Wiele obszarów roboczych Microsoft Sentinel w portalu usługi Defender

Portal usługi Defender umożliwia nawiązywanie połączenia z jednym podstawowym obszarem roboczym i wieloma pomocniczymi obszarami roboczymi dla Microsoft Sentinel. W kontekście tego artykułu obszar roboczy oznacza obszar roboczy usługi Log Analytics z włączoną usługą Microsoft Sentinel.

Ten artykuł dotyczy przede wszystkim scenariusza dołączania Microsoft Sentinel do portalu usługi Defender wraz z Microsoft Defender XDR dla ujednoliconych operacji zabezpieczeń. Jeśli planujesz używać Microsoft Sentinel w portalu usługi Defender bez Microsoft Defender XDR, nadal możesz zarządzać wieloma obszarami roboczymi. Jednak ponieważ nie masz usługi Defender XDR, podstawowy obszar roboczy nie będzie zawierać danych usługi Defender XDR i nie będziesz mieć dostępu do funkcji usługi Defender XDR.

Podstawowe i pomocnicze obszary robocze

Wybierz swój podstawowy obszar roboczy podczas dołączania Microsoft Sentinel do portalu usługi Defender. Wszystkie inne obszary robocze dołączone do portalu usługi Defender są traktowane jako pomocnicze obszary robocze. Portal usługi Defender obsługuje jeden podstawowy obszar roboczy i nieograniczoną liczbę pomocniczych obszarów roboczych na dzierżawę dla Microsoft Sentinel.

Jeśli masz również Microsoft Defender XDR, alerty z głównego obszaru roboczego są korelowane z danymi usługi Defender XDR, a zdarzenia obejmują alerty zarówno z głównego obszaru roboczego, jak i z usługi Defender XDR w ujednoliconej kolejce. Po wybraniu podstawowego obszaru roboczego łącznik danych Defender XDR dla zdarzeń i alertów jest połączony tylko z podstawowym obszarem roboczym.

W takich przypadkach:

Obszar Opis
Inne obszary robocze wcześniej połączone z Defender XDR Wszystkie inne obszary robocze, które wcześniej były połączone z łącznikiem Defender XDR, są odłączone i działają jako pomocnicze obszary robocze. Wszelkie reguły analityczne i automatyzacje, które zostały wcześniej skonfigurowane w oparciu o dane usługi Defender XDR, przestaną działać, dopóki nie skonfigurujesz pozyskiwania danych do tabel.
Alerty oparte na dzierżawcy i samodzielne łączniki danych Alerty z innych usług firmy Microsoft, w tym z innych usług Defender, są alertami na poziomie dzierżawy i dotyczą całej dzierżawy, a nie konkretnego obszaru roboczego.

Aby zapobiec duplikacji między obszarami roboczymi, wszelkie bezpośrednie, autonomiczne łączniki danych dla tych usług muszą być odłączone od Microsoft Sentinel w pomocniczych obszarach roboczych. W rezultacie alerty oparte na dzierżawcy będą wyświetlane tylko w głównym obszarze roboczym.

Podczas wdrażania samodzielne łączniki danych dla Ochrona usługi Office 365 w usłudze Microsoft Defender, Ochrona Microsoft Entra ID, Microsoft Defender for Cloud Apps, Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender for Identity są automatycznie odłączane.

Jeśli masz inne, autonomiczne łączniki danych firmy Microsoft z alertami w obszarach roboczych, przed dołączeniem do portalu usługi Defender pamiętaj, aby je rozłączyć.
Alerty i incydenty w usłudze Defender XDR Wszystkie alerty i incydenty w usłudze Defender XDR są synchronizowane tylko z podstawowym obszarem roboczym. Jednak pomocnicze obszary robocze mogą pozyskiwać dane z tabel programu Defender, jeśli skonfigurowano je w łączniku Microsoft XDR w portalu Sentinel na platformie Azure lub w sekcji Microsoft Sentinel>Konfiguracja>Tabele w portalu usługi Defender.
Tworzenie zdarzenia i korelacja alertów Portal usługi Defender utrzymuje tworzenie incydentów i korelację alertów jako oddzielne procesy w obszarach roboczych Microsoft Sentinel. Incydenty w pomocniczych obszarach roboczych nie zawierają danych z żadnego innego obszaru roboczego ani z Defender XDR.
Wymagany jest jeden podstawowy obszar roboczy Jeden podstawowy obszar roboczy musi być zawsze połączony z portalem usługi Defender.

