Роли и разрешения на платформе Microsoft Sentinel

В этой статье описывается, как Microsoft Sentinel назначает разрешения ролям пользователей как для Microsoft Sentinel SIEM, так и для Microsoft Sentinel Data Lake, а также какие действия разрешены для каждой роли.

Microsoft Sentinel использует управление доступом на основе ролей Azure (Azure RBAC) для предоставления встроенных и настраиваемых ролей для Microsoft Sentinel SIEM, а управление доступом на основе ролей Microsoft Entra ID (Microsoft Entra ID RBAC) — для предоставления встроенных и настраиваемых ролей для озера данных Microsoft Sentinel.

Перед назначением ролей ознакомьтесь с руководством по планированию Действия по назначению роли Azure, чтобы определить, кому нужен доступ, какую роль выбрать и какую область действия указать.

Используйте следующие пошаговые инструкции, чтобы назначить роли пользователям, группам и службам в зависимости от типа роли:

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Примечание.

Если вы участвуете в программе предварительной оценки Microsoft Defender XDR, теперь вам доступна новая унифицированная система управления доступом на основе ролей Microsoft Defender (URBAC). Дополнительные сведения см. в разделе Унифицированное управление доступом на основе ролей (RBAC) в Microsoft Defender XDR.

Важно!

Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.

Встроенные роли Azure для Microsoft Sentinel

Следующие встроенные роли Azure используются для Microsoft Sentinel SIEM и предоставляют доступ на чтение к данным рабочей области, включая поддержку озера данных Microsoft Sentinel. Для достижения наилучших результатов назначьте эти роли на уровне группы ресурсов.

Роль Поддержка SIEM Поддержка озера данных
Просмотрщик Microsoft Sentinel Просмотр данных, инцидентов, книг, рекомендаций и других ресурсов Доступ к расширенной аналитике и выполнение интерактивных запросов только в рабочих областях.
Ответчик Microsoft Sentinel Все разрешения читателя, а также управление инцидентами Н/Д
Участник Microsoft Sentinel Все разрешения ответчика, а также установка и обновление решений, создание и изменение ресурсов Доступ к расширенной аналитике и выполнение интерактивных запросов только в рабочих областях.
Оператор плейбука Microsoft Sentinel Список, просмотр и ручной запуск плейбуков Н/Д
Участник службы автоматизации Microsoft Sentinel Позволяет Microsoft Sentinel добавлять сборники схем в правила автоматизации. Не используется для учетных записей пользователей. Н/Д

Например, в следующей таблице приведены примеры задач, которые каждая роль может выполнять в Microsoft Sentinel:

Роль Запустить плейбуки Создание/редактирование плейбуков Создание/изменение правил аналитики, рабочих книг и т. д. Управление инцидентами Просмотр данных, инцидентов, рабочих книг, рекомендаций Управление концентратором содержимого
Просмотрщик Microsoft Sentinel -- -- --* -- --
Ответчик Microsoft Sentinel -- -- --* --
Участник Microsoft Sentinel -- --
Оператор плейбука Microsoft Sentinel -- -- -- -- --
Участник приложения логики -- -- -- --

*С ролью соавтора рабочей книги.

Мы рекомендуем назначить роли группе ресурсов, содержащей рабочую область Microsoft Sentinel. Это гарантирует, что все связанные ресурсы, такие как Logic Apps и сборники сценариев, подпадают под действие одних и тех же назначений ролей.

В качестве другого варианта назначьте роли непосредственно самой рабочей области Microsoft Sentinel. В этом случае необходимо назначить те же роли ресурсу решения SecurityInsights в этой рабочей области. Вам также может потребоваться назначить их другим ресурсам и постоянно управлять назначением ролей для этих ресурсов.

Дополнительные роли для определенных задач

Пользователям с определенными требованиями к заданию может потребоваться назначить другие роли или определенные разрешения для выполнения своих задач. Например, вы можете:

Задача Необходимые роли и разрешения
Подключение источников данных Разрешение на запись в рабочей области. Дополнительные разрешения, необходимые для каждого соединителя, см. в документации по соединителю.
Управление содержимым из центра содержимого Участник Microsoft Sentinel на уровне группы ресурсов
Автоматизируйте ответы с помощью плейбуков Оператор плейбуков Microsoft Sentinel — для запуска плейбуков, а участник Logic Apps — для создания и редактирования плейбуков.

Microsoft Sentinel использует сборники схем для автоматического реагирования на угрозы. Сценарии основаны на Azure Logic Apps и являются отдельным ресурсом Azure. Определенным членам вашей команды по операциям безопасности может потребоваться назначить возможность использования Logic Apps для операций оркестрации безопасности, автоматизации и реагирования (SOAR).
Разрешить Microsoft Sentinel запускать сценарии через автоматизацию Учетной записи службы требуются явные разрешения для группы ресурсов плейбука; чтобы назначить их, вашей учетной записи требуются разрешения Owner.

Microsoft Sentinel использует специальную служебную учетную запись для ручного запуска сценариев, активируемых инцидентами, или для их вызова из правил автоматизации. Использование этой учетной записи (в отличие от учетной записи пользователя) повышает уровень безопасности службы.

