Vários espaços de trabalho do Microsoft Sentinel no portal do Defender

O portal do Defender permite-lhe ligar a uma área de trabalho primária e a várias áreas de trabalho secundárias para Microsoft Sentinel. No contexto deste artigo, uma área de trabalho é uma área de trabalho do Log Analytics com Microsoft Sentinel ativada.

Este artigo aplica-se principalmente ao cenário em que integra Microsoft Sentinel no portal do Defender, juntamente com Microsoft Defender XDR para operações de segurança unificadas. Se planear utilizar Microsoft Sentinel no portal do Defender sem Microsoft Defender XDR, ainda pode gerir várias áreas de trabalho. No entanto, como você não tem o Defender XDR, seu workspace principal não terá dados do Defender XDR, e você não terá acesso às funcionalidades do Defender XDR.

Áreas de trabalho primárias e secundárias

Selecione a área de trabalho principal ao integrar Microsoft Sentinel no portal do Defender. Quaisquer outras áreas de trabalho que você adicionar ao portal do Defender serão consideradas áreas de trabalho secundárias. O portal do Defender suporta uma área de trabalho principal e um número ilimitado de áreas de trabalho secundárias por inquilino para Microsoft Sentinel.

Se você também tiver o Microsoft Defender XDR, os alertas do seu espaço de trabalho principal serão correlacionados aos dados do Defender XDR, e os incidentes incluirão alertas tanto do seu espaço de trabalho principal quanto do Defender XDR em uma fila unificada. Quando seleciona uma área de trabalho principal, o conector de dados Defender XDR para incidentes e alertas é ligado apenas à área de trabalho primária.

Nestes casos:

Área Descrição
Outras áreas de trabalho ligadas anteriormente ao Defender XDR Quaisquer outras áreas de trabalho anteriormente ligadas ao conector Defender XDR estão desligadas e funcionam como áreas de trabalho secundárias. Todas as regras de análise e automação que você havia configurado anteriormente com base nos dados do Defender XDR deixarão de funcionar até que você configure a ingestão de tabelas.
Alertas baseados no inquilino e conectores de dados autónomos Os alertas de outros serviços Microsoft, incluindo outros serviços do Defender, são alertas baseados no inquilino e estão relacionados com todo o inquilino em vez de uma área de trabalho específica.

Para impedir a duplicação entre áreas de trabalho, quaisquer conectores de dados diretos e autónomos para estes serviços têm de ser desligados do Microsoft Sentinel em áreas de trabalho secundárias. Isso faz com que alertas baseados no locatário sejam exibidos apenas no espaço de trabalho principal.

Após a integração inicial, os conectores de dados autônomos do Microsoft Defender para Office 365, Microsoft Entra ID Protection, Microsoft Defender para Aplicativos de Nuvem, Microsoft Defender para Ponto de Extremidade e Microsoft Defender para Identidade são automaticamente desconectados.

Se tiver outros conectores de dados da Microsoft autónomos com alertas nas áreas de trabalho, certifique-se de que os desliga antes de integrar no portal do Defender.
Defender XDR alertas e incidentes Todos os alertas e incidentes do Defender XDR são sincronizados somente com seu workspace principal. No entanto, as áreas de trabalho secundárias podem ingerir dados de tabelas do Defender se forem configuradas no conector Microsoft XDR no portal do Sentinel no Azure ou em Microsoft Sentinel>Configuração>Tabelas no portal do Defender.
Criação de incidentes e correlação de alertas O portal do Defender mantém a criação de incidentes e a correlação de alertas separada entre as áreas de trabalho Microsoft Sentinel. Os incidentes em áreas de trabalho secundárias não incluem dados de nenhuma outra área de trabalho nem de Defender XDR.
É necessária uma área de trabalho principal Uma área de trabalho principal tem de estar sempre ligada ao portal do Defender.

Por exemplo, você pode estar trabalhando em uma equipe global de SOC em uma empresa que possui vários espaços de trabalho autônomos. Nesses casos, talvez você não queira ver incidentes e alertas de cada um desses espaços de trabalho na fila global do SOC no portal do Defender. Uma vez que estas áreas de trabalho estão integradas no portal do Defender como áreas de trabalho secundárias, são apresentadas no portal do Defender como apenas Microsoft Sentinel, sem incidentes e alertas do Defender, e continuam a funcionar de forma autónoma. Ao visualizar seu espaço de trabalho global do SOC, você não verá dados desses espaços de trabalho secundários.

