Microsoft Defender 포털에 Microsoft Sentinel 연결

Microsoft Sentinel Microsoft Defender 포털에서 사용할 수 있습니다. Microsoft Defender XDR 또는 E5 라이선스가 필요하지 않습니다. Defender 포털에서 Defender XDR Microsoft Sentinel 사용하면 공유 인시던트 관리 및 고급 헌팅이 제공됩니다. 도구 전환을 줄이고 더 빠르고 집중적인 조사를 실행할 수 있습니다.

이 문서에서는 필수 구성 요소, 온보딩 단계 및 사용 가능한 기능을 포함하여 Microsoft Sentinel 작업 영역을 Defender 포털에 연결하는 방법을 안내합니다. 작업 영역이 아직 Defender 포털에 연결되지 않은 경우 다음 단계를 수행합니다. 대부분의 경우 2025년 7월 1일 이후에 Microsoft Sentinel 온보딩하는 고객은 Defender 포털에 자동으로 온보딩됩니다.

자세한 내용은 다음 항목을 참조하세요.

필수 구성 요소

시작하기 전에 기능 설명서를 검토하여 제품 변경 및 제한 사항을 이해합니다.

Microsoft Defender 포털은 단일 Microsoft Entra 테넌트 및 주 작업 영역 및 여러 보조 작업 영역에 대한 연결을 지원합니다. Microsoft Sentinel 온보딩할 때 작업 영역이 하나만 있는 경우 해당 작업 영역이 기본 작업 영역으로 지정됩니다. 자세한 내용은 Defender 포털의 여러 Microsoft Sentinel 작업 영역을 참조하세요. 이 문서의 컨텍스트에서 작업 영역은 Microsoft Sentinel 사용하도록 설정된 Log Analytics 작업 영역입니다.

Microsoft Sentinel 필수 구성 요소

단일 작업 영역에 대한 Defender 포털의 Microsoft Sentinel 온보딩하고 사용하려면 다음 리소스 및 액세스 권한이 필요합니다.

  • Microsoft Sentinel 사용하도록 설정된 Log Analytics 작업 영역

  • Defender 포털에서 Microsoft Sentinel 대한 지원 요청을 온보딩, 사용 및 만들 수 있는 적절한 역할이 있는 Azure 계정입니다. 필요한 권한이 없는 경우 온보딩할 수 있는 작업 영역이 Defender 포털에 표시되지 않습니다.

다음 표에서는 단일 작업 영역 설정에 필요한 몇 가지 주요 역할을 보여 줍니다. 여러 작업 영역과 관련된 권한은 작업 영역을 관리하고 작업 영역 데이터를 볼 수 있는 권한을 참조하세요.

온보딩의 경우 소유자 역할 할당은 구독 범위에서 무조건적이어야 합니다.

소유자가 사용자가 모든 역할을 할당하도록 허용(매우 높은 권한)으로 설정된 Azure 역할 할당 조건 추가 화면의 스크린샷.

작업 Microsoft Entra 또는 Azure 기본 제공 역할 필요 범위
Microsoft Sentinel을 Defender 포털에 온보딩1 Microsoft Entra ID의 보안 관리자 이상

소유자 (무조건 역할 할당)
또는
사용자 액세스 관리자Microsoft Sentinel 기여자
Tenant


- 소유자 역할용 구독
Defender 포털에서 Microsoft Sentinel 보기 Microsoft Sentinel Reader 구독, 리소스 그룹 또는 작업 영역 리소스
Microsoft Sentinel 데이터 테이블 쿼리 또는 인시던트 보기 Microsoft Sentinel Reader 또는 다음 작업이 포함된 역할:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/Incidents/read
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/tasks/read
구독, 리소스 그룹 또는 작업 영역 리소스
인시던트에 대한 조사 작업 수행 Microsoft Sentinel Contributor 또는 다음 작업을 하는 역할:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/incidents/read
- Microsoft.SecurityInsights/incidents/write
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/comments/write
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/relations/write
- Microsoft.SecurityInsights/incidents/tasks/read
- Microsoft.SecurityInsights/incidents/tasks/write
구독, 리소스 그룹 또는 작업 영역 리소스
지원 요청 만들기 소유자 또는
기여자 또는
지원 요청 기여자 또는 Microsoft.Support/*를 사용하는 사용자 지정 역할
구독

1 테넌트가 Microsoft Sentinel 사용하도록 설정된 작업 영역이 정확히 하나 있는 경우 테이블에 나열된 사용 권한을 사용합니다. 테넌트에 Microsoft Sentinel이 사용 설정된 작업 영역이 둘 이상 있는 경우 Microsoft Entra ID에서 최소한 보안 관리자 이상 권한이 있어야 합니다.

