إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
هام
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
للتحضير للتوزيع الخاص بك، تحتاج إلى تحديد ما إذا كانت بنية مساحة عمل متعددة ذات صلة بالبيئة الخاصة بك. في هذه المقالة، ستتعرف على كيفية توسيع Microsoft Sentinel عبر مساحات عمل ومستأجرين متعددين حتى تتمكن من تحديد ما إذا كانت هذه الإمكانية تناسب احتياجات مؤسستك. هذه المقالة هي جزء من دليل النشر Microsoft Sentinel.
استخدم إحدى المجموعات التالية من إرشادات الإعداد، اعتمادا على المدخل الذي تستخدمه لتوسيع Microsoft Sentinel عبر مساحات العمل:
الحاجة إلى استخدام مساحات عمل متعددة
عند Microsoft Sentinel، تكون خطوتك الأولى هي تحديد مساحة عمل Log Analytics. بينما يمكنك الحصول على الفائدة الكاملة من تجربة Microsoft Sentinel مع مساحة عمل واحدة، في بعض الحالات، قد ترغب في توسيع مساحة العمل الخاصة بك للاستعلام عن بياناتك وتحليلها عبر مساحات العمل والمستأجرين.
يسرد هذا الجدول بعض هذه السيناريوهات، وعندما يكون ذلك ممكنا، يقترح كيفية استخدام مساحة عمل واحدة للسيناريو.
| شرط | الوصف | طرق تقليل عدد مساحات العمل |
|---|---|---|
| السيادة والامتثال التنظيمي | ترتبط مساحة العمل بمنطقة معينة. للاحتفاظ بالبيانات في مناطق جغرافية Azure مختلفة لتلبية المتطلبات التنظيمية، قم بتقسيم البيانات إلى مساحات عمل منفصلة. في Microsoft Sentinel، يتم تخزين البيانات ومعالجتها في الغالب في نفس المنطقة الجغرافية أو المنطقة، مع بعض الاستثناءات، مثل عند استخدام قواعد الكشف التي تستفيد من التعلم الآلي من Microsoft. في مثل هذه الحالات، قد يتم نسخ البيانات خارج جغرافية مساحة العمل الخاصة بك للمعالجة. |
|
| ملكية البيانات | يتم تحديد حدود ملكية البيانات، على سبيل المثال من قبل الشركات الفرعية أو الشركات التابعة، بشكل أفضل باستخدام مساحات عمل منفصلة. | |
| مستأجرون متعددون Azure | يدعم Microsoft Sentinel جمع البيانات من Microsoft وموارد SaaS Azure فقط ضمن حدود المستأجر Microsoft Entra الخاصة به. لذلك، يتطلب كل مستأجر Microsoft Entra مساحة عمل منفصلة. | |
| التحكم في الوصول إلى البيانات الدقيقة | قد تحتاج المؤسسة إلى السماح لمجموعات مختلفة، داخل المؤسسة أو خارجها، بالوصول إلى بعض البيانات التي تم جمعها بواسطة Microsoft Sentinel. على سبيل المثال:
|
استخدام Azure الموارد RBAC أو مستوى الجدول Azure RBAC |
| إعدادات الاستبقاء متعدد المستويات | تاريخيا، كانت مساحات العمل المتعددة هي الطريقة الوحيدة لتعيين فترات استبقاء مختلفة أنواع البيانات المختلفة. لم تعد هناك حاجة إلى ذلك في كثير من الحالات، وذلك بفضل إدخال إعدادات استبقاء مستوى الجدول. | استخدام إعدادات استبقاء مستوى الجدول أو أتمتة حذف البيانات |
| تقسيم الفوترة | من خلال وضع مساحات العمل في اشتراكات منفصلة، يمكن فوترتها إلى أطراف مختلفة. | الإبلاغ عن الاستخدام والشحن المتقاطع |
| البنية القديمة | قد ينبع استخدام مساحات عمل متعددة من تصميم تاريخي أخذ في الاعتبار القيود أو أفضل الممارسات التي لم تعد صحيحة. قد يكون أيضا اختيار تصميم عشوائي يمكن تعديله لاستيعاب Microsoft Sentinel بشكل أفضل. ومن الأمثلة على ذلك ما يلي:
|
إعادة تصميم مساحات العمل |
عند تحديد عدد المستأجرين ومساحات العمل التي يجب استخدامها، ضع في اعتبارك أن معظم الميزات Microsoft Sentinel تعمل باستخدام مساحة عمل واحدة أو مثيل Microsoft Sentinel، Microsoft Sentinel استيعاب جميع السجلات الموجودة داخل مساحة العمل.
موفر خدمة الأمان المدار (MSSP)
في حالة MSSP، تنطبق العديد من المتطلبات المذكورة أعلاه إن لم يكن كلها، مما يجعل مساحات عمل متعددة، عبر المستأجرين، أفضل ممارسة. على وجه التحديد، نوصي بإنشاء مساحة عمل واحدة على الأقل لكل مستأجر Microsoft Entra لدعم موصلات بيانات الخدمة المضمنة التي تعمل فقط ضمن مستأجر Microsoft Entra الخاص بها.
لا يمكن توصيل الموصلات التي تستند إلى إعدادات التشخيص بمساحة عمل غير موجودة في نفس المستأجر حيث يوجد المورد. ينطبق هذا على الموصلات مثل Azure Firewall أو تخزين Azure أو نشاط Azure أو Microsoft Entra ID.
غالبا ما تستند موصلات بيانات الشريك إلى API أو مجموعات الوكلاء، وبالتالي لا يتم إرفاقها بمستأجر Microsoft Entra محدد.
استخدم Azure Lighthouse للمساعدة في إدارة عدة نسخ من Microsoft Sentinel في مستأجرين مختلفين.
Microsoft Sentinel بنية مساحة عمل متعددة
كما هو مضمن في المتطلبات أعلاه، هناك حالات يحتاج فيها SOC واحد إلى إدارة ومراقبة مساحات عمل Log Analytics متعددة ممكنة Microsoft Sentinel، من المحتمل أن تكون عبر المستأجرين Microsoft Entra.
- خدمة Microsoft Sentinel MSSP.
- شركة SOC عالمية تخدم شركات فرعية متعددة، ولكل منها SOC محلي خاص بها.
- تراقب SOC العديد من المستأجرين Microsoft Entra داخل المؤسسة.
لمعالجة هذه الحالات، يوفر Microsoft Sentinel إمكانات مساحة عمل متعددة تمكن المراقبة المركزية والتكوين والإدارة، ما يوفر جزءا واحدا من الزجاج عبر كل ما يغطيه SOC. يوضح هذا الرسم التخطيطي مثالا لبنية حالات الاستخدام هذه.
يوفر هذا النموذج مزايا كبيرة على نموذج مركزي بالكامل يتم فيه نسخ جميع البيانات إلى مساحة عمل واحدة:
- تعيين دور مرن ل SOCs العالمية والمحلية، أو إلى MSSP عملائها.
- تحديات أقل فيما يتعلق بملكية البيانات وخصوصية البيانات والتوافق التنظيمي.
- الحد الأدنى من زمن انتقال الشبكة والرسوم.
- سهولة الإلحاق وإيقاف تشغيل الشركات الفرعية أو العملاء الجدد.
الخطوات التالية
في هذه المقالة، تعلمت كيف يمكن توسيع Microsoft Sentinel عبر مساحات عمل ومستأجرين متعددين.