Konfigurera Microsoft Sentinels kundhanterade nyckel

Den här artikeln innehåller bakgrundsinformation och steg för att konfigurera en kundhanterad nyckel (CMK) för Microsoft Sentinel. Alla data som lagras i Microsoft Sentinel är redan krypterade av Microsoft i alla relevanta lagringsresurser. CMK ger ett extra skyddslager med en krypteringsnyckel som skapats och ägs av dig och som lagras i din Azure Key Vault. Innan du börjar, gå igenom förkunskaperna, inklusive kravet på ett dedikerat Log Analytics-kluster.

Förhandskrav

Innan du aktiverar CMK för Microsoft Sentinel slutför du följande krav:

  1. Konfigurera ett dedikerat Log Analytics-kluster med minst en åtagandenivå på 100 GB/dag. När flera arbetsytor är länkade till samma dedikerade kluster delar de samma kundhanterade nyckel. Läs mer om priser för dedikerade Log Analytics-kluster.
  2. Konfigurera CMK på det dedikerade klustret och länka arbetsytan till klustret. Läs mer om CMK-etableringsstegen i Azure Monitor.

Data som skyddas av CMK

När CMK har aktiverats skyddas följande data:

  • Log Analytics-tabeller i arbetsytor som är länkade till det dedikerade klustret
  • Vissa Microsoft Sentinel resurser som lagras på de länkade arbetsytorna:
    • Analysregler
    • Hotinformation
    • Sammanfattningsregler
    • Visningslistor

Obs!

UEBA matar ut data och insikter till din Log Analytics-arbetsyta, som kan skyddas med hjälp av kundhanterade nycklar (CMK). UEBA-bearbetning omfattar dock även lagring av härledda data utanför Log Analytics-arbetsytan, som för närvarande inte kan skyddas med CMK.

Alla andra data använder en Microsoft-hanterad nyckel (MMK) i stället och skyddas inte av CMK. Detta inkluderar till exempel men är inte begränsat till:

  • Driftdata i Microsoft Sentinel till exempel aviseringar, incidenter och beteenden samt de data som ingår i dem.
  • Data som lagras i produkter/tjänster utanför Microsoft Sentinel, till exempel Security Copilot och Entra, eller resurser som lagras utanför arbetsytan, till exempel arbetsböcker, spelböcker.

Om du har specifika behov som kräver ökad CMK-täckning kontaktar du ditt kontoteam.

Introduktionsöverväganden

Granska följande begränsningar och överväganden innan du aktiverar CMK för Microsoft Sentinel:

  • Registrering av en CMK-arbetsyta till Microsoft Sentinel stöds endast via REST API och Azure CLI, och inte via Azure Portal. Azure Resource Manager mallar (ARM-mallar) stöds för närvarande inte för CMK-registrering.

  • I följande fall krypteras endast inmatade data i Log Analytics-tabeller med CMK, medan alla andra data krypteras med Microsoft-hanterade nycklar:

    • Aktivera CMK på en arbetsyta som redan har registrerats för Microsoft Sentinel.
    • Aktivera CMK i ett kluster som innehåller Microsoft Sentinel-aktiverade arbetsytor.
    • Länka en Microsoft Sentinel-aktiverad, icke-CMK-arbetsyta till ett CMK-aktiverat kluster.
  • Följande CMK-relaterade ändringar stöds inte eftersom de kan leda till odefinierat och problematiskt beteende:

    • Inaktivera CMK på en arbetsyta som redan har registrerats för Microsoft Sentinel.
    • Göra en arbetsyta som är onboardad till Microsoft Sentinel och CMK-aktiverad till en arbetsyta utan CMK genom att koppla bort den från det CMK-aktiverade dedikerade klustret.
    • Inaktivera CMK på ett CMK-aktiverat Log Analytics-dedikerat kluster.
  • Microsoft Sentinel stöder systemtilldelade identiteter i CMK-konfiguration. Därför bör den dedikerade Log Analytics-klustrets identitet vara en systemtilldelad identitet. Vi rekommenderar att du använder den identitet som automatiskt tilldelas Log Analytics-klustret när klustret skapas.

  • Det går för närvarande inte att ändra den kundhanterade nyckeln till en annan nyckel (med en annan URI). Byt tonart genom att använda tangentrotation.

Hur kundhanterade nycklar fungerar i Microsoft Sentinel

Den Microsoft Sentinel lösningen använder ett dedikerat Log Analytics-kluster för logginsamling och funktioner. Som en del av Microsoft Sentinel CMK-konfigurationen måste du konfigurera CMK-inställningarna för det relaterade log analytics-dedikerade klustret.

Mer information finns i:

Obs!

Om du aktiverar CMK på Microsoft Sentinel aktiveras inte alla funktioner för offentlig förhandsversion som inte stöder CMK.

Aktivera CMK

Så här etablerar du CMK:

  1. Konfigurera CMK på en Log Analytics arbetsyta i ett dedikerat kluster. Se Förutsättningar.
  2. Registrera Azure Cosmos DB-resursprovidern.
  3. Lägg till en åtkomstprincip i din Azure Key Vault-instans.
  4. Anslut arbetsytan till Microsoft Sentinel via Onboarding API.
  5. Vänta tills registreringsprocessen har slutförts.