여러 테넌트로 작업하는 경우, Defender 포털의 Microsoft Sentinel 데이터에는 세분화된 위임된 관리자 권한(GDAP)과 함께 사용하는 Azure Lighthouse가 지원되지 않습니다. 대신 Microsoft Entra B2B 인증을 사용합니다. 자세한 내용은 Microsoft Defender 다중 테넌트 관리 설정을 참조하세요.

Microsoft Sentinel을 Defender 포털에 연결한 후에는 기존 Azure 역할 기반 액세스 제어(RBAC) 권한에 따라 액세스할 수 있는 Microsoft Sentinel 기능을 사용할 수 있습니다. Azure RBAC의 모든 변경 내용이 Defender 포털에 반영되므로, Microsoft Sentinel 사용자의 역할 및 권한은 계속해서 Azure Portal에서 관리하세요.

자세한 내용은 Microsoft Sentinel 역할 및 권한리소스별 Microsoft Sentinel 데이터에 대한 액세스 관리를 참조하세요.

중요

사용 권한이 가장 적은 역할을 사용하는 것이 좋습니다. 이렇게 하면 조직의 보안을 개선하는 데 도움이 됩니다.

통합 보안 작업 필수 구성 요소

Defender 포털에서 Microsoft Defender XDR 및 Microsoft Sentinel 보안 작업을 통합하려면 다음 리소스와 액세스 권한이 있어야 합니다.

해당하는 경우 다음 필수 구성 요소를 완료합니다.

서비스 필수 구성 요소
Microsoft Purview 참가자 위험 관리 조직에서 Microsoft Purview 내부 위험 관리를 사용하는 경우 Microsoft Sentinel의 기본 작업 영역에서 데이터 커넥터 Microsoft 365 Insider Risk Management를 사용하도록 설정하여 해당 데이터를 통합합니다. Defender 포털에 온보딩하려는 Microsoft Sentinel 보조 작업 영역에서 해당 커넥터를 사용하지 않도록 설정합니다.

- 기본 작업 영역의 콘텐츠 허브에서 Microsoft Purview 내부 위험 관리 솔루션을 설치합니다.
- 데이터 커넥터를 구성합니다.

자세한 내용은 기본 제공 콘텐츠 Microsoft Sentinel 검색 및 관리를 참조하세요.
클라우드용 Microsoft Defender 테넌트의 모든 구독에서 상관 관계가 있는 클라우드용 Defender 인시던트를 Microsoft Sentinel의 기본 작업 영역으로 스트리밍하려면 다음을 수행합니다.

- 기본 작업 영역에서 테넌트 기반 클라우드용 Microsoft Defender(미리 보기) 데이터 커넥터를 연결합니다.
- 테넌트 내의 모든 작업 영역에서 클라우드용 구독 기반 Microsoft Defender(레거시) 경고 커넥터의 연결을 끊습니다.

클라우드용 Defender의 상관 관계가 있는 테넌트 데이터를 기본 작업 영역으로 스트리밍하지 않으려면 작업 영역에서 클라우드용 구독 기반 Microsoft Defender(레거시) 커넥터를 계속 사용합니다. 자세한 내용은 Microsoft Defender XDR 통합을 사용하여 클라우드용 Microsoft Defender 인시던트 수집을 참조하세요.

Microsoft Sentinel 온보딩

이 절차에서는 Microsoft Sentinel 사용 가능한 작업 영역을 Defender 포털에 온보딩하는 방법을 설명합니다.

  1. Microsoft Defender 포털로 이동하여 로그인합니다.
  2. 시스템>설정>Microsoft Sentinel>작업 영역 연결을 선택합니다.
  3. 연결하려는 작업 영역을 선택하고 다음을 선택합니다.
  4. 기본 작업 영역을 선택합니다.
  5. 작업 영역 연결과 관련된 제품 변경 내용을 읽고 이해합니다.
  6. 연결을 선택합니다.

작업 영역이 연결되면 페이지의 배너에 환경이 준비되었음을 표시합니다. 페이지는 데이터 커넥터 수 및 자동화 규칙과 같은 Microsoft Sentinel 메트릭을 포함하는 새 섹션으로 업데이트됩니다.

Defender 포털에서 Microsoft Sentinel 기능 살펴보기

작업 영역을 연결한 후 왼쪽 탐색 창에 Microsoft Sentinel 나타납니다. Defender XDR 사용하도록 설정된 경우 , 인시던트고급 헌팅과 같은 페이지에는 Microsoft Sentinel 및 Defender XDR 결합된 데이터가 표시됩니다. Defender XDR 없으면 해당 페이지에는 Microsoft Sentinel 데이터만 표시됩니다. 자세한 내용은 Microsoft Defender 포털에서 Microsoft Sentinel을 참조하세요.