Se você tiver várias áreas de trabalho do Microsoft Sentinel em um locatário do Microsoft Entra ID, considere usar a área de trabalho principal para o seu centro global de operações de segurança.

Permissões para gerir áreas de trabalho e ver dados da área de trabalho

Utilize uma das seguintes funções ou combinações de funções para gerir áreas de trabalho primárias e secundárias:

Tarefa Microsoft Entra ou função incorporada do Azure necessária Scope
Integrar uma área de trabalho de Microsoft Sentinel principal no portal do Defender Pelo menos, um Administrador de Segurança no Microsoft Entra ID

Proprietário (atribuição de função incondicional)
OU
Administrador de Acesso de Utilizadores e Contribuidor de Microsoft Sentinel
Locatário


- Assinatura para a função Proprietário
Ligar ou desligar apenas uma área de trabalho secundária Proprietário
OU
Administrador de Acesso de Utilizadores e Contribuidor de Microsoft Sentinel
- Subscrição para funções de Proprietário ou Administrador de Acesso de Utilizador

- Subscrição, grupo de recursos ou recurso de espaço de trabalho para contribuidor de Microsoft Sentinel
Alterar a área de trabalho primária Pelo menos, um Administrador de Segurança no Microsoft Entra ID

Proprietário
OU
Administrador de Acesso de Utilizadores e Contribuidor de Microsoft Sentinel
Locatário


- Subscrição para funções de Proprietário ou Administrador de Acesso de Utilizador

- Subscrição, grupo de recursos ou recurso de espaço de trabalho para contribuidor de Microsoft Sentinel
Ativar ou desativar uma área de trabalho Sentinel no RBAC Unificado Pelo menos, um Administrador de Segurança no Microsoft Entra ID

Proprietário
OU
Administrador de Acesso de Utilizadores e Contribuidor de Microsoft Sentinel
Locatário


- Subscrição para funções de Proprietário ou Administrador de Acesso de Utilizador

- Subscrição, grupo de recursos ou recurso de espaço de trabalho para contribuidor de Microsoft Sentinel

Para a integração, a atribuição da função Proprietário deve ser incondicional no escopo da assinatura.

Captura de tela das condições de atribuição de função do Azure Add mostrando o Proprietário definido como Permitir que o usuário atribua todas as funções (altamente privilegiado).

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização.

Depois de conectar o Microsoft Sentinel ao portal do Defender, suas permissões existentes de controle de acesso baseado em função (RBAC) do Azure permitem que você visualize e trabalhe com os recursos e espaços de trabalho do Microsoft Sentinel aos quais você tem acesso.

Espaço de trabalho Acesso
Primary Se você tiver acesso à área de trabalho primária, poderá ler e gerenciar dados da área de trabalho e do Defender XDR.
Secundário Se tiver acesso a uma área de trabalho secundária, poderá ler e gerir dados apenas a partir da área de trabalho. Os incidentes e alertas do Defender não são sincronizados com áreas de trabalho secundárias, mas as áreas de trabalho secundárias ainda podem ingerir dados da tabela do Defender. Para obter mais informações, veja Áreas de trabalho primárias e secundárias.

Exceção: Se já tiver integrado uma área de trabalho no portal do Defender, todos os alertas criados através de deteções personalizadas em AlertInfo tabelas e AlertEvidence antes de meados de janeiro de 2025 são visíveis para todos os utilizadores.

Para obter mais informações, veja Funções e permissões no Microsoft Sentinel.

Alterações à área de trabalho principal

Depois de integrar Microsoft Sentinel no portal do Defender, pode alterar a área de trabalho principal. Quando muda a área de trabalho primária para Microsoft Sentinel, o conector Defender XDR é ligado ao novo principal e desligado automaticamente do antigo.

Altere a área de trabalho principal no portal do Defender ao aceder aDefinições> do Sistema>Microsoft Sentinel>Workspaces.

Escopo dos dados do espaço de trabalho em diferentes visualizações

Se tiver as permissões adequadas para ver dados de áreas de trabalho primárias e secundárias para Microsoft Sentinel, o âmbito da área de trabalho na tabela seguinte aplica-se a cada capacidade.

