Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Hantering av flera klienter för Microsoft Defender XDR och Microsoft Sentinel i Defender-portalen ger dina säkerhetsteam en enda enhetlig vy över alla klienter som du hanterar. Med den här vyn kan dina team snabbt undersöka incidenter och utföra avancerad jakt över data från flera klienter, vilket förbättrar dina säkerhetsåtgärder.
Microsoft Sentinel-support
För varje klientorganisation gör Defender-portalen att du kan ansluta till en primär arbetsyta och flera sekundära arbetsytor för Microsoft Sentinel. I den här artikeln är en arbetsyta en Log Analytics-arbetsyta med Microsoft Sentinel aktiverat.
Om du har klienter med Microsoft Sentinel-arbetsytor registrerade i Defender-portalen kan du:
- Sortera incidenter och aviseringar i siem-data (Security Information and Event Management) och XDR-data (eXtended Detection and Response).
- Sök proaktivt efter SIEM- och XDR-data över flera klienter.
- Hantera ärenden i flera klientorganisationer.
Varje arbetsyta måste anslutas till Defender-portalen separat för var och en av dina klientorganisationer, precis som i ett scenario med en enda klientorganisation.
Mer information finns i:
- Ansluta Microsoft Sentinel till Microsoft Defender XDR
- Dokumentation om organisationer med flera klientorganisationer
- Flera Microsoft Sentinel-arbetsytor i Defender-portalen
Funktionstillgänglighet
Hantering av flera klienter är också tillgängligt för amerikanska myndighetskunder. Se följande tabell för specifika scenarier för GCC-, GCC High-, DoD- och Kommersiella kunder.
| Scenario | Tillgänglighet |
|---|---|
| Hantering av flera klientorganisationer | Tillgängligt för alla GCC-, GCC High-, DoD- och Kommersiella kunder. |
| Samarbete mellan moln | – Både DoD- och GCC High-kunder kan hantera klientorganisationer i varandras moln.
– GCC-kunder kan hantera klienter i det kommersiella molnet. |
Fördelar med multitenanthantering
Några av de viktigaste fördelarna med hantering av flera klientorganisationer för Defender XDR och Microsoft Sentinel i Defender-portalen är:
En central plats för att hantera incidenter och ärenden mellan klienter: En enhetlig vy ger SOC-analytiker all information de behöver för att undersöka incidenter och fall i flera klienter, vilket eliminerar behovet av att logga in och ut ur var och en.
Effektiviserad hotjakt: Stöd för flera klientorganisationer gör det möjligt för SOC-team att använda funktionerna för avancerad jakt i Microsoft Defender XDR för att skapa frågor i Kusto Query Language (KQL) som proaktivt söker efter hot i flera klientorganisationer.
Hantering av flera kunder för partner: MSSP-partner (Managed Security Service Provider) kan nu få insyn i fall, säkerhetsincidenter, aviseringar och hotjakt över flera kunder via en enda glasruta.
Vad omfattar multitenanthantering?
Följande nyckelfunktioner är tillgängliga för varje klientorganisation som du har åtkomst till i multiklienthantering för Microsoft Defender XDR och Microsoft Sentinel i Defender-portalen:
| Kapacitet | Beskrivning |
|---|---|
| Incidenter & aviseringar>Incidenter | Hantera incidenter som kommer från flera klienter. |
| Incidenter & aviseringar>Varningar | Hantera aviseringar som kommer från flera klientorganisationer. |
| Ärenden | Hantera ärenden som kommer från flera klienter. |
| Jakt>Avancerad jakt | Sök proaktivt efter intrångsförsök och tecken på intrång i flera klientorganisationer samtidigt. |
| Hunting>Anpassade identifieringsregler | Visa och hantera anpassade identifieringsregler för flera klienter. |
| Tillgångar>Enheter>Hyresgäster | För alla klienter och på en klientspecifik nivå kan du utforska antalet enheter i olika värden, till exempel enhetstyp, enhetsvärde, registreringsstatus och riskstatus. |
| Slutenheter>Sårbarhetshantering>Översikt | Instrumentpanelen Microsoft Defender – hantering av säkerhetsrisker ger både säkerhetsadministratörer och säkerhetsåtgärdsteam aggregerad information om sårbarhetshantering i flera klientorganisationer. |
| Slutpunkter>Sårbarhetshantering>Hyresgäster | För alla klienter och på en klientspecifik nivå kan du utforska information om sårbarhetshantering i olika värden, till exempel exponerade enheter, säkerhetsrekommendationer, svagheter och kritiska CVE:er. |
| Konfiguration>Inställningar | Visar en lista över de klienter som du har åtkomst till. Använd den här sidan om du vill visa och hantera dina klienter. |
| Hantering av flera klientorganisationer>Grupper av klientorganisationer | Organisera de tenanter som du hanterar i namngivna grupper och växla multitenantvyn mellan grupperna. |
Begränsningar
Hantering för flera klientorganisationer stöder enskilda arbetsytor för flera klientorganisationer. Det innebär att du kan köra frågor mot flera klienter och deras primära arbetsyta via Avancerad jakt utan Lighthouse.
Azure Lighthouse krävs när du vill fråga en sekundär arbetsyta i en annan klientorganisation (från Avancerad jakt, analysregler, arbetsböcker osv.). För de här frågorna använder du operatorn workspace() antingen i hanteringsportalen för flera klientorganisationer eller i security.microsoft.com.