Gerir centralmente várias áreas de trabalho Microsoft Sentinel com o gestor de áreas de trabalho (Pré-visualização)

Saiba como gerir centralmente várias workspaces do Microsoft Sentinel em um ou mais tenants do Azure com o workspace manager. Este artigo explica-lhe o aprovisionamento e a utilização do gestor de áreas de trabalho. Quer seja uma empresa global ou um Fornecedor de Serviços de Segurança Gerida (MSSP), o gestor de áreas de trabalho ajuda-o a operar de forma eficiente.

Eis os tipos de conteúdo ativos suportados com o gestor de áreas de trabalho:

  • Regras de análise
  • Regras de automação (excluindo Playbooks)
  • Analisadores, Pesquisas e Funções Guardadas
  • Consultas de pesquisa
  • Livros

Importante

O suporte para o gestor de espaços de trabalho está atualmente em versão preliminar. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Se adicionar o Microsoft Sentinel ao portal do Microsoft Defender, consulte gestão multilocatário do Microsoft Defender.

Pré-requisitos

Considerações sobre gestores de espaços de trabalho

Configure uma área de trabalho central como o ambiente onde pode consolidar itens de conteúdo e configurações para serem publicados em escala para as áreas de trabalho dos membros. Crie uma nova área de trabalho Microsoft Sentinel ou utilize uma existente para servir de área de trabalho central.

Consoante o seu cenário, considere estas arquiteturas:

  • A ligação direta é a configuração menos complexa. Controlar todas as áreas de trabalho dos membros com apenas uma área de trabalho central.
  • A Cogestão suporta cenários em que mais do que uma área de trabalho central precisa de gerir uma área de trabalho de membro. Por exemplo, espaços de trabalho geridos simultaneamente por uma equipa interna de SOC e um MSSP.
  • O N-Tier suporta cenários complexos em que uma área de trabalho central controla outra área de trabalho central. Por exemplo, um conglomerado que gere várias subsidiárias, onde cada subsidiária também gere várias áreas de trabalho.

Um diagrama a mostrar várias opções de arquitetura para o gestor de áreas de trabalho no Microsoft Sentinel.

Ativar o gestor de áreas de trabalho na área de trabalho central

Ative a área de trabalho central assim que tiver decidido qual área de trabalho do Microsoft Sentinel deve funcionar como gestor da área de trabalho.

  1. Aceda ao separador Definições na área de trabalho principal e altere para Ativado a definição de configuração do gestor da área de trabalho para "Tornar esta área de trabalho principal".

  2. Depois de ativado, é apresentado um novo menu Gestor de áreas de trabalho (pré-visualização) em Configuração.

    Captura de ecrã a mostrar as definições de configuração do gestor da área de trabalho. O item de menu adicionado ao gestor da área de trabalho está realçado e o botão de alternar está ativado.

Adicionar áreas de trabalho dos membros

As áreas de trabalho dos membros são o conjunto de áreas de trabalho geridas pelo gestor de áreas de trabalho. Integre algumas ou todas as áreas de trabalho do inquilino, bem como de vários inquilinos (se o Azure Lighthouse estiver ativado).

  1. Navegue para o gestor da área de trabalho e selecione "Adicionar áreas de trabalho" Captura de ecrã a mostrar o menu Adicionar área de trabalho.
  2. Selecione a(s) área(s) de trabalho de membro que pretende adicionar ao gestor de áreas de trabalho. A captura de ecrã mostra o menu de seleção para adicionar uma área de trabalho.
  3. Após a integração com êxito, a contagem de Membros aumenta e as áreas de trabalho dos membros são refletidas no separador Áreas de trabalho . Captura de ecrã a mostrar as áreas de trabalho adicionadas e a contagem de Membros incrementada para 2.

Criar um grupo de gestor de espaços de trabalho

Os grupos de gestor de áreas de trabalho permitem-lhe organizar áreas de trabalho em conjunto com base em grupos empresariais, verticais, geografia, etc. Utilize grupos para emparelhar itens de conteúdo relevantes para as áreas de trabalho.

Sugestão

Certifique-se de que tem, pelo menos, um item de conteúdo ativo implementado na área de trabalho central. Ter pelo menos um item de conteúdo ativo implementado permite-lhe selecionar itens de conteúdo do espaço de trabalho central para serem publicados no(s) espaço de trabalho dos membros nos passos seguintes.

