Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Im Defender-Portal können Sie für Microsoft Sentinel eine Verbindung mit einem primären Und mehreren sekundären Arbeitsbereichen herstellen. Im Kontext dieses Artikels ist ein Arbeitsbereich ein Log Analytics-Arbeitsbereich mit aktiviertem Microsoft Sentinel.
Dieser Artikel bezieht sich in erster Linie auf das Szenario, in dem Sie Microsoft Sentinel zusammen mit Microsoft Defender XDR für einheitliche Sicherheitsvorgänge in das Defender-Portal integrieren. Wenn Sie Microsoft Sentinel im Defender-Portal ohne Microsoft Defender XDR verwenden möchten, können Sie trotzdem mehrere Arbeitsbereiche verwalten. Da Sie jedoch nicht über Defender XDR verfügen, verfügt Ihr primärer Arbeitsbereich nicht über Defender XDR Daten, und Sie haben keinen Zugriff auf Defender XDR Features.
Primäre und sekundäre Arbeitsbereiche
Wählen Sie Ihren primären Arbeitsbereich aus, wenn Sie Microsoft Sentinel in das Defender-Portal integrieren. Alle anderen Arbeitsbereiche, die Sie in das Defender-Portal integrieren, werden als sekundäre Arbeitsbereiche betrachtet. Das Defender-Portal unterstützt einen primären Arbeitsbereich und eine unbegrenzte Anzahl sekundärer Arbeitsbereiche pro Mandant für Microsoft Sentinel.
Wenn Sie auch über Microsoft Defender XDR verfügen, werden Warnungen aus Ihrem primären Arbeitsbereich mit Defender XDR Daten korreliert, und Incidents enthalten Warnungen aus Ihrem primären Arbeitsbereich und Defender XDR in einer einheitlichen Warteschlange. Wenn Sie einen primären Arbeitsbereich auswählen, wird der Defender XDR-Datenconnector für Incidents und Warnungen nur mit dem primären Arbeitsbereich verbunden.
In solchen Fällen:
| Bereich | Beschreibung |
|---|---|
| Andere Arbeitsbereiche, die zuvor mit Defender XDR verbunden waren | Alle anderen Arbeitsbereiche, die zuvor mit dem Defender XDR Connector verbunden waren, sind getrennt und fungieren als sekundäre Arbeitsbereiche. Alle Analyseregeln und Automatisierungen, die Sie zuvor basierend auf Defender XDR Daten konfiguriert haben, funktionieren nicht mehr, bis Sie die Tabellenerfassung konfigurieren. |
| Mandantenbasierte Warnungen und eigenständige Datenkonnektoren | Warnungen von anderen Microsoft-Diensten, einschließlich anderer Defender-Dienste, sind mandantenbasierte Warnungen und beziehen sich auf den gesamten Mandanten und nicht auf einen bestimmten Arbeitsbereich. Um Duplizierungen über Arbeitsbereiche hinweg zu vermeiden, müssen in sekundären Arbeitsbereichen alle direkten, eigenständigen Datenkonnektoren für diese Dienste von Microsoft Sentinel getrennt werden. Dies führt dazu, dass mandantenbasierte Warnungen nur im primären Arbeitsbereich angezeigt werden. Beim Onboarding werden eigenständige Datenkonnektoren für Microsoft Defender for Office 365, Microsoft Entra ID Protection, Microsoft Defender for Cloud Apps, Microsoft Defender for Endpoint und Microsoft Defender for Identity automatisch getrennt. Sollten Sie andere eigenständige Microsoft-Datenkonnektoren mit Warnungen in Ihren Arbeitsbereichen haben, stellen Sie sicher, dass Sie sie vor dem Onboarding im Defender-Portal trennen. |
| Defender XDR-Warnungen und -Vorfälle | Alle Defender XDR Warnungen und Vorfälle werden nur mit Ihrem primären Arbeitsbereich synchronisiert. Sekundäre Arbeitsbereiche können jedoch Defender-Tabellendaten erfassen, wenn sie im Microsoft XDR-Connector im Sentinel-Portal in Azure oder unter Microsoft Sentinel>Konfigurationstabellen> im Defender-Portal konfiguriert sind. |
