الأدوار والأذونات في النظام الأساسي Microsoft Sentinel

تشرح هذه المقالة كيفية تعيين Microsoft Sentinel أذونات لأدوار المستخدم لكل من Microsoft Sentinel SIEM Microsoft Sentinel مستودع البيانات، مع تحديد الإجراءات المسموح بها لكل دور.

يستخدم Microsoft Sentinel Azure التحكم في الوصول استنادا إلى الدور (Azure RBAC) لتوفير أدوار مضمنة ومخصصة Microsoft Sentinel SIEM، والتحكم في الوصول المستند إلى الدور Microsoft Entra ID ( Microsoft Entra ID RBAC) لتوفير أدوار مضمنة ومخصصة Microsoft Sentinel مستودع البيانات.

قبل تعيين الأدوار، راجع دليل التخطيط خطوات تعيين دور Azure للمساعدة في تحديد من يحتاج إلى الوصول والدور الذي يجب اختياره والنطاق الذي يجب تطبيقه.

استخدم الإرشادات التالية خطوة بخطوة لتعيين أدوار للمستخدمين والمجموعات والخدمات، استنادا إلى نوع الدور الخاص بك:

هام

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.

ملاحظة

إذا كنت تقوم بتشغيل برنامج المعاينة Microsoft Defender XDR، يمكنك الآن تجربة نموذج التحكم في الوصول الموحد Role-Based Microsoft Defender الجديد (URBAC). لمزيد من المعلومات، راجع Microsoft Defender XDR التحكم في الوصول الموحد المستند إلى الدور (RBAC).

هام

توصي Microsoft باستخدام الأدوار ذات الأذونات القليلة. يساعد ذلك في تحسين الأمان لمؤسستك. يعتبر المسؤول العام دورا متميزا للغاية يجب أن يقتصر على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.

أدوار Azure مضمنة Microsoft Sentinel

يتم استخدام الأدوار Azure المضمنة التالية Microsoft Sentinel SIEM ومنح حق الوصول للقراءة إلى بيانات مساحة العمل، بما في ذلك دعم مستودع بيانات Microsoft Sentinel. قم بتعيين هذه الأدوار على مستوى مجموعة الموارد للحصول على أفضل النتائج.

دور دعم SIEM دعم مستودع البيانات
قارئ Microsoft Sentinel عرض البيانات والحوادث والمصنفات والتوصيات والموارد الأخرى الوصول إلى التحليلات المتقدمة وتشغيل الاستعلامات التفاعلية على مساحات العمل فقط.
Microsoft Sentinel المستجيب جميع أذونات القارئ، بالإضافة إلى إدارة الحوادث N/A
مساهم Microsoft Sentinel جميع أذونات المستجيب، بالإضافة إلى حلول التثبيت/التحديث، إنشاء/تحرير الموارد الوصول إلى التحليلات المتقدمة وتشغيل الاستعلامات التفاعلية على مساحات العمل فقط.
عامل تشغيل دليل المبادئ Microsoft Sentinel سرد أدلة المبادئ وعرضها وتشغيلها يدويا N/A
Microsoft Sentinel Automation Contributor يسمح Microsoft Sentinel بإضافة أدلة المبادئ إلى قواعد التشغيل التلقائي. غير مستخدم لحسابات المستخدمين. N/A

على سبيل المثال، يعرض الجدول التالي أمثلة على المهام التي يمكن لكل دور تنفيذها في Microsoft Sentinel:

دور تشغيل أدلة المبادئ إنشاء/تحرير أدلة المبادئ إنشاء/تحرير قواعد التحليلات والمصنفات وما إلى ذلك. إدارة الأحداث عرض البيانات والحوادث والمصنفات والتوصيات إدارة مركز المحتوى
قارئ Microsoft Sentinel -- -- --* -- --
Microsoft Sentinel المستجيب -- -- --* --
مساهم Microsoft Sentinel -- --
عامل تشغيل دليل المبادئ Microsoft Sentinel -- -- -- -- --
مساهم تطبيق المنطق -- -- -- --

*مع دور مساهم المصنف .

نوصي بتعيين أدوار لمجموعة الموارد التي تحتوي على مساحة عمل Microsoft Sentinel. يضمن هذا تغطية جميع الموارد ذات الصلة، مثل Logic Apps ودلائل المبادئ، بنفس تعيينات الأدوار.

كخيار آخر، قم بتعيين الأدوار مباشرة إلى مساحة عمل Microsoft Sentinel نفسها. إذا قمت بذلك، يجب تعيين نفس الأدوار لمورد حل SecurityInsights في مساحة العمل هذه. قد تحتاج أيضا إلى تعيينها إلى موارد أخرى، وإدارة تعيينات الأدوار للموارد باستمرار.

