Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Obtenga información sobre cómo administrar de forma centralizada varias áreas de trabajo de Microsoft Sentinel dentro de uno o varios inquilinos Azure con el administrador de áreas de trabajo. En este artículo se describe el aprovisionamiento y el uso del administrador del área de trabajo. Tanto si es una empresa global como un proveedor de servicios de seguridad administrados (MSSP), el administrador del área de trabajo le ayuda a operar a escala de forma eficaz.
Estos son los tipos de contenido activos admitidos con el administrador del área de trabajo:
- Reglas de análisis
- Reglas de automatización (excepto Playbooks)
- Analizadores, búsquedas guardadas y funciones
- Consultas de búsqueda
- Libros de trabajo
Importante
La compatibilidad con el administrador del área de trabajo está actualmente en VERSIÓN PRELIMINAR. Los términos complementarios de Azure Preview incluyen términos legales adicionales que se aplican a Azure características que están en versión beta, versión preliminar o que aún no se han publicado en disponibilidad general.
Si integra a Microsoft Sentinel en el portal de Microsoft Defender, consulte administración multiinquilino de Microsoft Defender.
Requisitos previos
- Necesita al menos dos áreas de trabajo de Microsoft Sentinel. Un área de trabajo desde la que administrar y al menos otra área de trabajo que se va a administrar.
- La asignación de roles de colaborador de Microsoft Sentinel es necesaria en el área de trabajo central (donde el administrador del área de trabajo está habilitado) y en las áreas de trabajo miembro que el colaborador debe administrar. Para obtener más información sobre los roles de Microsoft Sentinel, consulte Roles y permisos en Microsoft Sentinel.
- Habilite Azure Lighthouse si va a administrar áreas de trabajo en varios inquilinos de Microsoft Entra. Para más información, consulte Administración de áreas de trabajo Microsoft Sentinel a escala.
Consideraciones sobre el administrador de áreas de trabajo
Configure un área de trabajo central para que sea el entorno en el que se consolidan los elementos de contenido y las configuraciones que se van a publicar a escala en las áreas de trabajo miembro. Cree una nueva Microsoft Sentinel área de trabajo o use una existente para actuar como área de trabajo central.
En función del escenario, tenga en cuenta estas arquitecturas:
- Direct-link es la configuración menos compleja. Controle todas las áreas de trabajo miembro con un solo área de trabajo central.
- La administración conjunta admite escenarios en los que más de un área de trabajo central necesita administrar un área de trabajo miembro. Por ejemplo, áreas de trabajo administradas simultáneamente por un equipo de SOC interno y un MSSP.
- N-Tier permite escenarios complejos en los que un área de trabajo central controla otra área de trabajo central. Por ejemplo, un conglomerado que administra varias subsidiarias, donde cada subsidiaria también administra varias áreas de trabajo.
Habilitación del administrador del área de trabajo en el área de trabajo central
Habilite el área de trabajo central una vez que haya decidido qué área de trabajo de Microsoft Sentinel debe actuar como administrador del área de trabajo.
Vaya al panel Configuración del workspace primario y establezca en Activado la opción de configuración del administrador del workspace "Convertir este workspace en un workspace primario".
Una vez habilitado, aparece un nuevo menú Administrador de áreas de trabajo (versión preliminar) en Configuración.
Incorporar áreas de trabajo miembro
Las áreas de trabajo miembro son el conjunto de áreas de trabajo administradas por el administrador del área de trabajo. Incorpore algunas o todas las áreas de trabajo en el inquilino y también en varios inquilinos (si Azure Lighthouse está habilitado).
- Vaya al administrador del área de trabajo y seleccione "Agregar áreas de trabajo"
- Seleccione las áreas de trabajo miembro que desea incorporar al administrador del área de trabajo.
- Una vez incorporado correctamente, el recuento de miembros aumenta y las áreas de trabajo de miembros se reflejan en la pestaña Áreas de trabajo.
Crea un grupo de gestores de espacios de trabajo
Los grupos de administradores de áreas de trabajo le permiten organizar las áreas de trabajo en función de grupos de negocios, verticales, geografía, etc. Use grupos para emparejar elementos de contenido relevantes para las áreas de trabajo.
