Управление несколькими арендаторами в Microsoft Sentinel в роли MSSP

Если вы являетесь поставщиком управляемых служб безопасности (MSSP) и используете Azure Lighthouse для предоставления клиентам услуг центра управления безопасностью (SOC), вы можете управлять ресурсами Microsoft Sentinel клиентов непосредственно из собственного клиента Azure, не подключаясь к клиенту клиента.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel на портале Azure, будут перенаправлены на портал Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить бесперебойную работу и в полной мере воспользоваться преимуществами унифицированных операций безопасности и возможностей мультитенантного управления, предлагаемых порталом Defender. Сведения о рекомендациях и оптимальных методиках см. в руководстве по внедрению портала Microsoft Defender для MSSP.

Предварительные условия

Проверка регистрации поставщиков ресурсов Microsoft Sentinel

Чтобы корректно управлять несколькими арендаторами, в арендаторе MSSP должны быть зарегистрированы поставщики ресурсов Microsoft Sentinel как минимум в одной подписке, а в арендаторе каждого из ваших клиентов эти поставщики ресурсов также должны быть зарегистрированы.

Если вы зарегистрировали Microsoft Sentinel в своем арендаторе, а ваши клиенты — в своих арендаторах, вы можете начать работу и перейти к разделу Доступ к Microsoft Sentinel в управляемых арендаторах.

Чтобы проверить регистрацию, выполните следующее:

  1. Выберите Подписки в портал Azure, а затем выберите соответствующую подписку в меню.

  2. В меню навигации на экране подписки в разделе Параметры выберите Поставщики ресурсов.

  3. На экране имя подписки | Поставщики ресурсов найдите и выберите Microsoft.OperationalInsights и Microsoft.SecurityInsights, а затем проверьте столбец Состояние. Если поставщик находится в состоянии NotRegistered, выберите Зарегистрировать.

    Снимок экрана: проверка поставщиков ресурсов.

Доступ к Microsoft Sentinel в управляемых клиентах

Чтобы получить доступ к рабочим областям Microsoft Sentinel ваших клиентов из собственного клиента, выполните следующие действия:

  1. В разделе Каталог и подписка выберите делегированные каталоги (каталог = клиент) и подписки, в которых находятся рабочие области Microsoft Sentinel клиента.

    Выбор клиентов и подписок

  2. Откройте Microsoft Sentinel, где вы увидите все рабочие области в выбранных подписках и сможете легко работать с ними, как и с любой рабочей областью в вашем клиенте.

Примечание.

Нельзя развернуть соединители в Microsoft Sentinel из управляемой рабочей области, настроенной только с помощью Azure Lighthouse. Чтобы развернуть соединитель таким способом, необходимо также настроить GDAP. Подробные сведения по этой теме см. в руководстве по внедрению портала Microsoft Defender для MSSP.

Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: