Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dowiedz się, jak za pomocą menedżera obszarów roboczych centralnie zarządzać wieloma obszarami roboczymi Microsoft Sentinel w jednej lub wielu dzierżawach platformy Azure. Ten artykuł przeprowadzi Cię przez aprowizację i użycie menedżera obszaru roboczego. Niezależnie od tego, czy jesteś globalnym przedsiębiorstwem, czy dostawcą zarządzanych usług zabezpieczeń (MSSP), menedżer obszaru roboczego ułatwia wydajne działanie na dużą skalę.
Poniżej przedstawiono aktywne typy zawartości obsługiwane przez menedżera obszarów roboczych:
- Reguły analizy
- Reguły automatyzacji (z wyłączeniem Playbooks)
- Analizatory, zapisane wyszukiwania i funkcje
- Zapytania do polowania na zagrożenia
- Skoroszyty
Ważna
Obsługa menedżera obszarów roboczych jest obecnie dostępna w wersji zapoznawczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Jeśli dołączasz Microsoft Sentinel do portalu Microsoft Defender, zobacz zarządzanie wielodostępne Microsoft Defender.
Wymagania wstępne
- Potrzebujesz co najmniej dwóch Microsoft Sentinel obszarów roboczych. Jeden obszar roboczy, z którego można zarządzać, oraz co najmniej jeden inny obszar roboczy, który będzie zarządzany.
- Przypisanie roli współautora Microsoft Sentinel jest wymagane w centralnym obszarze roboczym (w którym jest włączony menedżer obszaru roboczego) oraz w obszarach roboczych składowych, którymi współautor musi zarządzać. Aby dowiedzieć się więcej na temat ról w Microsoft Sentinel, zobacz Role i uprawnienia w Microsoft Sentinel.
- Włącz Azure Lighthouse, jeśli zarządzasz obszarami roboczymi w wielu dzierżawach Microsoft Entra. Aby dowiedzieć się więcej, zobacz Zarządzanie obszarami roboczymi Microsoft Sentinel na dużą skalę.
Zagadnienia dotyczące menedżera obszarów roboczych
Skonfiguruj centralny obszar roboczy jako miejsce, w którym konsolidujesz elementy treści i konfiguracje przeznaczone do publikowania na skalę masową w obszarach roboczych członków. Utwórz nowy obszar roboczy Microsoft Sentinel lub użyj istniejącego obszaru roboczego, aby służyć jako centralny obszar roboczy.
W zależności od scenariusza rozważ następujące architektury:
- Połączenie bezpośrednie to najmniej złożona konfiguracja. Zarządzaj wszystkimi obszarami roboczymi członków z jednego centralnego obszaru roboczego.
- Współzarządzanie obsługuje scenariusze, w których więcej niż jeden centralny obszar roboczy ma zarządzać obszarem roboczym członka. Na przykład obszary robocze zarządzane jednocześnie przez zespół SOC i firmę MSSP.
- Warstwa N obsługuje złożone scenariusze, w których centralny obszar roboczy kontroluje inny centralny obszar roboczy. Na przykład konglomerat, który zarządza wieloma jednostkami zależnymi, gdzie każda jednostka zależna zarządza również wieloma obszarami roboczymi.
Włączanie menedżera obszaru roboczego w centralnym obszarze roboczym
Włącz centralny obszar roboczy po podjęciu decyzji, który obszar roboczy Microsoft Sentinel powinien być obszarem roboczym zarządzającym.
Przejdź do bloku Ustawienia w nadrzędnym obszarze roboczym i ustaw opcję Wł. dla ustawienia konfiguracji menedżera obszaru roboczego „Ustaw ten obszar roboczy jako nadrzędny”.
Po włączeniu nowego menu Menedżer obszaru roboczego (wersja zapoznawcza) zostanie wyświetlone w obszarze Konfiguracja.
Wdrażanie obszarów roboczych członków
Obszary robocze członkowskie to zestaw obszarów roboczych zarządzanych przez menedżera obszarów roboczych. Wdróż niektóre lub wszystkie obszary robocze w dzierżawcy, a także w wielu dzierżawcach (jeśli włączono usługę Azure Lighthouse).
- Przejdź do menedżera obszaru roboczego i wybierz pozycję "Dodaj obszary robocze"
- Wybierz obszary robocze członków, które chcesz dodać do menedżera obszarów roboczych.
- Po pomyślnym dołączeniu liczba członków zwiększa się, a obszary robocze członków są odzwierciedlane na karcie Obszary robocze .
Stwórz grupę menedżerów przestrzeni roboczych
Grupy menedżera obszarów roboczych umożliwiają organizowanie obszarów roboczych na podstawie grup biznesowych, pionów, geografii itp. Grupy umożliwiają parowanie elementów zawartości odpowiednich dla obszarów roboczych.
