Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Erfahren Sie, wie Sie mehrere Microsoft Sentinel Arbeitsbereiche innerhalb eines oder mehrerer Azure Mandanten mit dem Arbeitsbereichs-Manager zentral verwalten. Dieser Artikel führt Sie durch die Bereitstellung und Verwendung des Arbeitsbereichs-Managers. Unabhängig davon, ob Sie ein globales Unternehmen oder ein Managed Security Services Provider (MSSP) sind, hilft Ihnen der Arbeitsbereichs-Manager dabei, effizient im großen Stil zu arbeiten.
Hier sind die aktiven Inhaltstypen aufgeführt, die vom Arbeitsbereichs-Manager unterstützt werden:
- Analyseregeln
- Automatisierungsregeln (Playbooks ausgenommen)
- Parser, gespeicherte Suchvorgänge und Funktionen
- Suchabfragen
- Arbeitsmappen
Wichtig
Unterstützung für den Arbeitsbereichs-Manager befindet sich derzeit in der Vorschauphase. Die zusätzlichen Azure-Vorschaubedingungen enthalten zusätzliche rechtliche Bestimmungen, die für Azure Features gelten, die sich in der Betaversion, Vorschauversion oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden.
Wenn Sie Microsoft Sentinel in das Microsoft Defender-Portal einbinden, finden Sie weitere Informationen unter Microsoft Defender mandantenübergreifende Verwaltung.
Voraussetzungen
- Sie benötigen mindestens zwei Microsoft Sentinel Arbeitsbereiche. Ein Arbeitsbereich, von dem aus verwaltet werden soll, und mindestens ein anderer Arbeitsbereich, der verwaltet werden soll.
- Die Microsoft Sentinel Rollenzuweisung Mitwirkender ist für den zentralen Arbeitsbereich (für den der Arbeitsbereichs-Manager aktiviert ist) und für die Mitgliedsarbeitsbereiche erforderlich, die der Mitwirkender verwalten muss. Weitere Informationen zu Rollen in Microsoft Sentinel finden Sie unter Rollen und Berechtigungen in Microsoft Sentinel.
- Aktivieren Sie Azure Lighthouse, wenn Sie Arbeitsbereiche über mehrere Microsoft Entra Mandanten hinweg verwalten. Weitere Informationen finden Sie unter Microsoft Sentinel-Arbeitsbereiche in großem Umfang verwalten.
Überlegungen zum Arbeitsbereichs-Manager
Konfigurieren Sie einen zentralen Arbeitsbereich als Umgebung, in der Sie Inhaltselemente und Konfigurationen konsolidieren, die im großen Stil in Mitgliedsarbeitsbereichen veröffentlicht werden sollen. Erstellen Sie einen neuen Microsoft Sentinel Arbeitsbereich, oder verwenden Sie einen vorhandenen Arbeitsbereich, um als zentraler Arbeitsbereich zu dienen.
Berücksichtigen Sie je nach Szenario die folgenden Architekturen:
- Direct Link ist die am wenigsten komplexe Einrichtung. Steuern Sie alle Mitgliedsarbeitsbereiche mit nur einem zentralen Arbeitsbereich.
- Die Co-Verwaltung unterstützt Szenarien, in denen mehr als ein zentraler Arbeitsbereich einen Mitgliedsarbeitsbereich verwalten muss. Beispielsweise Arbeitsbereiche, die gleichzeitig von einem internen SOC-Team und einem MSSP verwaltet werden.
- N-Tier unterstützt komplexe Szenarien, in denen ein zentraler Workspace einen anderen zentralen Workspace steuert. Beispielsweise ein Konglomerat, das mehrere Tochtergesellschaften verwaltet, wobei jede Tochtergesellschaft auch mehrere Arbeitsbereiche verwaltet.
Aktivieren des Arbeitsbereichs-Managers für den zentralen Arbeitsbereich
Aktivieren Sie den zentralen Arbeitsbereich, sobald Sie festgelegt haben, welcher Microsoft Sentinel-Arbeitsbereich der verwaltende Arbeitsbereich sein soll.
