Descripción de cómo habilitar Microsoft Security Copilot
Para empezar a usar Microsoft Security Copilot, las organizaciones deben tomar medidas para incorporar el servicio y los usuarios. Entre ellas se incluyen las siguientes:
- Identificación de la categoría del cliente
- Aprovisionar capacidad de Copilot (si es necesario)
- Configuración del entorno predeterminado
- Asignación de permisos de rol
Identificación de la categoría del cliente
La experiencia de incorporación depende del estado de la licencia:
- Clientes de Microsoft 365 E5 y E7 - Security Copilot se incluye con su licencia de Microsoft 365 E5 y E7. Microsoft aprovisiona e incorpora automáticamente Security Copilot para los inquilinos elegibles a través de la activación con cero clics, por lo que no se requiere configuración de Azure ni aprovisionamiento manual de capacidad. Los clientes reciben una notificación de 7 días antes de la activación. Una vez completado el aprovisionamiento, Security Copilot está listo para su uso.
- Clientes que no son de Microsoft 365 E5 ni E7 - Si Security Copilot no está incluido en su licencia, debe seguir los pasos de incorporación manuales para aprovisionar unidades de procesador de seguridad (SCUs) para usar Security Copilot.
Capacidad de aprovisionamiento
Para los clientes que no son de Microsoft 365 E5 y E7, Security Copilot opera en una capacidad aprovisionada y en un modelo de uso por encima del límite. La capacidad aprovisionada se factura por hora mientras que la capacidad por encima del límite se factura por el uso.
Puede aprovisionar de forma flexible unidades de proceso de seguridad (SCU) para dar cabida a cargas de trabajo normales y ajustarlas en cualquier momento sin compromisos a largo plazo. Una SCU es la unidad de medida de la potencia informática que se usa para ejecutar Copilot en las experiencias independientes e insertadas.
Para gestionar picos de demanda inesperados, puede asignar una cantidad adicional para asegurarse de que las SCU adicionales estén disponibles cuando se agoten las unidades aprovisionadas inicialmente durante los picos inesperados de carga de trabajo. Las unidades por encima del límite se facturan a petición y se pueden establecer como ilimitadas o como cantidad máxima. Este enfoque permite la facturación predecible, al tiempo que proporciona la flexibilidad para controlar el uso normal e inesperado. Consulte la sección resumen y recursos de este módulo para obtener vínculos a información sobre la administración del uso de unidades de proceso de seguridad y los precios de Security Copilot.
Para que los usuarios puedan empezar a usar Copilot, los administradores deben aprovisionar y asignar capacidad. Para aprovisionar capacidad:
Debe tener una suscripción de Azure.
Debes ser propietario de Azure o colaborador de Azure, en un nivel de grupo de recursos, como mínimo.
Debe ser Administrador de Seguridad o tener un nivel superior en la entidad que va a incorporar Security Copilot.
Tenga en cuenta que un rol de administrador global de Microsoft Entra no tiene necesariamente el rol de propietario o colaborador de Azure de forma predeterminada. Las asignaciones de roles de Microsoft Entra no conceden acceso a los recursos de Azure. Como administrador global de Microsoft Entra, puede habilitar la administración de acceso para los recursos de Azure a través de Azure Portal. Para obtener más detalles, consulte Elevación de los privilegios de acceso para administrar todas las suscripciones y los grupos de administración de Azure. Una vez que haya habilitado la administración de acceso a los recursos de Azure, puede configurar el rol de Azure adecuado.
Hay dos opciones para la capacidad de aprovisionamiento:
- Asignación de capacidad en Security Copilot (recomendado): cuando abre Security Copilot por primera vez como administrador, un asistente le guía a través de los pasos para configurar la capacidad, incluida la creación del área de trabajo. El asistente le solicita información como el nombre del área de trabajo, la suscripción de Azure, el grupo de recursos, la región, el nombre de la capacidad y la cantidad de SCU.
- Aprovisionamiento de capacidad a través de Azure: Azure Portal ahora incluye Security Copilot como servicio. Al seleccionar el servicio, se abre la página en la que se incluye la información de entrada, incluida la suscripción de Azure, el grupo de recursos, la región, el nombre de la capacidad y la cantidad de SKU.
Nota:
Independientemente del método que elija, debe comprar un mínimo de uno y un máximo de 100 SCUs. El número recomendado de unidades para realizar una exploración introductoria de Security Copilot es de tres unidades con el exceso establecido en ilimitado.
