Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Lär dig hur du kan centralt hantera flera Microsoft Sentinel-arbetsytor i en eller flera Azure-klientorganisationer med Workspace Manager. I den här artikeln får du veta hur du etablerar och använder arbetsytshanteraren. Oavsett om ni är ett globalt företag eller en leverantör av hanterade säkerhetstjänster (MSSP) hjälper Workspace Manager er att arbeta effektivt i stor skala.
Här är de aktiva innehållstyperna som stöds i arbetsytehanteraren:
- Analysregler
- Automatiseringsregler (exklusive spelböcker)
- Parsers, sparade sökningar och funktioner
- Jaktfrågor
- Arbetsböcker
Viktigt
Stöd för hantering av arbetsytor är för närvarande i förhandsversion. De kompletterande villkoren för Azure förhandsversion innehåller ytterligare juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
Om du ansluter Microsoft Sentinel till Microsoft Defender-portalen, se Microsoft Defender-hantering för flera klientorganisationer.
Förhandskrav
- Du behöver minst två Microsoft Sentinel arbetsytor. En arbetsyta att hantera från och minst en annan arbetsyta som ska hanteras.
- Rolltilldelningen Microsoft Sentinel Contributor krävs på den centrala arbetsytan (där arbetsytehanteraren är aktiverad) och på de medlemsarbetsytor som den som har rollen behöver hantera. Mer information om roller i Microsoft Sentinel finns i Roller och behörigheter i Microsoft Sentinel.
- Aktivera Azure Lighthouse om du hanterar arbetsytor för flera Microsoft Entra klienter. Mer information finns i Hantera Microsoft Sentinel arbetsytor i stor skala.
Överväganden för arbetsytshanteraren
Konfigurera en central arbetsyta så att den är den miljö där du konsoliderar innehållsobjekt och konfigurationer som ska publiceras i stor skala till medlemsarbetsytor. Skapa en ny Microsoft Sentinel arbetsyta eller använd en befintlig för att fungera som den centrala arbetsytan.
Beroende på ditt scenario bör du tänka på följande arkitekturer:
- Direktlänk är den minst komplexa konfigurationen. Kontrollera alla medlemsarbetsytor med endast en central arbetsyta.
- Samhantering stöder scenarier där mer än en central arbetsyta behöver hantera en medlemsarbetsyta. Till exempel arbetsytor som hanteras samtidigt av ett internt SOC-team och en MSSP.
- N-Tier stöder komplexa scenarier där en central arbetsyta styr en annan central arbetsyta. Till exempel ett konglomerat som hanterar flera dotterbolag, där varje dotterbolag också hanterar flera arbetsytor.
Aktivera arbetsytehanteraren på den centrala arbetsytan
Aktivera den centrala arbetsytan när du har bestämt vilken Microsoft Sentinel-arbetsyta som ska vara den hanterande arbetsytan.
Gå till bladet Inställningar i den överordnade arbetsytan och aktivera konfigurationsinställningen "Gör den här arbetsytan till överordnad" för hanteraren för arbetsytor.
När den är aktiverad visas en ny meny arbetsytehanterare (förhandsversion) under Konfiguration.
Lägg till arbetsytor för medlemmar
Medlemsarbetsytor är en uppsättning arbetsytor som hanteras av arbetsytehanteraren. Anslut några eller alla arbetsytor i klientorganisationen, och dessutom i flera klientorganisationer (om Azure Lighthouse är aktiverat).
- Gå till arbetsytehanteraren och välj Lägg till arbetsytor
- Välj de medlemsarbetsytor som du vill lägga till i Workspace Manager.
- När onboarding har slutförts ökar antalet medlemmar, och arbetsytorna för dina medlemmar visas på fliken Arbetsytor.
Skapa en arbetsytehanterargrupp
Med arbetsytehanterargrupper kan du organisera arbetsytor tillsammans baserat på affärsgrupper, lodräta områden, geografi osv. Använd grupper för att koppla ihop innehållsobjekt som är relevanta för arbetsytorna.
Tips
Kontrollera att minst ett aktivt innehållsobjekt har distribuerats på den centrala arbetsytan. Att ha minst ett aktivt innehållsobjekt distribuerat gör att du kan välja innehållsobjekt från den centrala arbetsytan att publiceras i medlemsarbetsytan/arbetsytorna i de följande stegen.
Så här skapar du en grupp:
- Om du vill lägga till en arbetsyta väljer du Lägg till>grupp.
- Om du vill lägga till flera arbetsytor väljer du arbetsytorna och Lägg till>grupp från valt.
På sidan Skapa eller uppdatera grupp anger du ett Namn och en Beskrivning för gruppen.
På fliken Välj arbetsytor väljer du Lägg till och väljer de medlemsarbetsytor som du vill lägga till i gruppen.
På fliken Välj innehåll har du två sätt att lägga till innehållsobjekt.
- Metod 1: Välj menyn Lägg till och välj Allt innehåll. Allt aktivt innehåll som för närvarande distribueras på den centrala arbetsytan läggs till. Den här listan är en ögonblicksbild av tidpunkten som endast väljer aktivt innehåll, inte mallar.
- Metod 2: Välj menyn Lägg till och välj Innehåll. Ett Välj innehållsfönster öppnas för att anpassa och välja det innehåll som lagts till.
Filtrera innehållet efter behov innan du granskar + skapar.
När gruppantalet har skapats ökar och dina grupper visas på fliken Grupper.
Publicera gruppdefinitionen
Efter att du skapat gruppen har de valda innehållsobjekten ännu inte publicerats i medlemsarbetsytan/arbetsytorna.
Obs!
Publiceringsåtgärden misslyckas om det maximala antalet publiceringsåtgärder överskrids. Överväg att dela upp medlemsarbetsytor i ytterligare grupper om du närmar dig den här gränsen.
Välj gruppen >Publicera innehåll.
Om du vill masspublicera markerar du flera av de önskade grupperna och väljer Publicera.
Kolumnen Senaste publiceringsstatus uppdateras för att återspegla Pågående.
Om det lyckas uppdateras senaste publiceringsstatus för att återspegla Lyckades. De markerade innehållsobjekten finns nu på medlemsarbetsytorna.
Om bara ett innehållsobjekt inte kan publiceras för hela gruppen uppdateras senaste publiceringsstatus för att återspegla Misslyckades.
Felsökning
Varje publiceringsförsök har en länk som hjälper dig att felsöka om innehållsobjekt inte kan publiceras.
Välj hyperlänken Misslyckades för att öppna informationsfönstret för jobbfel. Status för varje innehållsobjekt och målarbetsytepar visas.
Filtrera statusen för misslyckade objektpar.
Vanliga orsaker till fel är:
- Innehållsobjekt som refereras i gruppdefinitionen finns inte längre vid tidpunkten för publiceringen (har tagits bort).
- Behörigheterna har ändrats vid tidpunkten för publiceringen. Användaren är till exempel inte längre en Microsoft Sentinel Contributor eller har inte längre tillräcklig behörighet på medlemsarbetsytan.
- En medlemsarbetsyta har tagits bort.
Kända begränsningar
Tänk på följande begränsningar när du använder arbetsytehanteraren:
- Maximalt antal publicerade åtgärder per grupp är 2 000.
Publicerade åtgärder = (medlemsarbetsytor) * (innehållsobjekt).
Om du till exempel har 10 medlemsarbetsytor i en grupp och publicerar 20 innehållsobjekt i den gruppen,
publicerade åtgärder = 10 * 20 = 200. - Spelböcker som tillskrivs eller är kopplade till analys- och automatiseringsregler stöds inte för närvarande.
- Arbetsböcker som lagras i bring-your-own-storage stöds inte för närvarande.
- Hanteraren för arbetsytor hanterar endast innehållsobjekt som har publicerats från den centrala arbetsytan. Den hanterar inte innehåll som skapats lokalt från medlemsarbetsytor.
- För närvarande stöds inte borttagning av innehåll som finns på medlemsarbetsytor centralt via arbetsytehanteraren.
Workspace manager API-referens
- Workspace Managers tilldelningsjobb
- Arbetsytehanterarens tilldelningar
- Konfigurationer för Workspace Manager
- Arbetsytehanterargrupper
- Workspace Manager-medlemmar