Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Sentinel playbooky jsou založené na pracovních postupech integrovaných v Azure Logic Apps, cloudové službě, která pomáhá plánovat, automatizovat a orchestrovat úlohy a pracovní postupy napříč systémy v rámci celého podniku.
Azure Logic Apps se musí ke každému prostředku každého typu, se kterým interaguje, připojovat samostatně a vůči každému se ověřovat nezávisle, včetně samotného Microsoft Sentinelu. Logic Apps k tomuto účelu používá specializované konektory , přičemž každý typ prostředku má vlastní konektor.
Tento článek popisuje typy připojení a ověřování podporované pro konektor Microsoft Sentinel Logic Apps. Playbooky můžou používat podporované metody ověřování k interakci s Microsoft Sentinel a přístupu k datům Microsoft Sentinel.
Požadavky
Před tímto doporučujeme přečíst si následující články:
- Automatizace reakce na hrozby pomocí playbooků Microsoft Sentinel
- Vytváření a správa playbooků Microsoft Sentinel
- Příručky k automatizaci Azure Logic Apps pro Microsoft Sentinel
- Podporované spouštěče a akce v playboocích Microsoft Sentinel
Pokud chcete spravované identitě udělit přístup k jiným prostředkům, jako je Microsoft Sentinel pracovní prostor, musí mít přihlášený uživatel roli s oprávněními k zápisu přiřazení rolí, jako je vlastník nebo správce uživatelských přístupů pracovního prostoru Microsoft Sentinel.
Ověřování
Konektor Microsoft Sentinel v Logic Apps, včetně svých triggerů a akcí, může fungovat jménem libovolné identity, která má potřebná oprávnění (pro čtení nebo zápis) k příslušnému pracovnímu prostoru. Konektor podporuje několik typů identit:
- Spravovaná identita (Preview) Pomocí této metody můžete například snížit počet identit, které potřebujete spravovat.
- Objekt služby (aplikace Microsoft Entra). Registrované aplikace poskytují vylepšenou možnost řídit oprávnění, spravovat přihlašovací údaje a povolovat určitá omezení používání konektoru.
- uživatel Microsoft Entra
Požadovaná oprávnění
Bez ohledu na metodu ověřování vyžaduje ověřená identita k používání různých součástí konektoru Microsoft Sentinel následující oprávnění. Akce zápisu zahrnují akce, jako je aktualizace incidentů nebo přidání komentáře.
| Role | Použití spouštěčů | Použijte akce „Číst“ | Použijte akce „Write“ |
|---|---|---|---|
| Čtenář Microsoft Sentinelu | ✓ | ✓ | - |
| Přispěvatel/ Microsoft Sentinel | ✓ | ✓ | ✓ |
Další informace najdete v tématech Role a oprávnění v Microsoft Sentinelu a Požadavky na playbooky v Microsoft Sentinelu.
Ověřování pomocí spravované identity
Ověření pomocí spravované identity umožňuje udělit oprávnění přímo tomuto playbooku, což je prostředek pracovního postupu služby Logic Apps. Akce konektoru Microsoft Sentinel prováděné playbookem pak jednají jménem playbooku, jako by šlo o samostatný objekt s vlastními oprávněními v Microsoft Sentinelu.
Ověření pomocí spravované identity:
Povolte spravovanou identitu u prostředku workflow Logic Apps. Další informace najdete v tématu Povolení identity přiřazené systémem v Azure Portal.
Vaše aplikace logiky teď může používat identitu přiřazenou systémem, která je zaregistrovaná pomocí Microsoft Entra ID a je reprezentovaná ID objektu.
Pokud chcete této identitě udělit přístup k pracovnímu prostoru Microsoft Sentinel, postupujte následovně:
V nabídce Microsoft Sentinel vyberte Nastavení.
Vyberte kartu Nastavení pracovního prostoru. V nabídce pracovního prostoru vyberte Řízení přístupu (IAM).
Na panelu tlačítek v horní části vyberte Přidat a zvolte Přidat přiřazení role. Pokud je možnost Přidat přiřazení role zakázaná, nemáte oprávnění k přiřazování rolí.
Na novém panelu, který se zobrazí, přiřaďte příslušnou roli:
- Microsoft Sentinel Responder: Playbook obsahuje kroky, které aktualizují incident nebo seznamy sledovaných položek.
- Microsoft Sentinel Reader: Playbook přijímá pouze incidenty
V části Přiřadit přístup k vyberte: Aplikace logiky.
Vyberte předplatné, ke kterému playbook patří, a potom vyberte jeho název.
Vyberte Uložit.
Další informace najdete v tématu Udělení přístupu identitě k prostředkům.
Povolte metodu ověřování spravované identity v konektoru Microsoft Sentinel Logic Apps:
V návrháři aplikace Logic Apps přidejte krok konektoru Microsoft Sentinel. Pokud je konektor už pro existující připojení povolený, vyberte odkaz Změnit připojení . Příklady:
Ve výsledném seznamu připojení vyberte Přidat nové.
