Peran dan izin di platform Microsoft Azure Sentinel

Artikel ini menjelaskan bagaimana Microsoft Sentinel menetapkan hak akses ke peran pengguna baik untuk Microsoft Sentinel SIEM maupun data lake Microsoft Sentinel, dengan mengidentifikasi tindakan yang diizinkan untuk setiap peran.

Microsoft Sentinel menggunakan kontrol akses berbasis peran Azure (Azure RBAC) untuk menyediakan peran bawaan dan kustom untuk MICROSOFT Sentinel SIEM, dan kontrol akses berbasis peran ID Microsoft Entra (Microsoft Entra ID RBAC) untuk menyediakan peran bawaan dan kustom untuk data lake Microsoft Sentinel.

Sebelum menetapkan peran, lihat panduan perencanaan Langkah-langkah untuk menetapkan peran Azure untuk membantu menentukan siapa yang memerlukan akses, peran mana yang akan dipilih, dan cakupan apa yang akan diterapkan.

Gunakan instruksi langkah demi langkah berikut untuk menetapkan peran kepada pengguna, grup, dan layanan, berdasarkan jenis peran Anda:

Penting

Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.

Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.

Note

Jika Anda menjalankan program pratinjau Microsoft Defender XDR, Anda sekarang dapat mengalami model Microsoft Defender Unified Role-Based Access Control (URBAC) baru. Untuk informasi selengkapnya, lihat Kontrol akses berbasis peran (RBAC) Terpadu Microsoft Defender XDR.

Penting

Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Ini membantu meningkatkan keamanan untuk organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.

Peran bawaan di Azure untuk Microsoft Sentinel

Peran Azure bawaan berikut digunakan untuk MICROSOFT Sentinel SIEM dan memberikan akses baca ke data ruang kerja, termasuk dukungan untuk data lake Microsoft Sentinel. Tetapkan peran ini di tingkat grup sumber daya untuk hasil terbaik.

Peranan Dukungan SIEM Dukungan data lake
Pembaca Microsoft Sentinel Menampilkan data, insiden, buku kerja, rekomendasi, dan sumber daya lainnya Akses analitik tingkat lanjut dan jalankan kueri interaktif pada ruang kerja saja.
Microsoft Sentinel Responder Semua izin Pembaca, ditambah mengelola insiden N/A
Kontributor Microsoft Sentinel Semua izin responden, ditambah penginstalan/pembaruan solusi, buat/edit sumber daya Akses analitik tingkat lanjut dan jalankan kueri interaktif pada ruang kerja saja.
Operator Playbook di Microsoft Sentinel Mendaftar, melihat, dan menjalankan playbook secara manual N/A
Kontributor Otomatisasi Microsoft Sentinel Memungkinkan Microsoft Sentinel menambahkan playbook ke aturan otomatisasi. Tidak digunakan untuk akun pengguna. N/A

Misalnya, tabel berikut ini memperlihatkan contoh tugas yang dapat dilakukan setiap peran di Microsoft Azure Sentinel:

Peranan Menjalankan playbook Membuat/mengedit panduan operasional Membuat/mengedit aturan analitik, buku kerja, dll. Mengelola kejadian Menampilkan data, insiden, buku kerja, rekomendasi Mengelola hub konten
Pembaca Microsoft Sentinel -- -- --* -- --
Microsoft Sentinel Responder -- -- --* --
Kontributor Microsoft Sentinel -- --
Operator Playbook di Microsoft Sentinel -- -- -- -- --
Kontributor Aplikasi Logika -- -- -- --

*Dengan peran Kontributor Buku Kerja .

Sebaiknya tetapkan peran ke grup sumber daya yang berisi ruang kerja Microsoft Sentinel. Ini memastikan bahwa semua sumber daya terkait, seperti Logic Apps dan Playbook, dicakup oleh penetapan peran yang sama.

Sebagai opsi lain, tetapkan peran langsung ke ruang kerja Microsoft Sentinel itu sendiri. Jika Anda melakukannya, Anda harus menetapkan peran yang sama ke sumber daya solusi SecurityInsights di ruang kerja tersebut. Anda mungkin juga perlu menetapkannya pada sumber daya lain, dan secara terus-menerus mengelola penetapan peran ke sumber daya.