Navigieren Sie im übergeordneten Arbeitsbereich zum Blatt Einstellungen, und schalten Sie in der Konfigurationseinstellung des Arbeitsbereichs-Managers den Schalter für die Option „Diesen Arbeitsbereich zum übergeordneten Arbeitsbereich machen“ auf Ein.
Nach der Aktivierung wird unter Konfiguration ein neues Menü Arbeitsbereichs-Manager (Vorschau) angezeigt.
Durchführen des Onboardings von Mitgliedsarbeitsbereichen
Arbeitsbereiche der Mitglieder sind die vom Workspace-Manager verwalteten Arbeitsbereiche. Führen Sie ein Onboarding für einige oder alle Arbeitsbereiche im Mandanten und ebenfalls über mehrere Mandanten hinweg durch (sofern Azure Lighthouse aktiviert ist).
- Navigieren Sie zum Arbeitsbereichs-Manager, und wählen Sie "Arbeitsbereiche hinzufügen"
- Wählen Sie die Arbeitsbereiche der Mitglieder aus, die Sie zum Workspace-Manager hinzufügen möchten.
- Nach dem erfolgreichen Onboarding steigt die Anzahl der Mitglieder , und Ihre Mitgliedsarbeitsbereiche werden auf der Registerkarte Arbeitsbereiche angezeigt.
Erstelle eine Workspace-Manager-Gruppe
Arbeitsbereichs-Manager-Gruppen ermöglichen es Ihnen, Arbeitsbereiche basierend auf Geschäftsgruppen, Branchen, Geografie usw. zusammen zu organisieren. Verwenden Sie Gruppen, um Inhaltselemente zu koppeln, die für die Arbeitsbereiche relevant sind.
Tipp
Stellen Sie sicher, dass mindestens ein aktives Inhaltselement im zentralen Arbeitsbereich bereitgestellt ist. Wenn mindestens ein aktiver Inhalt bereitgestellt ist, können Sie Inhaltselemente aus dem zentralen Arbeitsbereich auswählen, die in den folgenden Schritten im Mitgliederarbeitsbereich veröffentlicht werden.
So erstellen Sie eine Gruppe:
- Um einen Arbeitsbereich hinzuzufügen, wählen SieGruppe> aus.
- Wenn Sie mehrere Arbeitsbereiche hinzufügen möchten, wählen Sie die Arbeitsbereiche aus und dann Hinzufügen>Gruppe aus Auswahl.
Geben Sie auf der Seite Gruppe erstellen oder aktualisieren einen Namen und eine Beschreibung für die Gruppe ein.
Wählen Sie auf der Registerkarte Arbeitsbereiche auswählendie Option Hinzufügen aus, und wählen Sie die Mitgliedsarbeitsbereiche aus, die Sie der Gruppe hinzufügen möchten.
Auf der Registerkarte Inhalt auswählen stehen Ihnen zwei Möglichkeiten zum Hinzufügen von Inhaltselementen zur Verfügung.
- Methode 1: Wählen Sie das Menü Hinzufügen und dann Alle Inhalte aus. Alle aktiven Inhalte, die derzeit im zentralen Arbeitsbereich bereitgestellt werden, werden hinzugefügt. Diese Liste ist eine Point-in-Time-Momentaufnahme, die nur aktive Inhalte und keine Vorlagen auswählt.
- Methode 2: Wählen Sie das Menü Hinzufügen und dann Inhalt aus. Ein Fenster Inhalt auswählen wird geöffnet, um den hinzugefügten Inhalt auszuwählen.
Filtern Sie den Inhalt nach Bedarf, bevor Sie Überprüfen und erstellen.
Nach der Erstellung erhöht sich die Gruppenanzahl , und Ihre Gruppen werden auf der Registerkarte Gruppen angezeigt.
