Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Saiba como gerir centralmente várias workspaces do Microsoft Sentinel em um ou mais tenants do Azure com o workspace manager. Este artigo explica-lhe o aprovisionamento e a utilização do gestor de áreas de trabalho. Quer seja uma empresa global ou um Fornecedor de Serviços de Segurança Gerida (MSSP), o gestor de áreas de trabalho ajuda-o a operar de forma eficiente.
Eis os tipos de conteúdo ativos suportados com o gestor de áreas de trabalho:
- Regras de análise
- Regras de automação (excluindo Playbooks)
- Analisadores, Pesquisas e Funções Guardadas
- Consultas de pesquisa
- Livros
Importante
O suporte para o gestor de espaços de trabalho está atualmente em versão preliminar. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Se adicionar o Microsoft Sentinel ao portal do Microsoft Defender, consulte gestão multilocatário do Microsoft Defender.
Pré-requisitos
- Precisa de, pelo menos, duas áreas de trabalho Microsoft Sentinel. Uma área de trabalho a partir da qual gerir e, pelo menos, outra área de trabalho a gerir.
- A atribuição de função contribuidor Microsoft Sentinel é necessária na área de trabalho central (onde o gestor de áreas de trabalho está ativado) e nas áreas de trabalho dos membros que o contribuidor precisa de gerir. Para saber mais sobre as funções no Microsoft Sentinel, veja Funções e permissões no Microsoft Sentinel.
- Ative o Azure Lighthouse se estiver a gerir áreas de trabalho em vários inquilinos Microsoft Entra. Para saber mais, consulte Gerir as áreas de trabalho do Microsoft Sentinel em grande escala.
Considerações sobre gestores de espaços de trabalho
Configure uma área de trabalho central como o ambiente onde pode consolidar itens de conteúdo e configurações para serem publicados em escala para as áreas de trabalho dos membros. Crie uma nova área de trabalho Microsoft Sentinel ou utilize uma existente para servir de área de trabalho central.
Consoante o seu cenário, considere estas arquiteturas:
- A ligação direta é a configuração menos complexa. Controlar todas as áreas de trabalho dos membros com apenas uma área de trabalho central.
- A Cogestão suporta cenários em que mais do que uma área de trabalho central precisa de gerir uma área de trabalho de membro. Por exemplo, espaços de trabalho geridos simultaneamente por uma equipa interna de SOC e um MSSP.
- O N-Tier suporta cenários complexos em que uma área de trabalho central controla outra área de trabalho central. Por exemplo, um conglomerado que gere várias subsidiárias, onde cada subsidiária também gere várias áreas de trabalho.
Ativar o gestor de áreas de trabalho na área de trabalho central
Ative a área de trabalho central assim que tiver decidido qual área de trabalho do Microsoft Sentinel deve funcionar como gestor da área de trabalho.
Aceda ao separador Definições na área de trabalho principal e altere para Ativado a definição de configuração do gestor da área de trabalho para "Tornar esta área de trabalho principal".
Depois de ativado, é apresentado um novo menu Gestor de áreas de trabalho (pré-visualização) em Configuração.
Adicionar áreas de trabalho dos membros
As áreas de trabalho dos membros são o conjunto de áreas de trabalho geridas pelo gestor de áreas de trabalho. Integre algumas ou todas as áreas de trabalho do inquilino, bem como de vários inquilinos (se o Azure Lighthouse estiver ativado).
- Navegue para o gestor da área de trabalho e selecione "Adicionar áreas de trabalho"
- Selecione a(s) área(s) de trabalho de membro que pretende adicionar ao gestor de áreas de trabalho.
- Após a integração com êxito, a contagem de Membros aumenta e as áreas de trabalho dos membros são refletidas no separador Áreas de trabalho .
Criar um grupo de gestor de espaços de trabalho
Os grupos de gestor de áreas de trabalho permitem-lhe organizar áreas de trabalho em conjunto com base em grupos empresariais, verticais, geografia, etc. Utilize grupos para emparelhar itens de conteúdo relevantes para as áreas de trabalho.
Sugestão
Certifique-se de que tem, pelo menos, um item de conteúdo ativo implementado na área de trabalho central. Ter pelo menos um item de conteúdo ativo implementado permite-lhe selecionar itens de conteúdo do espaço de trabalho central para serem publicados no(s) espaço de trabalho dos membros nos passos seguintes.