Wskazówka
Upewnij się, że w centralnym obszarze roboczym wdrożono co najmniej jeden aktywny element zawartości. Wdrożenie co najmniej jednego aktywnego elementu treści pozwala wybrać elementy z centralnej przestrzeni roboczej do publikacji w przestrzeniach roboczych członków w kolejnych etapach.
Aby utworzyć grupę:
- Aby dodać jeden obszar roboczy, wybierz pozycję Dodaj>grupę.
- Aby dodać wiele obszarów roboczych, wybierz obszary robocze i dodaj>grupę z wybranych obszarów.
Na stronie Tworzenie lub aktualizowanie grupy wprowadź nazwę i opis grupy.
Na karcie Wybieranie obszarów roboczych wybierz pozycję Dodaj i wybierz obszary robocze elementów członkowskich, które chcesz dodać do grupy.
Na karcie Wybierz zawartość masz 2 sposoby dodawania elementów zawartości.
- Metoda 1. Wybierz menu Dodaj i wybierz pozycję Cała zawartość. Dodawana jest cała aktywna zawartość aktualnie wdrożona w centralnym obszarze roboczym. Ta lista przedstawia stan na dany moment i obejmuje wyłącznie aktywne treści, a nie szablony.
- Metoda 2. Wybierz menu Dodaj i wybierz pozycję Zawartość. Otworzy się okno Wybierz zawartość, aby niestandardowo wybrać dodawaną zawartość.
Przefiltruj zawartość zgodnie z potrzebami przed przejrzeniem i utworzeniem.
Po utworzeniu liczba grup zwiększa się, a grupy są odzwierciedlane na karcie Grupy.
Publikowanie definicji grupy
Po utworzeniu grupy wybrane elementy treści nie zostały jeszcze opublikowane w przestrzeniach roboczych członków.
Uwaga
Akcja publikowania zakończy się niepowodzeniem w przypadku przekroczenia maksymalnej liczby operacji publikowania . Rozważ podzielenie obszarów roboczych członków na dodatkowe grupy, jeśli zbliżasz się do tego limitu.
Wybierz grupę >Publikuj zawartość.
Aby opublikować zbiorczo, wybierz wiele wybranych grup i wybierz pozycję Publikuj.
Kolumna Status ostatniej publikacji aktualizuje się, aby wyświetlić wartość W toku.
Jeśli operacja zakończy się pomyślnie, stan Ostatnia publikacja zostanie zaktualizowany w celu odzwierciedlenia stanu Powodzenie. Wybrane elementy treści znajdują się teraz w obszarach roboczych członków.
Jeśli choć jeden element zawartości nie zostanie opublikowany w całej grupie, status Ostatnia publikacja zostanie zaktualizowany do wartości Niepowodzenie.
Rozwiązywanie problemów
Każda próba publikowania zawiera link ułatwiający rozwiązywanie problemów z niepowodzeniem publikowania elementów zawartości.
Wybierz hiperłącze Zakończone niepowodzeniem , aby otworzyć okno szczegółów niepowodzenia zadania. Zostanie wyświetlony stan dla każdej pary elementów zawartości i docelowego obszaru roboczego.
Filtruj stan dla par elementów zakończonych niepowodzeniem.
Typowe przyczyny niepowodzenia to:
- Elementy zawartości, do których odwołuje się definicja grupy, nie istnieją już w momencie publikowania (zostały usunięte).
- Uprawnienia uległy zmianie w momencie publikowania. Na przykład użytkownik nie jest już Współautorem rozwiązania Microsoft Sentinel lub nie ma już wystarczających uprawnień w obszarze roboczym członka.
- Obszar roboczy członka został usunięty.
Znane ograniczenia
Podczas korzystania z menedżera obszarów roboczych należy pamiętać o następujących ograniczeniach:
- Maksymalna liczba opublikowanych operacji na grupę wynosi 2000.
Publikowane operacje = (obszary robocze członków) * (elementy treści).
Jeśli na przykład masz 10 obszarów roboczych członkowskich w grupie i publikujesz 20 elementów zawartości w tej grupie,
opublikowane operacje = 10 * 20 = 200. - Podręczniki przypisywane lub dołączane do reguł analizy i automatyzacji nie są obecnie obsługiwane.
- Skoroszyty przechowywane we własnym magazynie danych nie są obecnie obsługiwane.
- Menedżer obszarów roboczych zarządza tylko elementami zawartości opublikowanymi z centralnego obszaru roboczego. Nie zarządza treścią utworzoną lokalnie w obszarach roboczych członków.
- Obecnie centralne usuwanie zawartości znajdującej się w obszarach roboczych członków za pomocą menedżera obszarów roboczych nie jest obsługiwane.
Referencja API menedżera przestrzeni roboczej
- Zadania przypisania menedżera obszaru roboczego
- Przypisania menedżera obszaru roboczego
- Konfiguracje programu Workspace Manager
- Grupy menedżera obszaru roboczego
- Członkowie programu Workspace Manager