A Microsoft Sentinel üzembe helyezésének előfeltételei

A Microsoft Sentinel üzembe helyezése előtt győződjön meg arról, hogy a Azure bérlője megfelel az ebben a cikkben felsorolt követelményeknek. Ez a cikk a Microsoft Sentinel üzembe helyezési útmutatójának része.

Licencelési és előfizetési követelmények

Követelmény Leírás
Licenc, bérlő vagy egyéni fiók A Azure eléréséhez és az erőforrások üzembe helyezéséhez Microsoft Entra ID licencre és bérlőre, illetve egy érvényes fizetési móddal rendelkező egyéni fiókra van szükség.
Azure előfizetés Az erőforrások létrehozásának és számlázásának nyomon követéséhez Azure előfizetés szükséges.
Engedélyek Rendelje hozzá a megfelelő engedélyeket az előfizetéséhez. Új előfizetések esetén jelöljön ki egy tulajdonost/közreműködőt.

– A legalacsonyabb jogosultsági szintű hozzáférés fenntartásához rendeljen hozzá szerepköröket az erőforráscsoport szintjén.
– Az engedélyek és a hozzáférés további szabályozásához állítson be egyéni szerepköröket. További információ: Szerepköralapú hozzáférés-vezérlés (RBAC).
– A felhasználók és a biztonsági felhasználók közötti további elkülönítés érdekében fontolja meg az erőforrás-környezet vagy a táblaszintű RBAC megfontolását.

A Microsoft Sentinel által támogatott egyéb szerepkörökről és engedélyekről az Engedélyek Microsoft Sentinel című témakörben talál további információt.

Munkaterületre vonatkozó követelmények

Az észlelésekhez, elemzésekhez és egyéb funkciókhoz a Microsoft Sentinel által betöltött és elemzett adatok tárolásához Log Analytics-munkaterület szükséges. További információ: Log Analytics-munkaterület architektúrájának megtervezése.

A Log Analytics-munkaterületen nem lehet erőforrás-zárolás alkalmazva, és a munkaterület tarifacsomagjának használatalapú fizetéses vagy kötelezettségvállalási szintnek kell lennie. A Log Analytics örökölt tarifacsomagjai és erőforrás-zárolásai nem támogatottak a Microsoft Sentinel engedélyezésekor. További információ a tarifacsomagokról: Egyszerűsített tarifacsomagok Microsoft Sentinel.

A hálózati biztonsági szegélyhálózatok nem támogatottak a Microsoft Sentinel engedélyezett Log Analytics-munkaterületek esetében. Ha a munkaterületen engedélyezve van egy hálózati biztonsági szegély, a rendszer automatikusan letiltja az elemzési szabályokat.

Az összetettség csökkentése érdekében egy dedikált erőforráscsoport használatát javasoljuk az Ön, a Microsoft Sentinelhez engedélyezett Log Analytics-munkaterületéhez. Ennek az erőforráscsoportnak kizárólag azokat az erőforrásokat kell tartalmaznia, amelyeket a Microsoft Sentinel használ, beleértve a Log Analytics-munkaterületet, a folyamatfüzeteket, a munkafüzeteket és így tovább.

Egy dedikált erőforráscsoport lehetővé teszi az engedélyek egyszeri hozzárendelését az erőforráscsoport szintjén, a függő erőforrásokra automatikusan alkalmazott engedélyekkel. Dedikált erőforráscsoport esetén a Microsoft Sentinel hozzáférés-kezelése hatékony és kevésbé hajlamos a nem megfelelő engedélyekre. Az engedélyek összetettségének csökkentése biztosítja, hogy a felhasználók és a szolgáltatásnevek rendelkezzenek a műveletek végrehajtásához szükséges engedélyekkel, és egyszerűbbé teszi, hogy a kevésbé kiemelt szerepkörök ne férhessenek hozzá a nem megfelelő erőforrásokhoz.

További erőforráscsoportokat implementálhat a rétegek szerinti hozzáférés szabályozásához. A további erőforráscsoportokat használja olyan erőforrások elhelyezésére, amelyekhez csak a magasabb szintű jogosultságokkal rendelkező csoportok férhetnek hozzá. Több szinttel még részletesebben elkülöníthetők az erőforráscsoportok közötti hozzáférések.

Következő lépések

Ebben a cikkben áttekintette azokat az előfeltételeket, amelyek segítenek megtervezni és előkészíteni a Microsoft Sentinel üzembe helyezése előtt.