Para criar um grupo:
- Para adicionar uma área de trabalho, selecione Adicionar>Grupo.
- Para adicionar várias áreas de trabalho, selecione as áreas de trabalho e Adicionar>Grupo a partir da opção selecionada.
Na página Criar ou atualizar grupo , introduza um Nome e uma Descrição para o grupo.
No separador Selecionar áreas de trabalho , selecione Adicionar e selecione as áreas de trabalho de membro que pretende adicionar ao grupo.
No separador Selecionar conteúdo , tem duas formas de adicionar itens de conteúdo.
- Método 1: selecione o menu Adicionar e selecione Todo o conteúdo. Todos os conteúdos ativos atualmente implementados na área de trabalho central são adicionados. Esta lista é um instantâneo de um determinado momento que seleciona apenas conteúdo ativo, excluindo os modelos.
- Método 2: selecione o menu Adicionar e selecione Conteúdo. É aberta uma janela Selecionar conteúdo para selecionar o conteúdo adicionado.
Filtre o conteúdo conforme necessário antes de Rever + criar.
Depois de ser criada, a contagem de grupos aumenta e os seus grupos aparecem no separador Grupos.
Publicar a definição do grupo
Depois de criar o grupo, os elementos de conteúdo selecionados ainda não foram publicados no(s) espaço de trabalho dos membros.
Nota
A ação de publicação falhará se as operações de publicação máximas forem excedidas. Considere dividir as áreas de trabalho dos membros em grupos adicionais se se aproximar deste limite.
Selecione o grupo >Publicar conteúdo.
Para publicar em massa, selecione vários grupos pretendidos e selecione Publicar.
A coluna Estado da última publicação é atualizada para refletir Em curso.
Se a operação for bem-sucedida, o Último estado de publicação é atualizado para indicar Com êxito. Os itens de conteúdo selecionados existem agora nas áreas de trabalho dos membros.
Se apenas um item de conteúdo não for publicado para o grupo inteiro, o Último estado de publicação é atualizado para indicar Falhada.
Resolução de Problemas
Cada tentativa de publicação tem uma ligação para ajudar na resolução de problemas se os itens de conteúdo não conseguirem publicar.
Selecione a hiperligação Falha para abrir a janela de detalhes da falha da tarefa. É apresentado um estado para cada item de conteúdo e par de área de trabalho de destino.
Filtre o Estado para pares de itens com falha.
As razões comuns para a falha incluem:
- Os itens de conteúdo referenciados na definição de grupo já não existem no momento da publicação (foram eliminados).
- As permissões foram alteradas no momento da publicação. Por exemplo, o utilizador já não é contribuidor Microsoft Sentinel ou já não tem permissões suficientes na área de trabalho membro.
- Uma área de trabalho de membro foi eliminada.
Limitações conhecidas
Esteja ciente das seguintes limitações ao utilizar o gestor de espaços de trabalho:
- O máximo de operações publicadas por grupo é 2000.
Operações publicadas = (áreas de trabalho de membro) * (itens de conteúdo).
Por exemplo, se tiver 10 áreas de trabalho de membro num grupo e publicar 20 itens de conteúdo nesse grupo,
operações publicadas = 10 * 20 = 200. - Os manuais de procedimentos atribuídos ou anexados a regras de análise e automatização não são atualmente suportados.
- Atualmente, os livros de trabalho armazenados no armazenamento próprio não são suportados.
- O gestor da área de trabalho só gere itens de conteúdo publicados a partir da área de trabalho central. Não gere o conteúdo criado localmente a partir das áreas de trabalho dos membros.
- Atualmente, a eliminação de conteúdos que residem nas áreas de trabalho dos membros centralmente através do gestor da área de trabalho não é suportada.
Referência API do gestor de espaços de trabalho
- Tarefas de atribuição do Gestor do Espaço de Trabalho
- Atribuições do Gestor de Áreas de Trabalho
- Configurações do Gestor de Áreas de Trabalho
- Grupos do Gestor de Áreas de Trabalho
- Membros do Gestor de Áreas de Trabalho