Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Мультитенантное управление XDR в Microsoft Defender и Microsoft Sentinel на портале Defender предоставляет командам по управлению безопасностью единое представление всех управляемых клиентов. Это представление позволяет командам быстро исследовать инциденты и выполнять расширенный поиск данных из нескольких клиентов, что повышает эффективность операций безопасности.
Поддержка Microsoft Sentinel
Для каждого клиента портал Defender позволяет подключиться к одной основной рабочей области и нескольким дополнительным рабочим областям для Microsoft Sentinel. В контексте этой статьи рабочая область — это область Log Analytics с включенной службой Microsoft Sentinel.
Если у вас есть клиенты с рабочими областями Microsoft Sentinel, подключенными к порталу Defender, вы можете:
- Приоритизация и анализ инцидентов и оповещений по данным систем управления событиями и информацией о безопасности (SIEM) и расширенного обнаружения и реагирования (XDR).
- Выполняйте упреждающий поиск по данным SIEM и XDR в нескольких арендаторах.
- Управляйте обращениями в нескольких арендаторах.
Каждое рабочее пространство должно быть подключено к порталу Defender для каждого из ваших арендаторов отдельно, как в сценарии с одним арендатором.
Дополнительные сведения см. в разделе:
- Подключение Microsoft Sentinel к Microsoft Defender XDR
- Документация по многоарендным организациям
- Несколько рабочих областей Microsoft Sentinel на портале Defender
Доступность функций
Мультитенантное управление также доступно для государственных заказчиков США. Конкретные сценарии для GCC, GCC High, DoD и коммерческих клиентов см. в следующей таблице.
| Сценарий | Доступность |
|---|---|
| Управление несколькими клиентами | Доступно для всех клиентов GCC, GCC High, DoD и коммерческих клиентов. |
| Совместная работа в нескольких облаках | — Клиенты DoD и GCC High могут управлять клиентами в облаках друг друга.
— Клиенты GCC могут управлять арендаторами в коммерческом облаке. |
Преимущества мультитенантного управления
Ниже перечислены некоторые из основных преимуществ, которые вы получаете с помощью мультитенантного управления для Defender XDR и Microsoft Sentinel на портале Defender:
Централизованное место для управления инцидентами и случаями в разных клиентах. Единое представление предоставляет аналитикам SOC всю необходимую информацию для расследования инцидентов и случаев в нескольких клиентах, устраняя необходимость входа и выхода из них.
Оптимизированный поиск угроз: Поддержка работы с несколькими арендаторами позволяет командам SOC использовать возможности расширенного поиска в Microsoft Defender XDR для создания запросов на языке Kusto Query Language (KQL) для упреждающего поиска угроз в нескольких арендаторах.
Управление несколькими клиентами для партнеров: Партнеры — поставщики управляемых услуг безопасности (MSSP) — теперь могут просматривать обращения, инциденты безопасности, оповещения и результаты поиска угроз по нескольким клиентам в едином интерфейсе.
Что включает в себя мультитенантное управление?
Для каждого арендатора, к которому у вас есть доступ, в мультитенантном управлении для Microsoft Defender XDR и Microsoft Sentinel на портале Defender доступны следующие основные возможности:
| Возможность | Описание |
|---|---|
| Инциденты & оповещения>Инциденты | Управляйте инцидентами, поступающими от нескольких арендаторов. |
| Инциденты и оповещения>Оповещения | Управление оповещениями, исходящими от нескольких клиентов. |
| Случаи | Управление обращениями, исходящими из нескольких клиентов. |
| Охота>Расширенная охота | Упреждающее поиск попыток вторжения и действий нарушения безопасности в нескольких клиентах одновременно. |
| Охота>Настраиваемые правила обнаружения | Просматривайте настраиваемые правила обнаружения и управляйте ими в нескольких арендаторах. |
| Активы>Устройства>Арендаторы | Для всех клиентов и на уровне конкретного клиента изучите количество устройств по разным значениям, таким как тип устройства, значение устройства, состояние подключения и состояние риска. |
| Конечные точки>Управление> уязвимостямиПанели мониторинга | Панель мониторинга управления уязвимостями в Microsoft Defender предоставляет администраторам безопасности и группам по операциям безопасности агрегированные сведения об управлении уязвимостями в нескольких клиентах. |
| Конечные точки>Управление уязвимостями>Арендаторы | Для всех арендаторов, а также на уровне отдельного арендатора, просматривайте сведения об управлении уязвимостями по различным показателям, таким как подверженные риску устройства, рекомендации по безопасности, уязвимости и критические CVE. |
| Конфигурации>Параметры | Выводит список клиентов, к которых у вас есть доступ. Используйте эту страницу для просмотра арендаторов и управления ими. |
| Управление несколькими клиентами>Группы клиентов | Организуйте управляемых арендаторов в именованные группы и переключайте мультитенантное представление между этими группами. |
Ограничения
Мультитенантное управление поддерживает отдельные мультитенантные рабочие области. Это означает, что вы можете выполнять запросы к нескольким арендаторам и их основным рабочим областям через Advanced Hunting без Lighthouse.
Azure Lighthouse требуется, если нужно выполнять запросы к вторичной рабочей области в другом арендаторе (из Advanced Hunting, аналитических правил, книг и т. д.). Для этих запросов используйте оператор workspace() с портала управления несколькими клиентами или security.microsoft.com.