Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como Microsoft Sentinel atribui permissões a funções de utilizador para Microsoft Sentinel SIEM e Microsoft Sentinel data lake, identificando as ações permitidas para cada função.
Microsoft Sentinel utiliza o controlo de acesso baseado em funções do Azure (Azure RBAC) para fornecer funções incorporadas e personalizadas para o SIEM do Microsoft Sentinel, e o controlo de acesso baseado em funções do Microsoft Entra ID (Microsoft Entra ID RBAC) para fornecer funções incorporadas e personalizadas para o Microsoft Sentinel data lake.
Antes de atribuir funções, veja o guia de planeamento Passos para atribuir uma função de Azure para ajudar a determinar quem precisa de acesso, qual a função a escolher e qual o âmbito a aplicar.
Utilize as seguintes instruções passo a passo para atribuir funções a utilizadores, grupos e serviços, com base no seu tipo de função:
- funções de Azure: atribuir funções de Azure com o portal do Azure
- funções do Microsoft Entra ID: Atribuir funções do Microsoft Entra
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Nota
Se estiver a utilizar o programa de pré-visualização do Microsoft Defender XDR, pode agora experimentar o novo modelo de controlo de acesso baseado em funções unificado (URBAC) do Microsoft Defender. Para obter mais informações, veja Microsoft Defender XDR Controlo de acesso baseado em funções (RBAC) unificado.
Importante
A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.
Funções de Azure incorporadas para Microsoft Sentinel
As seguintes funções de Azure incorporadas são utilizadas para Microsoft Sentinel SIEM e concedem acesso de leitura aos dados da área de trabalho, incluindo suporte para o data lake Microsoft Sentinel. Atribua estas funções ao nível do grupo de recursos para obter os melhores resultados.
| Função | Suporte de SIEM | Suporte do Data Lake |
|---|---|---|
| Leitor Microsoft Sentinel | Ver dados, incidentes, livros, recomendações e outros recursos | Aceda a análises avançadas e execute consultas interativas apenas em áreas de trabalho. |
| Respondente do Microsoft Sentinel | Todas as permissões de Leitor, além de gerir incidentes | N/D |
| Contribuidor do Microsoft Sentinel | Todas as permissões de Responder, além de instalar/atualizar soluções e criar/editar recursos | Aceda a análises avançadas e execute consultas interativas apenas em áreas de trabalho. |
| Operador de Manual de Procedimentos do Microsoft Sentinel | Listar, ver e executar manualmente manuais de procedimentos | N/D |
| Contribuidor de Automatização do Microsoft Sentinel | Permite Microsoft Sentinel adicionar manuais de procedimentos às regras de automatização. Não utilizado para contas de utilizador. | N/D |
Por exemplo, a tabela seguinte mostra exemplos de tarefas que cada função pode executar no Microsoft Sentinel:
| Função | Executar manuais de procedimentos | Criar/editar guias de procedimentos | Criar/editar regras de análise, livros de trabalho, etc. | Gerir incidentes | Ver dados, incidentes, livros, recomendações | Gerir o hub de conteúdos |
|---|---|---|---|---|---|---|
| Leitor Microsoft Sentinel | -- | -- | --* | -- | ✓ | -- |
| Respondente do Microsoft Sentinel | -- | -- | --* | ✓ | ✓ | -- |
| Contribuidor do Microsoft Sentinel | -- | -- | ✓ | ✓ | ✓ | ✓ |
| Operador de Manual de Procedimentos do Microsoft Sentinel | ✓ | -- | -- | -- | -- | -- |
| Contribuidor da Aplicação Lógica | ✓ | ✓ | -- | -- | -- | -- |
*Com a função de Contribuidor de Livro de Trabalho.
Recomendamos que atribua funções ao grupo de recursos que contém o espaço de trabalho do Microsoft Sentinel. Isto garante que todos os recursos relacionados, como as Logic Apps e os playbooks, ficam abrangidos pelas mesmas atribuições de função.
Como alternativa, atribua as funções diretamente ao espaço de trabalho do Microsoft Sentinel. Se o fizer, tem de atribuir as mesmas funções ao recurso de solução SecurityInsights nessa área de trabalho. Também poderá ter de atribuí-los a outros recursos e gerir continuamente atribuições de funções aos recursos.
