Microsoft Sentinel platformundaki roller ve izinler

Bu makale, Microsoft Sentinel’in hem Microsoft Sentinel SIEM hem de Microsoft Sentinel veri gölü için kullanıcı rollerine nasıl izin atadığını ve her rol için izin verilen eylemleri açıklar.

Microsoft Sentinel, Microsoft Sentinel SIEM için yerleşik ve özel roller sağlamak üzere Azure rol tabanlı erişim denetimini (Azure RBAC) ve Microsoft Sentinel veri gölü için yerleşik ve özel roller sağlamak üzere Microsoft Entra ID rol tabanlı erişim denetimini (Microsoft Entra ID RBAC) kullanır.

Rolleri atamadan önce, kimlerin erişmesi gerektiğini, hangi rolün seçileceğini ve hangi kapsamın uygulanacağını belirleme konusunda yardım almak için planlama kılavuzu Azure adımlarına bakın.

Rol türünüz temelinde kullanıcılara, gruplara ve hizmetlere rol atamak için aşağıdaki adım adım yönergeleri kullanın:

Önemli

31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır.

Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz.

Not

Microsoft Defender XDR önizleme programını kullanıyorsanız artık yeni Microsoft Defender Birleşik Rol Tabanlı Erişim Denetimi (URBAC) modelini kullanabilirsiniz. Daha fazla bilgi için bkz. Birleşik rol tabanlı erişim denetimi (RBAC) Microsoft Defender XDR.

Önemli

Microsoft, rolleri en az izinle kullanmanızı önerir. Bu, kuruluşunuzun güvenliğini artırmaya yardımcı olur. Genel Yönetici, mevcut bir rolü kullanamıyorsanız acil durum senaryolarıyla sınırlı olması gereken yüksek ayrıcalıklı bir roldür.

Microsoft Sentinel için yerleşik Azure rolleri

Aşağıdaki yerleşik Azure rolleri Microsoft Sentinel SIEM için kullanılır ve Microsoft Sentinel veri gölü desteği de dahil olmak üzere çalışma alanı verilerine okuma erişimi verir. En iyi sonuçlar için bu rolleri kaynak grubu düzeyinde atayın.

Rol SIEM desteği Data lake desteği
Microsoft Sentinel Okuyucu Verileri, olayları, çalışma kitaplarını, önerileri ve diğer kaynakları görüntüleme Gelişmiş analizlere erişin ve yalnızca çalışma alanlarında etkileşimli sorgular çalıştırın.
Microsoft Sentinel Yanıtlayıcı Tüm Okuyucu izinlerine ek olarak olayları yönetme izni Yok
Microsoft Sentinel Katkıda Bulunanı Tüm Yanıtlayıcı izinlerinin yanı sıra yükleme/güncelleştirme çözümleri, kaynak oluşturma/düzenleme Gelişmiş analizlere erişin ve yalnızca çalışma alanlarında etkileşimli sorgular çalıştırın.
Microsoft Sentinel Oyun Kitabı Operatörü Playbook’ları listeleme, görüntüleme ve manuel olarak çalıştırma Yok
Microsoft Sentinel Otomasyonu Katkıda Bulunanı Microsoft Sentinel’in otomasyon kurallarına playbook eklemesine izin verir. Kullanıcı hesapları için kullanılmaz. Yok

Örneğin, aşağıdaki tabloda her rolün Microsoft Sentinel gerçekleştirebileceği görevlerin örnekleri gösterilmektedir:

Rol Playbook'ları çalıştırma Oyun kitapları oluşturun/düzenleyin Analiz kuralları, çalışma kitapları vb. oluşturma/düzenleme. Olayları yönetin Verileri, olayları, çalışma kitaplarını, önerileri görüntüleme İçerik hub'larını yönetme
Microsoft Sentinel Okuyucu -- -- --* -- --
Microsoft Sentinel Yanıtlayıcı -- -- --* --
Microsoft Sentinel Katkıda Bulunanı -- --
Microsoft Sentinel Oyun Kitabı Operatörü -- -- -- -- --
Logic App Katkıda Bulunan -- -- -- --

* Çalışma Kitabı Katkıda Bulunanı rolüyle.

Microsoft Sentinel çalışma alanını içeren kaynak grubuna roller atamanızı öneririz. Bu, Logic Apps ve playbook'lar gibi tüm ilgili kaynakların aynı rol atamaları kapsamında olmasını sağlar.

Başka bir seçenek olarak rolleri doğrudan Microsoft Sentinel çalışma alanına atayın. Bunu yaparsanız, aynı rolleri bu çalışma alanında SecurityInsights çözüm kaynağına atamanız gerekir. Ayrıca bunları diğer kaynaklara atamanız ve kaynaklara rol atamalarını sürekli yönetmeniz gerekebilir.

Belirli görevler için ek roller

Belirli iş gereksinimlerine sahip kullanıcılara görevlerini gerçekleştirmek için başka roller veya belirli izinler atanması gerekebilir. Örneğin:

Görev Gerekli roller/izinler
Veri kaynaklarını bağlama Çalışma alanında yazma izni. Bağlayıcı başına gereken ek izinler için bağlayıcı belgelerini denetleyin.
İçerik hub'ından içeriği yönetme Kaynak grubu düzeyinde katkıda bulunan Microsoft Sentinel
Playbook'larla yanıtları otomatikleştirme Microsoft Sentinel Playbook İşletmeni, playbook’ları çalıştırmak için, ve Logic App Katkıda Bulunan, playbook’ları oluşturmak ve düzenlemek için.