| Incidenterstellung und Warnungskorrelation | Im Defender-Portal bleiben Vorfallserstellung und Warnungskorrelation zwischen den Microsoft Sentinel-Arbeitsbereichen getrennt. Incidents in sekundären Arbeitsbereichen enthalten keine Daten aus einem anderen Arbeitsbereich oder aus Defender XDR. |
| Ein primärer Arbeitsbereich erforderlich | Ein primärer Arbeitsbereich muss immer mit dem Defender-Portal verbunden sein. |
Beispielsweise könnten Sie an einem globalen SOC-Team in einem Unternehmen arbeiten, das über mehrere, autonome Arbeitsbereiche verfügt. In solchen Fällen möchten Sie möglicherweise keine Sicherheitsvorfälle und Warnungen aus all diesen Arbeitsbereichen in Ihrer globalen SOC-Warteschlange im Defender-Portal sehen. Da diese Arbeitsbereiche als sekundäre Arbeitsbereiche in das Defender-Portal integriert sind, werden sie im Defender-Portal nur als Microsoft Sentinel ohne Defender-Vorfälle und -Warnungen angezeigt und funktionieren weiterhin autonom. Wenn Sie ihren globalen SOC-Arbeitsbereich betrachten, werden keine Daten aus diesen sekundären Arbeitsbereichen angezeigt.
Wenn Sie über mehrere Microsoft Sentinel Arbeitsbereiche innerhalb eines Microsoft Entra ID Mandanten verfügen, sollten Sie den primären Arbeitsbereich für Ihr globales Security Operations Center verwenden.
Berechtigungen zum Verwalten von Arbeitsbereichen und Anzeigen von Arbeitsbereichsdaten
Verwenden Sie eine der folgenden Rollen oder Rollenkombinationen, um primäre und sekundäre Arbeitsbereiche zu verwalten:
| Aufgabe | Integrierte Rolle von Microsoft Entra oder Azure erforderlich | Umfang |
|---|---|---|
| Integrieren eines primären Microsoft Sentinel Arbeitsbereichs in das Defender-Portal | Mindestens ein Sicherheitsadministrator in Microsoft Entra ID Besitzer (bedingungslose Rollenzuweisung) OR Benutzerzugriffsadministrator und Microsoft Sentinel-Mitwirkender |
Mandant – Abonnement für die Rolle „Inhaber“ |
| Nur einen sekundären Arbeitsbereich verbinden oder trennen |
Besitzer OR Benutzerzugriffsadministrator und Microsoft Sentinel-Mitwirkender |
– Abonnement für die Rollen „Besitzer“ oder „Benutzerzugriffsadministrator“ – Abonnement, Ressourcengruppe oder Arbeitsbereichsressource für Microsoft Sentinel-Mitwirkende |
| Ändern des primären Arbeitsbereichs | Mindestens ein Sicherheitsadministrator in Microsoft Entra ID Besitzer OR Benutzerzugriffsadministrator und Microsoft Sentinel-Mitwirkender |
Mandant – Abonnement für die Rollen „Besitzer“ oder „Benutzerzugriffsadministrator“ – Abonnement, Ressourcengruppe oder Arbeitsbereichsressource für Microsoft Sentinel-Mitwirkende |
| Aktivieren oder Deaktivieren eines Sentinel Arbeitsbereichs in Unified RBAC | Mindestens ein Sicherheitsadministrator in Microsoft Entra ID Besitzer OR Benutzerzugriffsadministrator und Microsoft Sentinel-Mitwirkender |
Mandant – Abonnement für die Rollen „Besitzer“ oder „Benutzerzugriffsadministrator“ – Abonnement, Ressourcengruppe oder Arbeitsbereichsressource für Microsoft Sentinel-Mitwirkende |
Für das Onboarding muss die Rollenzuweisung des Besitzers im Abonnementbereich bedingungslos sein.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Dies trägt zur Verbesserung der Sicherheit für Ihre Organisation bei.