Steg 1: Konfigurera CMK på en Log Analytics-arbetsyta i ett dedikerat kluster

För att ansluta en Log Analytics-arbetsyta med CMK till Microsoft Sentinel måste arbetsytan först länkas till ett dedikerat Log Analytics-kluster med en åtagandenivå på minst 100 GB/dag och med CMK aktiverat på klustret. Microsoft Sentinel använder samma nyckel som används av det dedikerade klustret. Följ anvisningarna i Azure Monitor-konfiguration av kundhanterade nycklar för att skapa en CMK-arbetsyta som används som Microsoft Sentinel-arbetsyta i följande steg.

Steg 2: Registrera Azure Cosmos DB-resursprovidern

Microsoft Sentinel fungerar med Azure Cosmos DB som ytterligare en lagringsresurs. Se till att registrera resursprovidern Azure Cosmos DB innan du ansluter en CMK-arbetsyta till Microsoft Sentinel.

Följ anvisningarna för att registrera Azure Cosmos DB-resursprovidern för din Azure-prenumeration.

Steg 3: Lägg till en åtkomstprincip i din Azure Key Vault-instans

Lägg till en åtkomstprincip som gör att Azure Cosmos DB kan komma åt Azure Key Vault-instansen som är länkad till ditt dedikerade Log Analytics-kluster (samma nyckel används av Microsoft Sentinel).

Följ instruktionerna för att lägga till en åtkomstpolicy i din Azure Key Vault-instans med en Azure Cosmos DB-princip.

Skärmbild av alternativet Välj huvudnamn på sidan Lägg till åtkomstprincip.

Steg 4: Anslut arbetsytan till Microsoft Sentinel via onboarding-API:et

Anslut den CMK-aktiverade arbetsytan till Microsoft Sentinel via onboarding-API:et med egenskapen customerManagedKey angiven som true. Mer information om onboarding-API:t finns i hanteringsdokumentationen för Microsoft Sentinel i Microsoft Sentinel GitHub-repo.

Till exempel är följande URI och begärandetexten ett giltigt anrop för att ansluta en arbetsyta till Microsoft Sentinel om rätt URI-parametrar och auktoriseringstoken skickas med.

Följande PUT-begäran skapar eller uppdaterar Microsoft Sentinel-onboardingstatusen för arbetsytan där stöd för kundhanterade nycklar har aktiverats.

URI

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/onboardingStates/{sentinelOnboardingStateName}?api-version=2021-03-01-preview

Brödtexten i följande begäran anger egenskapen customerManagedKey till true, vilket aktiverar stöd för kundhanterade nycklar för onboardingtillståndet.

Begärandetext

{ 
"properties": { 
    "customerManagedKey": true 
    }  
} 

Steg 5: Vänta tills registreringen har slutförts

När registrerings-API-begäran har slutförts krävs ingen ytterligare åtgärd. Registreringsprocessen fortsätter asynkront.

Du kan se ett meddelande i Azure-portalen som anger att registrering fortfarande pågår. När registreringen är klar blir sidan Översikt för Sentinel tillgänglig i Azure portalen.

Återkalla eller ta bort nyckelkrypteringsnyckel

Om en användare återkallar nyckelkrypteringsnyckeln (CMK), antingen genom att ta bort den eller ta bort åtkomsten för det dedikerade klustret och Azure Cosmos DB-resursprovidern, följer Microsoft Sentinel ändringen och beter sig som om data inte längre är tillgängliga inom en timme. I det här läget förhindras alla åtgärder som använder beständiga lagringsresurser som datainmatning, beständiga konfigurationsändringar och incidentskapande. Tidigare lagrade data tas inte bort men är fortfarande otillgängliga. Otillgängliga data styrs av datakvarhållningsprincipen och rensas i enlighet med den principen.

Den enda åtgärd som är möjlig när krypteringsnyckeln har återkallats eller tagits bort är kontoborttagning.

Om åtkomsten återställs efter återkallning återställer Microsoft Sentinel åtkomsten till data inom en timme.

Åtkomst till data kan återkallas genom att inaktivera den kundhanterade nyckeln i nyckelvalvet eller ta bort åtkomstprincipen till nyckeln för både det dedikerade Log Analytics-klustret och Azure Cosmos DB. Det går inte att återkalla åtkomsten genom att ta bort nyckeln från det dedikerade Log Analytics-klustret eller genom att ta bort identiteten som är associerad med det dedikerade Log Analytics-klustret.

Mer information om hur återkallande av nycklar fungerar i Azure Monitor finns i Azure Monitor CMK-återkallande.

Kundhanterad nyckelrotation

Microsoft Sentinel och Log Analytics stöder nyckelrotation. När en användare utför nyckelrotation i Key Vault stöder Microsoft Sentinel den nya nyckeln inom en timme.

I Azure Key Vault utför du nyckelrotation genom att skapa en ny version av nyckeln:

Skärmbild som visar hur du skapar en ny nyckelversion för nyckelrotation i Azure Key Vault.

Inaktivera den tidigare versionen av nyckeln efter 24 timmar eller efter att Azure Key Vault granskningsloggar inte längre visar någon aktivitet som använder den tidigare versionen.

När du har roterat en nyckel måste du uttryckligen uppdatera den dedikerade Log Analytics-klusterresursen i Log Analytics med den nya Azure Key Vault nyckelversionen. Mer information finns i CMK-rotation i Azure Monitor.

Ersätta en kundhanterad nyckel

Microsoft Sentinel har inte stöd för att ersätta en kundhanterad nyckel. Du bör använda funktionen för nyckelrotation i stället.