Roles y permisos en la plataforma de Microsoft Sentinel

En este artículo se explica cómo Microsoft Sentinel asigna permisos a los roles de usuario para Microsoft Sentinel SIEM y Microsoft Sentinel data lake, identificando las acciones permitidas para cada rol.

Microsoft Sentinel usa el control de acceso basado en roles de Azure (Azure RBAC) para proporcionar roles integrados y personalizados para Microsoft Sentinel SIEM, y el control de acceso basado en roles de Microsoft Entra ID (Microsoft Entra ID RBAC) para proporcionar roles integrados y personalizados para el lago de datos de Microsoft Sentinel.

Antes de asignar roles, consulte la guía de planeación Pasos para asignar un rol de Azure para ayudar a determinar quién necesita acceso, qué rol elegir y qué ámbito aplicar.

Use las siguientes instrucciones paso a paso para asignar roles a usuarios, grupos y servicios, en función del tipo de rol:

Importante

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.

Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Nota:

Si ejecuta el programa de Microsoft Defender XDR versión preliminar, ahora puede experimentar el nuevo modelo Microsoft Defender Unified Role-Based Access Control (URBAC). Para obtener más información, consulte Microsoft Defender XDR Control de acceso basado en rol unificado (RBAC).

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.

Roles de Azure integrados para Microsoft Sentinel

Los siguientes roles integrados de Azure se utilizan para Microsoft Sentinel SIEM y conceden acceso de lectura a los datos del espacio de trabajo, incluida la compatibilidad con el lago de datos de Microsoft Sentinel. Asigne estos roles en el nivel de grupo de recursos para obtener los mejores resultados.

Rol Compatibilidad con SIEM Compatibilidad con Data Lake
Lector de Microsoft Sentinel Visualización de datos, incidentes, libros, recomendaciones y otros recursos Acceda a análisis avanzados y ejecute consultas interactivas solo en áreas de trabajo.
respondedor de Microsoft Sentinel Todos los permisos de lector, además de la administración de incidentes N/D
Colaborador de Microsoft Sentinel Todos los permisos de respondedor, además de soluciones de instalación o actualización, crear o editar recursos Acceda a análisis avanzados y ejecute consultas interactivas solo en áreas de trabajo.
Operador de cuaderno de estrategias de Microsoft Sentinel Enumerar, ver y ejecutar manualmente cuadernos de estrategias N/D
Colaborador de automation de Microsoft Sentinel Permite a Microsoft Sentinel agregar guías de estrategias a las reglas de automatización. No se usa para las cuentas de usuario. N/D

Por ejemplo, en la tabla siguiente se muestran ejemplos de tareas que cada rol puede realizar en Microsoft Sentinel:

Rol Ejecutar cuadernos de estrategias Crear/editar guías de procedimientos Crear o editar reglas de análisis, libros de trabajo, etc. Administrar incidentes Ver datos, incidentes, libros de trabajo, recomendaciones Administración del centro de contenido
Lector de Microsoft Sentinel -- -- --* -- --
respondedor de Microsoft Sentinel -- -- --* --
Colaborador de Microsoft Sentinel -- --
Operador de cuaderno de estrategias de Microsoft Sentinel -- -- -- -- --
Colaborador de aplicación lógica -- -- -- --

*Con el rol Colaborador de libros de trabajo.

Se recomienda asignar roles al grupo de recursos que contiene el área de trabajo de Microsoft Sentinel. Esto garantiza que todos los recursos relacionados, como Logic Apps y los cuadernos de estrategias, estén cubiertos por las mismas asignaciones de roles.

Otra opción consiste en asignar los roles directamente en la propia área de trabajo de Microsoft Sentinel. Si lo hace, debe asignar los mismos roles en el recurso de la solución de SecurityInsights en esa área de trabajo. También es posible que tenga que asignarlos a otros recursos y administrar continuamente las asignaciones de roles a los recursos.

