Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menjelaskan bagaimana Microsoft Sentinel menetapkan hak akses ke peran pengguna baik untuk Microsoft Sentinel SIEM maupun data lake Microsoft Sentinel, dengan mengidentifikasi tindakan yang diizinkan untuk setiap peran.
Microsoft Sentinel menggunakan kontrol akses berbasis peran Azure (Azure RBAC) untuk menyediakan peran bawaan dan kustom untuk MICROSOFT Sentinel SIEM, dan kontrol akses berbasis peran ID Microsoft Entra (Microsoft Entra ID RBAC) untuk menyediakan peran bawaan dan kustom untuk data lake Microsoft Sentinel.
Sebelum menetapkan peran, lihat panduan perencanaan Langkah-langkah untuk menetapkan peran Azure untuk membantu menentukan siapa yang memerlukan akses, peran mana yang akan dipilih, dan cakupan apa yang akan diterapkan.
Gunakan instruksi langkah demi langkah berikut untuk menetapkan peran kepada pengguna, grup, dan layanan, berdasarkan jenis peran Anda:
- peran Azure: Menetapkan peran Azure menggunakan portal Azure
- Peran Microsoft Entra ID: Tetapkan peran Microsoft Entra
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Note
Jika Anda menjalankan program pratinjau Microsoft Defender XDR, Anda sekarang dapat mengalami model Microsoft Defender Unified Role-Based Access Control (URBAC) baru. Untuk informasi selengkapnya, lihat Kontrol akses berbasis peran (RBAC) Terpadu Microsoft Defender XDR.
Penting
Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Ini membantu meningkatkan keamanan untuk organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.
Peran bawaan di Azure untuk Microsoft Sentinel
Peran Azure bawaan berikut digunakan untuk MICROSOFT Sentinel SIEM dan memberikan akses baca ke data ruang kerja, termasuk dukungan untuk data lake Microsoft Sentinel. Tetapkan peran ini di tingkat grup sumber daya untuk hasil terbaik.
| Peranan | Dukungan SIEM | Dukungan data lake |
|---|---|---|
| Pembaca Microsoft Sentinel | Menampilkan data, insiden, buku kerja, rekomendasi, dan sumber daya lainnya | Akses analitik tingkat lanjut dan jalankan kueri interaktif pada ruang kerja saja. |
| Microsoft Sentinel Responder | Semua izin Pembaca, ditambah mengelola insiden | N/A |
| Kontributor Microsoft Sentinel | Semua izin responden, ditambah penginstalan/pembaruan solusi, buat/edit sumber daya | Akses analitik tingkat lanjut dan jalankan kueri interaktif pada ruang kerja saja. |
| Operator Playbook di Microsoft Sentinel | Mendaftar, melihat, dan menjalankan playbook secara manual | N/A |
| Kontributor Otomatisasi Microsoft Sentinel | Memungkinkan Microsoft Sentinel menambahkan playbook ke aturan otomatisasi. Tidak digunakan untuk akun pengguna. | N/A |
Misalnya, tabel berikut ini memperlihatkan contoh tugas yang dapat dilakukan setiap peran di Microsoft Azure Sentinel:
| Peranan | Menjalankan playbook | Membuat/mengedit panduan operasional | Membuat/mengedit aturan analitik, buku kerja, dll. | Mengelola kejadian | Menampilkan data, insiden, buku kerja, rekomendasi | Mengelola hub konten |
|---|---|---|---|---|---|---|
| Pembaca Microsoft Sentinel | -- | -- | --* | -- | ✓ | -- |
| Microsoft Sentinel Responder | -- | -- | --* | ✓ | ✓ | -- |
| Kontributor Microsoft Sentinel | -- | -- | ✓ | ✓ | ✓ | ✓ |
| Operator Playbook di Microsoft Sentinel | ✓ | -- | -- | -- | -- | -- |
| Kontributor Aplikasi Logika | ✓ | ✓ | -- | -- | -- | -- |
*Dengan peran Kontributor Buku Kerja .
Sebaiknya tetapkan peran ke grup sumber daya yang berisi ruang kerja Microsoft Sentinel. Ini memastikan bahwa semua sumber daya terkait, seperti Logic Apps dan Playbook, dicakup oleh penetapan peran yang sama.
Sebagai opsi lain, tetapkan peran langsung ke ruang kerja Microsoft Sentinel itu sendiri. Jika Anda melakukannya, Anda harus menetapkan peran yang sama ke sumber daya solusi SecurityInsights di ruang kerja tersebut. Anda mungkin juga perlu menetapkannya pada sumber daya lain, dan secara terus-menerus mengelola penetapan peran ke sumber daya.
