Door de klant beheerde sleutel voor Microsoft Sentinel instellen

Dit artikel bevat achtergrondinformatie en stappen voor het configureren van een door de klant beheerde sleutel (CMK) voor Microsoft Sentinel. Alle gegevens die zijn opgeslagen in Microsoft Sentinel zijn al versleuteld door Microsoft in alle relevante opslagresources. CMK biedt een extra beveiligingslaag met een versleutelingssleutel die u hebt gemaakt en waarvan u eigenaar bent en die is opgeslagen in uw Azure Key Vault. Bekijk voordat je begint de vereisten, inclusief de vereiste voor een Log Analytics dedicated cluster.

Vereisten

Voordat u CMK inschakelt voor Microsoft Sentinel, moet u de volgende vereisten voltooien:

  1. Configureer een toegewezen Log Analytics-cluster met ten minste een toezeggingslaag van 100 GB/dag. Wanneer meerdere werkruimten zijn gekoppeld aan hetzelfde toegewezen cluster, delen ze dezelfde door de klant beheerde sleutel. Meer informatie over de prijzen van toegewezen clusters voor Log Analytics.
  2. Configureer CMK op het toegewezen cluster en koppel uw werkruimte aan dat cluster. Meer informatie over de stappen voor CMK-inrichting in Azure Monitor.

Gegevens die worden beveiligd door CMK

Zodra CMK is ingeschakeld, worden de volgende gegevens beveiligd:

  • Log Analytics-tabellen in werkruimten die zijn gekoppeld aan het toegewezen cluster
  • Bepaalde Microsoft Sentinel resources die zijn opgeslagen in de gekoppelde werkruimten:
    • Analyseregels
    • Bedreigingsinformatie
    • Overzichtsregels
    • Volglijsten

Opmerking

UEBA voert gegevens en inzichten uit naar uw Log Analytics-werkruimte, die kan worden beveiligd met door de klant beheerde sleutels (CMK). UEBA-verwerking omvat echter ook opslag van afgeleide gegevens buiten uw Log Analytics-werkruimte, die momenteel niet kan worden beveiligd met CMK.

Alle andere gegevens maken in plaats hiervan gebruik van een door Microsoft beheerde sleutel (MMK) en worden niet beveiligd door CMK. Dit omvat bijvoorbeeld, maar is niet beperkt tot:

  • Operationele gegevens binnen Microsoft Sentinel zoals waarschuwingen, incidenten en gedrag en de gegevens die erin zijn opgenomen.
  • Gegevens die zijn opgeslagen in producten/services buiten Microsoft Sentinel, zoals Security Copilot en Entra, of resources die buiten de werkruimte zijn opgeslagen, zoals werkmappen en playbooks.

Als u specifieke behoeften hebt waarvoor meer CMK-dekking is vereist, neemt u contact op met uw accountteam.

Overwegingen bij de introductie

Bekijk de volgende beperkingen en overwegingen voordat u CMK inschakelt voor Microsoft Sentinel:

  • Het onboarden van een CMK-werkruimte naar Microsoft Sentinel wordt alleen ondersteund via de REST API en de Azure CLI, en niet via de Azure Portal. Azure Resource Manager sjablonen (ARM-sjablonen) worden momenteel niet ondersteund voor CMK-onboarding.

  • In de volgende gevallen worden alleen opgenomen gegevens in Log Analytics-tabellen versleuteld met CMK, terwijl alle andere gegevens worden versleuteld met door Microsoft beheerde sleutels:

    • CMK inschakelen voor een werkruimte die al is toegevoegd aan Microsoft Sentinel.
    • CMK inschakelen op een cluster dat Microsoft Sentinel werkruimten bevat.
    • Een voor Microsoft Sentinel ingeschakelde werkruimte zonder CMK koppelen aan een cluster met CMK ingeschakeld.
  • De volgende CMK-gerelateerde wijzigingen worden niet ondersteund omdat ze kunnen leiden tot niet-gedefinieerd en problematisch gedrag:

    • CMK uitschakelen voor een werkruimte die al is toegevoegd aan Microsoft Sentinel.
    • Een Sentinel-onboarded, CMK-werkruimte instellen als een niet-CMK-werkruimte door deze los te koppelen van het toegewezen CLUSTER met CMK-functionaliteit.
    • CMK uitschakelen op een toegewezen Log Analytics-cluster met CMK-functionaliteit.
  • Microsoft Sentinel ondersteunt door het systeem toegewezen identiteiten in cmk-configuratie. Daarom moet de identiteit van het toegewezen Log Analytics-cluster een door het systeem toegewezen identiteit zijn. U wordt aangeraden de identiteit te gebruiken die automatisch wordt toegewezen aan het Log Analytics-cluster wanneer deze wordt gemaakt.

