Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Узнайте, как централизованно управлять несколькими рабочими областями Microsoft Sentinel в одном или нескольких клиентах Azure с помощью диспетчера рабочих областей. В этой статье рассказывается о подготовке и использовании диспетчера рабочих областей. Независимо от того, являетесь ли вы международной компанией или поставщиком управляемых услуг безопасности (MSSP), менеджер рабочих областей помогает эффективно работать в любом масштабе.
Ниже приведены активные типы контента, поддерживаемые диспетчером рабочих областей:
- Правила аналитики
- Правила автоматизации (за исключением Playbooks)
- Средства синтаксического анализа, сохраненные поисковые запросы и функции
- Поисковые запросы
- Рабочие книги
Важно!
Поддержка диспетчера рабочих областей в настоящее время доступна в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.
Если вы подключаете Microsoft Sentinel к порталу Microsoft Defender, см. раздел Многоарендное управление Microsoft Defender.
Предварительные условия
- Вам потребуется по крайней мере две Microsoft Sentinel рабочих областей. Одна рабочая область, из которой выполняется управление, и как минимум ещё одна рабочая область, которой управляют.
- Назначение роли участника Microsoft Sentinel требуется в центральной рабочей области (где включен диспетчер рабочей области), а также в рабочих областях-членах, которыми участник необходимо управлять. Дополнительные сведения о ролях в Microsoft Sentinel см. в статье Роли и разрешения в Microsoft Sentinel.
- Включите Azure Lighthouse, если вы управляете рабочими областями в нескольких клиентах Microsoft Entra. Дополнительные сведения см. в статье Управление рабочими областями Microsoft Sentinel в большом масштабе.
Соображения по поводу диспетчера рабочих областей
Настройте центральную рабочую область, чтобы она была средой для консолидации элементов содержимого и конфигураций для публикации в большом масштабе в рабочих областях-членах. Создайте новую рабочую область Microsoft Sentinel или используйте имеющуюся рабочую область в качестве центральной рабочей области.
В зависимости от сценария рассмотрите следующие архитектуры:
- Прямая связь — это наименее сложная настройка. Управляйте всеми рабочими пространствами участников из одного центрального рабочего пространства.
- Совместное управление поддерживает сценарии, в которых для управления рабочей областью-членом требуется несколько центральных рабочих областей. Например, рабочие области, которыми одновременно управляют внутренняя команда SOC и MSSP.
- N-уровень поддерживает сложные сценарии, в которых центральная рабочая область управляет другой центральной рабочей областью. Например, конгломерат, который управляет несколькими дочерними компаниями, где каждая дочерняя компания также управляет несколькими рабочими областями.
Включение диспетчера рабочих областей в центральной рабочей области
Включите центральную рабочую область после того, как вы определите, какая рабочая область Microsoft Sentinel должна быть диспетчером рабочих областей.
Перейдите на панель Параметры в родительской рабочей области и установите для параметра конфигурации менеджера рабочих областей «Сделать эту рабочую область родительской» значение Вкл..
После включения в разделе Конфигурация появится новое меню Диспетчер рабочей области (предварительная версия).
Подключить рабочие области участников
Членские рабочие области — это набор рабочих областей, которыми управляет диспетчер рабочих областей. Подключите некоторые или все рабочие области в клиенте, а также в нескольких клиентах (если включена служба Azure Lighthouse).
- Перейдите к диспетчеру рабочих областей и выберите "Добавить рабочие области".
- Выберите рабочую область или области участников, которые вы хотите добавить в диспетчер рабочих областей.
- После успешного добавления счётчик Участники увеличивается, а рабочие области участников отображаются на вкладке Рабочие области. На снимке экрана показаны добавленные рабочие области и счётчик Участники, увеличившийся до 2.
Создать группу менеджеров рабочего пространства
Группы диспетчеров рабочих областей позволяют упорядочивать рабочие области вместе на основе бизнес-групп, вертикали, географии и т. д. Используйте группы для связывания элементов контента, относящихся к рабочим областям.
