Role a oprávnění na platformě Microsoft Sentinel

Tento článek vysvětluje, jak Microsoft Sentinel přiřazuje oprávnění rolím uživatelů pro Microsoft Sentinel SIEM i Microsoft Sentinel Data Lake a identifikuje povolené akce pro jednotlivé role.

Microsoft Sentinel používá Azure řízení přístupu na základě role (Azure RBAC) k poskytování předdefinovaných a vlastních rolí pro Microsoft Sentinel SIEM a Microsoft Entra ID řízení přístupu na základě role ( Microsoft Entra ID RBAC) k poskytování předdefinovaných a vlastních rolí pro Microsoft Sentinel Data Lake.

Před přiřazením rolí si projděte průvodce plánováním Postup přiřazení role Azure, který vám pomůže určit, kdo potřebuje přístup, jakou roli zvolit a jaký obor použít.

Podle následujících podrobných pokynů přiřaďte role uživatelům, skupinám a službám na základě typu role:

Důležité

Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.

Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.

Poznámka

Pokud používáte program Microsoft Defender XDR Preview, můžete si teď vyzkoušet nový model Microsoft Defender Unified Role-Based Access Control (URBAC). Další informace najdete v tématu Microsoft Defender XDR Sjednocené řízení přístupu na základě role (RBAC).

Důležité

Microsoft doporučuje používat role s co nejmenším počtem oprávnění. To pomáhá zlepšit zabezpečení vaší organizace. Globální správce je vysoce privilegovaná role, která by měla být omezená na nouzové scénáře, když nemůžete použít existující roli.

Předdefinované role Azure pro Microsoft Sentinel

Následující předdefinované Azure role se používají pro Microsoft Sentinel SIEM a udělují přístup pro čtení k datům pracovního prostoru, včetně podpory pro Microsoft Sentinel Data Lake. Pokud chcete dosáhnout nejlepších výsledků, přiřaďte tyto role na úrovni skupiny prostředků.

Role Podpora SIEM Podpora data lake
Čtenář Microsoft Sentinelu Zobrazit data, incidenty, sešity, doporučení a další zdroje Přístup k pokročilým analýzám a spouštění interaktivních dotazů pouze v pracovních prostorech
Microsoft Sentinel Respondér Všechna oprávnění čtenáře a správa incidentů Není k dispozici.
Přispěvatel Microsoft Sentinel Všechna oprávnění Responderu a navíc instalovat/aktualizovat řešení, vytvářet/upravovat prostředky Přístup k pokročilým analýzám a spouštění interaktivních dotazů pouze v pracovních prostorech
operátor pro playbooky Microsoft Sentinel Výpis, zobrazení a ruční spuštění playbooků Není k dispozici.
Přispěvatel služby Microsoft Sentinel Automation Umožňuje Microsoft Sentinelu přidávat playbooky do pravidel automatizace. Nepoužívá se pro uživatelské účty. Není k dispozici.

Následující tabulka například ukazuje příklady úloh, které může každá role provádět v Microsoft Sentinel:

Role Spouštění playbooků Vytvořit/upravit playbooky Vytváření a úpravy analytických pravidel, sešitů atd. Správa incidentů Zobrazit data, incidenty, sešity, doporučení Správa centra obsahu
Čtenář Microsoft Sentinelu -- -- --* -- --
Microsoft Sentinel Respondér -- -- --* --
Přispěvatel Microsoft Sentinel -- --
operátor pro playbooky Microsoft Sentinel -- -- -- -- --
Přispěvatel aplikace logiky -- -- -- --

*V roli Přispěvatel k sešitu.

Doporučujeme přiřadit role ke skupině prostředků, která obsahuje pracovní prostor Microsoft Sentinel. Tím se zajistí, že všechny související prostředky, jako jsou Logic Apps a playbooky, budou pokryté stejnými přiřazeními rolí.

Další možností je přiřadit role přímo k samotnému pracovnímu prostoru Microsoft Sentinel. Pokud to uděláte, musíte přiřadit stejné role prostředku řešení SecurityInsights v daném pracovním prostoru. Můžete je také muset přiřadit k jiným prostředkům a průběžně spravovat přiřazení rolí k prostředkům.