Na przykład możesz pracować nad globalnym zespołem SOC w firmie, która ma wiele autonomicznych obszarów roboczych. W takich przypadkach możesz nie chcieć widzieć incydentów i alertów z każdego z tych obszarów roboczych w globalnej kolejce SOC w portalu Defender. Ponieważ te obszary robocze są wdrożone w portalu Defender jako pomocnicze obszary robocze, są one wyświetlane w portalu Defender wyłącznie jako Microsoft Sentinel, bez zdarzeń i alertów Defendera, i nadal działają autonomicznie. Podczas przeglądania globalnego obszaru roboczego SOC nie będą widoczne dane z tych pomocniczych obszarów roboczych.

Jeśli masz wiele obszarów roboczych Microsoft Sentinel w dzierżawie Microsoft Entra ID, rozważ korzystanie z podstawowego obszaru roboczego na potrzeby globalnego centrum operacji zabezpieczeń.

Uprawnienia do zarządzania obszarami roboczymi i wyświetlania danych obszaru roboczego

Użyj jednej z następujących ról lub kombinacji ról, aby zarządzać podstawowymi i pomocniczymi obszarami roboczymi:

Zadanie Wymagana jest wbudowana rola w usłudze Microsoft Entra lub Azure Scope
Dołączanie podstawowego obszaru roboczego Microsoft Sentinel do portalu usługi Defender Co najmniej administrator zabezpieczeń w Microsoft Entra ID

Właściciel (bezwarunkowe przypisanie roli)
LUB
Administrator dostępu użytkowników i współautor Microsoft Sentinel
Dzierżawca


— Subskrypcja roli właściciela
Łączenie lub rozłączanie tylko pomocniczego obszaru roboczego Właściciel
LUB
Administrator dostępu użytkowników i współautor Microsoft Sentinel
- Subskrypcja dla ról Właściciel lub Administrator dostępu użytkowników

- Subskrypcja, grupa zasobów lub zasób obszaru roboczego dla roli Microsoft Sentinel Współautor
Zmienianie podstawowego obszaru roboczego Co najmniej administrator zabezpieczeń w Microsoft Entra ID

Właściciel
LUB
Administrator dostępu użytkowników i współautor Microsoft Sentinel
Dzierżawca


- Subskrypcja dla ról Właściciel lub Administrator dostępu użytkowników

- Subskrypcja, grupa zasobów lub zasób obszaru roboczego dla roli Microsoft Sentinel Współautor
Aktywowanie lub dezaktywowanie obszaru roboczego usługi Sentinel w ujednoliconym modelu RBAC Co najmniej administrator zabezpieczeń w Microsoft Entra ID

Właściciel
LUB
Administrator dostępu użytkowników i współautor Microsoft Sentinel
Dzierżawca


- Subskrypcja dla ról Właściciel lub Administrator dostępu użytkowników

- Subskrypcja, grupa zasobów lub zasób obszaru roboczego dla roli Microsoft Sentinel Współautor

Na potrzeby wdrażania przypisanie roli Właściciel musi być bezwarunkowe na poziomie subskrypcji.

Zrzut ekranu przedstawiający ekran Azure — Dodawanie warunków przypisania ról, z rolą Właściciel ustawioną na Zezwalaj użytkownikowi na przypisywanie wszystkich ról (o wysokich uprawnieniach).

Ważna

Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Pomaga to zwiększyć bezpieczeństwo organizacji.

