Zentrales Verwalten mehrerer Microsoft Sentinel Arbeitsbereiche mit dem Arbeitsbereichs-Manager (Vorschau)

Erfahren Sie, wie Sie mehrere Microsoft Sentinel Arbeitsbereiche innerhalb eines oder mehrerer Azure Mandanten mit dem Arbeitsbereichs-Manager zentral verwalten. Dieser Artikel führt Sie durch die Bereitstellung und Verwendung des Arbeitsbereichs-Managers. Unabhängig davon, ob Sie ein globales Unternehmen oder ein Managed Security Services Provider (MSSP) sind, hilft Ihnen der Arbeitsbereichs-Manager dabei, effizient im großen Stil zu arbeiten.

Hier sind die aktiven Inhaltstypen aufgeführt, die vom Arbeitsbereichs-Manager unterstützt werden:

  • Analyseregeln
  • Automatisierungsregeln (Playbooks ausgenommen)
  • Parser, gespeicherte Suchvorgänge und Funktionen
  • Suchabfragen
  • Arbeitsmappen

Wichtig

Unterstützung für den Arbeitsbereichs-Manager befindet sich derzeit in der Vorschauphase. Die zusätzlichen Azure-Vorschaubedingungen enthalten zusätzliche rechtliche Bestimmungen, die für Azure Features gelten, die sich in der Betaversion, Vorschauversion oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden.

Wenn Sie Microsoft Sentinel in das Microsoft Defender-Portal einbinden, finden Sie weitere Informationen unter Microsoft Defender mandantenübergreifende Verwaltung.

Voraussetzungen

Überlegungen zum Arbeitsbereichs-Manager

Konfigurieren Sie einen zentralen Arbeitsbereich als Umgebung, in der Sie Inhaltselemente und Konfigurationen konsolidieren, die im großen Stil in Mitgliedsarbeitsbereichen veröffentlicht werden sollen. Erstellen Sie einen neuen Microsoft Sentinel Arbeitsbereich, oder verwenden Sie einen vorhandenen Arbeitsbereich, um als zentraler Arbeitsbereich zu dienen.

Berücksichtigen Sie je nach Szenario die folgenden Architekturen:

  • Direct Link ist die am wenigsten komplexe Einrichtung. Steuern Sie alle Mitgliedsarbeitsbereiche mit nur einem zentralen Arbeitsbereich.
  • Die Co-Verwaltung unterstützt Szenarien, in denen mehr als ein zentraler Arbeitsbereich einen Mitgliedsarbeitsbereich verwalten muss. Beispielsweise Arbeitsbereiche, die gleichzeitig von einem internen SOC-Team und einem MSSP verwaltet werden.
  • N-Tier unterstützt komplexe Szenarien, in denen ein zentraler Workspace einen anderen zentralen Workspace steuert. Beispielsweise ein Konglomerat, das mehrere Tochtergesellschaften verwaltet, wobei jede Tochtergesellschaft auch mehrere Arbeitsbereiche verwaltet.

Diagramm, das verschiedene Architekturoptionen für Arbeitsbereichs-Manager in Microsoft Sentinel zeigt.

Aktivieren des Arbeitsbereichs-Managers für den zentralen Arbeitsbereich

Aktivieren Sie den zentralen Arbeitsbereich, sobald Sie festgelegt haben, welcher Microsoft Sentinel-Arbeitsbereich der verwaltende Arbeitsbereich sein soll.

  1. Navigieren Sie im übergeordneten Arbeitsbereich zum Blatt Einstellungen, und schalten Sie in der Konfigurationseinstellung des Arbeitsbereichs-Managers den Schalter für die Option „Diesen Arbeitsbereich zum übergeordneten Arbeitsbereich machen“ auf Ein.

  2. Nach der Aktivierung wird unter Konfiguration ein neues Menü Arbeitsbereichs-Manager (Vorschau) angezeigt.

    Screenshot: Konfigurationseinstellungen für den Arbeitsbereichs-Manager Das für den Arbeitsbereichs-Manager hinzugefügte Menüelement ist hervorgehoben, und die Umschaltfläche ist aktiviert.

