Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Портал Defender позволяет подключиться к одной основной рабочей области и нескольким дополнительным рабочим областям для Microsoft Sentinel. В контексте этой статьи рабочая область — это область Log Analytics с включенной службой Microsoft Sentinel.
Эта статья в первую очередь относится к сценарию, когда вы подключаете Microsoft Sentinel к порталу Defender вместе с Microsoft Defender XDR для унифицированных операций по обеспечению безопасности. Если вы планируете использовать Microsoft Sentinel на портале Defender без Microsoft Defender XDR, вы по-прежнему можете управлять несколькими рабочими областями. Однако, так как у вас нет Defender XDR, основная рабочая область не будет иметь Defender XDR данных, и у вас не будет доступа к Defender XDR функциям.
Основное и дополнительное рабочие пространства
Выберите основную рабочую область при подключении Microsoft Sentinel на портал Defender. Все другие рабочие области, подключенные к порталу Defender, считаются дополнительными рабочими областями. Портал Defender поддерживает одну основную рабочую область и неограниченное количество дополнительных рабочих областей для каждого клиента для Microsoft Sentinel.
Если у вас также есть Microsoft Defender XDR, оповещения из основной рабочей области коррелируются с данными Defender XDR, а инциденты в единой очереди включают оповещения как из основной рабочей области, так и из Defender XDR. При выборе основной рабочей области соединитель данных Defender XDR для инцидентов и оповещений подключается только к основной рабочей области.
В таких случаях:
| Область | Описание |
|---|---|
| Другие рабочие области, ранее подключенные к Defender XDR | Все другие рабочие области, которые ранее были подключены к соединителю Defender XDR, отключаются и работают в качестве дополнительных рабочих областей. Все правила аналитики и средства автоматизации, которые вы ранее настроили на основе данных Defender XDR, больше не будут работать, пока не настроите прием данных в таблицы. |
| Оповещения на уровне арендатора и автономные коннекторы данных | Оповещения от других служб Майкрософт, включая другие службы Defender, являются оповещениями на основе клиента и относятся ко всему клиенту, а не к определенной рабочей области. Чтобы предотвратить дублирование между рабочими областями, все прямые автономные соединители данных для этих служб должны быть отключены от Microsoft Sentinel в дополнительных рабочих областях. В результате оповещения на уровне арендатора отображаются только в основной рабочей области. При подключении автономные соединители данных для Microsoft Defender для Office 365, Защита Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender для конечных точек и Microsoft Defender для удостоверений автоматически отключаются. Если у вас есть другие автономные соединители данных Майкрософт с оповещениями в рабочих областях, обязательно отключите их перед подключением к порталу Defender. |
| Оповещения и инциденты Defender XDR | Все оповещения и инциденты Defender XDR синхронизируются только с основной рабочей областью. Однако дополнительные рабочие области могут получать данные из таблиц Defender, если они настроены в соединителе Microsoft XDR на портале Sentinel в Azure или в разделе Microsoft Sentinel>Конфигурация>Таблицы на портале Defender. |
| Создание инцидента и корреляция оповещений | Портал Defender разделяет создание инцидентов и корреляцию оповещений между рабочими областями Microsoft Sentinel. Инциденты во вторичных рабочих областях не содержат данные из какой-либо другой рабочей области или из Defender XDR. |
| Требуется одна основная рабочая область | Одна основная рабочая область всегда должна быть подключена к порталу Defender. |
Например, вы можете работать с глобальной командой SOC в компании, которая имеет несколько автономных рабочих областей. В таких случаях вы не захотите просматривать инциденты и оповещения из каждой из этих рабочих областей в глобальной очереди SOC на портале Defender. Так как эти рабочие области подключены к порталу Defender в качестве дополнительных рабочих областей, они отображаются на портале Defender только как Microsoft Sentinel без инцидентов и оповещений Defender и продолжают работать автономно. При просмотре глобальной рабочей области SOC данные из этих дополнительных рабочих областей не отображаются.
