Merk
Tilgang til denne siden krever autorisasjon. Du kan prøve å logge på eller endre kataloger.
Tilgang til denne siden krever autorisasjon. Du kan prøve å endre kataloger.
Lær hvordan du administrerer flere Microsoft Sentinel arbeidsområder sentralt i én eller flere Azure tenanter med arbeidsområdeansvarlig. Denne artikkelen tar deg gjennom klargjøring og bruk av arbeidsområdebehandling. Uansett om du er en global virksomhet eller en leverandør av administrerte sikkerhetstjenester (MSSP), hjelper arbeidsområdeansvarlig deg med effektiv drift.
Her er de aktive innholdstypene som støttes med arbeidsområdebehandling:
- Analyseregler
- Automatiseringsregler (unntatt playbooks)
- Analyser, lagrede søk og funksjoner
- Jaktspørringer
- Arbeidsbøker
Viktig
Støtte for arbeidsområdebehandling er for øyeblikket i FORHÅNDSVERSJON. Tilleggsvilkårene for Azure Preview inkluderer ytterligere juridiske vilkår som gjelder for Azure funksjoner som er i beta, forhåndsversjon eller på annen måte ikke er utgitt i generell tilgjengelighet.
Hvis du tar Microsoft Sentinel til Microsoft Defender-portalen, kan du se Microsoft Defender administrasjon av flere enheter.
Forutsetninger
- Du trenger minst to Microsoft Sentinel arbeidsområder. Ett arbeidsområde å administrere fra, og minst ett annet arbeidsområde som skal administreres.
- Rolletildelingen Microsoft Sentinel bidragsyter kreves på det sentrale arbeidsområdet (der arbeidsområdeansvarlig er aktivert), og bidragsyteren må administrere på medlemsarbeidsområdet(e). Hvis du vil lære mer om roller i Microsoft Sentinel, kan du se Roller og tillatelser i Microsoft Sentinel.
- Aktiver Azure Lighthouse hvis du administrerer arbeidsområder på tvers av flere Microsoft Entra tenanter. Hvis du vil ha mer informasjon, kan du se Administrere Microsoft Sentinel arbeidsområder i stor skala.
Hensyn
Konfigurer et sentralt arbeidsområde til å være miljøet der du konsoliderer innholdselementer og konfigurasjoner som skal publiseres i stor skala til medlemsarbeidsområder. Opprett et nytt Microsoft Sentinel arbeidsområde, eller bruk et eksisterende arbeidsområde til å fungere som det sentrale arbeidsområdet.
Vurder disse arkitekturene avhengig av scenarioet ditt:
- Direktekobling er det minst komplekse oppsettet. Kontroller alle medlemsarbeidsområder med bare ett sentralt arbeidsområde.
- Co-Management støtter scenarioer der mer enn ett sentralt arbeidsområde må administrere et medlemsområde. Arbeidsområder administreres for eksempel samtidig av et internt SOC-team og en MSSP.
- N-Tier støtter komplekse scenarioer der et sentralt arbeidsområde kontrollerer et annet sentralt arbeidsområde. For eksempel et konglomerat som administrerer flere datterselskaper, der hvert datterselskap også administrerer flere arbeidsområder.
Aktiver arbeidsområdebehandling på det sentrale arbeidsområdet
Aktiver det sentrale arbeidsområdet når du har bestemt deg for hvilket Microsoft Sentinel arbeidsområde som skal være arbeidsområdeansvarlig.
Naviger til Innstillinger-bladet i det overordnede arbeidsområdet, og slå på konfigurasjonsinnstillingen for arbeidsområdebehandling til «Gjør dette arbeidsområdet til overordnet».
Når den er aktivert, vises en ny meny for arbeidsområdebehandling (forhåndsvisning) under Konfigurasjon.
Arbeidsområder for pålastingsmedlemmer
Medlemsarbeidsområder er settet med arbeidsområder som administreres av arbeidsområdeansvarlig. Om bord på noen eller alle arbeidsområdene i leieren, og på tvers av flere leiere også (hvis Azure Lighthouse er aktivert).
- Naviger til arbeidsområdebehandling, og velg «Legg til arbeidsområder»
- Velg medlemsarbeidsområdet(e) du vil ta med i arbeidsområdeadministratoren.
- Når de er pålastet, økes antall medlemmer, og medlemsarbeidsområdene gjenspeiles i kategorien Arbeidsområder .
