Ansluta Microsoft Sentinel till Microsoft Defender-portalen

Microsoft Sentinel finns i Microsoft Defender portalen. Du behöver inte Microsoft Defender XDR eller en E5-licens. När du använder Microsoft Sentinel med Defender XDR i Defender portalen får du delad incidenthantering och avancerad jakt. Du kan minska verktygsväxlingen och köra snabbare och mer fokuserade undersökningar.

Den här artikeln beskriver hur du ansluter en Microsoft Sentinel arbetsyta till Defender-portalen, inklusive krav, registreringssteg och tillgängliga funktioner. Följ dessa steg om dina arbetsytor ännu inte är anslutna till Defender portalen. I många fall registreras kunder som registrerar sig för Microsoft Sentinel efter den 1 juli 2025 automatiskt i Defender-portalen.

Mer information finns i:

Förhandskrav

Innan du börjar, granska följande funktionsdokumentation för att förstå produktändringarna och begränsningarna.

Microsoft Defender-portalen stöder en enda Microsoft Entra klientorganisation och anslutningen till en primär arbetsyta och flera sekundära arbetsytor. Om du bara har en arbetsyta när du registrerar Microsoft Sentinel anges den arbetsytan som den primära arbetsytan. Mer information finns i Flera Microsoft Sentinel arbetsytor i Defender-portalen. I den här artikeln är en arbetsyta en Log Analytics-arbetsyta med Microsoft Sentinel aktiverad.

Förutsättningar för Microsoft Sentinel

Om du vill publicera och använda Microsoft Sentinel i Defender-portalen för en enda arbetsyta behöver du följande resurser och åtkomst:

  • En Log Analytics-arbetsyta som har Microsoft Sentinel aktiverad

  • Ett Azure konto med lämpliga roller för att publicera, använda och skapa supportförfrågningar för Microsoft Sentinel i Defender-portalen. Du ser inte arbetsytor i Defender-portalen för anslutning om du inte har de behörigheter som krävs.

I följande tabell visas några av de nyckelroller som behövs för en enda arbetsytekonfiguration. Behörigheter relaterade till flera arbetsytor finns i Behörigheter för att hantera arbetsytor och visa arbetsytedata.

För introduktion måste rolltilldelningen Ägare vara ovillkorlig på prenumerationsnivå.

Skärmbild av Azure Lägg till rolltilldelningsvillkor som visar Ägare inställd på Tillåt användare att tilldela alla roller (mycket privilegierade).

Uppgift Inbyggd roll i Microsoft Entra eller Azure krävs Omfattning
Anslut Microsoft Sentinel till Defender-portalen1 Minst en säkerhetsadministratör i Microsoft Entra-ID

Ägare (ovillkorlig rolltilldelning)
ELLER
Administratör för användaråtkomst och Microsoft Sentinel-deltagare
Tenant


– Abonnemang för ägarrollen
Visa Microsoft Sentinel i Defender-portalen Microsoft Sentinel-läsare Prenumeration, resursgrupp eller arbetsyteresurs
Fråga i datatabeller i Microsoft Sentinel eller visa incidenter Microsoft Sentinel Reader eller en roll med följande åtgärder:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/Incidents/read
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/tasks/read
Prenumeration, resursgrupp eller arbetsyteresurs
Utför utredningsåtgärder vid incidenter Microsoft Sentinel-deltagare eller en roll med följande åtgärder:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/incidents/read
- Microsoft.SecurityInsights/incidents/write
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/comments/write
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/relations/write
- Microsoft.SecurityInsights/incidents/tasks/read
- Microsoft.SecurityInsights/incidents/tasks/write
Prenumeration, resursgrupp eller arbetsyteresurs
Skapa ett supportärende Ägare eller
Deltagare eller
Deltagare i supportbegäran eller en anpassad roll med Microsoft.Support/*
Prenumeration

1 Om klientorganisationen har exakt en arbetsyta med Microsoft Sentinel aktiverad använder du de behörigheter som anges i tabellen. Om din klientorganisation har fler än en arbetsyta med Microsoft Sentinel aktiverad måste du också vara minst säkerhetsadministratör i Microsoft Entra ID.

