Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, w jaki sposób Microsoft Sentinel przypisuje uprawnienia do ról użytkowników zarówno dla Microsoft Sentinel SIEM, jak i Microsoft Sentinel data lake, identyfikując dozwolone akcje dla każdej roli.
Microsoft Sentinel wykorzystuje kontrolę dostępu opartą na rolach na platformie Azure (Azure RBAC) do udostępniania ról wbudowanych i niestandardowych dla systemu SIEM Microsoft Sentinel oraz kontrolę dostępu opartą na rolach w usłudze Microsoft Entra ID (Microsoft Entra ID RBAC) do udostępniania ról wbudowanych i niestandardowych dla jeziora danych Microsoft Sentinel.
Przed przypisaniem ról zapoznaj się z przewodnikiem planowania Kroki przypisywania roli Azure, aby ułatwić określenie, kto potrzebuje dostępu, jaką rolę wybrać i jaki zakres zastosować.
Poniższe instrukcje krok po kroku umożliwiają przypisywanie ról do użytkowników, grup i usług na podstawie typu roli:
- role Azure: przypisz role Azure przy użyciu Azure Portal
- role w usłudze Microsoft Entra ID: Przypisywanie ról Microsoft Entra ID
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Uwaga
Jeśli korzystasz z programu w wersji zapoznawczej Microsoft Defender XDR, możesz teraz zapoznać się z nowym modelem Microsoft Defender Unified Role-Based Access Control (URBAC). Aby uzyskać więcej informacji, zobacz Microsoft Defender XDR Ujednolicona kontrola dostępu oparta na rolach (RBAC).
Ważna
Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Pomaga to zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.
Wbudowane role Azure dla Microsoft Sentinel
Następujące wbudowane role Azure są używane do Microsoft Sentinel SIEM i udzielania dostępu do odczytu do danych obszaru roboczego, w tym obsługi usługi Microsoft Sentinel data lake. Przypisz te role na poziomie grupy zasobów, aby uzyskać najlepsze wyniki.
| Rola | Obsługa rozwiązania SIEM | Obsługa usługi Data Lake |
|---|---|---|
| czytelnik Microsoft Sentinel | Wyświetlanie danych, zdarzeń, skoroszytów, zaleceń i innych zasobów | Uzyskaj dostęp do zaawansowanej analizy i uruchamiaj zapytania interakcyjne tylko w obszarach roboczych. |
| Microsoft Sentinel osoba odpowiadająca | Wszystkie uprawnienia czytelnika oraz zarządzanie zdarzeniami | Nie dotyczy |
| współautor Microsoft Sentinel | Wszystkie uprawnienia Respondera, a także instalowanie/aktualizowanie rozwiązań oraz tworzenie i edytowanie zasobów | Uzyskaj dostęp do zaawansowanej analizy i uruchamiaj zapytania interakcyjne tylko w obszarach roboczych. |
| operator podręcznika Microsoft Sentinel | Wyświetlanie i ręczne uruchamianie podręczników | Nie dotyczy |
| Współautor usługi Microsoft Sentinel Automation | Umożliwia Microsoft Sentinel dodawanie podręczników do reguł automatyzacji. Nie używane dla kont użytkowników. | Nie dotyczy |
Na przykład w poniższej tabeli przedstawiono przykłady zadań, które każda rola może wykonywać w Microsoft Sentinel:
| Rola | Uruchamianie podręczników | Tworzenie/edycja scenariuszy | Tworzenie/edytowanie reguł analizy, skoroszytów itp. | Zarządzanie zdarzeniami | Wyświetlanie danych, zdarzeń, skoroszytów, zaleceń | Zarządzanie centrum zawartości |
|---|---|---|---|---|---|---|
| czytelnik Microsoft Sentinel | -- | -- | --* | -- | ✓ | -- |
| Microsoft Sentinel osoba odpowiadająca | -- | -- | --* | ✓ | ✓ | -- |
| współautor Microsoft Sentinel | -- | -- | ✓ | ✓ | ✓ | ✓ |
| operator podręcznika Microsoft Sentinel | ✓ | -- | -- | -- | -- | -- |
| Współautor aplikacji logiki | ✓ | ✓ | -- | -- | -- | -- |
*Z rolą Współautor skoroszytu.
Zalecamy przypisanie ról do grupy zasobów zawierającej obszar roboczy usługi Microsoft Sentinel. Dzięki temu wszystkie powiązane zasoby, takie jak logic apps i podręczniki, są objęte tymi samymi przypisaniami ról.
Inną opcją jest przypisanie ról bezpośrednio do obszaru roboczego Microsoft Sentinel. W takim przypadku należy przypisać te same role do zasobu rozwiązania SecurityInsights w tym obszarze roboczym. Może być również konieczne przypisanie ich do innych zasobów i ciągłe zarządzanie przypisaniami ról do zasobów.