Roles adicionales para tareas específicas

Es posible que a los usuarios con requisitos de trabajo concretos se les asignen otros roles o permisos específicos para realizar sus tareas. Por ejemplo:

Tarea Roles o permisos necesarios
Conexión de orígenes de datos Permiso de escritura en el espacio de trabajo. Compruebe los documentos del conector para obtener permisos adicionales necesarios por conector.
Administración de contenido desde el centro de contenido colaborador de Microsoft Sentinel en el nivel de grupo de recursos
Automatizar respuestas con guías de actuación Operador de guías de actuación de Microsoft Sentinel, para ejecutar guías de actuación, y Colaborador de aplicaciones lógicas para crear o editar guías de actuación.

Microsoft Sentinel usa cuadernos de estrategias para la respuesta a amenazas automatizada. Los cuadernos de estrategias se basan en Azure Logic Apps y son recursos independientes de Azure. Para determinados miembros de su equipo de operaciones de seguridad, puede que desee conceder permisos para usar Logic Apps en operaciones de orquestación, automatización y respuesta de seguridad (SOAR).
Permitir que Microsoft Sentinel ejecute cuadernos de estrategias a través de la automatización La cuenta de servicio necesita permisos explícitos para el grupo de recursos del cuaderno de estrategias; la cuenta necesita permisos de Propietario para asignarlos.

Microsoft Sentinel usa una cuenta de servicio especial para ejecutar cuadernos de estrategias de desencadenador de incidentes manualmente o para llamarlos desde reglas de automatización. El uso de esta cuenta (en lugar de la cuenta de usuario) aumenta el nivel de seguridad del servicio.

Para que una regla de automatización ejecute un cuaderno de estrategias, a esta cuenta se le deben conceder permisos explícitos para el grupo de recursos donde reside el cuaderno de estrategias. En ese momento, cualquier regla de automatización puede ejecutar cualquier cuaderno de estrategias de ese grupo de recursos.
Los usuarios invitados asignan incidentes Lector de directorios Y Respondedor de Microsoft Sentinel

El rol Lector de directorios no es un rol Azure, sino un rol Microsoft Entra ID y los usuarios normales (nonguest) tienen este rol asignado de forma predeterminada.
Crear/eliminar libros Colaborador de Microsoft Sentinel o un rol de Microsoft Sentinel de menor nivel Y Colaborador de libros de trabajo

Otros roles de Azure y Log Analytics

Al asignar roles de Azure específicos de Microsoft Sentinel, es posible que encuentre otros roles de Azure y Log Analytics que se puedan asignar a los usuarios para otros fines. Estos roles conceden un conjunto más amplio de permisos que incluyen acceso al área de trabajo de Microsoft Sentinel y otros recursos:

Importante

Las asignaciones de roles son acumulativas. Un usuario con roles de lector y colaborador de Microsoft Sentinel puede tener más permisos de los previstos.

Tipo de usuario Rol Grupo de recursos Descripción
Analistas de seguridad Responsable de respuesta de Microsoft Sentinel Microsoft Sentinel grupo de recursos Visualización y administración de incidentes, datos y libros
Operador de cuaderno de estrategias de Microsoft Sentinel Grupo de recursos de Microsoft Sentinel/guías de respuesta Adjuntar o ejecutar cuadernos de estrategias
Ingenieros de seguridad Colaborador de Microsoft Sentinel Microsoft Sentinel grupo de recursos Administración de incidentes, contenido y recursos
Colaborador de aplicación lógica Grupo de recursos de Microsoft Sentinel/guías de respuesta Ejecutar o modificar cuadernos de estrategias
Entidad de servicio Colaborador de Microsoft Sentinel Microsoft Sentinel grupo de recursos Tareas de administración automatizada

Roles y permisos para el lago de datos de Microsoft Sentinel

Para usar el lago de datos Microsoft Sentinel, el área de trabajo debe incorporarse al portal de Defender y al lago de datos de Microsoft Sentinel.

