Centralne zarządzanie wieloma obszarami roboczymi Microsoft Sentinel przy użyciu menedżera obszarów roboczych (wersja zapoznawcza)

Dowiedz się, jak za pomocą menedżera obszarów roboczych centralnie zarządzać wieloma obszarami roboczymi Microsoft Sentinel w jednej lub wielu dzierżawach platformy Azure. Ten artykuł przeprowadzi Cię przez aprowizację i użycie menedżera obszaru roboczego. Niezależnie od tego, czy jesteś globalnym przedsiębiorstwem, czy dostawcą zarządzanych usług zabezpieczeń (MSSP), menedżer obszaru roboczego ułatwia wydajne działanie na dużą skalę.

Poniżej przedstawiono aktywne typy zawartości obsługiwane przez menedżera obszarów roboczych:

  • Reguły analizy
  • Reguły automatyzacji (z wyłączeniem Playbooks)
  • Analizatory, zapisane wyszukiwania i funkcje
  • Zapytania do polowania na zagrożenia
  • Skoroszyty

Ważna

Obsługa menedżera obszarów roboczych jest obecnie dostępna w wersji zapoznawczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.

Jeśli dołączasz Microsoft Sentinel do portalu Microsoft Defender, zobacz zarządzanie wielodostępne Microsoft Defender.

Wymagania wstępne

Zagadnienia dotyczące menedżera obszarów roboczych

Skonfiguruj centralny obszar roboczy jako miejsce, w którym konsolidujesz elementy treści i konfiguracje przeznaczone do publikowania na skalę masową w obszarach roboczych członków. Utwórz nowy obszar roboczy Microsoft Sentinel lub użyj istniejącego obszaru roboczego, aby służyć jako centralny obszar roboczy.

W zależności od scenariusza rozważ następujące architektury:

  • Połączenie bezpośrednie to najmniej złożona konfiguracja. Zarządzaj wszystkimi obszarami roboczymi członków z jednego centralnego obszaru roboczego.
  • Współzarządzanie obsługuje scenariusze, w których więcej niż jeden centralny obszar roboczy ma zarządzać obszarem roboczym członka. Na przykład obszary robocze zarządzane jednocześnie przez zespół SOC i firmę MSSP.
  • Warstwa N obsługuje złożone scenariusze, w których centralny obszar roboczy kontroluje inny centralny obszar roboczy. Na przykład konglomerat, który zarządza wieloma jednostkami zależnymi, gdzie każda jednostka zależna zarządza również wieloma obszarami roboczymi.

Diagram przedstawiający różne opcje architektury dla menedżera obszarów roboczych w Microsoft Sentinel.

Włączanie menedżera obszaru roboczego w centralnym obszarze roboczym

Włącz centralny obszar roboczy po podjęciu decyzji, który obszar roboczy Microsoft Sentinel powinien być obszarem roboczym zarządzającym.

  1. Przejdź do bloku Ustawienia w nadrzędnym obszarze roboczym i ustaw opcję Wł. dla ustawienia konfiguracji menedżera obszaru roboczego „Ustaw ten obszar roboczy jako nadrzędny”.

  2. Po włączeniu nowego menu Menedżer obszaru roboczego (wersja zapoznawcza) zostanie wyświetlone w obszarze Konfiguracja.

    Zrzut ekranu przedstawiający ustawienia konfiguracji menedżera obszaru roboczego. Element menu dodany dla menedżera obszarów roboczych jest wyróżniony, a przycisk przełączania jest włączony.

Wdrażanie obszarów roboczych członków

Obszary robocze członkowskie to zestaw obszarów roboczych zarządzanych przez menedżera obszarów roboczych. Wdróż niektóre lub wszystkie obszary robocze w dzierżawcy, a także w wielu dzierżawcach (jeśli włączono usługę Azure Lighthouse).

  1. Przejdź do menedżera obszaru roboczego i wybierz pozycję "Dodaj obszary robocze" Zrzut ekranu przedstawiający menu dodawanie obszaru roboczego.
  2. Wybierz obszary robocze członków, które chcesz dodać do menedżera obszarów roboczych. Zrzut ekranu przedstawia menu wyboru opcji „Dodaj obszar roboczy”.
  3. Po pomyślnym dołączeniu liczba członków zwiększa się, a obszary robocze członków są odzwierciedlane na karcie Obszary robocze . Zrzut ekranu przedstawia dodane obszary robocze i liczbę członków zwiększoną do 2.

Stwórz grupę menedżerów przestrzeni roboczych

Grupy menedżera obszarów roboczych umożliwiają organizowanie obszarów roboczych na podstawie grup biznesowych, pionów, geografii itp. Grupy umożliwiają parowanie elementów zawartości odpowiednich dla obszarów roboczych.

Wskazówka

Upewnij się, że w centralnym obszarze roboczym wdrożono co najmniej jeden aktywny element zawartości. Wdrożenie co najmniej jednego aktywnego elementu treści pozwala wybrać elementy z centralnej przestrzeni roboczej do publikacji w przestrzeniach roboczych członków w kolejnych etapach.