Dodatkowe role dla określonych zadań
Użytkownicy z określonymi wymaganiami dotyczącymi zadań mogą wymagać przypisania innych ról lub określonych uprawnień, aby mogli wykonywać swoje zadania. Przykład:
| Zadanie | Wymagane role/uprawnienia |
|---|---|
| Łączenie źródeł danych | Uprawnienie do pisania na obszarze roboczym. Sprawdź dokumentację łącznika, aby uzyskać dodatkowe uprawnienia wymagane dla każdego łącznika. |
| Zarządzanie zawartością z centrum zawartości | Microsoft Sentinel Współautor na poziomie grupy zasobów |
| Automatyzowanie odpowiedzi za pomocą podręczników |
Microsoft Sentinel operatorem podręcznika, aby uruchamiać podręczniki, oraz współautorem aplikacji logiki w celu tworzenia/edytowania podręczników. Microsoft Sentinel używa podręczników do automatycznego reagowania na zagrożenia. Podręczniki są oparte na usłudze Azure Logic Apps i są oddzielnym zasobem Azure. W przypadku konkretnych członków zespołu ds. operacji zabezpieczeń można przypisać możliwość korzystania z usługi Logic Apps na potrzeby operacji orkiestracji zabezpieczeń, automatyzacji i reagowania (SOAR). |
| Zezwalaj Microsoft Sentinel na uruchamianie podręczników za pośrednictwem automatyzacji | Konto usługi wymaga jawnie przyznanych uprawnień do grupy zasobów playbooka; twoje konto musi mieć uprawnienia Właściciel, aby móc je przypisać. Microsoft Sentinel używa specjalnego konta usługi do ręcznego uruchamiania podręczników uruchamianych przez incydenty lub do wywoływania ich za pomocą reguł automatyzacji. Użycie tego konta (w przeciwieństwie do konta użytkownika) zwiększa poziom zabezpieczeń usługi. Aby reguła automatyzacji uruchamiała podręcznik, to konto musi mieć jawne uprawnienia do grupy zasobów, w której znajduje się podręcznik. W tym momencie każda reguła automatyzacji może uruchamiać dowolny podręcznik w tej grupie zasobów. |
| Użytkownicy-goście przypisują zdarzenia |
Czytelnik katalogów I Microsoft Sentinel Responder Rola Czytelnik katalogu nie jest rolą platformy Azure, lecz rolą Microsoft Entra ID, a zwykli użytkownicy (niebędący gośćmi) mają ją przypisaną domyślnie. |
| Tworzenie/usuwanie skoroszytów | Współautor Microsoft Sentinel lub niższa rola Microsoft Sentinel i Współautor skoroszytu |
Inne role na platformie Azure i w usłudze Log Analytics
Podczas przypisywania ról Azure specyficznych dla Microsoft Sentinel można natknąć się na inne role Azure i usługi Log Analytics, które mogą być przypisane do użytkowników do innych celów. Te role zapewniają szerszy zakres uprawnień, w tym dostęp do obszaru roboczego usługi Microsoft Sentinel i innych zasobów:
- role Azure:Właściciel, Współautor, Czytelnik — udzielanie szerokiego dostępu do Azure zasobów.
- Role usługi Log Analytics:Współautor usługi Log Analytics, Czytelnik usługi Log Analytics — udzielanie dostępu do obszarów roboczych usługi Log Analytics.
Ważna
Przypisania ról sumują się. Użytkownik z rolami Czytelnik Microsoft Sentinel i Współautor może mieć więcej uprawnień niż planowano.
Zalecane przypisania ról dla użytkowników Microsoft Sentinel
| Typ użytkownika | Rola | Grupa zasobów | Opis |
|---|---|---|---|
| Analitycy zabezpieczeń | Microsoft Sentinel osoba odpowiadająca | grupa zasobów Microsoft Sentinel | Wyświetlanie zdarzeń, danych i skoroszytów oraz zarządzanie nimi |
| operator podręcznika Microsoft Sentinel | grupa zasobów Microsoft Sentinel/playbook | Dołączanie/uruchamianie podręczników | |
| Inżynierowie ds. zabezpieczeń | współautor Microsoft Sentinel | grupa zasobów Microsoft Sentinel | Zarządzanie zdarzeniami, zawartością i zasobami |
| Współautor aplikacji logiki | grupa zasobów Microsoft Sentinel/playbook | Uruchamianie/modyfikowanie podręczników | |
| Główna usługa | współautor Microsoft Sentinel | grupa zasobów Microsoft Sentinel | Zadania zautomatyzowanego zarządzania |
Role i uprawnienia dla Microsoft Sentinel data lake
Aby korzystać z usługi Microsoft Sentinel data lake, obszar roboczy musi zostać dołączony do portalu usługi Defender i usługi Microsoft Sentinel data lake.