Durchführen des Onboardings von Mitgliedsarbeitsbereichen

Arbeitsbereiche der Mitglieder sind die vom Workspace-Manager verwalteten Arbeitsbereiche. Führen Sie ein Onboarding für einige oder alle Arbeitsbereiche im Mandanten und ebenfalls über mehrere Mandanten hinweg durch (sofern Azure Lighthouse aktiviert ist).

  1. Navigieren Sie zum Arbeitsbereichs-Manager, und wählen Sie "Arbeitsbereiche hinzufügen" aus Screenshot zeigt das Menü
  2. Wählen Sie die Arbeitsbereiche der Mitglieder aus, die Sie zum Workspace-Manager hinzufügen möchten. Screenshot: Auswahlmenü
  3. Nach dem erfolgreichen Onboarding steigt die Anzahl der Mitglieder , und Ihre Mitgliedsarbeitsbereiche werden auf der Registerkarte Arbeitsbereiche angezeigt. Screenshot zeigt die hinzugefügten Arbeitsbereiche und die Aufstockung der Mitgliederanzahl auf 2.

Erstelle eine Workspace-Manager-Gruppe

Arbeitsbereichs-Manager-Gruppen ermöglichen es Ihnen, Arbeitsbereiche basierend auf Geschäftsgruppen, Branchen, Geografie usw. zusammen zu organisieren. Verwenden Sie Gruppen, um Inhaltselemente zu koppeln, die für die Arbeitsbereiche relevant sind.

Tipp

Stellen Sie sicher, dass mindestens ein aktives Inhaltselement im zentralen Arbeitsbereich bereitgestellt ist. Wenn mindestens ein aktiver Inhalt bereitgestellt ist, können Sie Inhaltselemente aus dem zentralen Arbeitsbereich auswählen, die in den folgenden Schritten im Mitgliederarbeitsbereich veröffentlicht werden.

  1. So erstellen Sie eine Gruppe:

    • Um einen Arbeitsbereich hinzuzufügen, wählen SieGruppe> aus.
    • Wenn Sie mehrere Arbeitsbereiche hinzufügen möchten, wählen Sie die Arbeitsbereiche aus und dann Hinzufügen>Gruppe aus Auswahl. Screenshot: Menü
  2. Geben Sie auf der Seite Gruppe erstellen oder aktualisieren einen Namen und eine Beschreibung für die Gruppe ein. Der Screenshot zeigt die Seite zum Erstellen oder Aktualisieren der Gruppenkonfiguration.

  3. Wählen Sie auf der Registerkarte Arbeitsbereiche auswählendie Option Hinzufügen aus, und wählen Sie die Mitgliedsarbeitsbereiche aus, die Sie der Gruppe hinzufügen möchten.

  4. Auf der Registerkarte Inhalt auswählen stehen Ihnen zwei Möglichkeiten zum Hinzufügen von Inhaltselementen zur Verfügung.

    • Methode 1: Wählen Sie das Menü Hinzufügen und dann Alle Inhalte aus. Alle aktiven Inhalte, die derzeit im zentralen Arbeitsbereich bereitgestellt werden, werden hinzugefügt. Diese Liste ist eine Point-in-Time-Momentaufnahme, die nur aktive Inhalte und keine Vorlagen auswählt.
    • Methode 2: Wählen Sie das Menü Hinzufügen und dann Inhalt aus. Ein Fenster Inhalt auswählen wird geöffnet, um den hinzugefügten Inhalt auszuwählen. Der Screenshot zeigt die Auswahl des Gruppeninhalts.
  5. Filtern Sie den Inhalt nach Bedarf, bevor Sie Überprüfen und erstellen.

  6. Nach der Erstellung erhöht sich die Gruppenanzahl , und Ihre Gruppen werden auf der Registerkarte Gruppen angezeigt.

Veröffentlichen der Gruppendefinition

Nachdem du die Gruppe erstellt hast, wurden die ausgewählten Inhaltselemente noch nicht im Mitgliederarbeitsbereich veröffentlicht.