Peran tambahan untuk tugas tertentu

Pengguna dengan persyaratan pekerjaan tertentu mungkin perlu diberi peran lain atau izin tertentu untuk menyelesaikan tugas mereka. Contohnya:

Tugas Peran/izin yang diperlukan
Menyambungkan sumber data Izin menulis di ruang kerja. Periksa dokumen konektor untuk izin tambahan yang diperlukan per konektor.
Mengelola konten dari hub Konten Kontributor Microsoft Sentinel di tingkat grup sumber daya
Otomatisasi respons dengan panduan Operator Playbook Microsoft Sentinel untuk menjalankan playbook, dan Kontributor Logic App untuk membuat atau mengedit playbook.

Microsoft Sentinel menggunakan playbook untuk respons ancaman otomatis. Playbook dibangun di Azure Logic Apps, dan merupakan sumber daya Azure terpisah. Anda mungkin ingin memberikan kemampuan kepada anggota tertentu dari tim operasi keamanan Anda untuk menggunakan Logic Apps dalam operasi Orkestrasi, Automasi, dan Respons Keamanan (SOAR).
Izinkan Microsoft Sentinel menjalankan playbook melalui otomatisasi Akun layanan memerlukan izin eksplisit untuk grup sumber daya playbook; akun Anda memerlukan izin Pemilik untuk menetapkannya.

Microsoft Sentinel menggunakan akun layanan khusus untuk menjalankan playbook pemicu insiden secara manual atau memanggilnya dari aturan otomatisasi. Penggunaan akun ini (dibandingkan dengan akun pengguna Anda) meningkatkan tingkat keamanan layanan.

Agar aturan otomasi dapat menjalankan playbook, akun ini harus diberikan izin eksplisit ke grup sumber daya di mana playbook tersebut berada. Pada saat itu, setiap aturan otomasi akan dapat menjalankan playbook apa pun dalam grup sumber daya tersebut.
Pengguna tamu menetapkan insiden Pembaca Direktori DAN Penanggap Microsoft Sentinel

Peran Pembaca Direktori bukanlah peran Azure, melainkan peran dalam Microsoft Entra ID, dan pengguna biasa (bukan tamu) secara default memiliki peran ini.
Membuat/menghapus buku kerja Kontributor Microsoft Sentinel atau peran Microsoft Sentinel yang lebih kecil dan Kontributor Buku Kerja

Peran Azure dan Analitik Log lainnya

Saat menetapkan peran Azure khusus Microsoft Sentinel, Anda mungkin menemukan peran Azure dan Log Analytics lainnya yang mungkin ditetapkan kepada pengguna untuk tujuan lain. Peran ini memberikan serangkaian izin yang lebih luas yang mencakup akses ke ruang kerja Microsoft Azure Sentinel Anda dan sumber daya lainnya:

Penting

Penetapan peran bersifat kumulatif. Pengguna dengan peran Pembaca Microsoft Sentinel dan Kontributor mungkin memiliki lebih banyak izin daripada yang dimaksudkan.

Tipe pengguna Peranan grup Sumber Daya Deskripsi
Analis keamanan Microsoft Sentinel Responder Grup sumber daya Microsoft Sentinel Menampilkan/mengelola insiden, data, buku kerja
Operator Playbook untuk Microsoft Sentinel Grup sumber daya Microsoft Sentinel/playbook Melampirkan/menjalankan buku panduan bermain
Insinyur keamanan Kontributor Microsoft Sentinel Grup sumber daya Microsoft Sentinel Mengelola insiden, konten, sumber daya
Kontributor Aplikasi Logika Grup sumber daya Microsoft Sentinel/playbook Menjalankan/memodifikasi playbook
Perwakilan Layanan Kontributor Microsoft Sentinel Grup sumber daya Microsoft Sentinel Tugas manajemen otomatis

Peran dan izin untuk data lake Microsoft Sentinel

Untuk menggunakan data lake Microsoft Sentinel, ruang kerja Anda harus didaftarkan ke portal Defender dan data lake Microsoft Sentinel.

