Configurer Microsoft Sentinel clé gérée par le client

Cet article fournit des informations générales et des étapes pour configurer une clé gérée par le client (CMK) pour Microsoft Sentinel. Toutes les données stockées dans Microsoft Sentinel sont déjà chiffrées par Microsoft dans toutes les ressources de stockage pertinentes. CMK fournit une couche supplémentaire de protection avec une clé de chiffrement créée et détenue par vous et stockée dans votre Azure Key Vault. Avant de commencer, examinez les prérequis, y compris l’exigence d’un cluster dédié à Log Analytics.

Prérequis

Avant d’activer CMK pour Microsoft Sentinel, remplissez les conditions préalables suivantes :

  1. Configurez un cluster dédié Log Analytics avec au moins un niveau d’engagement de 100 Go/jour. Lorsque plusieurs espaces de travail sont liés au même cluster dédié, ils partagent la même clé gérée par le client. Découvrez la tarification des clusters dédiés Log Analytics.
  2. Configurez CMK sur le cluster dédié et liez votre espace de travail à ce cluster. Découvrez les étapes d’approvisionnement cmk dans Azure Monitor.

Données protégées par CMK

Une fois cmk activé, les données suivantes sont protégées :

  • Tables Log Analytics dans les espaces de travail liés au cluster dédié
  • Certaines ressources Microsoft Sentinel stockées dans les espaces de travail liés :
    • Règles d’analyse
    • Renseignement sur les menaces
    • Règles récapitulatives
    • Listes de suivi

Remarque

UEBA génère des données et des insights dans votre espace de travail Log Analytics, qui peut être protégé à l’aide de clés gérées par le client (CMK). Toutefois, le traitement UEBA implique également le stockage de données dérivées en dehors de votre espace de travail Log Analytics, qui ne peut actuellement pas être protégé avec CMK.

Toutes les autres données utilisent une clé gérée par Microsoft (MMK) à la place et ne sont pas protégées par CMK. Par exemple, cela inclut, sans s’y limiter , les éléments suivants :

  • Les données opérationnelles dans Microsoft Sentinel telles que les alertes, les incidents et les comportements, ainsi que les données qui y sont incluses.
  • Données stockées dans des produits/services en dehors de Microsoft Sentinel, telles que Security Copilot et Entra, ou ressources stockées en dehors de l’espace de travail, telles que des classeurs, des playbooks.

Si vous avez des besoins spécifiques qui nécessitent une couverture CMK accrue, contactez votre équipe de compte.

Considérations relatives à l’intégration

Passez en revue les limitations et considérations suivantes avant d’activer CMK pour Microsoft Sentinel :

  • L’intégration d’un espace de travail CMK à Microsoft Sentinel est prise en charge uniquement via l’API REST et l’interface CLI Azure, et non via le Portail Azure. Les modèles Azure Resource Manager (modèles ARM) ne sont actuellement pas pris en charge pour l’intégration cmk.

  • Dans les cas suivants, seules les données ingérées dans les tables Log Analytics sont chiffrées avec cmk, tandis que toutes les autres données sont chiffrées avec des clés gérées par Microsoft :

    • Activation de CMK sur un espace de travail déjà intégré à Microsoft Sentinel.
    • Activation de CMK sur un cluster qui contient des espaces de travail compatibles Microsoft Sentinel.
    • Liaison d’un espace de travail Microsoft Sentinel non-CMK à un cluster compatible CMK.
  • Les changements suivants liés à CMK ne sont pas pris en charge, car ils sont susceptibles d’entraîner un comportement non défini et problématique :

    • Désactivation de CMK sur un espace de travail déjà intégré à Microsoft Sentinel.
    • Définition d’un espace de travail Sentinel intégré compatible CMK en tant qu’espace de travail non-CMK en le dissociant de son cluster dédié compatible CMK.
    • Désactivation de CMK sur un cluster dédié Log Analytics compatible AVEC CMK.
  • Microsoft Sentinel prend en charge les identités attribuées par le système dans la configuration de CMK. Par conséquent, l’identité du cluster Log Analytics dédié doit être une identité affectée par le système . Nous vous recommandons d’utiliser l’identité qui est automatiquement affectée au cluster Log Analytics lors de sa création.

  • La modification de la clé gérée par le client par une autre clé (avec un autre URI) n’est actuellement pas prise en charge. Modifiez la clé en utilisant rotation des clés.

Comment fonctionnent les clés gérées par le client dans Microsoft Sentinel

La solution Microsoft Sentinel utilise un cluster Log Analytics dédié pour la collecte des journaux et les fonctionnalités. Dans le cadre de la configuration CMK de Microsoft Sentinel, vous devez configurer les paramètres CMK du cluster dédié Log Analytics associé.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Remarque

Si vous activez CMK sur Microsoft Sentinel, les fonctionnalités de préversion publique qui ne prennent pas en charge cmk ne sont pas activées.

Activer CMK

Pour provisionner CMK, procédez comme suit :

  1. Configurez CMK sur un espace de travail Log Analytics sur un cluster dédié. Voir Conditions préalables.
  2. Inscrivez le fournisseur de ressources Azure Cosmos DB.
  3. Ajoutez une stratégie d’accès à votre Azure Key Vault instance.
  4. Intégrez l’espace de travail à Microsoft Sentinel via l’API d’intégration.
  5. Attendez que le processus d’intégration se termine.