Vytvořte nové připojení tak, že vyberete Připojit se spravovanou identitou (Preview). Příklady:
Zadejte název tohoto připojení, vyberte Spravovaná identita přiřazená systémem a pak vyberte Vytvořit.
Vyberte Vytvořit a dokončete vytváření připojení.
Ověřte se jako instanční objekt služby (aplikace Microsoft Entra)
Vytvořte instanční objekt tím, že zaregistrujete aplikaci v Microsoft Entra. Doporučujeme, abyste jako identitu konektoru místo uživatelského účtu použili zaregistrovanou aplikaci.
Použití vlastní aplikace s konektorem Microsoft Sentinel:
Zaregistrujte aplikaci v Microsoft Entra ID a vytvořte instanční objekt služby. Další informace najdete v tématu Vytvoření aplikace Microsoft Entra a objektu služby, které mají přístup k prostředkům.
Získejte přihlašovací údaje pro budoucí ověřování. Na stránce registrované aplikace získejte přihlašovací údaje aplikace pro přihlášení:
- ID klienta v části Přehled
- Tajný klíč klienta v části Certifikáty & tajné kódy
Udělte aplikaci oprávnění pro práci s pracovním prostorem Microsoft Sentinel:
V pracovním prostoru Microsoft Sentinel přejděte na Nastavení> Nastavení >Řízení přístupu (IAM).
Vyberte Přidat přiřazení role a pak vyberte roli, kterou chcete aplikaci přiřadit.
Pokud například chcete aplikaci povolit provádění akcí, které provádějí změny v pracovním prostoru Microsoft Sentinel, jako je aktualizace incidentu, vyberte roli přispěvatele Microsoft Sentinel. Pro operace, které pouze čtou data, je role Microsoft Sentinel Reader dostačující.
Vyhledejte požadovanou aplikaci a uložte změny.
Ve výchozím nastavení se Microsoft Entra aplikace nezobrazují v dostupných možnostech. Aplikaci najdete tak, že vyhledáte název a vyberete ho.
Pomocí přihlašovacích údajů aplikace se ověřte v konektoru Microsoft Sentinel v Logic Apps.
V návrháři aplikace Logic Apps přidejte krok konektoru Microsoft Sentinel.
Pokud je konektor už pro existující připojení povolený, vyberte odkaz Změnit připojení . Příklady:
Ve výsledném seznamu připojení vyberte Přidat novou a pak vyberte Připojit pomocí instančního objektu služby. Příklady:
Zadejte požadované hodnoty parametrů, které jsou k dispozici na stránce podrobností registrované aplikace:
- Tenant: v části Přehled
- ID klienta: v části Přehled
- Tajný klíč klienta: v části Certifikáty & tajné kódy
Příklady:
Vyberte Vytvořit a dokončete vytváření připojení.
Ověřit se jako uživatel Microsoft Entra
Vytvoření připojení jako uživatel Microsoft Entra:
V návrháři aplikace Logic Apps přidejte krok konektoru Microsoft Sentinel. Pokud je konektor už pro existující připojení povolený, vyberte odkaz Změnit připojení . Příklady:
Ve výsledném seznamu připojení vyberte Přidat nové a pak vyberte Přihlásit se.
Po zobrazení výzvy zadejte svoje přihlašovací údaje a pak podle zbývajících pokynů na obrazovce vytvořte připojení.
Zobrazení a úprava připojení rozhraní API playbooku
Připojení API slouží k propojení služby Azure Logic Apps s dalšími službami, včetně Microsoft Sentinel. Pokaždé, když se pro konektor v Azure Logic Apps provede nové ověřování, vytvoří se nový prostředek připojení rozhraní API, který obsahuje podrobnosti uvedené při konfiguraci přístupu ke službě. Stejné připojení rozhraní API lze použít ve všech akcích a aktivačních událostech Microsoft Sentinel ve stejné skupině prostředků.
Pokud chcete zobrazit připojení rozhraní API, udělejte jednu z těchto věcí:
V Azure Portal vyhledejte připojení rozhraní API. Pomocí následujících údajů vyhledejte připojení k rozhraní API pro svůj playbook:
- Zobrazovaný název: Popisný název, který dáváte připojení pokaždé, když ho vytvoříte.
- Stav: Stav připojení rozhraní API.
- Skupina prostředků: Připojení rozhraní API pro playbooky Microsoftu se vytvářejí ve skupině prostředků playbooku (Azure Logic Apps).
V portálu Azure zobrazte všechny prostředky a zobrazení filtrujte podle Typ = konektor API. Tato metoda umožňuje vybrat, označit a odstranit více připojení najednou.
Pokud chcete změnit autorizaci existujícího připojení, zadejte prostředek připojení a vyberte Upravit připojení rozhraní API.