Om du arbetar med flera klienter bör du observera att detaljerade delegerade administratörsbehörigheter (GDAP) med Azure Lighthouse inte stöds för Microsoft Sentinel-data i Defender-portalen. Använd i stället Microsoft Entra B2B-autentisering. Mer information finns i Konfigurera Microsoft Defender hantering av flera klientorganisationer.

När du har anslutit Microsoft Sentinel till Defender-portalen kan du använda dina befintliga Azure rbac-behörigheter (rollbaserad åtkomstkontroll) för att arbeta med de Microsoft Sentinel funktioner som du har åtkomst till. Fortsätt att hantera roller och behörigheter för dina Microsoft Sentinel användare från Azure Portal eftersom alla Azure RBAC-ändringar återspeglas i Defender-portalen.

Mer information finns i Roller och behörigheter i Microsoft Sentinel och Hantera åtkomst till Microsoft Sentinel data efter resurs.

Viktigt

Microsoft rekommenderar att du använder roller med minst behörighet. Detta bidrar till att förbättra säkerheten för din organisation.

Krav för enhetliga säkerhetsåtgärder

Om du vill förena Microsoft Defender XDR och Microsoft Sentinel säkerhetsåtgärder i Defender-portalen måste du ha följande resurser och åtkomst:

Om tillämpligt, uppfyll dessa tjänstespecifika förutsättningar för enhetliga säkerhetsoperationer:

Tjänst Förutsättningar
Hantering av interna risker i Microsoft Purview Om din organisation använder Hantering av interna risker i Microsoft Purview integrerar du dessa data genom att aktivera dataanslutningsappen Microsoft 365 Insider Risk Management på din primära arbetsyta för Microsoft Sentinel. Inaktivera anslutningsappen på sekundära arbetsytor för Microsoft Sentinel som du planerar att registrera i Defender-portalen.

- Installera lösningen Hantering av interna risker i Microsoft Purview från Content hub på den primära arbetsytan.
– Konfigurera dataanslutningen.

Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.
Microsoft Defender för molnet Så här strömmar du Defender för molnet-incidenter som är korrelerade mellan alla prenumerationer i klientorganisationen till den primära arbetsytan för Microsoft Sentinel:

– Anslut den klientbaserade dataanslutningen Microsoft Defender för molnet (förhandsversion) på den primära arbetsytan.
- Koppla från aviseringskopplingen för prenumerationsbaserade Microsoft Defender för molnet (äldre) från alla arbetsytor i klientorganisationen.

Om du inte vill strömma korrelerade klientorganisationsdata för Defender för molnet till den primära arbetsytan, fortsätter du använda anslutningsprogrammet Subscription-based Microsoft Defender för molnet (Legacy) på dina arbetsytor. Mer information finns i Importera incidenter i Microsoft Defender för molnet med Microsoft Defender XDR-integrering.

Anslut Microsoft Sentinel

Den här proceduren beskriver hur du registrerar en Microsoft Sentinel-aktiverad arbetsyta i Defender-portalen.

  1. Gå till Microsoft Defender-portalen och logga in.
  2. Välj Systeminställningar>>Microsoft Sentinel>Anslut en arbetsyta.
  3. Välj de arbetsytor som du vill ansluta till och välj Nästa.
  4. Välj den primära arbetsytan.
  5. Läs och förstå produktändringarna som är kopplade till att ansluta din arbetsyta.
  6. Välj Anslut.

När arbetsytan har anslutits visar bannern på sidan Home att din miljö är redo. Startsidan uppdateras med nya avsnitt som innehåller mått från Microsoft Sentinel, till exempel antalet dataanslutningar och automatiseringsregler.

Utforska Microsoft Sentinel funktioner i Defender-portalen

När du har anslutit din arbetsyta visas Microsoft Sentinel i navigeringsfönstret till vänster. Om Defender XDR är aktiverat visar sidor som Start, Incidenter och Avancerad jakt kombinerade data från Microsoft Sentinel och Defender XDR. Utan Defender XDR visar dessa sidor endast Microsoft Sentinel data. Mer information finns i Microsoft Sentinel i Microsoft Defender-portalen.