Если в клиенте Microsoft Entra ID есть несколько рабочих областей Microsoft Sentinel, рассмотрите возможность использования основной рабочей области для глобального центра управления безопасностью.
Разрешения на управление рабочими областями и просмотр данных рабочей области
Используйте одну из следующих ролей или сочетаний ролей для управления основной и дополнительной рабочими областями:
| Задача | Требуется встроенная роль Microsoft Entra или Azure | Scope |
|---|---|---|
| Подключение основной рабочей области Microsoft Sentinel к порталу Defender | По крайней мере администратор безопасности в Microsoft Entra ID Владелец (безусловное назначение роли) ИЛИ Администратор доступа пользователей и участник Microsoft Sentinel |
Арендатор — подписка для роли владельца |
| Подключение или отключение только дополнительной рабочей области |
Владелец ИЛИ Администратор доступа пользователей и участник Microsoft Sentinel |
— подписка для ролей «Владелец» или «Администратор доступа пользователей» — подписка, группа ресурсов или ресурс рабочей области для роли «Участник Microsoft Sentinel» |
| Изменение основной рабочей области | По крайней мере администратор безопасности в Microsoft Entra ID Владелец ИЛИ Администратор доступа пользователей и участник Microsoft Sentinel |
Арендатор — подписка для ролей «Владелец» или «Администратор доступа пользователей» — подписка, группа ресурсов или ресурс рабочей области для роли «Участник Microsoft Sentinel» |
| Активация или деактивация рабочей области Sentinel в Unified RBAC | По крайней мере администратор безопасности в Microsoft Entra ID Владелец ИЛИ Администратор доступа пользователей и участник Microsoft Sentinel |
Арендатор — подписка для ролей «Владелец» или «Администратор доступа пользователей» — подписка, группа ресурсов или ресурс рабочей области для роли «Участник Microsoft Sentinel» |
При подключении назначение роли Владелец должно выполняться без каких-либо условий на уровне подписки.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации.
После подключения Microsoft Sentinel к порталу Defender существующие Azure разрешения на управление доступом на основе ролей (RBAC) позволяют просматривать функции и рабочие области Microsoft Sentinel, к которым у вас есть доступ.
| Рабочая область | Доступ |
|---|---|
| Primary | Если у вас есть доступ к основной рабочей области, вы можете считывать данные из рабочей области и Defender XDR и управлять ими. |
| Secondary | Если у вас есть доступ к дополнительной рабочей области, вы можете только считывать данные из нее и управлять ими. Инциденты и оповещения Defender не синхронизируются с дополнительными рабочими областями, но вторичные рабочие области по-прежнему могут принимать данные таблиц Defender. Дополнительные сведения см. в разделе Основные и вторичные рабочие области. |
Исключение: Если вы уже подключили одну рабочую область к порталу Defender, все оповещения, созданные с помощью пользовательских правил обнаружения для таблиц AlertInfo и AlertEvidence до середины января 2025 г., видны всем пользователям.
Дополнительные сведения см. в разделе Роли и разрешения в Microsoft Sentinel.
Изменения основной рабочей области
После подключения Microsoft Sentinel к порталу Defender можно изменить основную рабочую область. При переключении основной рабочей области для Microsoft Sentinel соединитель Defender XDR подключается к новой основной и автоматически отключается от предыдущей.
Измените основную рабочую область на портале Defender, выбравПараметры>системы>Microsoft Sentinel>Рабочие пространства.
Объем данных рабочей области в разных представлениях
Если у вас есть соответствующие разрешения на просмотр данных из основной и вторичной рабочих областей для Microsoft Sentinel, для каждой возможности применяется область рабочей области в следующей таблице.
