Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek vysvětluje, jak Microsoft Sentinel přiřazuje oprávnění rolím uživatelů pro Microsoft Sentinel SIEM i Microsoft Sentinel Data Lake a identifikuje povolené akce pro jednotlivé role.
Microsoft Sentinel používá Azure řízení přístupu na základě role (Azure RBAC) k poskytování předdefinovaných a vlastních rolí pro Microsoft Sentinel SIEM a Microsoft Entra ID řízení přístupu na základě role ( Microsoft Entra ID RBAC) k poskytování předdefinovaných a vlastních rolí pro Microsoft Sentinel Data Lake.
Před přiřazením rolí si projděte průvodce plánováním Postup přiřazení role Azure, který vám pomůže určit, kdo potřebuje přístup, jakou roli zvolit a jaký obor použít.
Podle následujících podrobných pokynů přiřaďte role uživatelům, skupinám a službám na základě typu role:
- Azure role: Přiřaďte Azure role pomocí Azure Portal
- Role Microsoft Entra ID: Přiřadit role Microsoft Entra
Důležité
Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.
Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.
Poznámka
Pokud používáte program Microsoft Defender XDR Preview, můžete si teď vyzkoušet nový model Microsoft Defender Unified Role-Based Access Control (URBAC). Další informace najdete v tématu Microsoft Defender XDR Sjednocené řízení přístupu na základě role (RBAC).
Důležité
Microsoft doporučuje používat role s co nejmenším počtem oprávnění. To pomáhá zlepšit zabezpečení vaší organizace. Globální správce je vysoce privilegovaná role, která by měla být omezená na nouzové scénáře, když nemůžete použít existující roli.
Předdefinované role Azure pro Microsoft Sentinel
Následující předdefinované Azure role se používají pro Microsoft Sentinel SIEM a udělují přístup pro čtení k datům pracovního prostoru, včetně podpory pro Microsoft Sentinel Data Lake. Pokud chcete dosáhnout nejlepších výsledků, přiřaďte tyto role na úrovni skupiny prostředků.
| Role | Podpora SIEM | Podpora data lake |
|---|---|---|
| Čtenář Microsoft Sentinelu | Zobrazit data, incidenty, sešity, doporučení a další zdroje | Přístup k pokročilým analýzám a spouštění interaktivních dotazů pouze v pracovních prostorech |
| Microsoft Sentinel Respondér | Všechna oprávnění čtenáře a správa incidentů | Není k dispozici. |
| Přispěvatel Microsoft Sentinel | Všechna oprávnění Responderu a navíc instalovat/aktualizovat řešení, vytvářet/upravovat prostředky | Přístup k pokročilým analýzám a spouštění interaktivních dotazů pouze v pracovních prostorech |
| operátor pro playbooky Microsoft Sentinel | Výpis, zobrazení a ruční spuštění playbooků | Není k dispozici. |
| Přispěvatel služby Microsoft Sentinel Automation | Umožňuje Microsoft Sentinelu přidávat playbooky do pravidel automatizace. Nepoužívá se pro uživatelské účty. | Není k dispozici. |
Následující tabulka například ukazuje příklady úloh, které může každá role provádět v Microsoft Sentinel:
| Role | Spouštění playbooků | Vytvořit/upravit playbooky | Vytváření a úpravy analytických pravidel, sešitů atd. | Správa incidentů | Zobrazit data, incidenty, sešity, doporučení | Správa centra obsahu |
|---|---|---|---|---|---|---|
| Čtenář Microsoft Sentinelu | -- | -- | --* | -- | ✓ | -- |
| Microsoft Sentinel Respondér | -- | -- | --* | ✓ | ✓ | -- |
| Přispěvatel Microsoft Sentinel | -- | -- | ✓ | ✓ | ✓ | ✓ |
| operátor pro playbooky Microsoft Sentinel | ✓ | -- | -- | -- | -- | -- |
| Přispěvatel aplikace logiky | ✓ | ✓ | -- | -- | -- | -- |
*V roli Přispěvatel k sešitu.
Doporučujeme přiřadit role ke skupině prostředků, která obsahuje pracovní prostor Microsoft Sentinel. Tím se zajistí, že všechny související prostředky, jako jsou Logic Apps a playbooky, budou pokryté stejnými přiřazeními rolí.
Další možností je přiřadit role přímo k samotnému pracovnímu prostoru Microsoft Sentinel. Pokud to uděláte, musíte přiřadit stejné role prostředku řešení SecurityInsights v daném pracovním prostoru. Můžete je také muset přiřadit k jiným prostředkům a průběžně spravovat přiřazení rolí k prostředkům.