أدوار إضافية لمهام محددة

قد يحتاج المستخدمون الذين لديهم متطلبات مهمة معينة إلى تعيين أدوار أخرى أو أذونات محددة لإنجاز مهامهم. على سبيل المثال:

المهمه الأدوار/الأذونات المطلوبة
توصيل مصادر البيانات إذن الكتابة على مساحة العمل. تحقق من مستندات الموصل للحصول على أذونات إضافية مطلوبة لكل موصل.
إدارة المحتوى من مركز المحتوى Microsoft Sentinel Contributor على مستوى مجموعة الموارد
أتمتة الاستجابات باستخدام أدلة المبادئ Microsoft Sentinel Playbook Operator، لتشغيل أدلة المبادئ، وLogic App Contributor لإنشاء/تحرير أدلة المبادئ.

يستخدم Microsoft Sentinel أدلة المبادئ للاستجابة التلقائية للمخاطر. تم إنشاء أدلة المبادئ على Azure Logic Apps، وهي مورد Azure منفصل. بالنسبة لأعضاء محددين من فريق عمليات الأمان، قد ترغب في تعيين القدرة على استخدام Logic Apps لعمليات تنسيق الأمان والأتمتة والاستجابة (SOAR).
السماح Microsoft Sentinel بتشغيل أدلة المبادئ عبر التشغيل التلقائي يحتاج حساب الخدمة إلى أذونات صريحة لمجموعة موارد دليل المبادئ؛ يحتاج حسابك إلى أذونات المالك لتعيينها.

يستخدم Microsoft Sentinel حساب خدمة خاص لتشغيل أدلة المبادئ مشغل الحوادث يدويا أو لاستدعائها من قواعد التشغيل التلقائي. يؤدي استخدام هذا الحساب (على عكس حساب المستخدم الخاص بك) إلى زيادة مستوى أمان الخدمة.

لكي تقوم قاعدة التشغيل التلقائي بتشغيل دليل المبادئ، يجب منح هذا الحساب أذونات صريحة لمجموعة الموارد حيث يوجد دليل المبادئ. عند هذه النقطة، يمكن لأي قاعدة أتمتة تشغيل أي دليل مبادئ في مجموعة الموارد هذه.
يقوم المستخدمون الضيوف بتعيين الحوادث قارئ الدليل AND Microsoft Sentinel Responder

دور قارئ الدليل ليس دورا Azure ولكن دور Microsoft Entra ID، ويتم تعيين هذا الدور للمستخدمين العاديين (غير الاجتياز) بشكل افتراضي.
إنشاء/حذف المصنفات مساهم Microsoft Sentinel أو دور Microsoft Sentinel أقل ومساهم مصنف

أدوار Azure وتحليلات السجل الأخرى

عند تعيين أدوار Azure خاصة Microsoft Sentinel، قد تصادف أدوار Azure وتحليلات السجل الأخرى التي قد يتم تعيينها للمستخدمين لأغراض أخرى. تمنح هذه الأدوار مجموعة أوسع من الأذونات التي تتضمن الوصول إلى مساحة عمل Microsoft Sentinel والموارد الأخرى:

هام

تعيينات الأدوار تراكمية. قد يكون لدى المستخدم الذي لديه أدوار القارئ والمساهمMicrosoft Sentinel أذونات أكثر مما هو مقصود.

نوع المستخدم دور مجموعة الموارد الوصف
محللو الأمان Microsoft Sentinel المستجيب مجموعة موارد Microsoft Sentinel عرض/إدارة الحوادث والبيانات والمصنفات
عامل تشغيل دليل المبادئ Microsoft Sentinel مجموعة موارد Microsoft Sentinel/دليل المبادئ إرفاق/تشغيل أدلة المبادئ
مهندسو الأمان مساهم Microsoft Sentinel مجموعة موارد Microsoft Sentinel إدارة الحوادث والمحتوى والموارد
Logic App Contributor مجموعة موارد Microsoft Sentinel/دليل المبادئ تشغيل/تعديل أدلة المبادئ
كيان الخدمة مساهم Microsoft Sentinel مجموعة موارد Microsoft Sentinel مهام الإدارة التلقائية

الأدوار والأذونات لمستودع بيانات Microsoft Sentinel

لاستخدام مستودع بيانات Microsoft Sentinel، يجب إلحاق مساحة العمل الخاصة بك إلى مدخل Defenderومستودع بيانات Microsoft Sentinel.