| Возможность | область рабочей области |
|---|---|
| Поиск | Результаты глобального поиска в верхней части страницы браузера на портале Defender предоставляют обобщенное представление всех релевантных данных рабочей области, которые вам разрешено просматривать. |
| Исследование & реагирование > Инциденты & оповещения > | Просматривайте инциденты из разных рабочих областей в единой очереди или фильтруйте представление по рабочей области. |
| Исследование & реагирование > Инциденты & оповещения > | Просмотр оповещений из разных рабочих областей в единой очереди или фильтрация представления по рабочей области. Портал Defender сегментирует корреляцию оповещений по рабочей области. |
| Сущности: В инциденте или оповещении > выберите устройство, пользователя или другую сущность или ресурс | Просмотрите все релевантные данные сущностей из нескольких рабочих областей на одной странице сущности. Страницы сущностей объединяют оповещения, инциденты и события временной шкалы из всех рабочих областей, чтобы предоставить более полное представление о поведении сущностей. Фильтрация по рабочей области на вкладках Инциденты и оповещения, Временная шкала и Аналитика . На вкладке Обзор отображаются метаданные сущности, агрегированные из всех рабочих областей. |
| Исследование & ответ > Охота >Расширенная охота | Выберите рабочую область в правом верхнем углу браузера. Или выполните запрос в нескольких рабочих областях с помощью оператора рабочей области в запросе. См. статью Запрос данных из нескольких рабочих областей. В результатах запроса не отображается имя или идентификатор рабочей области. Просматривать все данные журналов рабочей среды, включая запросы и функции, в режиме только чтения. Дополнительные сведения см. в статье «Расширенный поиск угроз с данными Microsoft Sentinel на портале Microsoft Defender». Некоторые возможности ограничены основной рабочей областью: — Создание пользовательских правил обнаружения — Запросы через API Запросы между рабочими областями к данным Log Analytics по-прежнему подпадают под ограничения Log Analytics. |
| варианты интерфейса Microsoft Sentinel | Просмотрите данные из одной рабочей области для каждой страницы в разделе Microsoft Sentinel на портале Defender. Переключитесь между рабочими областями, выбрав Выбрать рабочую область в правом верхнем углу браузера для большинства страниц. - На странице Рабочие книги отображаются только данные, связанные с основной рабочей областью. Правила аналитики между рабочими областями по-прежнему подпадают под действие ограничений и рекомендаций для правил аналитики между рабочими областями. |
| Оптимизация SOC | Данные и рекомендации объединяются из нескольких рабочих областей. |
Двунаправленная синхронизация рабочих областей
То, как синхронизируются изменения инцидента между порталом Azure и порталом Defender, зависит от того, является ли рабочая область основной или дополнительной.
| Рабочая область | Поведение синхронизации |
|---|---|
| Основной | В Microsoft Sentinel на портале Azure инциденты Defender XDR отображаются в разделе Управление угрозами>Инциденты с именем поставщика инцидентов Microsoft XDR. Любые изменения, внесенные в статус, причину закрытия или назначение инцидента Defender XDR на портале Azure или в портале Defender, обновляются в очереди инцидентов другого портала. Дополнительные сведения см. в статье Работа с инцидентами Microsoft Defender XDR в Microsoft Sentinel и двунаправленной синхронизации. |
| Дополнительный | Все оповещения и инциденты, создаваемые для дополнительной рабочей области, синхронизируются между этой рабочей областью в Azure и на порталах Defender. Данные в рабочей области синхронизируются только с рабочей областью на другом портале. |
Поддержка управления внутренними рисками (IRM)
Оповещения Управление внутренними рисками Microsoft Purview (IRM) сопоставляются только с основной рабочей областью. Если у вас есть оповещения IRM из Microsoft Defender XDR, необходимо подключить IRM к коннектору Microsoft Defender XDR в вашей основной рабочей области, прежде чем подключать эту рабочую область к порталу Defender. Это необходимо для обеспечения доступности оповещений и инцидентов IRM в основной рабочей области. Если вы не хотите видеть оповещения IRM в основной рабочей области, вместо этого можно отказаться от интеграции с Microsoft Defender XDR.
Кроме того, если прямой коннектор данных Microsoft 365 Insider Risk Management для Microsoft Sentinel подключен к одной из вторичных рабочих областей, необходимо отключить его перед подключением рабочей области к порталу Defender.