Настройка управления несколькими клиентами Microsoft Defender

В этой статье описаны действия, необходимые для начала использования мультитенантного управления для Microsoft Defender XDR и Microsoft Sentinel на портале Defender.

  1. Ознакомьтесь с требованиями.
  2. Проверка доступа клиента
  3. Настройка управления несколькими клиентами Microsoft Defender

Примечание.

Ознакомьтесь с требованиями.

В следующей таблице перечислены основные требования, необходимые для использования мультитенантного управления для Microsoft Defender XDR и Microsoft Sentinel на портале Defender.

Требования Описание
предварительные требования Microsoft Defender XDR Убедитесь, что выполнены Microsoft Defender XDR предварительные требования
Microsoft Defender XDR для государственных служб США Проверьте, есть ли у вас следующие применимые требования к лицензированию.
Многопользовательский доступ Для просмотра и управления данными, к которым у вас есть доступ в мультитенантном управлении, необходимо обеспечить необходимый доступ.

Для данных Microsoft Defender у вас должно быть одно из следующего:
- Детализированные делегированные административные привилегии (GDAP)
- проверка подлинности B2B Microsoft Entra

Чтобы выполнять межтенантные запросы к Microsoft Sentinel данным, необходимо настроить Azure Lighthouse. Например, для выполнения запросов между рабочими областями с оператором workspace() в расширенных правилах охоты и аналитики.
Разрешения Пользователям должны быть назначены правильные роли и разрешения на уровне отдельного клиента, чтобы просматривать связанные данные и управлять ими в мультитенантном управлении. Дополнительные сведения см.:

- Управление доступом к Microsoft Defender XDR с помощью глобальных ролей Microsoft Entra
- Пользовательские роли в управлении доступом на основе ролей для Microsoft Defender XDR

Сведения о предоставлении разрешений для нескольких пользователей в большом масштабе см. в статье Что такое управление правами.
Данные управления информационной безопасностью и событиями безопасности (SIEM) (необязательно) Чтобы включить данные SIEM в данные расширенного обнаружения и реагирования (XDR), один или несколько арендаторов должны содержать рабочую область Microsoft Sentinel, подключённую к Microsoft Defender. Дополнительные сведения см. в разделе Подключение Microsoft Sentinel к Microsoft Defender XDR.

Портал Defender позволяет подключиться к одной основной рабочей области и нескольким дополнительным рабочим областям для Microsoft Sentinel. Дополнительные сведения см. в разделе Несколько рабочих областей Microsoft Sentinel на портале Defender.

Доступ к данным Microsoft Sentinel можно получить с помощью проверки подлинности B2B в Microsoft Entra. Microsoft Sentinel в настоящее время не поддерживает детализированные делегированные права администратора (GDAP).

Рекомендуем настроить доверительные отношения для многофакторной аутентификации для каждого арендатора во избежание потери данных в системе мультитенантного управления Microsoft Defender.

Проверка доступа клиента

Чтобы просматривать данные, к которым у вас есть доступ, и управлять ими в Microsoft Defender с мультитенантным управлением, необходимо убедиться, что у вас есть необходимые разрешения. Для каждого арендатора, которого вы хотите просматривать и которым хотите управлять, необходимо выполнить одно из следующих действий:

Проверка доступа клиента с помощью Microsoft Entra B2B

Выполните следующие шаги для подтверждения доступа вашего арендатора с помощью Microsoft Entra B2B:

  1. Перейдите в раздел Моя учетная запись.

  2. В разделе Организации > Другие организации, с которыми вы сотрудничаете , см. список организаций, к которым у вас есть гостевой доступ.

    Снимок экрана организаций на портале myaccount

  3. Убедитесь, что все клиенты, которыми вы планируете управлять, отображаются в списке.

  4. Для каждого клиента перейдите на портал Microsoft Defender и выполните вход, чтобы убедиться, что вы можете успешно получить доступ к клиенту.

Проверка доступа клиента с помощью GDAP

GDAP не поддерживает данные Microsoft Sentinel и предоставляет доступ только к данным Defender.

  1. Перейдите в Центр партнеров Майкрософт.
  2. В разделе Клиенты можно найти список организаций, к которых у вас есть гостевой доступ.
  3. Убедитесь, что все клиенты, которыми вы планируете управлять, отображаются в списке.
  4. Для каждого клиента перейдите на портал Microsoft Defender и выполните вход, чтобы убедиться, что вы можете успешно получить доступ к клиенту.

Настройте мультитенантное управление

При первом использовании функции мультитенантного управления в Microsoft Defender необходимо настроить тенанты, которые вы хотите просматривать и которыми хотите управлять. Для начала сделайте следующее:

  1. Войдите в Microsoft Defender — управление для нескольких арендаторов

  2. Выберите Добавить клиентов.

    Снимок экрана настройки мультитенантного портала Microsoft Defender

  3. Выберите клиенты, которыми вы хотите управлять, и нажмите кнопку Добавить.

Примечание.

В настоящее время мультитенантное представление Microsoft Defender имеет ограничение в 100 целевых клиентов.

Функции, доступные в мультитенантном управлении, теперь отображаются на панели навигации, и вы можете просматривать данные безопасности и управлять ими во всех клиентах.

Снимок экрана: управление Microsoft Defender несколькими клиентами.