Independientemente del enfoque que decida para aprovisionar la capacidad, el proceso toma la información y establece un grupo de recursos para el servicio Microsoft Security Copilot, dentro de la suscripción de Azure. Las SCU son un recurso de Azure dentro de ese grupo de recursos. La implementación del recurso de Azure puede tardar unos minutos.
Una vez que los administradores completen los pasos para incorporarse a Copilot, pueden administrar la capacidad aumentando o disminuyendo las SCU aprovisionadas dentro de Azure Portal o el propio producto de Microsoft Security Copilot.
Security Copilot proporciona un panel de supervisión de uso para los propietarios de capacidad que les permite realizar un seguimiento del uso a lo largo del tiempo y tomar decisiones fundamentadas sobre el aprovisionamiento de capacidad. El panel de supervisión de uso proporciona visibilidad, para un área de trabajo seleccionada, en el número de unidades usadas, los complementos específicos empleados durante las sesiones y los iniciadores de esas sesiones. El panel también permite aplicar filtros y exportar datos de uso sin problemas. El panel incluye hasta 90 días de datos.
Configuración del entorno predeterminado
Para configurar el entorno predeterminado, debe tener, al menos, un rol administrador de seguridad.
Durante la configuración de Security Copilot, se te pide que configures los ajustes. Entre ellas se incluyen las siguientes:
Capacidad de SCU: selecciona la capacidad de las SCU aprovisionadas anteriormente. Cada área de trabajo debe tener su propia capacidad.
Almacenamiento de datos: cuando una organización se incorpora a Copilot, una de las opciones de configuración disponibles determina dónde se almacenarán los datos del cliente. La configuración de la ubicación de almacenamiento de datos se aplica en un nivel de área de trabajo. Seguridad de Microsoft Copilot opera en los centros de datos de Microsoft Azure de la Unión Europea (EUDB), Reino Unido, Estados Unidos, Australia y Nueva Zelanda, Japón, Canadá y Sudamérica.
Decidir dónde se evalúan las solicitudes: puede restringir la evaluación dentro de la región geográfica o permitir la evaluación en cualquier lugar del mundo.
Registro de datos de auditoría en Microsoft Purview: como parte de la configuración inicial, que se muestra en la configuración del propietario en la experiencia independiente, puede optar por permitir que Microsoft Purview procese y almacene acciones de administrador, acciones de usuario y respuestas de Copilot. Esto incluye datos de cualquier integración de Microsoft y que no sea de Microsoft. Si participas y ya usas Microsoft Purview, no es necesario realizar ninguna otra acción. Si opta por participar, pero aún no usa Purview, debe seguir las guías de Microsoft Purview para configurar una experiencia limitada. Esta configuración se aplica a todas las áreas de trabajo de un inquilino.
Datos de su organización: el administrador también debe participar o no en las opciones de uso compartido de datos. Estas opciones forman parte de la configuración inicial y también se muestran en Configuración del propietario en la experiencia independiente y se pueden configurar por área de trabajo. Activa o desactiva los interruptores de las siguientes opciones.
Permitir que Microsoft capture datos de Security Copilot para validar el rendimiento del producto mediante revisión humana: cuando está activada, los datos de los clientes se comparten con Microsoft para la mejora del producto. Los mensajes y respuestas se evalúan para comprender si se seleccionaron los complementos adecuados, si la salida es la esperada, cómo se pueden mejorar las respuestas, la latencia y el formato de salida.
Permitir a Microsoft capturar y revisar los datos de Seguridad de Copilot para revisión humana y crear y validar el modelo de IA de seguridad de Microsoft: cuando se activa, los datos del cliente se comparten con Microsoft para mejorar la IA de Copilot. La participación NO permite a Microsoft usar datos del cliente para entrenar modelos fundamentales. Las solicitudes y respuestas se evalúan para mejorar las respuestas y asegurarse de que son lo que se espera y resultan útiles.
Para más información sobre cómo Microsoft controla los datos, vea Seguridad y privacidad de los datos.
Configuración del complemento: el administrador administra los complementos y configura si se permite que Security Copilot acceda a los datos de los servicios de Microsoft 365. Estas opciones se configuran por área de trabajo.
Configure quién puede agregar y administrar sus propios complementos personalizados y quién puede agregar y administrar complementos personalizados para todos los usuarios de la organización.
