Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como Microsoft Sentinel atribui permissões a funções de utilizador para Microsoft Sentinel SIEM e Microsoft Sentinel data lake, identificando as ações permitidas para cada função.
Microsoft Sentinel usa o controle de acesso baseado em função do Azure (Azure RBAC) para fornecer funções internas e personalizadas para o SIEM do Microsoft Sentinel, e o controle de acesso baseado em função do Microsoft Entra ID (Microsoft Entra ID RBAC) para fornecer funções internas e personalizadas para o data lake do Microsoft Sentinel.
Antes de atribuir funções, veja o guia de planeamento Passos para atribuir uma função de Azure para ajudar a determinar quem precisa de acesso, qual a função a escolher e qual o âmbito a aplicar.
Utilize as seguintes instruções passo a passo para atribuir funções a utilizadores, grupos e serviços, com base no seu tipo de função:
- funções de Azure: atribuir funções de Azure com o portal do Azure
- funções do Microsoft Entra ID: Atribuir funções do Microsoft Entra
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Observação
Se você estiver executando o programa de versão prévia do Microsoft Defender XDR, agora poderá experimentar o novo modelo unificado de Controle de Acesso Baseado em Função (URBAC) do Microsoft Defender. Para obter mais informações, veja Microsoft Defender XDR Controlo de acesso baseado em funções (RBAC) unificado.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.
Funções de Azure incorporadas para Microsoft Sentinel
As seguintes funções de Azure incorporadas são utilizadas para Microsoft Sentinel SIEM e concedem acesso de leitura aos dados da área de trabalho, incluindo suporte para o data lake Microsoft Sentinel. Atribua estas funções ao nível do grupo de recursos para obter os melhores resultados.
| Função | Suporte de SIEM | Suporte do Data Lake |
|---|---|---|
| Leitor do Microsoft Sentinel | Ver dados, incidentes, livros, recomendações e outros recursos | Aceda a análises avançadas e execute consultas interativas apenas em áreas de trabalho. |
| Respondente do Microsoft Sentinel | Todas as permissões de Leitor, além de gerenciar incidentes | N/D |
| Contribuidor do Microsoft Sentinel | Todas as permissões de Respondedor, além de instalar/atualizar soluções e criar/editar recursos | Aceda a análises avançadas e execute consultas interativas apenas em áreas de trabalho. |
| Operador de playbook do Microsoft Sentinel | Listar, exibir e executar manualmente guias estratégicos | N/D |
| Contribuidor de Automatização do Microsoft Sentinel | Permite Microsoft Sentinel adicionar manuais de procedimentos às regras de automatização. Não utilizado para contas de utilizador. | N/D |
Por exemplo, a tabela seguinte mostra exemplos de tarefas que cada função pode executar no Microsoft Sentinel:
| Função | Executar guias estratégicos | Criar/editar guias estratégicos | Criar/editar regras de análise, pastas de trabalho etc. | Gerenciar incidentes | Ver dados, incidentes, livros, recomendações | Gerir o hub de conteúdos |
|---|---|---|---|---|---|---|
| Leitor do Microsoft Sentinel | -- | -- | --* | -- | ✓ | -- |
| Respondente do Microsoft Sentinel | -- | -- | --* | ✓ | ✓ | -- |
| Contribuidor do Microsoft Sentinel | -- | -- | ✓ | ✓ | ✓ | ✓ |
| Operador de playbook do Microsoft Sentinel | ✓ | -- | -- | -- | -- | -- |
| Contribuidor da Aplicação Lógica | ✓ | ✓ | -- | -- | -- | -- |
*Com a função Colaborador da pasta de trabalho.
Recomendamos que você atribua funções ao grupo de recursos que contém o espaço de trabalho do Microsoft Sentinel. Isso garante que todos os recursos relacionados, como Logic Apps e playbooks, sejam cobertos pelas mesmas atribuições de função.
Como outra opção, atribua as funções diretamente ao próprio espaço de trabalho do Microsoft Sentinel. Se o fizer, tem de atribuir as mesmas funções ao recurso de solução SecurityInsights nessa área de trabalho. Também poderá ter de atribuí-los a outros recursos e gerir continuamente atribuições de funções aos recursos.