많은 Microsoft Sentinel 기능이 Defender 포털에 기본 제공됩니다. 다음 표에 나열된 통합 기능의 경우 환경은 Azure 포털과 유사합니다. 시작하려면 다음 표의 문서를 사용합니다. 연결된 문서를 사용하는 경우 Azure 포털 대신 Defender 포털에서 시작합니다.

기능 범주 링크
검색 - 큰 데이터 세트의 오랜 시간 범위에서 검색
- 검색에서 보관된 로그 복원
위협 관리 - 통합 문서를 사용하여 데이터를 시각화하고 모니터링하세요
- 헌팅을 사용하여 엔드투엔드 위협 헌팅 수행
- 데이터 조사에 탐색 북마크 사용
- Microsoft Sentinel의 Hunting Livestream으로 위협 탐지
- Jupyter Notebook을 사용하여 보안 위협 찾기
- CSV 또는 JSON 파일을 사용하여 Microsoft Sentinel 위협 인텔리전스에 인디케이터를 대량으로 추가
- Microsoft Sentinel에서 위협 지표 다루기
- MITRE ATT&CK 프레임워크의 보안 적용 범위 이해
콘텐츠 관리 - Microsoft Sentinel 기본 제공 콘텐츠 검색 및 관리
- 콘텐츠 허브 카탈로그 Microsoft Sentinel
- 리포지토리에서 사용자 지정 콘텐츠 배포
구성 - Microsoft Sentinel 데이터 커넥터 찾기
- 위협을 감지하는 사용자 지정 분석 규칙 만들기
- Microsoft Sentinel에서 준실시간(NRT) 탐지 분석 규칙 사용하기
- 관심 목록 만들기
- Microsoft Sentinel 관심 목록 관리
- 자동화 규칙 만들기
- 콘텐츠 템플릿에서 Microsoft Sentinel 플레이북 만들기 및 사용자 지정

Defender 포털의 시스템>설정>Microsoft Sentinel에서 Microsoft Sentinel 설정을 찾을 수 있습니다.

기본 작업 영역 변경

한 번에 하나의 기본 작업 영역만 Defender 포털에 연결할 수 있습니다. 그러나 기본 작업 영역을 변경할 수 있습니다.

  1. Defender 포털에서 시스템>설정>Microsoft Sentinel>작업 영역으로 이동합니다.
  2. 기본으로 만들 작업 영역의 이름을 선택합니다.
  3. 기본으로 설정을 선택합니다.
  4. 기본 작업 영역 변경과 관련된 제품 변경 내용을 읽고 이해합니다.
  5. 확인을 선택하고 계속 진행합니다.

Microsoft Sentinel 기본 작업 영역을 전환하면 Defender XDR 커넥터가 새 주 데이터베이스에 연결되고 이전 작업 영역과 자동으로 연결이 끊어집니다. 자세한 내용은 Defender 포털의 여러 Microsoft Sentinel 작업 영역을 참조하세요.

Microsoft Sentinel 연결 해제

Warning

작업 영역에 Microsoft Defender XDR 커넥터가 구성된 경우 Defender 포털에서 작업 영역을 오프보딩하면 Microsoft Defender XDR 커넥터의 연결이 끊어집니다. Microsoft Sentinel에서 Defender XDR 인시던트를 다시 받으려면 Microsoft Defender XDR 커넥터를 다시 연결해야 합니다.

Defender 포털에서 작업 영역을 오프보딩하려면 Microsoft Sentinel 설정에서 작업 영역의 연결을 끊습니다.

  1. Microsoft Defender 포털로 이동하여 로그인합니다.

  2. Defender 포털의 시스템 아래에서 설정>Microsoft Sentinel 선택합니다.

  3. 작업 영역 페이지에서 연결된 작업 영역 및 작업 영역 연결 끊기를 선택합니다.

  4. 작업 영역의 연결을 끊는 이유를 제공합니다.

  5. 선택 항목을 확인합니다.

    작업 영역의 연결이 끊어지면 Defender 포털의 왼쪽 탐색 영역에서 Microsoft Sentinel 섹션이 제거됩니다. Microsoft Sentinel 데이터는 더 이상 페이지에 포함되지 않습니다.

다른 작업 영역을 연결하려면 작업 영역 페이지에서 작업 영역연결을 선택한 다음 연결할 작업 영역을 선택합니다.