Hinweis

Die Veröffentlichungsaktion schlägt fehl, wenn die maximalen Veröffentlichungsvorgänge überschritten werden. Erwägen Sie, Mitgliedsarbeitsbereiche in zusätzliche Gruppen aufzuteilen, wenn Sie sich diesem Grenzwert nähern.

  1. Wählen Sie die Gruppe >Inhalt veröffentlichen aus.

    Screenshot des Gruppenveröffentlichungsfensters.

    Wählen Sie für die Massenveröffentlichung die gewünschten Gruppen mehrfach aus, und wählen Sie Veröffentlichen aus. Screenshot: Fenster zum Veröffentlichen von Gruppen mit mehrfacher Auswahl

  2. Die Spalte Status der letzten Veröffentlichung wird aktualisiert und zeigt In Bearbeitung an. Der Screenshot zeigt die Spalte für den Veröffentlichungsfortschritt mehrerer Gruppen.

  3. Falls erfolgreich, wird der Letzte Veröffentlichungsstatus auf Erfolgreich aktualisiert. Die ausgewählten Inhaltselemente sind jetzt in den Mitgliedsarbeitsbereichen vorhanden. Screenshot: Letzte veröffentlichte Spalte mit erfolgreichen Einträgen

    Wenn auch nur ein Inhaltselement in der gesamten Gruppe nicht veröffentlicht werden kann, wird der Status der letzten Veröffentlichung auf Fehlgeschlagen aktualisiert.

Problembehandlung

Jeder Veröffentlichungsversuch verfügt über einen Link zur Problembehandlung, wenn Inhaltselemente nicht veröffentlicht werden können.

  1. Wählen Sie den Hyperlink Fehlgeschlagen aus, um das Fenster mit den Details zum Auftragsfehler zu öffnen. Ein status für jedes Inhaltselement- und Zielarbeitsbereichspaar wird angezeigt.

  2. Filtern Sie den Status nach fehlerhaften Elementpaaren.

    Screenshot: Details zum Auftrag, bei dem beim Veröffentlichen für Gruppen ein Fehler aufgetreten ist.

Häufige Fehlerursachen sind:

  • Inhaltselemente, auf die in der Gruppendefinition verwiesen wird, sind zum Zeitpunkt der Veröffentlichung nicht mehr vorhanden (wurden gelöscht).
  • Die Berechtigungen haben sich zum Zeitpunkt der Veröffentlichung geändert. Beispielsweise ist der Benutzer kein Microsoft Sentinel Mitwirkender mehr oder verfügt nicht mehr über ausreichende Berechtigungen für den Mitgliedsarbeitsbereich.
  • Ein Mitgliedsarbeitsbereich wurde gelöscht.

Bekannte Einschränkungen

Beachten Sie die folgenden Einschränkungen bei der Verwendung des Arbeitsbereichs-Managers:

  • Die maximale Anzahl veröffentlichter Vorgänge pro Gruppe beträgt 2.000. Veröffentlichte Vorgänge = (Mitgliederarbeitsbereiche) * (Inhaltselemente).
    Wenn Sie beispielsweise über 10 Mitgliederarbeitsbereiche in einer Gruppe verfügen und 20 Inhaltselemente in dieser Gruppe veröffentlichen,
    veröffentlichte Vorgänge = 10 * 20 = 200.
  • Playbooks, die Analyse- und Automatisierungsregeln zugeordnet oder zugeordnet sind, werden derzeit nicht unterstützt.
  • Arbeitsmappen, die in Bring-Your-Own-Storage gespeichert sind, werden derzeit nicht unterstützt.
  • Der Arbeitsbereichs-Manager verwaltet nur Inhaltselemente, die aus dem zentralen Arbeitsbereich veröffentlicht werden. Inhalte, die lokal aus Mitgliedsarbeitsbereichen erstellt wurden, werden nicht verwaltet.
  • Derzeit ist das zentrale Löschen von Inhalten in Mitgliedsarbeitsbereichen über den Arbeitsbereichsmanager nicht möglich.

Workspace Manager API-Referenz

Nächste Schritte