Další role pro konkrétní úkoly
Uživatelům s konkrétními požadavky na úlohy může být potřeba přiřadit jiné role nebo konkrétní oprávnění, aby mohli plnit své úkoly. Příklady:
| Úloha | Požadované role nebo oprávnění |
|---|---|
| Připojení zdrojů dat | Oprávnění k zápisu v pracovním prostoru. Projděte si dokumentaci ke konektorům, kde najdete další požadovaná oprávnění. |
| Spravovat obsah z Content hubu | Microsoft Sentinel Přispěvatel na úrovni skupiny prostředků |
| Automatizace odpovědí pomocí playbooků |
Microsoft Sentinel Playbook Operator, pro spouštění playbooků, a Logic App Contributor pro vytváření a úpravy playbooků. Microsoft Sentinel používá playbooky k automatizované reakci na hrozby. Playbooky jsou založené na Azure Logic Apps a jsou samostatným Azure prostředkem. Konkrétním členům týmu pro operace zabezpečení můžete přiřadit možnost používat Logic Apps pro operace orchestrace, automatizace a reakce zabezpečení (SOAR). |
| Povolit Microsoft Sentinelu spouštět playbooky pomocí automatizace | Účet služby potřebuje explicitní oprávnění ke skupině prostředků playbooku. Váš účet k jejich přiřazení potřebuje oprávnění vlastníka . Microsoft Sentinel používá speciální servisní účet k ručnímu spuštění playbooků aktivovaných incidentem nebo k jejich volání z pravidel automatizace. Použití tohoto účtu (na rozdíl od vašeho uživatelského účtu) zvyšuje úroveň zabezpečení služby. Aby pravidlo automatizace mohlo spustit playbook, musí mít tento účet výslovně udělená oprávnění pro skupinu prostředků, ve které se playbook nachází. V tomto okamžiku může jakékoli pravidlo automatizace spustit libovolný playbook v dané skupině prostředků. |
| Uživatelé typu host přiřazují incidenty |
Čtenář adresářů AND Microsoft Sentinel Respondér Role Čtenář adresářů není rolí Azure, ale rolí Microsoft Entra ID, a běžní uživatelé (nikoli hosté) mají tuto roli ve výchozím nastavení přiřazenou. |
| Vytváření a odstraňování sešitů | Přispěvatel Microsoft Sentinel nebo nižší role Microsoft Sentinel a Přispěvatel k sešitu |
Další role Azure a Log Analytics
Když přiřadíte Azure role specifické pro Microsoft Sentinel, můžete narazit na jiné role Azure a Log Analytics, které se můžou uživatelům přiřazovat k jiným účelům. Tyto role udělují širší sadu oprávnění, která zahrnují přístup k pracovnímu prostoru Microsoft Sentinel a dalším prostředkům:
- Azure role:Vlastník, Přispěvatel, Čtenář – udělte široký přístup ke Azure prostředkům.
- Role Log Analytics:Přispěvatel Log Analytics, Čtenář Log Analytics – udělují přístup k pracovním prostorům služby Log Analytics.
Důležité
Přiřazení rolí jsou kumulativní. Uživatel s rolemi čtenáře ipřispěvatele Microsoft Sentinel může mít více oprávnění, než zamýšlel.
Doporučená přiřazení rolí pro uživatele Microsoft Sentinel
| Typ uživatele | Role | Skupina prostředků | Popis |
|---|---|---|---|
| Bezpečnostní analytici | Microsoft Sentinel Respondér | skupina prostředků Microsoft Sentinel | Zobrazení a správa incidentů, dat a sešitů |
| Operátor playbooku Microsoft Sentinel | skupina prostředků Microsoft Sentinel/playbooku | Připojení/spouštění playbooků | |
| Technici zabezpečení | Přispěvatel Microsoft Sentinel | skupina prostředků Microsoft Sentinel | Správa incidentů, obsahu a prostředků |
| Přispěvatel aplikace logiky | skupina prostředků Microsoft Sentinel/playbooku | Spouštění a úpravy playbooků | |
| Instanční objekt služby | Přispěvatel Microsoft Sentinel | skupina prostředků Microsoft Sentinel | Úlohy automatizované správy |
Role a oprávnění pro Microsoft Sentinel Data Lake
Pokud chcete použít Microsoft Sentinel Data Lake, musí být váš pracovní prostor onboardovaný na portálu Defender a na Microsoft Sentinel Data Lake.
