Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Para se preparar para a implementação, tem de determinar se uma arquitetura de várias áreas de trabalho é relevante para o seu ambiente. Neste artigo, vai aprender como o Microsoft Sentinel pode abranger vários espaços de trabalho e locatários, para que possa determinar se esta funcionalidade se adequa às necessidades da sua organização. Este artigo faz parte do Guia de implementação para Microsoft Sentinel.
Utilize um dos seguintes conjuntos de instruções de configuração, consoante o portal que estiver a utilizar para expandir Microsoft Sentinel entre áreas de trabalho:
A necessidade de utilizar várias áreas de trabalho
Ao integrar Microsoft Sentinel, o primeiro passo é selecionar a área de trabalho do Log Analytics. Embora possa obter o benefício total da experiência de Microsoft Sentinel com uma única área de trabalho, em alguns casos, poderá querer expandir a área de trabalho para consultar e analisar os seus dados em áreas de trabalho e inquilinos.
Esta tabela lista alguns destes cenários e, sempre que possível, sugere como pode utilizar uma única área de trabalho para o cenário.
| Requisito | Descrição | Formas de reduzir a contagem de áreas de trabalho |
|---|---|---|
| Soberania e conformidade regulamentar | Uma área de trabalho está associada a uma região específica. Para manter os dados em diferentes geografias do Azure, de modo a cumprir os requisitos regulamentares, separe os dados por áreas de trabalho distintas. No Microsoft Sentinel, os dados são maioritariamente armazenados e processados na mesma região ou geografia, com algumas exceções, como quando são utilizadas regras de deteção que tiram partido da Machine Learning da Microsoft. Nesses casos, os dados podem ser copiados fora da geografia da área de trabalho para processamento. |
|
| Propriedade dos dados | Os limites da propriedade dos dados, por exemplo, por subsidiárias ou empresas afiliadas, são melhor delineados através de áreas de trabalho separadas. | |
| Vários inquilinos Azure | O Microsoft Sentinel suporta a recolha de dados de recursos SaaS da Microsoft e do Azure apenas nos limites do seu próprio tenant do Microsoft Entra. Por conseguinte, cada inquilino Microsoft Entra requer uma área de trabalho separada. | |
| Controlo de acesso a dados granular | Uma organização poderá ter de permitir que diferentes grupos, dentro ou fora da organização, acedam a alguns dos dados recolhidos por Microsoft Sentinel. Por exemplo:
|
Utilizar RBAC do Azure ao nível do recurso ou RBAC do Azure ao nível da tabela |
| Definições de retenção granular | Historicamente, várias áreas de trabalho eram a única forma de definir diferentes períodos de retenção para diferentes tipos de dados. Isto já não é necessário em muitos casos, com a introdução das definições de retenção ao nível das tabelas. | Utilizar definições de retenção ao nível da tabela ou automatizar a eliminação de dados |
| Dividir faturação | Ao colocar espaços de trabalho em subscrições separadas, é possível faturá-los a entidades diferentes. | Relatórios de utilização e carregamento cruzado |
| Arquitetura herdada | A utilização de várias áreas de trabalho pode resultar de um design histórico que teve em consideração limitações ou melhores práticas que já não são verdadeiras. Também pode ser uma escolha de design arbitrária que pode ser modificada para acomodar melhor Microsoft Sentinel. Os exemplos incluem:
|
Voltar a arquitetar áreas de trabalho |
Ao determinar quantos inquilinos e áreas de trabalho utilizar, considere que a maioria das funcionalidades Microsoft Sentinel funcionam com uma única área de trabalho ou instância Microsoft Sentinel e Microsoft Sentinel ingere todos os registos alojados na área de trabalho.
Fornecedor de Serviços de Segurança Gerida (MSSP)
No caso de um MSSP, muitos, se não todos os requisitos acima, aplicam-se, tornando as várias áreas de trabalho, entre inquilinos, a melhor prática. Especificamente, recomendamos que crie pelo menos uma área de trabalho para cada tenant do Microsoft Entra para suportar conectores de dados incorporados de serviço a serviço que funcionam apenas no respetivo tenant do Microsoft Entra.
Os conectores baseados em definições de diagnóstico não podem ser ligados a uma área de trabalho que não esteja localizada no mesmo locatário em que o recurso se encontra. Isto aplica-se a conectores como Azure Firewall, Armazenamento Azure, Atividade Azure ou Microsoft Entra ID.
Os conectores de dados de parceiros baseiam-se frequentemente na API ou nas coleções de agentes e, por conseguinte, não estão anexados a um inquilino Microsoft Entra específico.
Utilize Azure Lighthouse para ajudar a gerir várias instâncias do Microsoft Sentinel em diferentes locatários.u
Arquitetura de múltiplas áreas de trabalho do Microsoft Sentinel
Como decorre dos requisitos acima, há casos em que um único SOC tem de gerir e monitorizar centralmente vários espaços de trabalho do Log Analytics ativados para o Microsoft Sentinel, potencialmente entre vários inquilinos do Microsoft Entra.
- Um serviço MSSP do Microsoft Sentinel.
- Uma SOC global que serve várias subsidiárias, cada uma com o seu próprio SOC local.
- Um SOC que monitoriza várias instâncias do Microsoft Entra numa organização.
Para resolver estes casos, o Microsoft Sentinel oferece capacidades de várias áreas de trabalho que permitem a monitorização, configuração e gestão centrais, fornecendo um único painel de vidro em todos os elementos abrangidos pelo SOC. Este diagrama mostra uma arquitetura de exemplo para tais casos de utilização.
Este modelo oferece vantagens significativas sobre um modelo totalmente centralizado no qual todos os dados são copiados para uma única área de trabalho:
- Atribuição de função flexível aos SOCs globais e locais ou aos clientes do MSSP.
- Menos desafios relacionados com a propriedade dos dados, a privacidade dos dados e a conformidade regulamentar.
- Latência e custos de rede mínimos.
- Integração e exclusão fáceis de novas subsidiárias ou clientes.
Passos seguintes
Neste artigo, aprendeu como o Microsoft Sentinel pode estender-se por vários espaços de trabalho e inquilinos.