Sugerencia
Asegúrese de que tiene al menos un elemento de contenido activo implementado en el área de trabajo central. Tener al menos un elemento de contenido activo desplegado te permite seleccionar elementos de contenido del espacio de trabajo central para ser publicados en el/los espacio de trabajo miembro en los pasos siguientes.
Para crear un grupo:
- Para agregar un área de trabajo, seleccione Agregar>grupo.
- Para añadir varias áreas de trabajo, seleccione las áreas de trabajo y Añadir>Grupo de seleccionados.
En la página Crear o actualizar grupo , escriba un nombre y una descripción para el grupo.
En la pestaña Seleccionar áreas de trabajo , seleccione Agregar y seleccione las áreas de trabajo miembro que desea agregar al grupo.
En la pestaña Seleccionar contenido , tiene dos maneras de agregar elementos de contenido.
- Método 1: seleccione el menú Agregar y elija Todo el contenido. Se agrega todo el contenido activo implementado actualmente en el área de trabajo central. Esta lista es una instantánea puntual que incluye solo contenido activo y no plantillas.
- Método 2: seleccione el menú Agregar y elija Contenido. Se abre una ventana Seleccionar contenido para seleccionar el contenido agregado de forma personalizada.
Filtre el contenido según sea necesario antes de revisar y crear.
Una vez creado, el recuento de grupos aumenta y los grupos se reflejan en la pestaña Grupos.
Publicación de la definición de grupo
Después de crear el grupo, los elementos de contenido seleccionados aún no se han publicado en el/los espacio de trabajo de los miembros.
Nota:
Se producirá un error en la acción de publicación si se superan las operaciones de publicación máximas . Considere la posibilidad de dividir áreas de trabajo de miembros en grupos adicionales si se acerca a este límite.
Seleccione el grupo >Publicar contenido.
Para publicar de forma masiva, seleccione los grupos deseados y seleccione Publicar.
La columna Estado de la última publicación se actualiza para reflejar En curso.
Si se realiza correctamente, el estado de la última publicación se actualiza para mostrar Correcto. Los elementos de contenido seleccionados ahora existen en las áreas de trabajo miembro.
Si solo un elemento de contenido no se puede publicar para todo el grupo, el último estado de publicación se actualiza para reflejar el error.
Solución de problemas
Cada intento de publicación tiene un vínculo para ayudar a solucionar problemas si los elementos de contenido no se pueden publicar.
Seleccione el hipervínculo Con error para abrir la ventana de detalles del error de la tarea. Se muestra un estado para cada elemento de contenido y par de área de trabajo de destino.
Filtre el estado de los pares de elementos con errores.
Entre las razones comunes del error se incluyen las siguientes:
- Los elementos de contenido a los que se hace referencia en la definición de grupo ya no existen en el momento de la publicación (se han eliminado).
- Los permisos han cambiado en el momento de la publicación. Por ejemplo, el usuario ya no es un colaborador Microsoft Sentinel o ya no tiene permisos suficientes en el área de trabajo miembro.
- Se ha eliminado un área de trabajo de miembro.
Limitaciones conocidas
Tenga en cuenta las siguientes limitaciones al usar el administrador de áreas de trabajo:
- El número máximo de operaciones publicadas por grupo es 2000.
Operaciones publicadas = (áreas de trabajo miembro) * (elementos de contenido).
Por ejemplo, si tiene 10 áreas de trabajo miembro en un grupo y publica 20 elementos de contenido en ese grupo,
operaciones publicadas = 10 * 20 = 200. - Los cuadernos de estrategias con atributos o asociados a las reglas de análisis y automatización no se admiten actualmente.
- Actualmente no se admiten los libros de trabajo almacenados en almacenamiento propio.
- El administrador del área de trabajo solo administra los elementos de contenido publicados desde el área de trabajo central. No gestiona el contenido creado de forma local en espacios de trabajo de miembros.
- Actualmente, no se admite la eliminación de contenido que resida en áreas de trabajo miembro de forma centralizada a través del administrador del área de trabajo.
Referencia de API del gestor de espacios de trabajo
- Tareas de asignación del Administrador del espacio de trabajo
- Asignaciones del administrador del área de trabajo
- Configuraciones del Administrador de áreas de trabajo
- Grupos de Workspace Manager
- Miembros de Workspace Manager