Po połączeniu usługi Microsoft Sentinel z portalem Defender istniejące uprawnienia kontroli dostępu opartej na rolach platformy Azure (RBAC) umożliwiają wyświetlanie oraz korzystanie z funkcji usługi Microsoft Sentinel i obszarów roboczych, do których masz dostęp.

Obszar roboczy Dostęp
Podstawowy Jeśli masz dostęp do podstawowego obszaru roboczego, możesz odczytywać dane z obszaru roboczego i Defender XDR oraz zarządzać nimi.
Pomocniczy Jeśli masz dostęp do pomocniczego obszaru roboczego, możesz odczytywać dane tylko z obszaru roboczego i zarządzać nimi. Zdarzenia i alerty usługi Defender nie są synchronizowane z pomocniczymi obszarami roboczymi, ale pomocnicze obszary robocze nadal mogą pozyskiwać dane tabeli usługi Defender. Aby uzyskać więcej informacji, zobacz Podstawowe i pomocnicze obszary robocze.

Wyjątek: Jeśli masz już co najmniej jeden obszar roboczy dodany do portalu Defender, wszystkie alerty utworzone za pomocą niestandardowych reguł wykrywania w tabelach AlertInfo i AlertEvidence przed połową stycznia 2025 roku są widoczne dla wszystkich użytkowników.

Aby uzyskać więcej informacji, zobacz Role i uprawnienia w Microsoft Sentinel.

Podstawowe zmiany obszaru roboczego

Po dołączeniu Microsoft Sentinel do portalu usługi Defender możesz zmienić podstawowy obszar roboczy. Po przełączeniu podstawowego obszaru roboczego w usłudze Microsoft Sentinel łącznik Defender XDR jest automatycznie łączony z nowym podstawowym obszarem roboczym i odłączany od poprzedniego.

Zmień podstawowy obszar roboczy w portalu usługi Defender, przechodząc do pozycjiUstawienia>systemu>Microsoft Sentinel>Workspaces.

Zakres danych obszaru roboczego w różnych widokach

Jeśli masz odpowiednie uprawnienia do wyświetlania danych z podstawowych i pomocniczych obszarów roboczych dla Microsoft Sentinel, zakres obszaru roboczego w poniższej tabeli ma zastosowanie do każdej funkcji.

Możliwości Zakres obszaru roboczego
Szukaj Wyniki wyszukiwania globalnego u góry strony w przeglądarce w portalu Defender zapewniają zbiorczy widok wszystkich istotnych danych obszaru roboczego, do wyświetlania których masz uprawnienia.
Badanie i reagowanie > Incydenty i alerty >Incydenty Wyświetlanie zdarzeń z różnych obszarów roboczych w ujednoliconej kolejce lub filtrowanie widoku według obszaru roboczego.
Dochodzenie i reagowanie > Incydenty i alerty >Alerty Wyświetlanie alertów z różnych obszarów roboczych w ujednoliconej kolejce lub filtrowanie widoku według obszaru roboczego.

Portal usługi Defender segmentuje korelację alertów według obszaru roboczego.
Jednostki: Z incydentu lub alertu > wybierz urządzenie, użytkownika lub inny zasób jednostki Wyświetl wszystkie odpowiednie dane jednostki z wielu obszarów roboczych na jednej stronie jednostki. Strony encji agregują alerty, incydenty i zdarzenia na osi czasu ze wszystkich obszarów roboczych, zapewniając głębszy wgląd w zachowanie encji.

Filtruj według obszaru roboczego na kartach Zdarzenia i alerty, Oś czasu i Szczegółowe informacje . Na karcie Przegląd są wyświetlane metadane jednostki zagregowane ze wszystkich obszarów roboczych.
Dochodzenie i reagowanie > Wyszukiwanie zagrożeń >Zaawansowane wyszukiwanie zagrożeń Wybierz obszar roboczy w prawym górnym rogu przeglądarki. Możesz też wykonać zapytanie w wielu obszarach roboczych przy użyciu operatora obszaru roboczego w zapytaniu. Zobacz Wykonywanie zapytań w wielu obszarach roboczych. Wyniki zapytania nie pokazują nazwy ani identyfikatora obszaru roboczego.