Étape 1 : Configurer cmk sur un espace de travail Log Analytics sur un cluster dédié

Pour intégrer un espace de travail Log Analytics avec CMK à Microsoft Sentinel, l’espace de travail doit d’abord être lié à un cluster Log Analytics dédié avec au moins un niveau d’engagement de 100 Go/jour et CMK activé sur le cluster. Microsoft Sentinel utiliseront la même clé que celle utilisée par le cluster dédié. Suivez les instructions de configuration de clé gérée par le client pour Azure Monitor pour créer un espace de travail avec CMK qui sera utilisé comme espace de travail Microsoft Sentinel dans les étapes suivantes.

Étape 2 : Enregistrer le fournisseur de ressources Azure Cosmos DB

Microsoft Sentinel fonctionne avec Azure Cosmos DB comme ressource de stockage supplémentaire. Veillez à vous inscrire auprès du fournisseur de ressources Cosmos DB Azure avant d’intégrer un espace de travail CMK à Microsoft Sentinel.

Suivez les instructions pour Inscrire le fournisseur de ressources Azure Cosmos DB pour votre abonnement Azure.

Étape 3 : Ajouter une stratégie d’accès à votre Azure Key Vault instance

Ajoutez une stratégie d’accès qui permet à Azure Cosmos DB d’accéder au Azure Key Vault instance lié à votre cluster Log Analytics dédié (la même clé sera utilisée par Microsoft Sentinel).

Suivez les instructions pour ajouter une politique d’accès à votre instance Azure Key Vault avec un principal Azure Cosmos DB.

Capture d’écran de l’option Sélectionner un principal dans la page Ajouter une stratégie d’accès.

Étape 4 : Intégrer l’espace de travail à Microsoft Sentinel via l’API d’intégration

Intégrez à Microsoft Sentinel l’espace de travail avec CMK activée via l’API d’intégration en utilisant la propriété customerManagedKey comme true. Pour plus de contexte sur l’API d’intégration, consultez la documentation de gestion Microsoft Sentinel dans le référentiel Microsoft Sentinel GitHub.

Par exemple, l’URI et le corps de la demande suivants sont un appel valide pour intégrer un espace de travail à Microsoft Sentinel lorsque les paramètres d’URI et le jeton d’autorisation appropriés sont envoyés.

La requête PUT suivante crée ou met à jour l’état d’intégration de Microsoft Sentinel pour l’espace de travail pour lequel la prise en charge des clés gérées par le client est activée.

URI

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/onboardingStates/{sentinelOnboardingStateName}?api-version=2021-03-01-preview

Le corps de la requête suivant définit la propriété customerManagedKey sur true, ce qui permet la prise en charge des clés gérées par le client pour l’état d’intégration.

Corps de la demande

{ 
"properties": { 
    "customerManagedKey": true 
    }  
} 

Étape 5 : Attendre la fin de l’intégration

Une fois la demande d’API d’intégration terminée, aucune action supplémentaire n’est nécessaire. Le processus d’intégration continue de façon asynchrone.

Vous pouvez voir un message dans le portail Azure indiquant que l’intégration est toujours en cours. Une fois l’intégration terminée, la page Vue d’ensemble de Sentinel devient disponible dans le portail Azure.

Révocation ou suppression d’une clé de chiffrement principale

Si un utilisateur révoque la clé de chiffrement de clé (CMK), soit en la supprimant, soit en supprimant l’accès au cluster dédié et Azure fournisseur de ressources Cosmos DB, Microsoft Sentinel respecte la modification et se comporte comme si les données ne sont plus disponibles, dans l’heure qui suit. À ce stade, toute opération qui utilise des ressources de stockage persistantes, telles que l’ingestion de données, les modifications de configuration persistantes et la création d’incident, est empêchée. Les données précédemment stockées ne sont pas supprimées, mais restent inaccessibles. Les données inaccessibles sont régies par la stratégie de conservation des données et sont purgées conformément à cette stratégie.

La seule opération possible après la révocation ou la suppression de la clé de chiffrement est la suppression du compte.

Si l’accès est restauré après la révocation, Microsoft Sentinel restaure l’accès aux données dans un délai d’une heure.

L’accès aux données peut être révoqué en désactivant la clé gérée par le client dans le coffre de clés ou en supprimant la stratégie d’accès à la clé, à la fois pour le cluster Log Analytics dédié et Azure Cosmos DB. La révocation de l’accès en supprimant la clé du cluster Log Analytics dédié ou en supprimant l’identité associée au cluster Log Analytics dédié n’est pas prise en charge.

Pour en savoir plus sur le fonctionnement de la révocation de clés dans Azure Monitor, consultez Azure Monitor CMK révocation.

Rotation des clés gérées par le client

Microsoft Sentinel et Log Analytics prennent en charge la rotation des clés. Lorsqu’un utilisateur effectue une rotation de clé dans Key Vault, Microsoft Sentinel prend en charge la nouvelle clé dans l’heure.

Dans Azure Key Vault, effectuez la rotation des clés en créant une nouvelle version de la clé :

Capture d’écran montrant comment créer une nouvelle version de clé pour la rotation des clés dans Azure Key Vault.

Désactivez la version précédente de la clé après 24 heures, ou une fois que les journaux d’audit d’Azure Key Vault n’affichent plus aucune activité liée à l’utilisation de la version précédente.

Après avoir effectué la rotation d’une clé, vous devez mettre explicitement à jour, dans Log Analytics, la ressource de cluster Log Analytics dédié avec la nouvelle version de la clé Azure Key Vault. Pour plus d’informations, consultez Azure Monitor CMK rotation.

Remplacement d’une clé gérée par le client

Microsoft Sentinel ne prend pas en charge le remplacement d’une clé gérée par le client. Vous devez utiliser la fonctionnalité de rotation des clés à la place.