  • Het wijzigen van de door de klant beheerde sleutel in een andere sleutel (met een andere URI) wordt momenteel niet ondersteund. Wijzig de sleutel met behulp van sleutelrotatie.

Hoe klantbeheerde sleutels werken in Microsoft Sentinel

De Microsoft Sentinel-oplossing maakt gebruik van een toegewezen Log Analytics-cluster voor logboekverzameling en -functies. Als onderdeel van de Microsoft Sentinel CMK-configuratie moet u de CMK-instellingen configureren op het gerelateerde toegewezen Log Analytics-cluster.

Zie voor meer informatie:

Opmerking

Als u CMK inschakelt op Microsoft Sentinel, worden openbare preview-functies die CMK niet ondersteunen, niet ingeschakeld.

CMK inschakelen

Voer de volgende stappen uit om CMK in te richten:

  1. CMK configureren op een Log Analytics werkruimte op een toegewezen cluster. Zie Vereisten.
  2. Registreer de Azure Cosmos DB resourceprovider.
  3. Voeg een toegangsbeleid toe aan uw Azure Key Vault exemplaar.
  4. Koppel de werkruimte bij Microsoft Sentinel via de Onboarding API.
  5. Wacht totdat het onboardingproces is voltooid.

Stap 1: CMK configureren voor een Log Analytics-werkruimte in een toegewezen cluster

Als u een Log Analytics-werkruimte met CMK wilt onboarden naar Microsoft Sentinel, moet de werkruimte eerst worden gekoppeld aan een toegewezen Log Analytics-cluster met ten minste een toezeggingslaag van 100 GB/dag en CMK ingeschakeld op het cluster. Microsoft Sentinel gebruikt dezelfde sleutel die wordt gebruikt door het toegewezen cluster. Volg de instructies in Configuratie van door de klant beheerde sleutels voor Azure Monitor om een CMK-werkruimte te maken die in de volgende stappen als Microsoft Sentinel-werkruimte wordt gebruikt.

Stap 2: de Azure Cosmos DB-resourceprovider registreren

Microsoft Sentinel werkt met Azure Cosmos DB als extra opslagresource. Zorg ervoor dat u zich registreert bij de Azure Cosmos DB-resourceprovider voordat u een CMK-werkruimte onboardt voor Microsoft Sentinel.

Volg de instructies voor het registreren van de Azure Cosmos DB-resourceprovider voor uw Azure-abonnement.

Stap 3: een toegangsbeleid toevoegen aan uw Azure Key Vault exemplaar

Voeg een toegangsbeleid toe waarmee Azure Cosmos DB toegang heeft tot het Azure Key Vault exemplaar dat is gekoppeld aan uw toegewezen Log Analytics-cluster (dezelfde sleutel wordt gebruikt door Microsoft Sentinel).

Volg de instructies om een toegangsbeleid toe te voegen aan je Azure Key Vault-instantie met een Azure Cosmos DB-principe.

Schermopname van de optie Principal selecteren op de pagina Toegangsbeleid toevoegen.

Stap 4: Onboarding van de werkruimte naar Microsoft Sentinel via de onboarding-API

Koppel de werkruimte waarvoor CMK is ingeschakeld aan Microsoft Sentinel via de onboarding-API, waarbij customerManagedKey is ingesteld op true. Zie de documentatie voor Microsoft Sentinel-beheer in de Microsoft Sentinel GitHub opslagplaats voor meer context over de onboarding-API.

De volgende URI en aanvraagbody zijn bijvoorbeeld een geldige aanroep voor het onboarden van een werkruimte naar Microsoft Sentinel wanneer de juiste URI-parameters en autorisatietoken worden verzonden.

