Konfigurera avgränsning för Microsoft Sentinel (RBAC på radnivå)

Microsoft Sentinel-avgränsning erbjuder rollbaserad åtkomstkontroll på radnivå (RBAC), vilket möjliggör finkornig åtkomst på radnivå utan att arbetsytor behöver separeras. Avgränsning i Microsoft Sentinel gör det möjligt för flera team att arbeta säkert i en delad Microsoft Sentinel-miljö medan de använder enhetliga och återanvändbara avgränsningsdefinitioner i olika tabeller och gränssnitt.

Konfigurera omfång i Microsoft Defender-portalen. Sentinel i Azure-portalen (Ibiza) stöder inte avgränsning. Innan du börjar, se till att du uppfyller förutsättningarna för att konfigurera scoping.

Vad är Microsoft Sentinel omfång?

Microsoft Sentinel utökar behörighetshanteringen i Defender-portalen så att administratören kan bevilja behörigheter till specifika delmängder av data i Sentinel tabeller. Utför följande steg för att skapa omfång:

Obs!

Omfång är additiva. Användare som har tilldelats flera roller får de bredaste behörigheterna som är tillgängliga från alla deras tilldelningar. Till exempel, om du har både en Entra-global läsarroll och en Defender URBAC-roll som ger scoped permission på Systemtabeller, är du obegränsad av scopes på Systemtabeller tack vare Entra-rollen. Ett annat exempel är om du har samma rollbehörigheter i Microsoft Defender för en arbetsyta, med två olika scopes, har du den behörigheten för båda scopes.

Omfång gäller för Sentinel tabeller som stöder inmatningstidsomvandlingar.

Användningsfall för avgränsning i Microsoft Sentinel

Avgränsning i Microsoft Sentinel är användbart i följande scenarier:

  • Distribuerade eller federerade SOC-team: Stora företag och MSSP:er använder ofta federerade SOC-modeller där olika team ansvarar för specifika regioner, affärsenheter eller kunder. Omfång gör att varje SOC-team kan arbeta oberoende av varandra på en delad Sentinel-arbetsyta, vilket säkerställer att de kan undersöka och svara på hot i sin domän utan att komma åt orelaterade data.
  • Begränsad åtkomst för externa, icke-säkerhetsteam: Team som nätverk, IT-åtgärder eller efterlevnad kräver ofta åtkomst till specifika rådatakällor utan att behöva insyn i bredare säkerhetsinnehåll. Omfång på radnivå gör att dessa externa team på ett säkert sätt kan komma åt de data som är relevanta för deras funktion.
  • Känsligt dataskydd: Skydda vissa data eller tabeller genom att tillämpa en dataåtkomstmetod med minst privilegier, vilket säkerställer att känslig information endast är tillgänglig för behöriga användare.

Förhandskrav

Innan du börjar kontrollerar du följande krav:

  • Åtkomst till Microsoft Defender-portalen:https://security.microsoft.com
  • Microsoft Sentinel arbetsytor som registrerats i Defender portalen: Sentinel-arbetsytor måste vara tillgängliga i Defender-portalen innan du kan tilldela roller och behörigheter.
  • Sentinel aktiverat i Unified RBAC: Du måste aktivera Microsoft Sentinel i URBAC innan du använder den här funktionen.
  • Nödvändiga behörigheter för den person som tilldelar omfångs- och taggningstabeller:
    • Behörighet för säkerhetsauktorisering (Hantera) (URBAC) för att skapa omfång och tilldelningar
    • Data Operations (Manage) och Alerts (Manage) behörigheter (URBAC) för Table Management
    • Prenumerationsägare eller tilldelad Microsoft.Insights/DataCollectionRules/Write behörighet att skapa regler för datainsamling (DCR)

Steg 1: Skapa ett Sentinel-omfång

Följ dessa steg för att skapa ett Sentinel-omfång:

  1. I Microsoft Defender-portalen går du tillSystembehörigheter>.
  2. Välj Microsoft Defender XDR.
  3. Öppna fliken Omfång.
  4. Välj Lägg till Sentinel-omfattning.
  5. Ange ett omfångsnamn och en valfri beskrivning.
  6. Välj Skapa omfång.

Du kan skapa flera omfång och definiera anpassade omfångsnamn och beskrivningar för varje omfång för att återspegla organisationens struktur och principer.

Obs!

Du kan skapa upp till 100 unika Sentinel-omfattningar per klientorganisation.

Skärmdump av fliken Add Sentinel scope och dialogen.

Steg 2: Tilldela omfångstaggar till användare eller grupper

Följ dessa steg om du vill tilldela omfångstaggar till användare eller grupper:

  1. I Behörigheter öppnar du fliken Roller .

  2. Välj Skapa anpassad roll.

  3. Ange rollnamnet och beskrivningen och välj Nästa.

    Skärmdump av dialogen för att skapa namn och beskrivning av en anpassad roll.

  4. Tilldela de behörigheter som krävs till rollen och välj Använd.

    Skärmdump av dialog för att tilldela behörigheter till en anpassad roll.