Funções adicionais para tarefas específicas
Os utilizadores com requisitos de trabalho específicos poderão ter de receber outras funções ou permissões específicas para realizarem as suas tarefas. Por exemplo:
| Tarefa | Funções/permissões necessárias |
|---|---|
| Ligar origens de dados | Permissão de escrita no espaço de trabalho. Verifique os documentos do conector para obter as permissões adicionais necessárias por conector. |
| Gerir conteúdo a partir do Hub de conteúdos | contribuidor do Microsoft Sentinel ao nível do grupo de recursos |
| Automatizar respostas com manuais de procedimentos |
Operador de Playbook do Microsoft Sentinel, para executar playbooks, e Contribuidor da Logic App para criar/editar playbooks. Microsoft Sentinel utiliza manuais de procedimentos para resposta a ameaças automatizada. Os playbooks baseiam-se no Azure Logic Apps e constituem um recurso do Azure separado. Para membros específicos da sua equipa de operações de segurança, pode querer atribuir a permissão para utilizar o Logic Apps para operações de Orquestração, Automatização e Resposta de Segurança (SOAR). |
| Permitir que Microsoft Sentinel executem manuais de procedimentos através da automatização | A conta de serviço precisa de permissões explícitas para o grupo de recursos do playbook; a sua conta precisa de permissões de Proprietário para as poder atribuir. O Microsoft Sentinel utiliza uma conta de serviço especial para executar manualmente playbooks acionados por incidentes ou para invocá-los a partir de regras de automatização. A utilização desta conta (por oposição à sua conta de utilizador) aumenta o nível de segurança do serviço. Para que uma regra de automatização execute um manual de procedimentos, esta conta tem de ter permissões explícitas para o grupo de recursos onde reside o manual de procedimentos. Nessa altura, qualquer regra de automatização pode executar qualquer manual de procedimentos nesse grupo de recursos. |
| Os utilizadores convidados atribuem incidentes |
Leitor de Diretórios E Microsoft Sentinel Responder A função Leitor de Diretórios não é uma função Azure, mas sim uma função Microsoft Entra ID e os utilizadores regulares (nonguest) têm esta função atribuída por predefinição. |
| Criar/eliminar livros | Contribuidor do Microsoft Sentinel ou uma função do Microsoft Sentinel de nível inferior e Workbook Contributor |
Outras funções do Azure e do Log Analytics
Quando atribui Microsoft Sentinel funções de Azure específicas, poderá encontrar outras funções do Azure e do Log Analytics que podem ser atribuídas aos utilizadores para outros fins. Estas funções concedem um conjunto mais amplo de permissões que incluem acesso à área de trabalho Microsoft Sentinel e a outros recursos:
- Azure funções:Proprietário, Contribuidor, Leitor – conceda acesso amplo a recursos Azure.
- Funções do Log Analytics:Contribuidor do Log Analytics, Leitor do Log Analytics – conceda acesso às áreas de trabalho do Log Analytics.
Importante
As atribuições de funções são cumulativas. Um utilizador com as funções Leitor Microsoft Sentinel e Contribuidor pode ter mais permissões do que o pretendido.
Atribuições de funções recomendadas para Microsoft Sentinel utilizadores
| Tipo de utilizador | Função | Grupo de recursos | Descrição |
|---|---|---|---|
| Analistas de segurança | Respondente do Microsoft Sentinel | Microsoft Sentinel grupo de recursos | Ver e gerir incidentes, dados e livros de trabalho |
| Operador de Manual de Procedimentos do Microsoft Sentinel | Microsoft Sentinel/grupo de recursos do manual de procedimentos | Anexar/executar manuais de procedimentos | |
| Engenheiros de segurança | Contribuidor do Microsoft Sentinel | Microsoft Sentinel grupo de recursos | Gerir incidentes, conteúdos, recursos |
| Contribuidor da Aplicação Lógica | Microsoft Sentinel/grupo de recursos do manual de procedimentos | Executar/modificar manuais de procedimentos | |
| principal de serviço | Contribuidor do Microsoft Sentinel | Microsoft Sentinel grupo de recursos | Tarefas de gestão automatizadas |
Funções e permissões para o data lake do Microsoft Sentinel
Para utilizar o Microsoft Sentinel data lake, a área de trabalho tem de ser integrada no portal do Defender e no data lake Microsoft Sentinel.