Met de volgende PUT-aanvraag wordt de Microsoft Sentinel-onboardingstatus gemaakt of bijgewerkt voor de werkruimte waarvoor ondersteuning voor door de klant beheerde sleutels is ingeschakeld.

URI

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/onboardingStates/{sentinelOnboardingStateName}?api-version=2021-03-01-preview

Met de volgende aanvraagtekst wordt de eigenschap customerManagedKey ingesteld op true, waarmee ondersteuning voor door de klant beheerde sleutels voor de onboardingstatus wordt ingeschakeld.

aanvraaginhoud

{ 
"properties": { 
    "customerManagedKey": true 
    }  
} 

Stap 5: Wachten totdat onboarding is voltooid

Nadat de onboarding-API-aanvraag is voltooid, is er geen extra actie vereist. Het onboardingproces wordt asynchroon voortgezet.

Mogelijk ziet u een bericht in de Azure-portal die aangeeft dat onboarding nog steeds wordt uitgevoerd. Zodra de onboarding is voltooid, is de pagina Sentinel-overzicht beschikbaar in de Azure-portal.

Sleutelversleuteling Sleutel intrekken of verwijderen

Als een gebruiker de sleutelversleutelingssleutel (de CMK) intrekt, hetzij door deze te verwijderen of door de toegang voor het toegewezen cluster en de Azure Cosmos DB-resourceprovider te verwijderen, respecteert Microsoft Sentinel die wijziging en gedraagt het zich binnen één uur alsof de gegevens niet langer beschikbaar zijn. Op dit punt wordt elke bewerking die gebruikmaakt van permanente opslagresources, zoals gegevensopname, permanente configuratiewijzigingen en het maken van incidenten, voorkomen. Eerder opgeslagen gegevens worden niet verwijderd, maar blijven ontoegankelijk. Niet-toegankelijke gegevens vallen onder het beleid voor gegevensretentie en worden opgeschoond in overeenstemming met dat beleid.

De enige bewerking die mogelijk is nadat de versleutelingssleutel is ingetrokken of verwijderd, is het verwijderen van het account.

Als de toegang wordt hersteld nadat deze is ingetrokken, herstelt Microsoft Sentinel de toegang tot de gegevens binnen een uur.

Toegang tot de gegevens kan worden ingetrokken door de door de klant beheerde sleutel in de sleutelkluis uit te schakelen of het toegangsbeleid voor de sleutel te verwijderen voor zowel het toegewezen Log Analytics-cluster als Azure Cosmos DB. Het intrekken van de toegang door de sleutel uit het toegewezen Log Analytics-cluster te verwijderen of door de identiteit te verwijderen die is gekoppeld aan het toegewezen Log Analytics-cluster, wordt niet ondersteund.

Raadpleeg Azure Monitor CMK-intrekking voor meer informatie over hoe sleutelintrekking werkt in Azure Monitor.

Door de klant beheerde sleutelrotatie

Microsoft Sentinel en Log Analytics ondersteunen sleutelrotatie. Wanneer een gebruiker sleutelrotatie uitvoert in Key Vault, ondersteunt Microsoft Sentinel de nieuwe sleutel binnen een uur.

Voer in Azure Key Vault sleutelrotatie uit door een nieuwe versie van de sleutel te maken:

Schermopname van het maken van een nieuwe sleutelversie voor sleutelrotatie in Azure Key Vault.

Schakel de vorige versie van de sleutel na 24 uur uit of nadat de Azure Key Vault auditlogboeken geen activiteiten meer weergeven die gebruikmaken van de vorige versie.

Nadat u een sleutel hebt geroteerd, moet u de specifieke Log Analytics-clusterresource in Log Analytics expliciet bijwerken met de nieuwe Azure Key Vault-sleutelversie. Zie Azure CMK-draaiing bewaken voor meer informatie.

Een door de klant beheerde sleutel vervangen

Microsoft Sentinel biedt geen ondersteuning voor het vervangen van een door de klant beheerde sleutel. Gebruik in plaats hiervan de mogelijkheid voor sleutelrotatie .