Oprávnění ke čtení datového jezera v Microsoft Sentinel
Microsoft Entra ID role poskytují široký přístup k veškerému obsahu v datovém jezeře. Pomocí následujících rolí můžete poskytnout přístup pro čtení ke všem pracovním prostorům v rámci Microsoft Sentinel Data Lake, například pro spouštění dotazů.
| Typ oprávnění | Podporované role |
|---|---|
| Přístup pro čtení napříč všemi pracovními prostory | Použijte některou z následujících Microsoft Entra ID rolí: - Globální čtenář - Bezpečnostní čtečka - Operátor zabezpečení - Správce zabezpečení - Globální správce |
Případně můžete chtít přiřadit možnost čtení tabulek z konkrétního pracovního prostoru. V takových případech použijte jednu z následujících možností:
| Úlohy | Oprávnění |
|---|---|
| Oprávnění ke čtení systémových tabulek | Použijte vlastní jednotnou roli RBAC Microsoft Defender XDR s oprávněním základní data zabezpečení (čtení) pro shromažďování dat v Microsoft Sentinelu. |
| Oprávnění ke čtení v jakémkoli jiném pracovním prostoru povoleném pro Microsoft Sentinel v data lake | Pro oprávnění v tomto pracovním prostoru použijte jednu z následujících předdefinovaných rolí v Azure RBAC: - Čtenář Log Analytics - Přispěvatel Log Analytics - Přispěvatel Microsoft Sentinel - Čtenář Microsoft Sentinelu - Čtenář - Přispěvatel - Vlastník |
Oprávnění k zápisu do data lake v Microsoft Sentinel
Microsoft Entra ID role poskytují široký přístup ke všem pracovním prostorům v data lake. Pomocí následujících rolí můžete poskytnout přístup k zápisu do tabulek Microsoft Sentinel Data Lake:
| Typ oprávnění | Podporované role |
|---|---|
| Zápis do tabulek v analytické vrstvě pomocí úloh KQL nebo poznámkových bloků | Použijte jednu z následujících Microsoft Entra ID rolí: - Operátor zabezpečení - Správce zabezpečení - Globální správce |
| Zápis do tabulek v Microsoft Sentinel Data Lake | Použijte jednu z následujících Microsoft Entra ID rolí: - Operátor zabezpečení - Správce zabezpečení - Globální správce |
Případně můžete chtít přiřadit možnost zápisu výstupu do konkrétního pracovního prostoru. To může zahrnovat možnost konfigurace konektorů k tomuto pracovnímu prostoru, úpravu nastavení uchovávání pro tabulky v pracovním prostoru nebo vytváření, aktualizaci a odstraňování vlastních tabulek v tomto pracovním prostoru. V takových případech použijte jednu z následujících možností:
| Úlohy | Oprávnění |
|---|---|
| Aktualizace systémových tabulek v data lake | Použijte vlastní jednotnou roli RBAC v Microsoft Defender XDR s oprávněními Data (správa) pro kolekci dat Microsoft Sentinel. |
| Pro jakýkoli jiný pracovní prostor Microsoft Sentinel v datovém jezeře | Použijte předdefinované nebo vlastní role, které zahrnují následující Azure oprávnění RBAC Microsoft Operational Insights pro daný pracovní prostor: - microsoft.operationalinsights/workspaces/write - microsoft.operationalinsights/workspaces/tables/write - microsoft.operationalinsights/workspaces/tables/delete Například předdefinované role, které zahrnují tato oprávnění Přispěvatel, Vlastník a PřispěvatelLog Analytics. |
Správa úloh v Microsoft Sentinel Data Lake
Pokud chcete vytvářet naplánované úlohy nebo spravovat úlohy v Microsoft Sentinel Data Lake, musíte mít jednu z následujících Microsoft Entra ID rolí:
Vlastní role a pokročilé RBAC
Chcete-li omezit přístup ke konkrétním datům, ale ne k celému pracovnímu prostoru, použijte RBAC v kontextu prostředků nebo RBAC na úrovni tabulek. To je užitečné pro týmy, které potřebují přístup jenom k určitým datovým typům nebo tabulkám.
V opačném případě použijte pro pokročilé řízení přístupu na základě role jednu z následujících možností:
- Pro přístup k systému SIEM Microsoft Sentinel použijte vlastní role Azure.
- Pro datové jezero Microsoft Sentinel použijte vlastní role sjednoceného modelu RBAC v Defenderu XDR.
Související obsah
Další informace najdete v tématu Správa dat protokolu a pracovních prostorů ve službě Azure Monitor.