Funções adicionais para tarefas específicas
Os utilizadores com requisitos de trabalho específicos poderão ter de receber outras funções ou permissões específicas para realizarem as suas tarefas. Por exemplo:
| Tarefa | Funções/permissões necessárias |
|---|---|
| Ligar origens de dados | Permissão de gravação no espaço de trabalho. Verifique os documentos do conector para obter as permissões adicionais necessárias por conector. |
| Gerir conteúdo a partir do Hub de conteúdos | contribuidor do Microsoft Sentinel ao nível do grupo de recursos |
| Automatizar as respostas com playbooks |
Operador de playbook do Microsoft Sentinel, para executar playbooks e Colaborador de Aplicativo Lógico para criar/editar playbooks. Microsoft Sentinel utiliza manuais de procedimentos para resposta a ameaças automatizada. Os playbooks são baseados no Aplicativos Lógicos do Azure e são um recurso separado do Azure. Para membros específicos da sua equipe de operações de segurança, talvez você queira atribuir a capacidade de usar o Logic Apps em operações de Orquestração, Automação e Resposta de Segurança (SOAR). |
| Permitir que o Microsoft Sentinel execute playbooks por meio da automação | A conta de serviço precisa de permissões explícitas para o grupo de recursos do guia estratégico; sua conta precisa de permissões de Proprietário para atribuí-las. O Microsoft Sentinel usa uma conta de serviço especial para executar manualmente guias estratégicos de gatilho de incidentes ou para chamá-los por meio de regras de automação. A utilização desta conta (por oposição à sua conta de utilizador) aumenta o nível de segurança do serviço. Para que uma regra de automatização execute um manual de procedimentos, esta conta tem de ter permissões explícitas para o grupo de recursos onde reside o manual de procedimentos. Nessa altura, qualquer regra de automatização pode executar qualquer manual de procedimentos nesse grupo de recursos. |
| Os utilizadores convidados atribuem incidentes |
Leitor de Diretórios E Microsoft Sentinel Responder A função Leitor de Diretórios não é uma função Azure, mas sim uma função Microsoft Entra ID e os utilizadores regulares (nonguest) têm esta função atribuída por predefinição. |
| Criar/excluir pastas de trabalho | Colaborador do Microsoft Sentinel ou uma função inferior do Microsoft Sentinel E Colaborador do Workbook |
Outras funções do Azure e do Log Analytics
Quando atribui Microsoft Sentinel funções de Azure específicas, poderá encontrar outras funções do Azure e do Log Analytics que podem ser atribuídas aos utilizadores para outros fins. Estas funções concedem um conjunto mais amplo de permissões que incluem acesso à área de trabalho Microsoft Sentinel e a outros recursos:
- Azure funções:Proprietário, Contribuidor, Leitor – conceda acesso amplo a recursos Azure.
- Funções do Log Analytics:Contribuidor do Log Analytics, Leitor do Log Analytics – conceda acesso às áreas de trabalho do Log Analytics.
Importante
As atribuições de funções são cumulativas. Um utilizador com as funções Leitor Microsoft Sentinel e Contribuidor pode ter mais permissões do que o pretendido.
Atribuições de funções recomendadas para Microsoft Sentinel utilizadores
| Tipo de usuário | Função | Grupo de recursos | Descrição |
|---|---|---|---|
| Analistas de segurança | Respondente do Microsoft Sentinel | Microsoft Sentinel grupo de recursos | Exibir/gerenciar incidentes, dados, pastas de trabalho |
| Operador de playbook do Microsoft Sentinel | grupo de recursos do Microsoft Sentinel/playbook | Anexar/executar guias estratégicos | |
| Engenheiros de segurança | Contribuidor do Microsoft Sentinel | Microsoft Sentinel grupo de recursos | Gerir incidentes, conteúdos, recursos |
| Contribuidor da Aplicação Lógica | grupo de recursos do Microsoft Sentinel/playbook | Executar/modificar guias estratégicos | |
| Entidade de Serviço | Contribuidor do Microsoft Sentinel | Microsoft Sentinel grupo de recursos | Tarefas de gestão automatizadas |
Funções e permissões para o data lake do Microsoft Sentinel
Para utilizar o Microsoft Sentinel data lake, a área de trabalho tem de ser integrada no portal do Defender e no data lake Microsoft Sentinel.
