Gerir centralmente várias áreas de trabalho Microsoft Sentinel com o gestor de áreas de trabalho (Pré-visualização)

Saiba como gerenciar centralmente vários workspaces do Microsoft Sentinel em um ou mais locatários do Azure com o gerenciador de workspaces. Este artigo explica-lhe o aprovisionamento e a utilização do gestor de áreas de trabalho. Quer seja uma empresa global ou um Fornecedor de Serviços de Segurança Gerida (MSSP), o gestor de áreas de trabalho ajuda-o a operar de forma eficiente.

Eis os tipos de conteúdo ativos suportados com o gestor de áreas de trabalho:

  • Regras de análise
  • Regras de automação (excluindo Playbooks)
  • Analisadores, Pesquisas e Funções Guardadas
  • Consultas de busca
  • Pastas de Trabalho

Importante

O suporte para o gerenciador de espaço de trabalho está em VERSÃO PRÉVIA. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Se você integrar o Microsoft Sentinel ao portal do Microsoft Defender, consulte Gerenciamento multilocatário do Microsoft Defender.

Pré-requisitos

Considerações sobre o gerenciador de espaços de trabalho

Configure uma área de trabalho central como o ambiente em que você consolida itens de conteúdo e configurações para serem publicados em larga escala para as áreas de trabalho dos membros. Crie uma nova área de trabalho Microsoft Sentinel ou utilize uma existente para servir de área de trabalho central.

Consoante o seu cenário, considere estas arquiteturas:

  • A ligação direta é a configuração menos complexa. Controlar todas as áreas de trabalho dos membros com apenas uma área de trabalho central.
  • Cogestão permite cenários em que mais de um espaço de trabalho central precisa gerenciar um espaço de trabalho membro. Por exemplo, espaços de trabalho gerenciados simultaneamente por uma equipe interna de SOC e um MSSP.
  • O N-Tier suporta cenários complexos em que uma área de trabalho central controla outra área de trabalho central. Por exemplo, um conglomerado que gere várias subsidiárias, onde cada subsidiária também gere várias áreas de trabalho.

Um diagrama a mostrar várias opções de arquitetura para o gestor de áreas de trabalho no Microsoft Sentinel.

Ativar o gestor de áreas de trabalho na área de trabalho central

Ative a área de trabalho central depois de definir qual área de trabalho do Microsoft Sentinel será a gerenciadora da área de trabalho.

  1. Navegue até a folha Configurações no espaço de trabalho pai e alterne para Ativado a configuração do gerenciador de espaço de trabalho para "Tornar este espaço de trabalho um pai".

  2. Depois de ativado, é apresentado um novo menu Gestor de áreas de trabalho (pré-visualização) em Configuração.

    Captura de ecrã a mostrar as definições de configuração do gestor da área de trabalho. O item de menu adicionado ao gestor da área de trabalho está realçado e o botão de alternar está ativado.

Espaços de trabalho de membros integrados

As áreas de trabalho dos membros são o conjunto de áreas de trabalho geridas pelo gestor de áreas de trabalho. Integre alguns ou todos os espaços de trabalho no locatário e em vários locatários também (se o Azure Lighthouse estiver habilitado).

  1. Navegue para o gestor da área de trabalho e selecione "Adicionar áreas de trabalho" Captura de ecrã a mostrar o menu Adicionar área de trabalho.
  2. Selecione os espaços de trabalho de membro que deseja adicionar ao gerenciador de espaços de trabalho. A captura de tela mostra o menu de seleção para adicionar espaço de trabalho.
  3. Após a integração com êxito, a contagem de Membros aumenta e as áreas de trabalho dos membros são refletidas no separador Áreas de trabalho . Captura de ecrã a mostrar as áreas de trabalho adicionadas e a contagem de Membros incrementada para 2.

Crie um grupo de gerenciador de espaços de trabalho

Os grupos de gestor de áreas de trabalho permitem-lhe organizar áreas de trabalho em conjunto com base em grupos empresariais, verticais, geografia, etc. Utilize grupos para emparelhar itens de conteúdo relevantes para as áreas de trabalho.

Dica

Certifique-se de que tem, pelo menos, um item de conteúdo ativo implementado na área de trabalho central. Ter pelo menos um item de conteúdo ativo implantado permite selecionar itens de conteúdo do espaço de trabalho central para serem publicados no(s) espaço de trabalho dos membros nas etapas seguintes.