Veröffentlichen der Gruppendefinition
Nachdem du die Gruppe erstellt hast, wurden die ausgewählten Inhaltselemente noch nicht im Mitgliederarbeitsbereich veröffentlicht.
Hinweis
Die Veröffentlichungsaktion schlägt fehl, wenn die maximalen Veröffentlichungsvorgänge überschritten werden. Erwägen Sie, Mitgliedsarbeitsbereiche in zusätzliche Gruppen aufzuteilen, wenn Sie sich diesem Grenzwert nähern.
Wählen Sie die Gruppe >Inhalt veröffentlichen aus.
Wählen Sie für die Massenveröffentlichung die gewünschten Gruppen mehrfach aus, und wählen Sie Veröffentlichen aus.
Die Spalte Status der letzten Veröffentlichung wird aktualisiert und zeigt In Bearbeitung an.
Falls erfolgreich, wird der Letzte Veröffentlichungsstatus auf Erfolgreich aktualisiert. Die ausgewählten Inhaltselemente sind jetzt in den Mitgliedsarbeitsbereichen vorhanden.
Wenn auch nur ein Inhaltselement in der gesamten Gruppe nicht veröffentlicht werden kann, wird der Status der letzten Veröffentlichung auf Fehlgeschlagen aktualisiert.
Problembehandlung
Jeder Veröffentlichungsversuch verfügt über einen Link zur Problembehandlung, wenn Inhaltselemente nicht veröffentlicht werden können.
Wählen Sie den Hyperlink Fehlgeschlagen aus, um das Fenster mit den Details zum Auftragsfehler zu öffnen. Ein status für jedes Inhaltselement- und Zielarbeitsbereichspaar wird angezeigt.
Filtern Sie den Status nach fehlerhaften Elementpaaren.
Häufige Fehlerursachen sind:
- Inhaltselemente, auf die in der Gruppendefinition verwiesen wird, sind zum Zeitpunkt der Veröffentlichung nicht mehr vorhanden (wurden gelöscht).
- Die Berechtigungen haben sich zum Zeitpunkt der Veröffentlichung geändert. Beispielsweise ist der Benutzer kein Microsoft Sentinel Mitwirkender mehr oder verfügt nicht mehr über ausreichende Berechtigungen für den Mitgliedsarbeitsbereich.
- Ein Mitgliedsarbeitsbereich wurde gelöscht.
Bekannte Einschränkungen
Beachten Sie die folgenden Einschränkungen bei der Verwendung des Arbeitsbereichs-Managers:
- Die maximale Anzahl veröffentlichter Vorgänge pro Gruppe beträgt 2.000.
Veröffentlichte Vorgänge = (Mitgliederarbeitsbereiche) * (Inhaltselemente).
Wenn Sie beispielsweise über 10 Mitgliederarbeitsbereiche in einer Gruppe verfügen und 20 Inhaltselemente in dieser Gruppe veröffentlichen,
veröffentlichte Vorgänge = 10 * 20 = 200. - Playbooks, die Analyse- und Automatisierungsregeln zugeordnet oder zugeordnet sind, werden derzeit nicht unterstützt.
- Arbeitsmappen, die in Bring-Your-Own-Storage gespeichert sind, werden derzeit nicht unterstützt.
- Der Arbeitsbereichs-Manager verwaltet nur Inhaltselemente, die aus dem zentralen Arbeitsbereich veröffentlicht werden. Inhalte, die lokal aus Mitgliedsarbeitsbereichen erstellt wurden, werden nicht verwaltet.
- Derzeit ist das zentrale Löschen von Inhalten in Mitgliedsarbeitsbereichen über den Arbeitsbereichsmanager nicht möglich.
Workspace Manager API-Referenz
- Arbeitsbereichs-Manager-Zuweisungsaufträge
- Zuweisungen des Arbeitsbereichsmanagers
- Arbeitsbereichs-Manager-Konfigurationen
- Arbeitsbereichs-Manager-Gruppen
- Arbeitsbereichs-Manager-Mitglieder