Många Microsoft Sentinel funktioner är inbyggda i Defender portalen. För de integrerade funktioner som anges i följande tabell liknar upplevelsen Azure portalen. Kom igång med artiklarna i följande tabell. När du använder de länkade artiklarna börjar du från Defender-portalen i stället för Azure portalen.

Funktionskategori Länkar
Sök - Sök över långa tidsintervall i stora datauppsättningar
- Återställa arkiverade loggar från sökningen
Hothantering - Visualisera och övervaka dina data med hjälp av arbetsböcker
- Utför hotjakt från början till slut med Hunts
- Använda jaktbokmärken för dataundersökningar
- Använda livestream för jakt i Microsoft Sentinel för att identifiera hot
- Sök efter säkerhetshot med Jupyter-anteckningsböcker
- Lägg till indikatorer i bulk i Microsoft Sentinel Threat Intelligence från en CSV- eller JSON-fil
- Arbeta med hotindikatorer i Microsoft Sentinel
- Förstå säkerhetstäckningen i MITRE ATT&CK-ramverket
Innehållshantering - Upptäck och hantera Microsoft Sentinels färdiga innehåll
- Microsoft Sentinel-katalogen för innehållshubben
- Distribuera anpassat innehåll från din lagringsplats
Konfiguration - Hitta din Microsoft Sentinel dataanslutning
- Skapa anpassade analysregler för att identifiera hot
- Arbeta med regler för identifieringsanalys i nära realtid (NRT) i Microsoft Sentinel
- Skapa visningslistor
- Hantera visningslistor i Microsoft Sentinel
- Skapa automatiseringsregler
- Skapa och anpassa Microsoft Sentinel spelböcker från innehållsmallar
- Generera playbooks med hjälp av AI

Hitta Microsoft Sentinel inställningar i Defender-portalen underSysteminställningar>>Microsoft Sentinel.

Ändra den primära arbetsytan

Du kan bara ha en primär arbetsyta ansluten till Defender-portalen i taget. Men du kan ändra den primära arbetsytan.

  1. I Defender-portalen går du tillSysteminställningar>>Microsoft Sentinel>Arbetsytor.
  2. Välj namnet på den arbetsyta som du vill göra till primär.
  3. Välj Ange som primär.
  4. Läs och förstå de produktändringar som är associerade med att ändra den primära arbetsytan.
  5. Välj Bekräfta och fortsätt.

När du byter primär arbetsyta för Microsoft Sentinel ansluts Defender XDR-anslutningsprogrammet automatiskt till den nya primära arbetsytan och kopplas från den tidigare arbetsytan. Mer information finns i Flera Microsoft Sentinel arbetsytor i Defender-portalen.

Koppla från Microsoft Sentinel

Warning

Om din arbetsyta har konfigurerat den Microsoft Defender XDR anslutningsappen kopplas även Microsoft Defender XDR anslutningsappen bort från Defender-portalen. Se till att återansluta Microsoft Defender XDR-anslutningsappen om du vill ta emot Defender XDR incidenter i Microsoft Sentinel igen.

Om du vill ta bort en arbetsyta från Defender-portalen kopplar du bort arbetsytan i inställningarna för Microsoft Sentinel.

  1. Gå till Microsoft Defender-portalen och logga in.

  2. I Defender-portalen går du till System och väljer Inställningar>Microsoft Sentinel.

  3. På sidan Arbetsytor väljer du den anslutna arbetsytan och Koppla från arbetsytan.

  4. Ange en anledning till varför du kopplar från arbetsytan.

  5. Bekräfta ditt val.

    När arbetsytan är frånkopplad tas avsnittet Microsoft Sentinel bort från navigeringen till vänster i Defender-portalen. Data från Microsoft Sentinel ingår inte längre på startsidan.

Om du vill ansluta en annan arbetsyta går du till sidan Arbetsytor , väljer Anslut en arbetsyta och väljer sedan den arbetsyta som du vill ansluta till.