Další role pro konkrétní úkoly

Uživatelům s konkrétními požadavky na úlohy může být potřeba přiřadit jiné role nebo konkrétní oprávnění, aby mohli plnit své úkoly. Příklady:

Úloha Požadované role nebo oprávnění
Připojení zdrojů dat Oprávnění k zápisu v pracovním prostoru. Projděte si dokumentaci ke konektorům, kde najdete další požadovaná oprávnění.
Spravovat obsah z Content hubu Microsoft Sentinel Přispěvatel na úrovni skupiny prostředků
Automatizace odpovědí pomocí playbooků Microsoft Sentinel Playbook Operator, pro spouštění playbooků, a Logic App Contributor pro vytváření a úpravy playbooků.

Microsoft Sentinel používá playbooky k automatizované reakci na hrozby. Playbooky jsou založené na Azure Logic Apps a jsou samostatným Azure prostředkem. Konkrétním členům týmu pro operace zabezpečení můžete přiřadit možnost používat Logic Apps pro operace orchestrace, automatizace a reakce zabezpečení (SOAR).
Povolit Microsoft Sentinelu spouštět playbooky pomocí automatizace Účet služby potřebuje explicitní oprávnění ke skupině prostředků playbooku. Váš účet k jejich přiřazení potřebuje oprávnění vlastníka .

Microsoft Sentinel používá speciální servisní účet k ručnímu spuštění playbooků aktivovaných incidentem nebo k jejich volání z pravidel automatizace. Použití tohoto účtu (na rozdíl od vašeho uživatelského účtu) zvyšuje úroveň zabezpečení služby.

Aby pravidlo automatizace mohlo spustit playbook, musí mít tento účet výslovně udělená oprávnění pro skupinu prostředků, ve které se playbook nachází. V tomto okamžiku může jakékoli pravidlo automatizace spustit libovolný playbook v dané skupině prostředků.
Uživatelé typu host přiřazují incidenty Čtenář adresářů AND Microsoft Sentinel Respondér

Role Čtenář adresářů není rolí Azure, ale rolí Microsoft Entra ID, a běžní uživatelé (nikoli hosté) mají tuto roli ve výchozím nastavení přiřazenou.
Vytváření a odstraňování sešitů Přispěvatel Microsoft Sentinel nebo nižší role Microsoft Sentinel a Přispěvatel k sešitu

Další role Azure a Log Analytics

Když přiřadíte Azure role specifické pro Microsoft Sentinel, můžete narazit na jiné role Azure a Log Analytics, které se můžou uživatelům přiřazovat k jiným účelům. Tyto role udělují širší sadu oprávnění, která zahrnují přístup k pracovnímu prostoru Microsoft Sentinel a dalším prostředkům:

Důležité

Přiřazení rolí jsou kumulativní. Uživatel s rolemi čtenáře ipřispěvatele Microsoft Sentinel může mít více oprávnění, než zamýšlel.

Typ uživatele Role Skupina prostředků Popis
Bezpečnostní analytici Microsoft Sentinel Respondér skupina prostředků Microsoft Sentinel Zobrazení a správa incidentů, dat a sešitů
Operátor playbooku Microsoft Sentinel skupina prostředků Microsoft Sentinel/playbooku Připojení/spouštění playbooků
Technici zabezpečení Přispěvatel Microsoft Sentinel skupina prostředků Microsoft Sentinel Správa incidentů, obsahu a prostředků
Přispěvatel aplikace logiky skupina prostředků Microsoft Sentinel/playbooku Spouštění a úpravy playbooků
Instanční objekt služby Přispěvatel Microsoft Sentinel skupina prostředků Microsoft Sentinel Úlohy automatizované správy

Role a oprávnění pro Microsoft Sentinel Data Lake

Pokud chcete použít Microsoft Sentinel Data Lake, musí být váš pracovní prostor onboardovaný na portálu Defender a na Microsoft Sentinel Data Lake.