Recursos Âmbito da área de trabalho
Pesquisa Os resultados da pesquisa global na parte superior da página do navegador no portal do Defender fornecem uma visão agregada de todos os dados relevantes do espaço de trabalho que você tem permissão para visualizar.
Investigação e resposta > Incidentes e alertas >Incidentes Veja incidentes de diferentes áreas de trabalho numa fila unificada ou filtre a vista por área de trabalho.
Investigação & resposta > Incidentes & alertas >Alertas Ver alertas de diferentes áreas de trabalho numa fila unificada ou filtrar a vista por área de trabalho.

O portal do Defender segmenta a correlação de alertas por área de trabalho.
Entidades: em um incidente ou alerta >, selecione um dispositivo, usuário ou outro ativo de entidade Ver todos os dados de entidade relevantes de várias áreas de trabalho numa única página de entidade. As páginas de entidades agregam alertas, incidentes e eventos da linha do tempo de todos os espaços de trabalho para fornecer informações mais detalhadas sobre o comportamento das entidades.

Filtre por espaço de trabalho nas abas Incidentes e alertas, Linha do tempo e Insights. O separador Descrição Geral apresenta os metadados de entidade agregados de todas as áreas de trabalho.
Investigação e resposta > Busca >Busca avançada Selecione uma área de trabalho no canto superior direito do browser. Como alternativa, faça consultas em vários espaços de trabalho usando o operador de espaço de trabalho na consulta. Veja Consultar várias áreas de trabalho. Os resultados da consulta não mostram um nome ou ID da área de trabalho.

Acesse todos os dados de log do espaço de trabalho, incluindo consultas e funções, somente para leitura. Para obter mais informações, consulte Busca avançada com dados do Microsoft Sentinel no Portal do Microsoft Defender.

Algumas capacidades estão limitadas à área de trabalho principal:
- Criar deteções personalizadas
- Consultas através da API

As consultas entre áreas de trabalho para dados do Log Analytics continuam sujeitas a limitações do Log Analytics.
experiências de Microsoft Sentinel Ver dados de uma área de trabalho para cada página na secção Microsoft Sentinel do portal do Defender. Alterne entre áreas de trabalho ao selecionar Selecionar uma área de trabalho no canto superior direito do browser para a maioria das páginas.

- A página Workbooks mostra apenas os dados associados ao workspace primário.

As regras de análise entre áreas de trabalho permanecem sujeitas a limitações e recomendações de regras de análise entre áreas de trabalho.
Otimização do SOC Os dados e as recomendações são agregados a partir de várias áreas de trabalho.

Sincronização bidirecional para áreas de trabalho

Como as alterações de incidentes são sincronizadas entre o portal do Azure e o portal do Defender depende de a área de trabalho ser primária ou secundária.

Espaço de trabalho Comportamento da sincronização
Primário Para o Microsoft Sentinel no portal do Azure, os incidentes do Defender XDR aparecem em Gerenciamento de ameaças>Incidentes com o nome do provedor de incidentes Microsoft XDR. Quaisquer alterações feitas no status, no motivo de fechamento ou na atribuição de um incidente do Defender XDR no portal do Azure ou do Defender são atualizadas na fila de incidentes do outro. Para obter mais informações, consulte Trabalhar com incidentes Microsoft Defender XDR em Microsoft Sentinel e sincronização bidirecional.
Secundário Todos os alertas e incidentes que criar para uma área de trabalho secundária são sincronizados entre essa área de trabalho nos portais do Azure e do Defender. Os dados numa área de trabalho só são sincronizados com a área de trabalho no outro portal.

Suporte de gestão de riscos internos (IRM)

alertas do Gerenciamento de Risco Interno do Microsoft Purview (IRM) são correlacionados apenas ao espaço de trabalho principal. Se tiver alertas de IRM com o Microsoft Defender XDR, você deve conectar o IRM ao conector de Microsoft Defender XDR no workspace primário antes de integrar o workspace ao portal do Defender. Isto é necessário para garantir que os alertas de IRM e os incidentes estão disponíveis na área de trabalho principal. Se não quiser ver alertas de IRM na área de trabalho primária, você poderá desativar a integração com o Microsoft Defender XDR.

Além disso, se o conector de dados direto do Gerenciamento de Riscos Internos do Microsoft 365 para Microsoft Sentinel estiver conectado a qualquer um dos workspaces secundários, você deve desconectá-lo antes de integrar o workspace ao portal do Defender.