Uzyskaj dostęp w trybie tylko do odczytu do wszystkich danych dziennika obszaru roboczego, w tym do zapytań i funkcji. Aby uzyskać więcej informacji, zobacz Zaawansowane wyszukiwanie zagrożeń przy użyciu danych Microsoft Sentinel w portalu Microsoft Defender.

Niektóre możliwości są ograniczone do podstawowego obszaru roboczego:
— Tworzenie niestandardowych reguł wykrywania
— Zapytania za pośrednictwem interfejsu API

Zapytania między obszarami roboczymi dotyczące danych usługi Log Analytics nadal podlegają ograniczeniom usługi Log Analytics.
środowiska Microsoft Sentinel Wyświetl dane z jednego obszaru roboczego na każdej stronie w sekcji Microsoft Sentinel w portalu Defender. Przełącz się między obszarami roboczymi, wybierając pozycję Wybierz obszar roboczy w prawym górnym rogu przeglądarki dla większości stron.

— Na stronie Skoroszyty są wyświetlane tylko dane skojarzone z podstawowym obszarem roboczym.

Reguły analizy między obszarami roboczymi nadal podlegają ograniczeniom i rekomendacjom dotyczącym reguł analizy między obszarami roboczymi.
Optymalizacja SOC Dane i zalecenia są agregowane z wielu obszarów roboczych.

Synchronizacja dwukierunkowa dla obszarów roboczych

Sposób synchronizacji zmian zdarzeń między Azure Portal a portalem usługi Defender zależy od tego, czy jest to podstawowy, czy pomocniczy obszar roboczy.

Obszar roboczy Zachowanie synchronizacji
Podstawowy W przypadku rozwiązania Microsoft Sentinel w witrynie Azure Portal incydenty usługi Defender XDR są wyświetlane w obszarze Zarządzanie zagrożeniami>Incydenty z nazwą dostawcy incydentu Microsoft XDR. Wszelkie zmiany wprowadzone do stanu, przyczyny zamknięcia lub przypisania zdarzenia Defender XDR w Azure lub portalu usługi Defender są aktualizowane w kolejce zdarzeń innych. Aby uzyskać więcej informacji, zobacz Working with Microsoft Defender XDR incidents in Microsoft Sentinel and bi-directional sync (Praca z Microsoft Defender XDR zdarzeniami w Microsoft Sentinel i synchronizacji dwukierunkowej).
Pomocniczy Wszystkie alerty i zdarzenia tworzone dla pomocniczego obszaru roboczego są synchronizowane między tym obszarem roboczym w portalach Azure i Defender. Dane w obszarze roboczym są synchronizowane tylko z obszarem roboczym w innym portalu.

Pomoc techniczna dotycząca zarządzania ryzykiem wewnętrznym (IRM)

Alerty usługi Zarządzanie ryzykiem wewnętrznym w Microsoft Purview (IRM) są powiązane tylko z głównym obszarem roboczym. Jeśli masz alerty IRM w usłudze Microsoft Defender XDR, musisz połączyć usługę IRM z łącznikiem Microsoft Defender XDR w głównym obszarze roboczym, zanim dołączysz ten obszar roboczy do portalu Defender. Jest to wymagane, aby zapewnić dostępność alertów i zdarzeń usługi IRM w podstawowym obszarze roboczym. Jeśli nie chcesz wyświetlać alertów usługi IRM w podstawowym obszarze roboczym, możesz zrezygnować z integracji z usługą Microsoft Defender XDR.

Ponadto, jeśli bezpośredni łącznik zarządzania ryzykiem wewnętrznym w Microsoft 365 dla Microsoft Sentinel — łącznik danych — jest połączony z dowolnym z dodatkowych obszarów roboczych, musisz go odłączyć przed dołączeniem tego obszaru roboczego do portalu usługi Defender.