Nachdem Sie Microsoft Sentinel mit dem Defender-Portal verbunden haben, können Sie dank Ihrer vorhandenen Azure-Berechtigungen für die rollenbasierte Zugriffssteuerung (RBAC) die Microsoft Sentinel-Funktionen und -Arbeitsbereiche anzeigen und damit arbeiten, auf die Sie Zugriff haben.
| Arbeitsbereich | Zugriff |
|---|---|
| Primary | Wenn Sie Zugriff auf den primären Arbeitsbereich haben, können Sie Daten aus dem Arbeitsbereich und aus Defender XDR lesen und verwalten. |
| Sekundär | Wenn Sie Zugriff auf einen sekundären Arbeitsbereich haben, können Sie nur Daten aus dem Arbeitsbereich lesen und verwalten. Defender-Incidents und -Warnungen werden nicht mit sekundären Arbeitsbereichen synchronisiert, aber sekundäre Arbeitsbereiche können weiterhin Defender-Tabellendaten erfassen. Weitere Informationen finden Sie unter Primäre und sekundäre Arbeitsbereiche. |
Ausnahme: Wenn Sie bereits ein Onboarding für einen Arbeitsbereich im Defender-Portal vorgenommen haben, sind alle Warnungen, die mithilfe benutzerdefinierter Erkennungen AlertInfo für und AlertEvidence Tabellen vor Mitte Januar 2025 erstellt wurden, für alle Benutzer sichtbar.
Weitere Informationen finden Sie unter Rollen und Berechtigungen in Microsoft Sentinel.
Änderungen am primären Arbeitsbereich
Nachdem Sie Microsoft Sentinel im Defender-Portal integriert haben, können Sie den primären Arbeitsbereich ändern. Wenn Sie den primären Arbeitsbereich für Microsoft Sentinel wechseln, wird der Defender XDR-Connector automatisch mit dem neuen primären Arbeitsbereich verbunden und automatisch von der vorherigen Verbindung getrennt.
Ändern Sie den primären Arbeitsbereich im Defender-Portal, indemSie zu Systemeinstellungen>>Microsoft Sentinel>Arbeitsbereiche wechseln.
Bereich der Arbeitsbereichsdaten in verschiedenen Ansichten
Wenn Sie über die entsprechenden Berechtigungen zum Anzeigen von Daten aus primären und sekundären Arbeitsbereichen für Microsoft Sentinel verfügen, gilt der Arbeitsbereichsbereich in der folgenden Tabelle für jede Funktion.
| Fähigkeit | Arbeitsbereichsumfang |
|---|---|
| Search | Die Ergebnisse der globale Suche oben auf der Browserseite im Defender-Portal bieten eine aggregierte Ansicht aller relevanten Arbeitsbereichsdaten, die Sie anzeigen können. |
| Untersuchung & Reaktion > Vorfälle & Warnungen >Vorfälle | Anzeigen von Incidents aus verschiedenen Arbeitsbereichen in einer einheitlichen Warteschlange oder Filtern der Ansicht nach Arbeitsbereich. |
| Untersuchung & Reaktion > Vorfälle & Warnungen >Warnungen | Anzeigen von Warnungen aus verschiedenen Arbeitsbereichen in einer einheitlichen Warteschlange oder Filtern der Ansicht nach Arbeitsbereich. Das Defender-Portal segmentiert die Warnungskorrelation nach Arbeitsbereich. |
| Entitäten: Wählen Sie aus einem Incident oder einer Warnung > ein Gerät, einen Benutzer oder ein anderes Entitätsobjekt aus. | Zeigen Sie alle relevanten Entitätsdaten aus mehreren Arbeitsbereichen auf einer einzelnen Entitätsseite an. Entitätsseiten aggregieren Warnungen, Vorfälle und Zeitachsenereignisse aus allen Arbeitsbereichen, um tiefere Einblicke in das Verhalten von Entitäten zu bieten. Filtern Sie in den Registerkarten Vorfälle und Warnungen, Zeitachse und Einblicke nach Arbeitsbereich. Auf der Registerkarte Übersicht werden Entitätsmetadaten angezeigt, die aus allen Arbeitsbereichen aggregiert wurden. |