Opprette en gruppe
Med arbeidsområdebehandlingsgrupper kan du organisere arbeidsområder sammen basert på forretningsgrupper, vertikaler, geografi og så videre. Bruk grupper til å pare innholdselementer som er relevante for arbeidsområdene.
Tips
Kontroller at du har minst ett aktivt innholdselement distribuert i det sentrale arbeidsområdet. Dette gjør at du kan velge innholdselementer fra det sentrale arbeidsområdet som skal publiseres i medlemsarbeidsområdene i de etterfølgende trinnene.
Slik oppretter du en gruppe:
- Hvis du vil legge til ett arbeidsområde, velger du Legg til>gruppe.
- Hvis du vil legge til flere arbeidsområder, velger du arbeidsområdene og Legg til>gruppe fra valgt.
Skriv inn et navn og en beskrivelse for gruppen på siden Opprett eller oppdater gruppe.
Velg Legg til i kategorien Velg arbeidsområder, og velg medlemsarbeidsområdene du vil legge til i gruppen.
I velg innhold-fanen har du to måter å legge til innholdselementer på.
- Metode 1: Velg Legg til-menyen , og velg Alt innhold. Alt aktivt innhold som for øyeblikket distribueres i det sentrale arbeidsområdet, legges til. Denne listen er et øyeblikksbilde som bare velger aktivt innhold, ikke maler.
- Metode 2: Velg Legg til-menyen , og velg Innhold. Et Velg innhold-vindu åpnes for å velge innholdet som er lagt til.
Filtrer innholdet etter behov før du går gjennom + oppretter.
Når gruppeantallet er opprettet, økes gruppeantallet , og gruppene gjenspeiles i Grupper-fanen.
Publiser gruppedefinisjonen
På dette tidspunktet har ikke de valgte innholdselementene blitt publisert til medlemsarbeidsområdet(e) ennå.
Obs!
Publiseringshandlingen mislykkes hvis maksimalt antall publiseringsoperasjoner overskrides. Vurder å dele opp medlemsarbeidsområder i flere grupper hvis du nærmer deg denne grensen.
Velg gruppen >Publiser innhold.
Hvis du vil publisere flere samtidig, velger du de ønskede gruppene og velger Publiser.
Kolonnen Forrige publiseringsstatus oppdateres for å gjenspeile at den pågår.
Hvis vellykket, oppdateres siste publiseringsstatus for å gjenspeile vellykket. De valgte innholdselementene finnes nå i medlemsarbeidsområdene.
Hvis bare ett innholdselement ikke kan publiseres for hele gruppen, oppdateres siste publiseringsstatus for å gjenspeile mislykket.
Feilsøking
Hvert publiseringsforsøk har en kobling til feilsøking hvis innholdselementer ikke publiseres.
Velg hyperkoblingen Mislyktes for å åpne vinduet med detaljer om jobbfeil. En status for hvert innholdselement og målarbeidsområdepar vises.
Filtrer statusen for mislykkede elementpar.
Vanlige årsaker til feil omfatter:
- Innholdselementer det refereres til i gruppedefinisjonen, finnes ikke lenger på publiseringstidspunktet (har blitt slettet).
- Tillatelsene er endret på publiseringstidspunktet. Brukeren er for eksempel ikke lenger en Microsoft Sentinel bidragsyter eller har ikke tilstrekkelige tillatelser på medlemsarbeidsområdet lenger.
- Et medlemsområde er slettet.
Kjente begrensninger
- Maksimalt antall publiserte operasjoner per gruppe er 2000.
Publiserte operasjoner = (medlemsarbeidsområder) * (innholdselementer).
Hvis du for eksempel har 10 medlemsarbeidsområder i en gruppe og du publiserer 20 innholdselementer i denne gruppen,
publiserte operasjoner = 10 * 20 = 200. - Playbooks attributted or attached to analytics and automation rules aren't currently supported.
- Arbeidsbøker som er lagret i bring-your-own-storage, støttes for øyeblikket ikke.
- Arbeidsområdebehandling behandler bare innholdselementer som er publisert fra det sentrale arbeidsområdet. Det administrerer ikke innhold som er opprettet lokalt fra medlemsarbeidsområder.
- For øyeblikket støttes ikke sletting av innhold som er basert på arbeidsområde(er) for medlemmer sentralt via arbeidsområdebehandling.
API-referanser
- Tildelingsjobber for arbeidsområdebehandling
- Arbeidsområdebehandlingstilordninger
- Konfigurasjoner for Arbeidsområdebehandling
- Arbeidsområdebehandlingsgrupper
- Medlemmer av arbeidsområdebehandling