Administre la disponibilidad del complemento y restrinja el acceso. Cuando se habilita, los administradores deciden qué complementos nuevos y existentes están disponibles para todos los usuarios de su organización y que solo se restringirán a los propietarios.
Permitir que Security Copilot acceda a datos de servicios de Microsoft 365. Si esta opción está desactivada, tu organización no podrá usar complementos que accedan a los servicios de Microsoft 365. Actualmente, esta opción es necesaria para usar el complemento de Microsoft Purview. La configuración o el cambio de esta configuración requiere un usuario con un rol de propietario de Copilot o un rol de administrador global de Microsoft Entra.
Permisos de los roles
Para asegurarse de que los usuarios puedan acceder a las características de Copilot, deben tener los permisos de rol adecuados. Los permisos de rol se configuran por área de trabajo.
Los permisos se pueden asignar mediante roles de Microsoft Entra, Microsoft Purview o Security Copilot. Como procedimiento recomendado, proporciona el rol con menos privilegios aplicable a cada usuario.
Security Copilot presenta dos roles que funcionan como grupos de acceso, pero que no son roles de identificador de Microsoft Entra. En su lugar, solo controlan el acceso a las funcionalidades de la plataforma de Security Copilot y no proporcionan acceso por sí mismos a los datos de seguridad.
Los roles de Microsoft Security Copilot son:
- Propietario de Copilot
- Colaborador de Copilot
Los siguientes roles de Microsoft Entra y Microsoft Purview heredan automáticamente el acceso de propietario de Copilot, lo que garantiza que Security Copilot tenga siempre al menos dos propietarios:
Microsoft Entra roles:
- Administrador de facturación
- Administrador de cumplimiento de Microsoft Entra
- Administrador global
- Administrador de Intune
- Administrador de seguridad
Microsoft Purview roles:
- Administrador de cumplimiento de Purview
- Administrador de gobernanza de datos de Purview
- Administración de la organización de Purview
Solo los usuarios que tienen los roles de administrador global, administrador de seguridad o propietario de Copilot pueden realizar asignaciones de roles en Copilot al agregar o quitar miembros de los roles Propietario y Colaborador.
Un grupo que los administradores/propietarios pueden incluir como miembro del rol Colaborador es el grupo Roles de Seguridad de Microsoft recomendados. Este grupo solo existe en Security Copilot y es una agrupación de roles existentes de Microsoft Entra. Al agregar este grupo como miembro del rol Colaborador, todos los usuarios que son miembros de los roles de Microsoft Entra ID que se incluyen en el grupo de roles recomendados Seguridad de Microsoft obtienen acceso a la plataforma de Copilot. Esta opción proporciona una manera rápida y segura de proporcionar a los usuarios de su organización, que ya tienen acceso a los datos de seguridad usados por Copilot a través de un complemento de Microsoft, acceso a la plataforma de Copilot.
Para obtener una lista detallada de los permisos concedidos para cada uno de estos roles, consulte la sección Asignación de roles en Descripción de la autenticación en Microsoft Security Copilot.
Requisitos de roles y complementos de Copilot
El rol controla las actividades a las que tiene acceso, como la configuración de opciones, la asignación de permisos o la realización de tareas. Copilot no va más allá del acceso que tengas. Además, los complementos de Microsoft individuales pueden tener sus propios requisitos de rol para acceder al servicio y a los datos que representa. Por ejemplo, un analista al que se le ha asignado un rol de operador de seguridad o un rol Colaborador del área de trabajo de Copilot puede acceder al portal de Copilot y crear sesiones, pero para usar el complemento de Microsoft Sentinel necesitará un rol adecuado, como lector de Microsoft Sentinel, que le permita acceder a incidentes en el área de trabajo. Para acceder a los dispositivos, privilegios y directivas disponibles mediante el complemento de Microsoft Intune, ese mismo analista necesitaría otro rol específico del servicio, como el de Administrador de seguridad de puntos de conexión de Intune.
En términos generales, los complementos de Microsoft en Copilot usan el modelo OBO (en nombre de), lo que significa que Copilot sabe que un cliente tiene licencias para productos específicos y se inicia sesión automáticamente en esos productos. Copilot puede acceder a los productos específicos cuando el complemento está habilitado y, en su caso, se configuran los parámetros. Algunos complementos de Microsoft que requieren instalación pueden incluir parámetros configurables que se usan para la autenticación en lugar del modelo OBO.
La habilitación de complementos individuales y la configuración de complementos se realiza por área de trabajo.