  5. I Tilldelningar anger du ett namn och väljer:

    • Användare eller användargrupper (Microsoft Entra ID grupper)
    • Datakällor och datasamlingar (Sentinel arbetsytor)
  6. Under Omfång väljer du Redigera.

  7. Välj ett eller flera omfång att tilldela till den här rollen.

  8. Spara rollen.

Du kan tilldela användare flera omfång samtidigt över flera arbetsytor och aggregera åtkomsträttigheter från alla tilldelade omfång. Begränsade användare kan bara komma åt SIEM-data som är associerade med deras tilldelade omfång.

Obs!

Du kan bara tilldela Sentinel-omfång till Defender XDR RBAC-roller. Azure RBAC-behörigheter på arbetsytor och globala Entra-rollbehörigheter stöds inte. Funktioner som inte kan använda RBAC på radnivå, till exempel Jupyter Notebooks, tillåter inte begränsade användare att visa data för dessa arbetsytor.

Skärmdump av att tilldela Sentinel-sikten till en anpassad roll.

Steg 3: Märk upp tabeller med scope

Tillämpa avgränsningar genom att tagga data under datainhämtning. Den här taggningsprocessen skapar en datainsamlingsregel (DCR) som tillämpar omfångstaggar på nyligen inmatade data.

Tänk på följande begränsningar innan du taggar en tabell:

  • Endast tabeller som stöder inmatningstidstransformeringar kan taggas. Anpassade tabeller som bygger på CLv1 stöds inte. CLv2-tabeller stöds.
  • XDR-tabeller stöds inte, och inte heller utökad lagringstid för XDR-tabeller i datasjön.
  • Du kan bara lägga till transformationer i samma Azure-prenumeration som innehåller målarbetsytan.
  • Du kan bara tagga nyligen inmatade data. Tidigare insamlad data ingår inte och kan inte omfattas retroaktivt.
  • Log Analytics-tabellerna SecurityAlerts och SecurityIncidents ärver inte automatiskt omfattningen från de råtabeller som de genererades från, så användare med begränsad omfattning kan inte komma åt dem som standard. Som en lösning kan du antingen:
    • Använd XDR AlertsInfo och AlertsEvidence tabeller, där omfånget ärvs automatiskt, eller
    • Använd omfånget för dessa Log Analytics tabeller manuellt. Den här metoden är begränsad till attributen i tabellen och kanske inte motsvarar arv från källdatatabellerna.

Så här taggar du en tabell:

  1. I Microsoft Sentinel går du till Konfigurationstabeller>.

  2. Välj en tabell som stöder inmatningstidstransformeringar.

  3. Välj Omfångstaggregel.

    Skärmdump av fliken Scope-taggregeln.

  4. Aktivera växlingsreglaget Tillåt användning av omfångstaggar för RBAC.

  5. Aktivera växlingsknappen regeln för omfångstagg.

  6. Definiera ett KQL-uttryck som väljer rader med transformKQL-operatorer och gränser som stöds.

    Exempel på omfång efter plats:

    Location == 'Spain'
    
  7. Välj det omfång som ska tillämpas på rader som matchar uttrycket.

  8. Spara regeln.

Du kan bara tagga nyligen inmatade data. Tidigare inmatade data ingår inte. Efter att du sparat en regel för scope tag kan det ta upp till en timme innan regeln träder i kraft.

Tips

Du kan skapa flera omfångstaggregler i samma tabell för att tagga olika rader med olika omfång. Register kan tillhöra flera områden samtidigt.

Skärmdump av tabellen för en tagg för omfattning.

Tagga data manuellt med hjälp av en DCR

Om din organisation hanterar tabellscheman och intagningstidstransformationer utanför Microsoft Defender-portalen kan du applicera scope tags direkt i Azure Monitor. Detta alternativ stödjer både direktkonfiguration och automatiserade distributionsflöden, inklusive CI/CD. Slutför tabellschemat och DCR-konfigurationen innan du aktiverar scoped access för tabellen i Microsoft Sentinel.

  1. Lägg till en anpassad kolumn med SentinelScope_CF datatypen string i tabellschemat. Mer information finns i Hantera tabeller på en Log Analytics-arbetsyta.

  2. Skapa eller uppdatera en DCR för tabellen. Lägg till en transformation som fylls SentinelScope_CF med Microsoft Sentinel-scope-värden för varje rad. För vägledning om hur du väljer och konfigurerar DCR, se Konfigurera din datatransformation.

  3. I Microsoft Defender-portalen går du till Microsoft Sentinel>Configuration>Tables.

  4. Välj tabellen och välj sedan regeln för Scope tagg.

  5. Sätt Kontrollåtkomst med scope-taggar till . Lämna regelns status satt till Av eftersom DCR applicerar taggarna.

    Skärmdump av Scope-taggpanelen som visar Control-åtkomst med scope-taggar satt på och regelstatus satt på Av.

  6. Välj Spara.

Obs!