Peran tambahan untuk tugas tertentu
Pengguna dengan persyaratan pekerjaan tertentu mungkin perlu diberi peran lain atau izin tertentu untuk menyelesaikan tugas mereka. Contohnya:
| Tugas | Peran/izin yang diperlukan |
|---|---|
| Menyambungkan sumber data | Izin menulis di ruang kerja. Periksa dokumen konektor untuk izin tambahan yang diperlukan per konektor. |
| Mengelola konten dari hub Konten | Kontributor Microsoft Sentinel di tingkat grup sumber daya |
| Otomatisasi respons dengan panduan |
Operator Playbook Microsoft Sentinel untuk menjalankan playbook, dan Kontributor Logic App untuk membuat atau mengedit playbook. Microsoft Sentinel menggunakan playbook untuk respons ancaman otomatis. Playbook dibangun di Azure Logic Apps, dan merupakan sumber daya Azure terpisah. Anda mungkin ingin memberikan kemampuan kepada anggota tertentu dari tim operasi keamanan Anda untuk menggunakan Logic Apps dalam operasi Orkestrasi, Automasi, dan Respons Keamanan (SOAR). |
| Izinkan Microsoft Sentinel menjalankan playbook melalui otomatisasi | Akun layanan memerlukan izin eksplisit untuk grup sumber daya playbook; akun Anda memerlukan izin Pemilik untuk menetapkannya. Microsoft Sentinel menggunakan akun layanan khusus untuk menjalankan playbook pemicu insiden secara manual atau memanggilnya dari aturan otomatisasi. Penggunaan akun ini (dibandingkan dengan akun pengguna Anda) meningkatkan tingkat keamanan layanan. Agar aturan otomasi dapat menjalankan playbook, akun ini harus diberikan izin eksplisit ke grup sumber daya di mana playbook tersebut berada. Pada saat itu, setiap aturan otomasi akan dapat menjalankan playbook apa pun dalam grup sumber daya tersebut. |
| Pengguna tamu menetapkan insiden |
Pembaca Direktori DAN Penanggap Microsoft Sentinel Peran Pembaca Direktori bukanlah peran Azure, melainkan peran dalam Microsoft Entra ID, dan pengguna biasa (bukan tamu) secara default memiliki peran ini. |
| Membuat/menghapus buku kerja | Kontributor Microsoft Sentinel atau peran Microsoft Sentinel yang lebih kecil dan Kontributor Buku Kerja |
Peran Azure dan Analitik Log lainnya
Saat menetapkan peran Azure khusus Microsoft Sentinel, Anda mungkin menemukan peran Azure dan Log Analytics lainnya yang mungkin ditetapkan kepada pengguna untuk tujuan lain. Peran ini memberikan serangkaian izin yang lebih luas yang mencakup akses ke ruang kerja Microsoft Azure Sentinel Anda dan sumber daya lainnya:
- Peran Azure:Pemilik, Kontributor, Pembaca – memberikan akses luas di seluruh sumber daya Azure.
- Peran Analitik Log:Kontributor Analitik Log, Pembaca Analitik Log – memberikan akses ke ruang kerja Analitik Log.
Penting
Penetapan peran bersifat kumulatif. Pengguna dengan peran Pembaca Microsoft Sentinel dan Kontributor mungkin memiliki lebih banyak izin daripada yang dimaksudkan.
Penetapan peran yang direkomendasikan untuk pengguna Microsoft Azure Sentinel
| Tipe pengguna | Peranan | grup Sumber Daya | Deskripsi |
|---|---|---|---|
| Analis keamanan | Microsoft Sentinel Responder | Grup sumber daya Microsoft Sentinel | Menampilkan/mengelola insiden, data, buku kerja |
| Operator Playbook untuk Microsoft Sentinel | Grup sumber daya Microsoft Sentinel/playbook | Melampirkan/menjalankan buku panduan bermain | |
| Insinyur keamanan | Kontributor Microsoft Sentinel | Grup sumber daya Microsoft Sentinel | Mengelola insiden, konten, sumber daya |
| Kontributor Aplikasi Logika | Grup sumber daya Microsoft Sentinel/playbook | Menjalankan/memodifikasi playbook | |
| Perwakilan Layanan | Kontributor Microsoft Sentinel | Grup sumber daya Microsoft Sentinel | Tugas manajemen otomatis |
Peran dan izin untuk data lake Microsoft Sentinel
Untuk menggunakan data lake Microsoft Sentinel, ruang kerja Anda harus didaftarkan ke portal Defender dan data lake Microsoft Sentinel.