Permisos de lectura del data lake de Microsoft Sentinel

Microsoft Entra ID roles proporcionan un acceso amplio a todo el contenido del lago de datos. Use los siguientes roles para proporcionar acceso de lectura a todas las áreas de trabajo del lago de datos Microsoft Sentinel, como para ejecutar consultas.

Tipo de permiso Roles admitidos
Acceso de lectura en todas las áreas de trabajo Use cualquiera de los siguientes roles de Microsoft Entra ID:

- Lector global
- Lector de seguridad
- Operador de seguridad
- Administrador de seguridad
- Administrador global

Como alternativa, es posible que desee asignar la capacidad de leer tablas desde dentro de un área de trabajo específica. En tales casos, use uno de los siguientes elementos:

Tareas Permisos
Permisos de lectura en las tablas del sistema Use un rol RBAC unificado personalizado de Microsoft Defender XDR con permisos de seguridad de datos básicos (lectura) sobre la recopilación de datos de Microsoft Sentinel.
Permisos de lectura en cualquier otro espacio de trabajo habilitado para Microsoft Sentinel en el lago de datos Use uno de los siguientes roles integrados en Azure RBAC para los permisos en ese área de trabajo:
- Lector de Log Analytics
- Colaborador de Log Analytics
- Colaborador de Microsoft Sentinel
- Lector de Microsoft Sentinel
- Lector
- Colaborador
- Propietario

Permisos de escritura en el lago de datos de Microsoft Sentinel

Microsoft Entra ID roles proporciona un acceso amplio a todas las áreas de trabajo del lago de datos. Use los siguientes roles para proporcionar acceso de escritura a las tablas de data lake de Microsoft Sentinel:

Tipo de permiso Roles admitidos
Escribir en tablas del nivel de análisis mediante trabajos KQL o cuadernos Use uno de los siguientes roles de Microsoft Entra ID:

- Operador de seguridad
- Administrador de seguridad
- Administrador global
Escribir en tablas del lago de datos de Microsoft Sentinel Use uno de los siguientes roles de Microsoft Entra ID:
- Operador de seguridad
- Administrador de seguridad
- Administrador global

Alternativamente, puede que quiera asignar el permiso para escribir resultados a un área de trabajo específica. Esto puede incluir la capacidad de configurar conectores en ese área de trabajo, modificar la configuración de retención de las tablas del área de trabajo o crear, actualizar y eliminar tablas personalizadas en ese área de trabajo. En tales casos, use uno de los siguientes elementos:

Tareas Permisos
Actualización de tablas del sistema en el lago de datos Utilice un rol RBAC unificado personalizado de Microsoft Defender XDR con permisos de datos (administrar) sobre la recopilación de datos de Microsoft Sentinel.
Para cualquier otra área de trabajo de Microsoft Sentinel en el lago de datos Use cualquier rol integrado o personalizado que incluya los siguientes permisos de Azure RBAC para Microsoft operational insights en ese espacio de trabajo:
- microsoft.operationalinsights/workspaces/write
- microsoft.operationalinsights/workspaces/tables/write
- microsoft.operationalinsights/workspaces/tables/delete

Por ejemplo, roles integrados que incluyen estos permisos: Colaborador de Log Analytics, Propietario y Colaborador.

Administración de trabajos en el lago de datos de Microsoft Sentinel

Para crear trabajos programados o administrar trabajos en el lago de datos de Microsoft Sentinel, debe tener uno de los siguientes roles de Microsoft Entra ID:

Roles personalizados y RBAC avanzado

Para restringir el acceso a datos específicos, pero no a todo el área de trabajo, use RBAC de contexto de recursos o RBAC de nivel de tabla. Esto es útil para los equipos que necesitan acceso solo a determinados tipos de datos o tablas.

De lo contrario, use una de las siguientes opciones para RBAC avanzado:

Para obtener más información, consulte Administración de datos de registro y áreas de trabajo en Azure Monitor.