Permissões de leitura do data lake do Microsoft Sentinel
As funções do Microsoft Entra ID concedem amplo acesso a todo o conteúdo no lago de dados. Utilize as seguintes funções para fornecer acesso de leitura a todas as áreas de trabalho no Microsoft Sentinel data lake, como para executar consultas.
| Tipo de permissão | Funções suportadas |
|---|---|
| Acesso de leitura em todas as áreas de trabalho | Utilize qualquer uma das seguintes funções de Microsoft Entra ID: - Leitor global - Leitor de segurança - Operador de segurança - Administrador de segurança - Administrador global |
Em alternativa, pode atribuir a capacidade de ler tabelas a partir de uma área de trabalho específica. Nestes casos, utilize um dos seguintes procedimentos:
| Tarefas | Permissões |
|---|---|
| Permissões de leitura nas tabelas do sistema | Use uma função RBAC unificada personalizada do Microsoft Defender XDR com permissões básicas de dados de segurança (leitura) sobre a coleta de dados do Microsoft Sentinel. |
| Permissões de leitura em qualquer outro workspace habilitado para o Microsoft Sentinel no data lake | Utilize uma das seguintes funções incorporadas no Azure RBAC para obter permissões nessa área de trabalho: - Leitor do Log Analytics - Contribuidor do Log Analytics - Contribuidor do Microsoft Sentinel - Leitor de Microsoft Sentinel - Leitor - Contribuidor - Proprietário |
Permissões de gravação no data lake do Microsoft Sentinel
As funções do Microsoft Entra ID fornecem amplo acesso em todos os espaços de trabalho do data lake. Use as seguintes funções para fornecer acesso de gravação às tabelas do data lake do Microsoft Sentinel:
| Tipo de permissão | Funções suportadas |
|---|---|
| Gravar em tabelas na camada de análise usando notebooks ou trabalhos KQL | Use uma das seguintes funções do Microsoft Entra ID: - Operador de segurança - Administrador de segurança - Administrador global |
| Gravar em tabelas no data lake do Microsoft Sentinel | Use uma das seguintes funções do Microsoft Entra ID: - Operador de segurança - Administrador de segurança - Administrador global |
Como alternativa, você pode querer atribuir a capacidade de gravar a saída em um espaço de trabalho específico. Isto pode incluir a capacidade de configurar conectores para essa área de trabalho, modificar as definições de retenção para tabelas na área de trabalho ou criar, atualizar e eliminar tabelas personalizadas nessa área de trabalho. Nestes casos, utilize um dos seguintes procedimentos:
| Tarefas | Permissões |
|---|---|
| Atualizar tabelas do sistema no data lake | Use uma função RBAC unificada do Microsoft Defender XDR personalizada com permissões de dados (gerenciar) na coleção de dados do Microsoft Sentinel. |
| Para qualquer outro workspace do Microsoft Sentinel no data lake | Use qualquer função interna ou personalizada que inclua as seguintes permissões de insights operacionais da Microsoft do RBAC do Azure nesse workspace: - microsoft.operationalinsights/workspaces/write - microsoft.operationalinsights/workspaces/tables/write - microsoft.operationalinsights/workspaces/tables/delete Por exemplo, funções internas que incluem essas permissões: Colaborador do Log Analytics, Proprietário e Colaborador. |
Gerir tarefas no data lake do Microsoft Sentinel
Para criar trabalhos agendados ou gerenciar trabalhos no data lake do Microsoft Sentinel, você deve ter uma das seguintes funções do Microsoft Entra ID:
Funções personalizadas e RBAC avançado
Para restringir o acesso a dados específicos, mas não a toda a área de trabalho, utilize RBAC de contexto de recursos ou RBAC ao nível da tabela. Isto é útil para equipas que precisam de acesso apenas a determinados tipos de dados ou tabelas.
Caso contrário, utilize uma das seguintes opções para o RBAC avançado:
- Para acesso ao SIEM do Microsoft Sentinel, utilize funções personalizadas do Azure.
- Para o data lake do Microsoft Sentinel, use funções personalizadas RBAC unificadas do Defender XDR.
Conteúdo relacionado
Para obter mais informações, veja Manage log data and workspaces in Azure Monitor (Gerir dados de registo e áreas de trabalho no Monitor do Azure)