Administración multiempresa de Microsoft Defender

La administración multiinquilino para Microsoft Defender XDR y Microsoft Sentinel en el portal de Defender proporciona a los equipos de operaciones de seguridad una vista única y unificada de todos los inquilinos que administra. Esta vista permite a los equipos investigar rápidamente los incidentes y realizar búsquedas avanzadas entre datos de varios inquilinos, lo que mejora las operaciones de seguridad.

Compatibilidad con Microsoft Sentinel

Para cada inquilino, el portal de Defender permite conectarse a un área de trabajo principal y a varias áreas de trabajo secundarias para Microsoft Sentinel. En el contexto de este artículo, un área de trabajo es un área de trabajo de Log Analytics en la que está habilitado Microsoft Sentinel.

Si tiene inquilinos con áreas de trabajo de Microsoft Sentinel incorporadas al portal de Defender, puede hacer lo siguiente:

  • Clasifique los incidentes y las alertas en datos de gestión de eventos e información de seguridad (SIEM) y de detección y respuesta extendidas (XDR).
  • Busque datos SIEM y XDR de forma proactiva en varios inquilinos.
  • Gestiona casos en varios arrendatarios.

Cada área de trabajo debe incorporarse al portal de Defender para cada uno de los inquilinos por separado, como lo haría en un escenario de inquilino único.

Para más información, vea:

Disponibilidad de funciones

La administración multiinquilino también está disponible para los clientes del gobierno de EE. UU. Consulte la tabla siguiente para ver escenarios específicos para los clientes de GCC, GCC High, DoD y Commercial.

Escenario Disponibilidad
Administración multicliente Disponible para todos los clientes de GCC, GCC High, DoD y Commercial.
Colaboración entre nubes - Tanto los clientes DoD como los GCC High pueden administrar inquilinos en las nubes de los demás.

- Los clientes de GCC pueden administrar inquilinos en la nube comercial.

Ventajas de la administración multiinquilino

Entre las principales ventajas que se obtienen con la administración multiinquilino para Defender XDR y Microsoft Sentinel en el portal de Defender se incluyen:

  • Un lugar centralizado para administrar incidentes y casos entre inquilinos: una vista unificada proporciona a los analistas de SOC toda la información que necesitan para investigar incidentes y casos en varios inquilinos, lo que elimina la necesidad de iniciar y cerrar sesión de cada uno de ellos.

  • Búsqueda de amenazas optimizada: la compatibilidad con la multitenencia permite a los equipos SOC usar las funcionalidades de búsqueda avanzada de Microsoft Defender XDR para crear consultas en Kusto Query Language (KQL) y buscar amenazas de forma proactiva en varios tenants.

  • Administración de varios clientes para asociados: los asociados del Proveedor de servicios de seguridad administrados (MSSP) ahora pueden obtener visibilidad sobre los casos, los incidentes de seguridad, las alertas y la búsqueda de amenazas entre varios clientes a través de un único panel de cristal.

¿Qué incluye la administración multicliente?

Las siguientes funcionalidades clave están disponibles para cada inquilino al que tiene acceso en la administración multiinquilino para XDR de Microsoft Defender y Microsoft Sentinel en el portal de Defender:

Capacidad Descripción
Incidentes y alertas>Incidentes Administra incidentes originados en múltiples inquilinos.
Incidentes y alertas>Alertas Gestione las alertas procedentes de varios inquilinos.
Casos Administrar casos originados en varios inquilinos.
Búsqueda>Búsqueda avanzada Busca de forma proactiva intentos de intrusión y actividades de violación de seguridad en múltiples inquilinos al mismo tiempo.
Búsqueda>Reglas de detección personalizadas Vea y administre reglas de detección personalizadas entre varios inquilinos.
Recursos>Dispositivos>Inquilinos Para todos los arrendatarios y a nivel específico de cada arrendatario, explore los recuentos de dispositivos según distintos valores, como el tipo de dispositivo, el valor del dispositivo, el estado de incorporación y el estado de riesgo.
Terminales>Gestión de vulnerabilidades>Panel El panel administración de vulnerabilidades de Microsoft Defender proporciona tanto a los administradores de seguridad como a los equipos de operaciones de seguridad información agregada de administración de vulnerabilidades en varios inquilinos.
Puntos de conexión>Gestión de vulnerabilidades>Inquilinos Para todos los arrendatarios y a nivel de cada arrendatario, explore la información de administración de vulnerabilidades en diferentes categorías, como dispositivos expuestos, recomendaciones de seguridad, puntos débiles y CVE críticos.
Configuración>Configuración Enumera los inquilinos a los que tiene acceso. Use esta página para ver y administrar los inquilinos.
Administración multiinquilino>Grupos de inquilinos Organiza los inquilinos que administras en grupos con nombre y cambia la vista multitenant entre esos grupos.

Limitaciones

La administración multitenant admite área de trabajo únicos multitenant. Esto significa que puedes realizar consultas en varios inquilinos y en su espacio de trabajo principal mediante Advanced Hunting sin necesidad de Lighthouse. Se requiere Azure Lighthouse cuando se desea consultar un espacio de trabajo secundario en un inquilino diferente (desde la búsqueda avanzada, las reglas analíticas, los libros de trabajo, etc.). Para estas consultas, utilice el operador workspace() desde el portal de administración multitenant o desde security.microsoft.com.

Pasos siguientes