Чтобы правило автоматизации могло запускать сценарий, этой учетной записи должны быть явно предоставлены разрешения к группе ресурсов, в которой находится сценарий. На этом этапе любое правило автоматизации может запустить любой сборник схем в этой группе ресурсов.
Гостевые пользователи назначают инциденты Читатель каталога И Microsoft Sentinel Ответчик

Роль читателя каталогов — это не роль Azure, а роль Microsoft Entra ID, и обычным пользователям (не гостям) она назначается по умолчанию.
Создать/удалить рабочие книги Соавтор Microsoft Sentinel или роль Microsoft Sentinel с меньшими правами AND Соавтор книги

Другие роли Azure и Log Analytics

При назначении ролей Azure для Microsoft Sentinel вы можете также столкнуться с другими ролями Azure и Log Analytics, которые могут быть назначены пользователям для других целей. Эти роли предоставляют более широкий набор разрешений, включая доступ к рабочей области Microsoft Sentinel и другим ресурсам:

Важно!

Назначения ролей являются накопительными. Пользователь, имеющий обе роли — Microsoft Sentinel Reader и Contributor, — может иметь больше разрешений, чем предполагалось.

Тип пользователя Роль Группа ресурсов Описание
Аналитики безопасности Ответчик Microsoft Sentinel группа ресурсов Microsoft Sentinel Просмотр инцидентов, данных и рабочих книг и управление ими
Оператор сценариев Microsoft Sentinel группа ресурсов Microsoft Sentinel/сборника схем Подключение/запуск плейбуков
Инженеры безопасности Участник Microsoft Sentinel группа ресурсов Microsoft Sentinel Управление инцидентами, содержимым, ресурсами
Участник приложения логики группа ресурсов Microsoft Sentinel/сборника схем Запуск/изменение плейбуков
Субъект-служба Участник Microsoft Sentinel группа ресурсов Microsoft Sentinel Задачи автоматического управления

Роли и разрешения для озера данных Microsoft Sentinel

Чтобы использовать озеро данных Microsoft Sentinel, рабочая область должна быть подключена к порталу Defender и озеру данных Microsoft Sentinel.

Разрешения на чтение озера данных Microsoft Sentinel

Роли Microsoft Entra ID обеспечивают широкий доступ ко всему содержимому озера данных. Используйте следующие роли, чтобы предоставить доступ на чтение ко всем рабочим областям в озере данных Microsoft Sentinel, например, для выполнения запросов.

Тип разрешения Поддерживаемые роли
Доступ на чтение во всех рабочих областях Используйте любую из следующих Microsoft Entra ID ролей:

- Универсальный считыватель
- Считыватель безопасности
- Оператор безопасности
- Администратор безопасности
- глобальный администратор

Кроме того, может потребоваться назначить возможность чтения таблиц из определенной рабочей области. В таких случаях используйте один из следующих вариантов:

Задачи Разрешения
Разрешения на чтение в системных таблицах Используйте настраиваемую унифицированную роль RBAC Microsoft Defender XDR с разрешением «Базовые данные безопасности (чтение)» для сбора данных Microsoft Sentinel.
Разрешения на чтение в любой другой рабочей области, включаемой для Microsoft Sentinel в озере данных Используйте одну из следующих встроенных ролей в Azure RBAC для получения разрешений в этой рабочей области:
- Читатель Log Analytics
- Участник Log Analytics
- Соавтор Microsoft Sentinel
- Читатель Microsoft Sentinel
- Средство чтения
- Вклад
- Владелец

разрешения на запись в озеро данных Microsoft Sentinel

Роли Microsoft Entra ID обеспечивают широкий доступ ко всем рабочим областям в озере данных. Используйте следующие роли, чтобы предоставить доступ на запись к таблицам озера данных Microsoft Sentinel:

Тип разрешения Поддерживаемые роли
Записывайте данные в таблицы в аналитическом уровне с помощью заданий KQL или блокнотов Используйте одну из следующих Microsoft Entra ID ролей:

- Оператор безопасности
- Администратор безопасности
- глобальный администратор
Записывайте в таблицы озера данных Microsoft Sentinel Используйте одну из следующих Microsoft Entra ID ролей:
- Оператор безопасности
- Администратор безопасности
- глобальный администратор

В качестве альтернативы можно предоставить определенной рабочей области право записывать выходные данные. Это может включать возможность настройки соединителей для этой рабочей области, изменения параметров хранения для таблиц в рабочей области или создания, обновления и удаления пользовательских таблиц в этой рабочей области. В таких случаях используйте один из следующих вариантов:

Задачи Разрешения
Обновите системные таблицы в озере данных Используйте настраиваемую унифицированную роль RBAC Microsoft Defender XDR с разрешениями на управление данными для сбора данных Microsoft Sentinel.
Для любого другого рабочего пространства Microsoft Sentinel в озере данных Используйте любую встроенную или настраиваемую роль, включающую следующие разрешения Azure RBAC Microsoft operational insights для этой рабочей области:
- microsoft.operationalinsights/workspaces/write
- microsoft.operationalinsights/workspaces/tables/write
- microsoft.operationalinsights/workspaces/tables/delete

Например, встроенные роли, включающие такие разрешения, как Участник Log Analytics, Владелец и Участник.

Управление заданиями в озере данных Microsoft Sentinel

Чтобы создавать запланированные задания или управлять заданиями в озере данных Microsoft Sentinel, необходимо иметь одну из следующих ролей Microsoft Entra ID:

Пользовательские роли и расширенная модель RBAC

Чтобы ограничить доступ к определенным данным, но не ко всей рабочей области, используйте контекст ресурсов RBAC или RBAC на уровне таблицы. Это полезно для команд, нуждающихся в доступе только к определенным типам данных или таблицам.

В противном случае используйте один из следующих параметров для расширенного RBAC:

Дополнительные сведения см. в статье Управление данными журнала и рабочими областями в Azure Monitor.