Oprávnění ke čtení datového jezera v Microsoft Sentinel

Microsoft Entra ID role poskytují široký přístup k veškerému obsahu v datovém jezeře. Pomocí následujících rolí můžete poskytnout přístup pro čtení ke všem pracovním prostorům v rámci Microsoft Sentinel Data Lake, například pro spouštění dotazů.

Typ oprávnění Podporované role
Přístup pro čtení napříč všemi pracovními prostory Použijte některou z následujících Microsoft Entra ID rolí:

- Globální čtenář
- Bezpečnostní čtečka
- Operátor zabezpečení
- Správce zabezpečení
- Globální správce

Případně můžete chtít přiřadit možnost čtení tabulek z konkrétního pracovního prostoru. V takových případech použijte jednu z následujících možností:

Úlohy Oprávnění
Oprávnění ke čtení systémových tabulek Použijte vlastní jednotnou roli RBAC Microsoft Defender XDR s oprávněním základní data zabezpečení (čtení) pro shromažďování dat v Microsoft Sentinelu.
Oprávnění ke čtení v jakémkoli jiném pracovním prostoru povoleném pro Microsoft Sentinel v data lake Pro oprávnění v tomto pracovním prostoru použijte jednu z následujících předdefinovaných rolí v Azure RBAC:
- Čtenář Log Analytics
- Přispěvatel Log Analytics
- Přispěvatel Microsoft Sentinel
- Čtenář Microsoft Sentinelu
- Čtenář
- Přispěvatel
- Vlastník

Oprávnění k zápisu do data lake v Microsoft Sentinel

Microsoft Entra ID role poskytují široký přístup ke všem pracovním prostorům v data lake. Pomocí následujících rolí můžete poskytnout přístup k zápisu do tabulek Microsoft Sentinel Data Lake:

Typ oprávnění Podporované role
Zápis do tabulek v analytické vrstvě pomocí úloh KQL nebo poznámkových bloků Použijte jednu z následujících Microsoft Entra ID rolí:

- Operátor zabezpečení
- Správce zabezpečení
- Globální správce
Zápis do tabulek v Microsoft Sentinel Data Lake Použijte jednu z následujících Microsoft Entra ID rolí:
- Operátor zabezpečení
- Správce zabezpečení
- Globální správce

Případně můžete chtít přiřadit možnost zápisu výstupu do konkrétního pracovního prostoru. To může zahrnovat možnost konfigurace konektorů k tomuto pracovnímu prostoru, úpravu nastavení uchovávání pro tabulky v pracovním prostoru nebo vytváření, aktualizaci a odstraňování vlastních tabulek v tomto pracovním prostoru. V takových případech použijte jednu z následujících možností:

Úlohy Oprávnění
Aktualizace systémových tabulek v data lake Použijte vlastní jednotnou roli RBAC v Microsoft Defender XDR s oprávněními Data (správa) pro kolekci dat Microsoft Sentinel.
Pro jakýkoli jiný pracovní prostor Microsoft Sentinel v datovém jezeře Použijte předdefinované nebo vlastní role, které zahrnují následující Azure oprávnění RBAC Microsoft Operational Insights pro daný pracovní prostor:
- microsoft.operationalinsights/workspaces/write
- microsoft.operationalinsights/workspaces/tables/write
- microsoft.operationalinsights/workspaces/tables/delete

Například předdefinované role, které zahrnují tato oprávnění Přispěvatel, Vlastník a PřispěvatelLog Analytics.

Správa úloh v Microsoft Sentinel Data Lake

Pokud chcete vytvářet naplánované úlohy nebo spravovat úlohy v Microsoft Sentinel Data Lake, musíte mít jednu z následujících Microsoft Entra ID rolí:

Vlastní role a pokročilé RBAC

Chcete-li omezit přístup ke konkrétním datům, ale ne k celému pracovnímu prostoru, použijte RBAC v kontextu prostředků nebo RBAC na úrovni tabulek. To je užitečné pro týmy, které potřebují přístup jenom k určitým datovým typům nebo tabulkám.

V opačném případě použijte pro pokročilé řízení přístupu na základě role jednu z následujících možností:

Další informace najdete v tématu Správa dat protokolu a pracovních prostorů ve službě Azure Monitor.