  1. Para criar um grupo:

    • Para adicionar uma área de trabalho, selecione Adicionar>Grupo.
    • Para adicionar vários espaços de trabalho, selecione os espaços de trabalho e Adicionar>Agrupar dos selecionados. A captura de tela mostra o menu para adicionar grupo.
  2. Na página Criar ou atualizar grupo , introduza um Nome e uma Descrição para o grupo. Captura de ecrã a mostrar a página de configuração de criação ou atualização do grupo.

  3. No separador Selecionar áreas de trabalho , selecione Adicionar e selecione as áreas de trabalho de membro que pretende adicionar ao grupo.

  4. No separador Selecionar conteúdo , tem duas formas de adicionar itens de conteúdo.

    • Método 1: selecione o menu Adicionar e selecione Todo o conteúdo. Todos os conteúdos ativos atualmente implementados na área de trabalho central são adicionados. Esta lista é um instantâneo de um determinado momento que seleciona apenas o conteúdo ativo, não os modelos.
    • Método 2: selecione o menu Adicionar e selecione Conteúdo. É aberta uma janela Selecionar conteúdo para selecionar o conteúdo adicionado. Captura de tela mostra a seleção do conteúdo do grupo.
  5. Filtre o conteúdo conforme necessário antes de Revisar + criar.

  6. Uma vez criada, a Contagem de grupos aumenta e seus grupos são refletidos na guia Grupos.

Publicar a definição de grupo

Depois que você cria o grupo, os itens de conteúdo selecionados ainda não foram publicados no(s) espaço de trabalho dos membros.

Observação

A ação de publicação falhará se as operações de publicação máximas forem excedidas. Considere dividir as áreas de trabalho dos membros em grupos adicionais se se aproximar deste limite.

  1. Selecione o grupo >Publicar conteúdo.

    Captura de ecrã a mostrar a janela de publicação do grupo.

    Para publicar em massa, selecione vários grupos pretendidos e selecione Publicar. A captura de tela mostra a janela de publicação do grupo de seleção múltipla.

  2. A coluna Status da última publicação é atualizada para refletir Em andamento. Captura de tela mostrando a coluna de progresso da publicação em vários grupos.

  3. Se for bem-sucedida, o status da última publicação é atualizado para indicar Bem-sucedida. Os itens de conteúdo selecionados existem agora nas áreas de trabalho dos membros. Captura de tela mostra a última coluna publicada com entradas bem-sucedidas.

    Se apenas um item de conteúdo não for publicado para o grupo inteiro, o status da última publicação será atualizado para indicar Falha.

Solução de problemas

Cada tentativa de publicação tem uma ligação para ajudar na resolução de problemas se os itens de conteúdo não conseguirem publicar.

  1. Selecione a hiperligação Falha para abrir a janela de detalhes da falha da tarefa. É exibido um status para cada par de item de conteúdo e espaço de trabalho de destino.

  2. Filtrar o Status para pares de itens com falha.

    Captura de tela mostrando os detalhes do trabalho de um evento de falha na publicação em grupo.

As razões comuns para a falha incluem:

  • Os itens de conteúdo referenciados na definição de grupo já não existem no momento da publicação (foram eliminados).
  • As permissões foram alteradas no momento da publicação. Por exemplo, o utilizador já não é contribuidor Microsoft Sentinel ou já não tem permissões suficientes na área de trabalho membro.
  • Uma área de trabalho de membro foi eliminada.

Limitações conhecidas

Lembre-se das seguintes limitações ao usar o gerenciador de workspaces:

  • O máximo de operações publicadas por grupo é 2000. Operações publicadas = (áreas de trabalho de membro) * (itens de conteúdo).
    Por exemplo, se você tiver 10 espaços de trabalho de membro em um grupo e publicar 20 itens de conteúdo nesse grupo,
    operações publicadas = 10 * 20 = 200.
  • No momento, os guias estratégicos atribuídos ou anexados às regras de análise e automação não são suportados.
  • No momento, as pastas de trabalho armazenadas em traga seu próprio armazenamento não são suportadas.
  • O gestor da área de trabalho só gere itens de conteúdo publicados a partir da área de trabalho central. Não gere o conteúdo criado localmente a partir das áreas de trabalho dos membros.
  • Atualmente, a eliminação de conteúdos que residem nas áreas de trabalho dos membros centralmente através do gestor da área de trabalho não é suportada.

Referência de API do gerenciador de workspace

Próximas etapas