  1. Para criar um grupo:

    • Para adicionar uma área de trabalho, selecione Adicionar>Grupo.
    • Para adicionar várias áreas de trabalho, selecione as áreas de trabalho e Adicionar>Grupo a partir da opção selecionada. A captura de ecrã mostra o menu de adicionar grupo.
  2. Na página Criar ou atualizar grupo , introduza um Nome e uma Descrição para o grupo. Captura de ecrã a mostrar a página de configuração de criação ou atualização do grupo.

  3. No separador Selecionar áreas de trabalho , selecione Adicionar e selecione as áreas de trabalho de membro que pretende adicionar ao grupo.

  4. No separador Selecionar conteúdo , tem duas formas de adicionar itens de conteúdo.

    • Método 1: selecione o menu Adicionar e selecione Todo o conteúdo. Todos os conteúdos ativos atualmente implementados na área de trabalho central são adicionados. Esta lista é um instantâneo de um determinado momento que seleciona apenas conteúdo ativo, excluindo os modelos.
    • Método 2: selecione o menu Adicionar e selecione Conteúdo. É aberta uma janela Selecionar conteúdo para selecionar o conteúdo adicionado. Captura de ecrã a mostrar a seleção de conteúdo do grupo.
  5. Filtre o conteúdo conforme necessário antes de Rever + criar.

  6. Depois de ser criada, a contagem de grupos aumenta e os seus grupos aparecem no separador Grupos.

Publicar a definição do grupo

Depois de criar o grupo, os elementos de conteúdo selecionados ainda não foram publicados no(s) espaço de trabalho dos membros.

Nota

A ação de publicação falhará se as operações de publicação máximas forem excedidas. Considere dividir as áreas de trabalho dos membros em grupos adicionais se se aproximar deste limite.

  1. Selecione o grupo >Publicar conteúdo.

    Captura de ecrã a mostrar a janela de publicação do grupo.

    Para publicar em massa, selecione vários grupos pretendidos e selecione Publicar. A captura de ecrã mostra a janela de publicação de grupos de seleção múltipla.

  2. A coluna Estado da última publicação é atualizada para refletir Em curso. Captura de ecrã a mostrar a coluna de progresso da publicação de vários grupos.

  3. Se a operação for bem-sucedida, o Último estado de publicação é atualizado para indicar Com êxito. Os itens de conteúdo selecionados existem agora nas áreas de trabalho dos membros. A captura de ecrã mostra a última coluna publicada com entradas bem-sucedidas.

    Se apenas um item de conteúdo não for publicado para o grupo inteiro, o Último estado de publicação é atualizado para indicar Falhada.

Resolução de Problemas

Cada tentativa de publicação tem uma ligação para ajudar na resolução de problemas se os itens de conteúdo não conseguirem publicar.

  1. Selecione a hiperligação Falha para abrir a janela de detalhes da falha da tarefa. É apresentado um estado para cada item de conteúdo e par de área de trabalho de destino.

  2. Filtre o Estado para pares de itens com falha.

    A captura de ecrã mostra os detalhes da tarefa de um evento de falha na publicação de grupo.

As razões comuns para a falha incluem:

  • Os itens de conteúdo referenciados na definição de grupo já não existem no momento da publicação (foram eliminados).
  • As permissões foram alteradas no momento da publicação. Por exemplo, o utilizador já não é contribuidor Microsoft Sentinel ou já não tem permissões suficientes na área de trabalho membro.
  • Uma área de trabalho de membro foi eliminada.

Limitações conhecidas

Esteja ciente das seguintes limitações ao utilizar o gestor de espaços de trabalho:

  • O máximo de operações publicadas por grupo é 2000. Operações publicadas = (áreas de trabalho de membro) * (itens de conteúdo).
    Por exemplo, se tiver 10 áreas de trabalho de membro num grupo e publicar 20 itens de conteúdo nesse grupo,
    operações publicadas = 10 * 20 = 200.
  • Os manuais de procedimentos atribuídos ou anexados a regras de análise e automatização não são atualmente suportados.
  • Atualmente, os livros de trabalho armazenados no armazenamento próprio não são suportados.
  • O gestor da área de trabalho só gere itens de conteúdo publicados a partir da área de trabalho central. Não gere o conteúdo criado localmente a partir das áreas de trabalho dos membros.
  • Atualmente, a eliminação de conteúdos que residem nas áreas de trabalho dos membros centralmente através do gestor da área de trabalho não é suportada.

Referência API do gestor de espaços de trabalho

Passos seguintes