Microsoft Sentinel أذونات قراءة مستودع البيانات

توفر الأدوار Microsoft Entra ID وصولا واسعا عبر جميع المحتويات في مستودع البيانات. استخدم الأدوار التالية لتوفير الوصول للقراءة إلى جميع مساحات العمل داخل مستودع البيانات Microsoft Sentinel، مثل لتشغيل الاستعلامات.

نوع الإذن الأدوار المدعومة
قراءة الوصول عبر جميع مساحات العمل استخدم أي من أدوار Microsoft Entra ID التالية:

- القارئ العمومي
- قارئ الأمان
- عامل تشغيل الأمان
- مسؤول الأمان
- مسؤول عمومي

بدلا من ذلك، قد تحتاج إلى تعيين القدرة على قراءة الجداول من داخل مساحة عمل معينة. في مثل هذه الحالات، استخدم أحد الإجراءات التالية:

المهام الأذونات
قراءة الأذونات على جداول النظام استخدم دور RBAC موحدا Microsoft Defender XDR مخصصا مع أذونات أساسيات بيانات الأمان (قراءة) عبر جمع البيانات Microsoft Sentinel.
قراءة الأذونات على أي مساحة عمل أخرى ممكنة Microsoft Sentinel في مستودع البيانات استخدم أحد الأدوار المضمنة التالية في Azure RBAC للحصول على أذونات على مساحة العمل هذه:
- قارئ Log Analytics
- مساهم Log Analytics
- مساهم Microsoft Sentinel
- قارئ Microsoft Sentinel
- القارئ
- المساهم
- مالك

Microsoft Sentinel أذونات كتابة مستودع البيانات

توفر الأدوار Microsoft Entra ID وصولا واسعا عبر جميع مساحات العمل في مستودع البيانات. استخدم الأدوار التالية لتوفير الوصول للكتابة إلى جداول مستودع البيانات Microsoft Sentinel:

نوع الإذن الأدوار المدعومة
الكتابة إلى الجداول في طبقة التحليلات باستخدام مهام KQL أو دفاتر الملاحظات استخدم أحد أدوار Microsoft Entra ID التالية:

- عامل تشغيل الأمان
- مسؤول الأمان
- مسؤول عمومي
الكتابة إلى الجداول في مستودع بيانات Microsoft Sentinel استخدم أحد أدوار Microsoft Entra ID التالية:
- عامل تشغيل الأمان
- مسؤول الأمان
- مسؤول عمومي

بدلا من ذلك، قد تحتاج إلى تعيين القدرة على كتابة الإخراج إلى مساحة عمل معينة. يمكن أن يتضمن ذلك القدرة على تكوين الموصلات إلى مساحة العمل هذه، أو تعديل إعدادات الاستبقاء للجداول في مساحة العمل، أو إنشاء الجداول المخصصة وتحديثها وحذفها في مساحة العمل هذه. في مثل هذه الحالات، استخدم أحد الإجراءات التالية:

المهام الأذونات
تحديث جداول النظام في مستودع البيانات استخدم دور RBAC موحدا Microsoft Defender XDR مخصصا مع أذونات البيانات (الإدارة) عبر جمع البيانات Microsoft Sentinel.
لأي مساحة عمل Microsoft Sentinel أخرى في مستودع البيانات استخدم أي دور مضمن أو مخصص يتضمن أذونات نتيجة تحليلات تشغيلية Azure RBAC Microsoft التالية على مساحة العمل هذه:
- microsoft.operationalinsights/workspaces/write
- microsoft.operationalinsights/workspaces/tables/write
- microsoft.operationalinsights/workspaces/tables/delete

على سبيل المثال، الأدوار المضمنة التي تتضمن هذه الأذونات Log Analytics Contributor و Owner و Contributor.

إدارة المهام في مستودع بيانات Microsoft Sentinel

لإنشاء مهام مجدولة أو لإدارة الوظائف في مستودع بيانات Microsoft Sentinel، يجب أن يكون لديك أحد الأدوار Microsoft Entra ID التالية:

الأدوار المخصصة وRBAC المتقدمة

لتقييد الوصول إلى بيانات معينة، ولكن ليس مساحة العمل بأكملها، استخدم التحكم في الوصول استنادا إلى الدور لسياق الموارد أو التحكم في الوصول استنادا إلى الدور على مستوى الجدول. هذا مفيد للفرق التي تحتاج إلى الوصول إلى أنواع بيانات أو جداول معينة فقط.

وإلا، استخدم أحد الخيارات التالية ل RBAC المتقدم:

لمزيد من المعلومات، راجع إدارة بيانات السجل ومساحات العمل في Azure Monitor