Uprawnienia do odczytu w data lake Microsoft Sentinel
Role Microsoft Entra ID zapewniają szeroki dostęp do całej zawartości w jeziorze danych. Użyj następujących ról, aby zapewnić dostęp do odczytu do wszystkich obszarów roboczych w Microsoft Sentinel data lake, takich jak uruchamianie zapytań.
| Typ uprawnień | Obsługiwane role |
|---|---|
| Dostęp do odczytu we wszystkich obszarach roboczych | Użyj dowolnej z następujących ról Microsoft Entra ID: - Czytelnik globalny - Czytnik zabezpieczeń - Operator zabezpieczeń - Administrator zabezpieczeń - administrator globalny |
Alternatywnie możesz przypisać możliwość odczytywania tabel z określonego obszaru roboczego. W takich przypadkach użyj jednego z następujących elementów:
| Zadania | Uprawnienia |
|---|---|
| Uprawnienia do odczytu w tabelach systemowych | Użyj niestandardowej, ujednoliconej roli RBAC Microsoft Defender XDR z uprawnieniami Podstawowe dane zabezpieczeń (odczyt) do zbierania danych w usłudze Microsoft Sentinel. |
| Uprawnienia do odczytu w dowolnym innym obszarze roboczym włączonym dla Microsoft Sentinel w usłudze Data Lake | Użyj jednej z następujących wbudowanych ról w Azure RBAC, aby uzyskać uprawnienia do tego obszaru roboczego: - Czytelnik usługi Log Analytics - Współautor usługi Log Analytics - współautor Microsoft Sentinel - czytelnik Microsoft Sentinel - Czytnik - Współautor - Właściciel |
Uprawnienia do zapisu w usłudze Microsoft Sentinel Data Lake
Role Microsoft Entra ID zapewniają szeroki dostęp we wszystkich obszarach roboczych w jeziorze danych. Użyj następujących ról, aby zapewnić dostęp do zapisu do tabel usługi data lake Microsoft Sentinel:
| Typ uprawnień | Obsługiwane role |
|---|---|
| Zapisywanie do tabel w warstwie analitycznej przy użyciu zadań lub notatników KQL | Użyj jednej z następujących ról Microsoft Entra ID: - Operator zabezpieczeń - Administrator zabezpieczeń - administrator globalny |
| Zapisywanie do tabel w jeziorze danych Microsoft Sentinel | Użyj jednej z następujących ról Microsoft Entra ID: - Operator zabezpieczeń - Administrator zabezpieczeń - administrator globalny |
Alternatywnie możesz przypisać możliwość zapisu danych wyjściowych do określonego obszaru roboczego. Może to obejmować możliwość konfigurowania łączników w tym obszarze roboczym, modyfikowania ustawień przechowywania tabel w obszarze roboczym lub tworzenia, aktualizowania i usuwania tabel niestandardowych w tym obszarze roboczym. W takich przypadkach użyj jednego z następujących elementów:
| Zadania | Uprawnienia |
|---|---|
| Aktualizowanie tabel systemowych w usłudze Data Lake | Użyj niestandardowej, ujednoliconej roli RBAC Microsoft Defender XDR z uprawnieniami „Dane (zarządzanie)” do zbierania danych w usłudze Microsoft Sentinel. |
| Dla dowolnego innego obszaru roboczego Microsoft Sentinel w usłudze Data Lake | Użyj dowolnej wbudowanej lub niestandardowej roli, która obejmuje następujące uprawnienia Azure RBAC Microsoft operational insights dla tego obszaru roboczego: - microsoft.operationalinsights/workspaces/write - microsoft.operationalinsights/workspaces/tables/write - microsoft.operationalinsights/workspaces/tables/delete Na przykład role wbudowane obejmujące te uprawnienia: Współautor usługi Log Analytics, Właściciel i Współautor. |
Zarządzanie zadaniami w Microsoft Sentinel data lake
Aby utworzyć zaplanowane zadania lub zarządzać zadaniami w Microsoft Sentinel data lake, musisz mieć jedną z następujących ról Microsoft Entra ID:
Role niestandardowe i zaawansowana kontrola dostępu oparta na rolach
Aby ograniczyć dostęp do określonych danych, ale nie do całego obszaru roboczego, użyj mechanizmu RBAC kontekstu zasobu lub RBAC na poziomie tabeli. Jest to przydatne w przypadku zespołów wymagających dostępu tylko do niektórych typów danych lub tabel.
W przeciwnym razie użyj jednej z następujących opcji w przypadku zaawansowanego modelu RBAC:
- Aby uzyskać dostęp do rozwiązania SIEM Microsoft Sentinel, użyj ról niestandardowych platformy Azure.
- W przypadku magazynu danych w usłudze Microsoft Sentinel użyj niestandardowych ról ujednoliconej kontroli dostępu opartej na rolach (RBAC) w usłudze Defender XDR.
Zawartość pokrewna
Aby uzyskać więcej informacji, zobacz Zarządzanie danymi dziennika i obszarami roboczymi w usłudze Azure Monitor