Izin baca data lake Microsoft Sentinel
Peran ID Microsoft Entra menyediakan akses luas di semua konten di data lake. Gunakan peran berikut untuk menyediakan akses baca ke semua ruang kerja dalam data lake Microsoft Sentinel, seperti untuk menjalankan kueri.
| Jenis izin | Peran yang didukung |
|---|---|
| Akses baca di semua ruang kerja | Gunakan salah satu peran ID Microsoft Entra berikut: - Pembaca global - Pembaca keamanan - Operator keamanan - Administrator keamanan - Administrator global |
Atau, Anda mungkin ingin menetapkan kemampuan untuk membaca tabel dari dalam ruang kerja tertentu. Dalam kasus seperti itu, gunakan salah satu hal berikut:
| Tasks | Hak akses |
|---|---|
| Izin baca pada tabel sistem | Gunakan peran RBAC terpadu Microsoft Defender XDR kustom dengan izin dasar-dasar data keamanan (baca) dalam pengumpulan data Microsoft Sentinel. |
| Izin baca di ruang kerja lain mana pun yang diaktifkan untuk Microsoft Sentinel di data lake | Gunakan salah satu peran bawaan berikut di Azure RBAC untuk izin di ruang kerja tersebut: - Pembaca Log Analitik - Kontributor Analitik Log - Kontributor Microsoft Sentinel - Pembaca Microsoft Sentinel - Pembaca - Kontributor - Pemilik |
Izin tulis data lake Microsoft Sentinel
Peran Microsoft Entra ID memberikan akses yang luas ke semua ruang kerja dalam data lake. Gunakan peran berikut untuk menyediakan akses tulis ke tabel data lake Microsoft Sentinel:
| Jenis izin | Peran yang didukung |
|---|---|
| Menulis tabel pada tingkat analitik menggunakan tugas atau buku catatan KQL | Gunakan salah satu peran ID Microsoft Entra berikut: - Operator keamanan - Administrator keamanan - Administrator global |
| Menulis ke tabel di data lake Microsoft Sentinel | Gunakan salah satu peran ID Microsoft Entra berikut: - Operator keamanan - Administrator keamanan - Administrator global |
Atau, Anda mungkin ingin menetapkan kemampuan untuk menulis output ke ruang kerja tertentu. Ini dapat mencakup kemampuan untuk mengonfigurasi konektor ke ruang kerja tersebut, memodifikasi pengaturan retensi untuk tabel di ruang kerja, atau membuat, memperbarui, dan menghapus tabel kustom di ruang kerja tersebut. Dalam kasus seperti itu, gunakan salah satu hal berikut:
| Tasks | Hak akses |
|---|---|
| Memperbarui tabel sistem di data lake | Gunakan peran RBAC terpadu Microsoft Defender XDR kustom dengan izin data (kelola) atas pengumpulan data Microsoft Sentinel. |
| Untuk ruang kerja Microsoft Sentinel lainnya di dalam data lake | Gunakan peran bawaan atau kustom apa pun yang menyertakan izin wawasan operasional Microsoft Azure RBAC berikut ini di ruang kerja tersebut: - microsoft.operationalinsights/workspaces/write - microsoft.operationalinsights/workspaces/tables/write - microsoft.operationalinsights/workspaces/tables/delete Misalnya, peran bawaan yang menyertakan izin ini Kontributor Log Analytics, Pemilik, dan Kontributor. |
Mengelola pekerjaan di data lake Microsoft Azure Sentinel
Untuk membuat pekerjaan terjadwal atau mengelola pekerjaan di data lake Microsoft Sentinel, Anda harus memiliki salah satu peran ID Microsoft Entra berikut:
Peran kustom dan RBAC tingkat lanjut
Untuk membatasi akses ke data tertentu, tetapi bukan seluruh ruang kerja, gunakan RBAC berbasis konteks sumber daya atau RBAC berbasis tingkat tabel. Ini berguna untuk tim yang hanya memerlukan akses ke jenis data atau tabel tertentu.
Jika tidak, gunakan salah satu opsi berikut untuk RBAC tingkat lanjut:
- Untuk akses SIEM Microsoft Sentinel, gunakan peran kustom Azure.
- Untuk data lake Microsoft Sentinel, gunakan peran kustom RBAC terpadu Defender XDR.
Konten terkait
Untuk informasi selengkapnya, lihat Mengelola data log dan ruang kerja di Azure Monitor