Att aktivera kontrollåtkomst med scope-taggar möjliggör scoped åtkomst för rader taggade av DCR. Den skapar inte kolumnen SentinelScope_CF eller uppdaterar DCR.

Steg 4: Åtkomst till begränsade data

När du har skapat, tilldelat och tillämpat omfång på tabeller kan begränsade användare komma åt Microsoft Sentinel upplevelser baserat på deras tilldelade omfång. All nyinhämtad data märks automatiskt upp med omfattning. Historiska (tidigare inmatade) data ingår inte. Användare med begränsad åtkomst kan inte se data som inte uttryckligen omfattas av deras åtkomstområde. Användare utan begränsningar kan se all data i arbetsytan.

Begränsade användare kan:

  • Visa aviseringar som genereras från begränsade data.
  • Hantera aviseringar om de har åtkomst till alla händelser som är länkade till aviseringen.
  • Visa incidenter som innehåller minst en avgränsad avisering.
  • Hantera incidenter om de har åtkomst till alla underliggande aviseringar och har den behörighet som krävs.
  • Kör endast avancerade jaktfrågor över begränsade rader.
  • Fråga och utforska data i Sentinel-sjön (tabeller med omfång).
  • Filtrera aviseringar och incidenter baserat på deras Sentinel-omfång.

Aviseringar ärver omfånget från underliggande data. Incidenter visas om minst en avisering ingår i omfånget.

Använd det anpassade fältet SentinelScope_CF i frågor och detekteringsregler för att hänvisa till omfattningen i din analys.

Obs!

När du skapar anpassade upptäckter och analysregler måste du projicera kolumnen SentinelScope_CF i KQL för dessa regler så att varningar ärver omfattningen korrekt. Om du inte projicerar den här kolumnen skapar även begränsade regler aviseringar som inte är synliga för begränsade användare.

Skärmdump av varningar filtrerade med Sentinel-scope.

Begränsningar för avgränsning i Microsoft Sentinel

Skärmdump av att välja specifika sikten för en anpassad detektionsregel.

  1. Om du är en användare utan begränsning kan du också välja Alla data. Genom att välja All data är regeln oscoped, körs över all data och är synlig och redigerbar endast för användare utan scope.

  2. Slutför guiden och spara regeln.

    Skärmdump av granskningssteget för en anpassad detektionsregel med scoped.

Tänk på följande begränsningar för avgränsade anpassade detekteringar:

  • Anpassade upptäckter över AlertInfo och AlertEvidence ignorera scopes och köra över all data.
  • Skapa inte begränsade detekteringar i tabeller utan omfång. Dessa detektioner ger aldrig några resultat.
  • Scoped-detektioner kan inte använda anpassad frekvens med XDR-tabeller. XDR-tabeller är oscoped i Sentinel, så endast unscoped detection kan fråga dem.

Skapa regler för begränsad automatisering

Följ dessa steg för att skapa begränsade automatiseringsregler:

  1. I Microsoft Defender-portalen går du till Microsoft Sentinel>Configuration>Automation.

  2. Öppna fliken Utökade regler .

    Skärmdump av fliken Förbättrade regler i Automation.

  3. Välj Skapa för att lägga till en ny automatiseringsregel och fyll sedan i informationen för din automatiseringsregel.

    Skärmdump av att skapa en ny förbättrad automationsregel.

  4. Välj det Sentinel-omfång som ska tillämpas på regeln:

    • Om du är en begränsad användare (du har ett eller flera Sentinel-omfång tilldelade till dig) måste du välja ett omfång.
    • Om du är en användare utan omfångsbegränsning kan du välja Alla tillgängliga och framtida Sentinel-omfattningar.

    Skärmdump av Sentinels scope-väljare för en automationsregel.

  5. Spara regeln.

Automationsregeln gäller för data kopplad till Sentinel-scope du valde för regeln och är endast synlig för användare som är tilldelade den scopen.

Obs!

Playbookar och integrationer stöder ännu inte Sentinel-avgränsning.

Så här fungerar behörigheter och åtkomst med begränsade data

Följande punkter beskriver hur behörigheter och begränsad åtkomst fungerar i Microsoft Sentinel:

  • Användare kan visa en incident om de har åtkomst till minst en avisering i incidenten. De kan endast hantera incidenten om de har åtkomst till alla aviseringar i incidenten och har den behörighet som krävs.
  • Användaren kan bara se de data som hör till användarens behörighetsområde. Om aviseringen innehåller entiteter som användaren inte har åtkomst till kan användaren inte se dessa entiteter. Om användaren har åtkomst till minst en av de associerade entiteterna kan användaren se själva aviseringen.
  • Om du vill begränsa en hel tabell använder du en regel som matchar alla rader (till exempel med ett villkor som alltid är sant). Tidigare inlästa data kan inte avgränsas retroaktivt.
  • Begränsade användare kan inte hantera resurser (till exempel identifieringsregler, spelböcker, automatiseringsregler) om inte behörighet tilldelas dem i en separat rolltilldelning.

Nästa steg

Använd följande resurser för att fortsätta planera omfångsdistributionen: