Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Lue, miten voit hallita keskitetysti useita Microsoft Sentinel työtiloja yhdessä tai useammassa Azure vuokraajassa työtilan hallinnan avulla. Tässä artikkelissa käsitellään työtilan hallinnan valmistelua ja käyttöä. Olitpa sitten yleinen yritys tai hallittujen suojauspalvelujen tarjoaja (MSSP), työtilan hallinta auttaa sinua toimimaan tehokkaasti.
Tässä ovat aktiiviset sisältötyypit, joita tuetaan työtilan hallinnassa:
- Analysointisäännöt
- Automaatiosäännöt (lukuun ottamatta Playbookeja)
- Jäsennykset, tallennetut haut ja funktiot
- Metsästyskyselyt
- Työkirjojen
Tärkeää
Työtilan hallinnan tuki on tällä hetkellä ESIKATSELU-tilassa. Azure Esikatselun lisäehdot sisältävät muita oikeudellisia ehtoja, jotka koskevat Azure ominaisuuksia, jotka ovat beetaversiossa, esikatselussa tai muussa tapauksessa julkaisematta.
Jos otat Microsoft Sentinel Microsoft Defender-portaaliin, katso Microsoft Defender monitaitojen hallintaa.
Ennakkovaatimukset
- Tarvitset vähintään kaksi Microsoft Sentinel työtilaa. Yksi työtila, josta hallitaan, ja vähintään yksi muu hallittava työtila.
- Microsoft Sentinel Osallistujan roolimääritys vaaditaan keskitetyssä työtilassa (jossa työtilan hallinta on käytössä) ja jäsentyötilassa tai jäsentyötiloissa, joita osallistujan on hallittava. Lisätietoja rooleista Microsoft Sentinel on artikkelissa Microsoft Sentinel roolit ja käyttöoikeudet.
- Ota Azure Lighthouse käyttöön, jos hallitset työtiloja useissa Microsoft Entra vuokraajissa. Lisätietoja on artikkelissa Microsoft Sentinel työtilojen hallinta suuressa mittakaavassa.
Näkökohdat
Määritä keskitetty työtila ympäristöksi, jossa yhdistät sisältökohteet ja määritykset julkaistavaksi skaalautuvassa laajuudessa jäsentyötiloihin. Luo uusi Microsoft Sentinel työtila tai käytä olemassa olevaa työtilaa keskustyötilana.
Mieti näitä arkkitehtuureja skenaariostasi riippuen:
- Suora linkki on vähiten monimutkainen määritys. Hallitse kaikkia jäsentyötiloja vain yhdellä keskitetyllä työtilalla.
- Yhteishallinta tukee skenaarioita, joissa useamman kuin yhden keskitetyn työtilan on hallittava jäsentyötilaa. Esimerkiksi työtiloja, joita hallinnoi samanaikaisesti oma SOC-tiimi ja MSSP.
- N-taso tukee monimutkaisia skenaarioita, joissa keskustyötila hallitsee toista keskitettyä työtilaa. Esimerkiksi monia tytäryhtiöitä hallinnoiva monialayhtiö, jossa kukin tytäryhtiö hallitsee myös useita työtiloja.
Ota työtilan hallinta käyttöön keskitetyssä työtilassa
Ota keskitetty työtila käyttöön, kun olet päättänyt, mikä Microsoft Sentinel työtilan tulisi olla työtilan valvoja.
Siirry päätyötilan Asetukset-ruutuunja vaihda työtilan hallinnan määritysasetuksen arvoksi "Tee tästä työtilasta päätyötila".
Kun se on otettu käyttöön, uusi valikko Työtilan hallinta (esikatselu) näkyy kohdassa Määritys.
Perehdytysjäsenten työtilat
Jäsentyötilat ovat työtilojen hallinnan hallitsemia työtiloja. Sisällytä osa vuokraajan työtiloista tai kaikki niistä sekä useille vuokraajille (jos Azure Lighthouse on käytössä).
- Siirry työtilan hallintaan ja valitse Lisää työtiloja
- Valitse jäsentyötila tai -työtilat, jotka haluat lisätä työtilan hallintaan.
- Käyttöönoton jälkeen jäsenten määrä kasvaa ja jäsentyötilat näkyvät Työtilat-välilehdessä .
Ryhmän luominen
Työtilojen hallintaryhmien avulla voit järjestää työtiloja yhteen esimerkiksi yritysryhmien, pysty- ja paikkatietoryhmien perusteella. Ryhmien avulla voit yhdistää työtiloille olennaiset sisältökohteet.
Vihje
Varmista, että keskitetyssä työtilassa on otettu käyttöön vähintään yksi aktiivinen sisältökohde. Tämän avulla voit valita sisältökohteita keskitetystä työtilasta julkaistavaksi jäsentyötilassa tai jäsentyötiloissa seuraavissa vaiheissa.
Ryhmän luominen:
- Jos haluat lisätä yhden työtilan, valitse Lisää>ryhmä.
- Jos haluat lisätä useita työtiloja, valitse työtilat ja Lisää>ryhmä valituista.
Kirjoita Luo tai päivitä ryhmä -sivulle ryhmän nimi ja kuvaus .
Valitse Valitse työtilat -välilehdessä Lisää ja valitse jäsentyötilat, jotka haluat lisätä ryhmään.
Valitse sisältö -välilehdessä on kaksi tapaa lisätä sisältökohteita.
- Tapa 1: Valitse Lisää-valikko ja valitse Kaikki sisältö. Kaikki keskitetyssä työtilassa tällä hetkellä käyttöönotettu aktiivinen sisältö lisätään. Tämä luettelo on tilannevedos, joka valitsee vain aktiivisen sisällön, ei malleja.
- Tapa 2: Valitse Lisää-valikko ja valitse Sisältö.
Valitse sisältö -ikkuna avautuu mukautetulle valinnalle lisätylle sisällölle.
Suodata sisältö tarpeen mukaan, ennen kuin tarkastelet ja luot sisältöä.
Kun ryhmämäärä on luotu, se kasvaa ja ryhmäsi näkyvät Ryhmät-välilehdessä.
Julkaise ryhmämääritys
Tässä vaiheessa valittuja sisältökohteita ei ole vielä julkaistu jäsentyötilassa tai jäsenissä.
Huomautus
Julkaisutoiminto epäonnistuu, jos julkaisutoimintojen enimmäismäärä ylittyy. Harkitse jäsentyötilojen jakamista muihin ryhmiin, jos lähestyt tätä rajaa.
Valitse ryhmä >Julkaise sisältöä.
Jos haluat julkaista joukkona, valitse haluamasi ryhmät ja valitse Julkaise.
Viimeisimmän julkaisun tilasarake päivittyy vastaamaan Käynnissä-toimintoa.
Jos tämä onnistuu, Viimeisin julkaisu -tilapäivitykset vastaavat Onnistui-toimintoa. Valitut sisältökohteet ovat nyt jäsentyötiloissa.
Jos vain yhden sisältökohteen julkaiseminen koko ryhmälle epäonnistuu, Viimeisin julkaisu -tila päivittyy epäonnistuneeksi.
Vianmääritys
Jokaisella julkaisuyrityksellä on linkki, joka auttaa vianmäärityksessä, jos sisältökohteiden julkaiseminen epäonnistuu.
Avaa työn epäonnistumisen tiedot -ikkuna valitsemalla Epäonnistunut-hyperlinkki. Kunkin sisältökohteen ja kohdetyötilaparin tila näytetään.
Suodata epäonnistuneiden kohdeparien tila .
Yleisiä virheen syitä ovat seuraavat:
- Sisältökohteita, joihin ryhmämäärityksessä viitataan, ei enää ole julkaisuhetkellä (ne on poistettu).
- Käyttöoikeudet ovat muuttuneet julkaisuhetkellä. Käyttäjä ei esimerkiksi ole enää Microsoft Sentinel osallistuja tai hänellä ei ole enää riittäviä oikeuksia jäsentyötilaan.
- Jäsentyötila on poistettu.
Tunnetut rajoitukset
- Julkaistujen toimintojen enimmäismäärä ryhmää kohden on 2 000.
Julkaistut toiminnot = (jäsentyötilat) * (sisältökohteet).
Jos ryhmässä on esimerkiksi 10 jäsentyötilaa ja julkaiset 20 sisältökohdetta tässä ryhmässä,
julkaistut toiminnot = 10 * 20 prosenttia = 200. - Analytiikka- ja automaatiosääntöihin liitettyjä playbook-kirjoja ei tällä hetkellä tueta.
- Omaan tallennustilaan tallennettuja työkirjoja ei tällä hetkellä tueta.
- Työtilan hallinta hallitsee vain keskitetystä työtilasta julkaistuja sisältökohteita. Se ei hallitse sisältöä, joka on luotu paikallisesti jäsentyötiloista.
- Tällä hetkellä jäsentyötilassa tai työtiloissa keskitetysti sijaitsevan sisällön poistamista työtilan hallinnan kautta ei tueta.
Ohjelmointirajapintaviittaukset
- Työtilan hallinnan määritystyöt
- Työtilan hallinnan varaukset
- Työtilan hallinnan määritykset
- Työtilan hallintaryhmät
- Työtilan hallinnan jäsenet