Permissões de leitura do data lake do Microsoft Sentinel
As funções do Microsoft Entra ID concedem acesso abrangente a todo o conteúdo no lago de dados. Utilize as seguintes funções para fornecer acesso de leitura a todas as áreas de trabalho no Microsoft Sentinel data lake, como para executar consultas.
| Tipo de permissão | Funções suportadas |
|---|---|
| Acesso de leitura em todas as áreas de trabalho | Utilize qualquer uma das seguintes funções de Microsoft Entra ID: - Leitor global - Leitor de segurança - Operador de segurança - Administrador de segurança - Administrador global |
Em alternativa, pode atribuir a capacidade de ler tabelas a partir de uma área de trabalho específica. Nestes casos, utilize um dos seguintes procedimentos:
| Tarefas | Permissões |
|---|---|
| Permissões de leitura nas tabelas do sistema | Use uma função RBAC unificada personalizada do Microsoft Defender XDR com permissões básicas de dados de segurança (leitura) sobre a recolha de dados do Microsoft Sentinel. |
| Permissões de leitura em qualquer outro espaço de trabalho ativado para o Microsoft Sentinel no lago de dados | Utilize uma das seguintes funções incorporadas no Azure RBAC para obter permissões nessa área de trabalho: - Leitor do Log Analytics - Contribuidor do Log Analytics - Contribuidor do Microsoft Sentinel - Leitor Microsoft Sentinel - Leitor - Contribuidor - Proprietário |
Permissões de escrita do lago de dados do Microsoft Sentinel
As funções do Microsoft Entra ID proporcionam acesso abrangente a todos os espaços de trabalho no lago de dados. Utilize as seguintes funções para conceder acesso de escrita às tabelas do data lake do Microsoft Sentinel:
| Tipo de permissão | Funções suportadas |
|---|---|
| Gravar em tabelas na camada analítica com tarefas KQL ou blocos de notas | Use uma das seguintes funções do Microsoft Entra ID: - Operador de segurança - Administrador de segurança - Administrador global |
| Escrever em tabelas no data lake do Microsoft Sentinel | Use uma das seguintes funções do Microsoft Entra ID: - Operador de segurança - Administrador de segurança - Administrador global |
Em alternativa, poderá atribuir a permissão para escrever resultados a uma área de trabalho específica. Isto pode incluir a capacidade de configurar conectores para essa área de trabalho, modificar as definições de retenção para tabelas na área de trabalho ou criar, atualizar e eliminar tabelas personalizadas nessa área de trabalho. Nestes casos, utilize um dos seguintes procedimentos:
| Tarefas | Permissões |
|---|---|
| Atualizar tabelas do sistema no data lake | Use uma função RBAC unificada personalizada do Microsoft Defender XDR com permissões de dados (gerir) sobre a recolha de dados do Microsoft Sentinel. |
| Para qualquer outra área de trabalho do Microsoft Sentinel no lago de dados | Use qualquer função integrada ou personalizada que inclua as seguintes permissões do Azure RBAC Microsoft operational insights nesse espaço de trabalho: - microsoft.operationalinsights/workspaces/write - microsoft.OperationalInsights/Workspaces/Tabelas/Gravação - microsoft.OperationalInsights/Workspaces/Tabelas/Excluir Por exemplo, funções integradas que incluem estas permissões: Log Analytics Contributor, Owner e Contributor. |
Gerir tarefas no data lake do Microsoft Sentinel
Para criar tarefas agendadas ou gerir tarefas no data lake do Microsoft Sentinel, tem de ter uma das seguintes funções do Microsoft Entra ID:
Funções personalizadas e RBAC avançado
Para restringir o acesso a dados específicos, mas não a toda a área de trabalho, utilize RBAC de contexto de recursos ou RBAC ao nível da tabela. Isto é útil para equipas que precisam de acesso apenas a determinados tipos de dados ou tabelas.
Caso contrário, utilize uma das seguintes opções para o RBAC avançado:
- Para aceder ao SIEM do Microsoft Sentinel, utilize as funções personalizadas do Azure.
- Para o data lake do Microsoft Sentinel, utilize funções personalizadas do RBAC unificado do Defender XDR.
Conteúdos relacionados
Para obter mais informações, veja Manage log data and workspaces in Azure Monitor (Gerir dados de registo e áreas de trabalho no Monitor do Azure)