Izin baca data lake Microsoft Sentinel

Peran ID Microsoft Entra menyediakan akses luas di semua konten di data lake. Gunakan peran berikut untuk menyediakan akses baca ke semua ruang kerja dalam data lake Microsoft Sentinel, seperti untuk menjalankan kueri.

Jenis izin Peran yang didukung
Akses baca di semua ruang kerja Gunakan salah satu peran ID Microsoft Entra berikut:

- Pembaca global
- Pembaca keamanan
- Operator keamanan
- Administrator keamanan
- Administrator global

Atau, Anda mungkin ingin menetapkan kemampuan untuk membaca tabel dari dalam ruang kerja tertentu. Dalam kasus seperti itu, gunakan salah satu hal berikut:

Tasks Hak akses
Izin baca pada tabel sistem Gunakan peran RBAC terpadu Microsoft Defender XDR kustom dengan izin dasar-dasar data keamanan (baca) dalam pengumpulan data Microsoft Sentinel.
Izin baca di ruang kerja lain mana pun yang diaktifkan untuk Microsoft Sentinel di data lake Gunakan salah satu peran bawaan berikut di Azure RBAC untuk izin di ruang kerja tersebut:
- Pembaca Log Analitik
- Kontributor Analitik Log
- Kontributor Microsoft Sentinel
- Pembaca Microsoft Sentinel
- Pembaca
- Kontributor
- Pemilik

Izin tulis data lake Microsoft Sentinel

Peran Microsoft Entra ID memberikan akses yang luas ke semua ruang kerja dalam data lake. Gunakan peran berikut untuk menyediakan akses tulis ke tabel data lake Microsoft Sentinel:

Jenis izin Peran yang didukung
Menulis tabel pada tingkat analitik menggunakan tugas atau buku catatan KQL Gunakan salah satu peran ID Microsoft Entra berikut:

- Operator keamanan
- Administrator keamanan
- Administrator global
Menulis ke tabel di data lake Microsoft Sentinel Gunakan salah satu peran ID Microsoft Entra berikut:
- Operator keamanan
- Administrator keamanan
- Administrator global

Atau, Anda mungkin ingin menetapkan kemampuan untuk menulis output ke ruang kerja tertentu. Ini dapat mencakup kemampuan untuk mengonfigurasi konektor ke ruang kerja tersebut, memodifikasi pengaturan retensi untuk tabel di ruang kerja, atau membuat, memperbarui, dan menghapus tabel kustom di ruang kerja tersebut. Dalam kasus seperti itu, gunakan salah satu hal berikut:

Tasks Hak akses
Memperbarui tabel sistem di data lake Gunakan peran RBAC terpadu Microsoft Defender XDR kustom dengan izin data (kelola) atas pengumpulan data Microsoft Sentinel.
Untuk ruang kerja Microsoft Sentinel lainnya di dalam data lake Gunakan peran bawaan atau kustom apa pun yang menyertakan izin wawasan operasional Microsoft Azure RBAC berikut ini di ruang kerja tersebut:
- microsoft.operationalinsights/workspaces/write
- microsoft.operationalinsights/workspaces/tables/write
- microsoft.operationalinsights/workspaces/tables/delete

Misalnya, peran bawaan yang menyertakan izin ini Kontributor Log Analytics, Pemilik, dan Kontributor.

Mengelola pekerjaan di data lake Microsoft Azure Sentinel

Untuk membuat pekerjaan terjadwal atau mengelola pekerjaan di data lake Microsoft Sentinel, Anda harus memiliki salah satu peran ID Microsoft Entra berikut:

Peran kustom dan RBAC tingkat lanjut

Untuk membatasi akses ke data tertentu, tetapi bukan seluruh ruang kerja, gunakan RBAC berbasis konteks sumber daya atau RBAC berbasis tingkat tabel. Ini berguna untuk tim yang hanya memerlukan akses ke jenis data atau tabel tertentu.

Jika tidak, gunakan salah satu opsi berikut untuk RBAC tingkat lanjut:

Untuk informasi selengkapnya, lihat Mengelola data log dan ruang kerja di Azure Monitor