Совет
Убедитесь, что в центральной рабочей области развернут хотя бы один активный элемент содержимого. Наличие хотя бы одного активного элемента контента позволяет выбрать элементы из центрального рабочего пространства для публикации в рабочем пространстве участников на следующих шагах.
Создание группы
- Чтобы добавить одну рабочую область, выберите Добавить>группу.
- Чтобы добавить несколько рабочих областей, выберите рабочие области и Добавить>группу из выбранных.
На странице Создание или обновление группы введите имя и описание группы.
На вкладке Выбор рабочих областей выберите Добавить и выберите рабочие области-члены, которые вы хотите добавить в группу.
На вкладке Выбор содержимого есть 2 способа добавления элементов содержимого.
- Способ 1. Выберите меню Добавить и выберите Все содержимое. Добавляется всё активное содержимое, в настоящее время развернутое в центральной рабочей области. Этот список представляет собой snapshot на определенный момент времени, который выбирает только активное содержимое, а не шаблоны.
- Способ 2. Выберите меню Добавить и выберите Содержимое. Откроется окно Выбор содержимого для выбора добавленного содержимого.
Отфильтруйте содержимое по мере необходимости перед просмотром и созданием.
После создания количество групп увеличивается, и ваши группы отображаются на вкладке Группы.
Публикация определения группы
После создания группы выбранные элементы контента ещё не были опубликованы в рабочее пространство участников.
Примечание.
Если превышено максимальное количество операций публикации , действие публикации завершится ошибкой. Если вы приближаетесь к этому ограничению, рассмотрите возможность разделения рабочих областей участников на дополнительные группы.
Выберите группу >Публикация содержимого.
Чтобы выполнить массовую публикацию, выберите нужные группы и выберите Опубликовать.
Столбец Состояние последней публикации обновляется, чтобы отразить ход выполнения.
Если операция выполнена успешно, Состояние последней публикации обновляется до значения Успешно. Выбранные элементы контента теперь находятся в рабочих областях участников.
Если не удается опубликовать только один элемент содержимого для всей группы, состояние последней публикации обновляется, чтобы отразить сбой.
Устранение неполадок
Каждая попытка публикации содержит ссылку, которая поможет устранить неполадки, если элементы содержимого не удается опубликовать.
Выберите гиперссылку Сбой, чтобы открыть окно сведений о сбое задания. Отображается состояние каждой пары элементов контента и целевой рабочей области.
Отфильтруйте по состоянию неудачные пары элементов.
Распространенные причины сбоя:
- Элементы содержимого, на которые ссылается определение группы, больше не существуют во время публикации (были удалены).
- Разрешения изменились на момент публикации. Например, пользователь больше не является участником Microsoft Sentinel или больше не имеет достаточных разрешений на рабочую область-член.
- Рабочая область члена удалена.
Известные ограничения
Имейте в виду следующие ограничения при использовании диспетчера рабочих областей:
- Максимальное число опубликованных операций на группу — 2000.
Опубликованные операции = (рабочие области участников) * (элементы контента).
Например, если в группе есть 10 рабочих областей участников и вы публикуете в ней 20 элементов контента,
опубликованные операции = 10 * 20 = 200. - Сборники схем, приписываемые или присоединенные к правилам аналитики и автоматизации, в настоящее время не поддерживаются.
- Рабочие книги, хранящиеся в хранилище, предоставленном пользователем, в настоящее время не поддерживаются.
- Диспетчер рабочих областей управляет только элементами содержимого, опубликованными из центральной рабочей области. Он не управляет содержимым, созданным локально в рабочих областях участников.
- В настоящее время централизованное удаление содержимого, размещенного в рабочих областях-членах с помощью диспетчера рабочих областей, не поддерживается.
Ссылка API менеджера рабочих пространств
- Задания по назначению в Workspace Manager
- Назначения диспетчера рабочих пространств
- Конфигурации Workspace Manager
- Группы диспетчера рабочих областей
- Члены диспетчера рабочих областей