  1. Aby utworzyć grupę:

    • Aby dodać jeden obszar roboczy, wybierz pozycję Dodaj>grupę.
    • Aby dodać wiele obszarów roboczych, wybierz obszary robocze i dodaj>grupę z wybranych obszarów. Zrzut ekranu przedstawia menu dodawania grupy.
  2. Na stronie Tworzenie lub aktualizowanie grupy wprowadź nazwę i opis grupy. Zrzut ekranu przedstawiający stronę tworzenia lub aktualizowania konfiguracji grupy.

  3. Na karcie Wybieranie obszarów roboczych wybierz pozycję Dodaj i wybierz obszary robocze elementów członkowskich, które chcesz dodać do grupy.

  4. Na karcie Wybierz zawartość masz 2 sposoby dodawania elementów zawartości.

    • Metoda 1. Wybierz menu Dodaj i wybierz pozycję Cała zawartość. Dodawana jest cała aktywna zawartość aktualnie wdrożona w centralnym obszarze roboczym. Ta lista przedstawia stan na dany moment i obejmuje wyłącznie aktywne treści, a nie szablony.
    • Metoda 2. Wybierz menu Dodaj i wybierz pozycję Zawartość. Otworzy się okno Wybierz zawartość, aby niestandardowo wybrać dodawaną zawartość. Zrzut ekranu przedstawiający wybór zawartości grupy.
  5. Przefiltruj zawartość zgodnie z potrzebami przed przejrzeniem i utworzeniem.

  6. Po utworzeniu liczba grup zwiększa się, a grupy są odzwierciedlane na karcie Grupy.

Publikowanie definicji grupy

Po utworzeniu grupy wybrane elementy treści nie zostały jeszcze opublikowane w przestrzeniach roboczych członków.

Uwaga

Akcja publikowania zakończy się niepowodzeniem w przypadku przekroczenia maksymalnej liczby operacji publikowania . Rozważ podzielenie obszarów roboczych członków na dodatkowe grupy, jeśli zbliżasz się do tego limitu.

  1. Wybierz grupę >Publikuj zawartość.

    Zrzut ekranu przedstawiający okno publikowania grupy.

    Aby opublikować zbiorczo, wybierz wiele wybranych grup i wybierz pozycję Publikuj. Zrzut ekranu przedstawiający okno publikowania grup wielokrotnego wybierania.

  2. Kolumna Status ostatniej publikacji aktualizuje się, aby wyświetlić wartość W toku. Zrzut ekranu przedstawia kolumnę postępu publikowania dla wielu grup.

  3. Jeśli operacja zakończy się pomyślnie, stan Ostatnia publikacja zostanie zaktualizowany w celu odzwierciedlenia stanu Powodzenie. Wybrane elementy treści znajdują się teraz w obszarach roboczych członków. Zrzut ekranu przedstawia ostatnią opublikowaną kolumnę z wpisami, które zakończyły się powodzeniem.

    Jeśli choć jeden element zawartości nie zostanie opublikowany w całej grupie, status Ostatnia publikacja zostanie zaktualizowany do wartości Niepowodzenie.

Rozwiązywanie problemów

Każda próba publikowania zawiera link ułatwiający rozwiązywanie problemów z niepowodzeniem publikowania elementów zawartości.

  1. Wybierz hiperłącze Zakończone niepowodzeniem , aby otworzyć okno szczegółów niepowodzenia zadania. Zostanie wyświetlony stan dla każdej pary elementów zawartości i docelowego obszaru roboczego.

  2. Filtruj stan dla par elementów zakończonych niepowodzeniem.

    Zrzut ekranu przedstawia szczegóły zadania dotyczącego zdarzenia niepowodzenia publikacji grupowej.

Typowe przyczyny niepowodzenia to:

  • Elementy zawartości, do których odwołuje się definicja grupy, nie istnieją już w momencie publikowania (zostały usunięte).
  • Uprawnienia uległy zmianie w momencie publikowania. Na przykład użytkownik nie jest już Współautorem rozwiązania Microsoft Sentinel lub nie ma już wystarczających uprawnień w obszarze roboczym członka.
  • Obszar roboczy członka został usunięty.

Znane ograniczenia

Podczas korzystania z menedżera obszarów roboczych należy pamiętać o następujących ograniczeniach:

  • Maksymalna liczba opublikowanych operacji na grupę wynosi 2000. Publikowane operacje = (obszary robocze członków) * (elementy treści).
    Jeśli na przykład masz 10 obszarów roboczych członkowskich w grupie i publikujesz 20 elementów zawartości w tej grupie,
    opublikowane operacje = 10 * 20 = 200.
  • Podręczniki przypisywane lub dołączane do reguł analizy i automatyzacji nie są obecnie obsługiwane.
  • Skoroszyty przechowywane we własnym magazynie danych nie są obecnie obsługiwane.
  • Menedżer obszarów roboczych zarządza tylko elementami zawartości opublikowanymi z centralnego obszaru roboczego. Nie zarządza treścią utworzoną lokalnie w obszarach roboczych członków.
  • Obecnie centralne usuwanie zawartości znajdującej się w obszarach roboczych członków za pomocą menedżera obszarów roboczych nie jest obsługiwane.

Referencja API menedżera przestrzeni roboczej

Następne kroki