| Untersuchung & Reaktion > Hunting >Erweitertes Hunting | Wählen Sie rechts oben im Browser einen Arbeitsbereich aus. Oder abfragen Sie mehrere Arbeitsbereiche, indem Sie den Arbeitsbereichsoperator in der Abfrage verwenden. Weitere Informationen finden Sie unter Abfragen mehrerer Arbeitsbereiche. Die Abfrageergebnisse zeigen keinen Arbeitsbereichsnamen oder eine ID an. Greifen Sie schreibgeschützt auf alle Protokolldaten des Arbeitsbereichs zu, einschließlich Abfragen und Funktionen. Weitere Informationen finden Sie unter Erweiterte Suche mit Microsoft Sentinel Daten in Microsoft Defender Portal. Einige Funktionen sind auf den primären Arbeitsbereich beschränkt: – Erstellen benutzerdefinierter Erkennungen – Abfragen über die API Arbeitsbereichsübergreifende Abfragen für Log Analytics-Daten unterliegen weiterhin Log Analytics-Einschränkungen. |
| Microsoft Sentinel Erfahrungen | Zeigen Sie Daten aus einem Arbeitsbereich für jede Seite im Abschnitt Microsoft Sentinel des Defender-Portals an. Wechseln Sie zwischen Arbeitsbereichen, indem Sie auf den meisten Seiten oben rechts im Browser Arbeitsbereich auswählen auswählen. – Auf der Seite Arbeitsmappen werden nur Daten angezeigt, die dem primären Arbeitsbereich zugeordnet sind. Arbeitsbereichsübergreifende Analyseregeln unterliegen weiterhin einschränkungen und Empfehlungen für arbeitsbereichsübergreifende Analyseregeln. |
| SOC-Optimierung | Daten und Empfehlungen werden aus mehreren Arbeitsbereichen aggregiert. |
Bidirektionale Synchronisierung für Arbeitsbereiche
Wie Änderungen an Vorfällen zwischen dem Azure-Portal und dem Defender-Portal synchronisiert werden, hängt davon ab, ob es sich um einen primären oder sekundären Arbeitsbereich handelt.
| Arbeitsbereich | Synchronisierungsverhalten |
|---|---|
| Primär | Für Microsoft Sentinel im Azure-Portal werden Defender XDR Incidents unterBedrohungsmanagementvorfälle> mit dem Namen des Incidentanbieters Microsoft XDR angezeigt. Alle Änderungen, die Sie am Status, am Abschlussgrund oder an der Zuweisung eines Defender XDR-Vorfalls im Azure‑ oder Defender-Portal vornehmen, werden in der Vorfallswarteschlange des jeweils anderen Portals aktualisiert. Weitere Informationen finden Sie unter Arbeiten mit Microsoft Defender XDR Incidents in Microsoft Sentinel und bidirektionaler Synchronisierung. |
| Sekundär | Alle Warnungen und Incidents, die Sie für einen sekundären Arbeitsbereich erstellen, werden zwischen diesem Arbeitsbereich im Azure- und Defender-Portal synchronisiert. Daten in einem Arbeitsbereich werden nur mit dem Arbeitsbereich im anderen Portal synchronisiert. |
Unterstützung des Insider-Risikomanagements (IRM)
Microsoft Purview Insider Risk Management (IRM)-Warnungen werden nur mit dem primären Arbeitsbereich korreliert. Wenn Sie IRM-Warnungen mit Microsoft Defender XDR haben, müssen Sie IRM mit dem Microsoft Defender XDR Connector in Ihrem primären Arbeitsbereich verbinden, bevor Sie das Onboarding des Arbeitsbereichs in das Defender-Portal durchführen. Dies ist erforderlich, um sicherzustellen, dass IRM-Warnungen und -Vorfälle im primären Arbeitsbereich verfügbar sind. Wenn Sie im primären Arbeitsbereich keine IRM-Warnungen sehen möchten, können Sie stattdessen die Integration mit Microsoft Defender XDR abwählen.
Außerdem gilt: Wenn der direkte Datenkonnektor Microsoft 365 Insider Risk Management-Konnektor for Microsoft Sentinel mit einem der sekundären Arbeitsbereiche verbunden ist, müssen Sie ihn trennen, bevor Sie den Arbeitsbereich im Defender-Portal integrieren.