Microsoft Sentinel otomatik tehdit yanıtı için playbook'ları kullanır. Playbook'lar Azure Logic Apps'te oluşturulur ve ayrı bir Azure kaynağıdır. Güvenlik operasyonları ekibinizin belirli üyeleri için Logic Apps for Security Orchestration, Automation ve Response (SOAR) işlemlerini kullanma becerisi atamak isteyebilirsiniz.
Microsoft Sentinel’in otomasyon yoluyla playbook’ları çalıştırmasına izin verin Hizmet hesabının playbook kaynak grubu için açık izinlere ihtiyacı vardır; hesabınızın bunları atamak için Sahip izinlerine sahip olması gerekir.

Microsoft Sentinel, olay tarafından tetiklenen playbook’ları manuel olarak çalıştırmak veya bunları otomasyon kurallarından çağırmak için özel bir hizmet hesabı kullanır. Bu hesabın kullanılması (kullanıcı hesabınızın aksine) hizmetin güvenlik düzeyini artırır.

Bir otomasyon kuralının bir playbook'u çalıştırabilmesi için, bu hesaba playbook'un bulunduğu kaynak grubunda açık izinler verilmiş olması gerekir. Bu noktada, herhangi bir otomasyon kuralı bu kaynak grubundaki herhangi bir playbook'u çalıştırabilir.
Misafir kullanıcılar olay kayıtlarını atar Dizin Okuyucusu VE Microsoft Sentinel Yanıtlayıcısı

Dizin Okuyucusu rolü bir Azure rolü değil, Microsoft Entra ID rolüdür ve normal (konuk olmayan) kullanıcılara bu rol varsayılan olarak atanır.
Çalışma kitaplarını oluşturma/silme Microsoft Sentinel Katılımcısı veya daha düşük düzeyli bir Microsoft Sentinel rolü ve Çalışma Kitabı Katılımcısı

Diğer Azure ve Log Analytics rolleri

Microsoft Sentinel özgü Azure rolleri atadığınızda, kullanıcılara başka amaçlarla atanabilecek diğer Azure ve Log Analytics rolleriyle karşılaşabilirsiniz. Bu roller, Microsoft Sentinel çalışma alanınıza ve diğer kaynaklara erişim içeren daha geniş bir izin kümesi verir:

Önemli

Rol atamaları kümülatiftir. Hem Microsoft Sentinel Okuyucu hem de Katkıda Bulunan rollerine sahip bir kullanıcının hedeflenenden daha fazla izni olabilir.

Kullanıcı türü Rol Kaynak grubu Açıklama
Güvenlik analistleri Microsoft Sentinel Yanıtlayıcı Microsoft Sentinel kaynak grubu Olayları, verileri, çalışma kitaplarını görüntüleme/yönetme
Microsoft Sentinel Playbook İşleci Microsoft Sentinel/playbook kaynak grubu Playbook'ları ekleme/çalıştırma
Güvenlik mühendisleri Microsoft Sentinel Katılımcısı Microsoft Sentinel kaynak grubu Olayları, içeriği, kaynakları yönetme
Logic App Katkıda Bulunan Microsoft Sentinel/playbook kaynak grubu Playbook'ları çalıştırma/değiştirme
Hizmet Sorumlusu Microsoft Sentinel Katılımcısı Microsoft Sentinel kaynak grubu Otomatik yönetim görevleri

Microsoft Sentinel veri gölü için roller ve izinler

Microsoft Sentinel veri gölü kullanmak için çalışma alanınızın Defender portalına ve Microsoft Sentinel veri gölüne eklenmelidir.

Microsoft Sentinel veri gölü okuma izinleri

Microsoft Entra ID rolleri, veri gölündeki tüm içeriklere geniş erişim sağlar. Sorgu çalıştırma gibi Microsoft Sentinel veri gölü içindeki tüm çalışma alanlarına okuma erişimi sağlamak için aşağıdaki rolleri kullanın.

İzin türü Desteklenen roller
Tüm çalışma alanlarında okuma erişimi Aşağıdaki Microsoft Entra ID rollerinden birini kullanın:

- Küresel okuyucu
- Güvenlik okuyucusu
- Güvenlik operatörü
- Güvenlik yöneticisi
- Genel yönetici

Alternatif olarak, belirli bir çalışma alanının içinden tabloları okuma özelliğini atamak isteyebilirsiniz. Bu gibi durumlarda aşağıdakilerden birini kullanın:

Görevler İzinler
Sistem tablolarındaki okuma izinleri Microsoft Sentinel veri toplaması üzerinde güvenlik verisi temelleri (okuma) izinlerine sahip özel bir Microsoft Defender XDR birleşik RBAC rolü kullanın.
Data Lake'te Microsoft Sentinel için etkinleştirilmiş diğer çalışma alanlarındaki okuma izinleri Bu çalışma alanı üzerindeki izinler için Azure RBAC'de aşağıdaki yerleşik rollerden birini kullanın:
- Log Analytics Okuyucusu
- Log Analytics Katkıda Bulunanı
- Microsoft Sentinel Katkıda Bulunan
- Microsoft Sentinel Okuyucu
- Okuyucu
- Katılımcı
- Sahibi

Microsoft Sentinel veri gölü yazma izinleri

Microsoft Entra ID rolleri, veri gölündeki tüm çalışma alanları genelinde geniş erişim sağlar. Microsoft Sentinel data lake tablolarına yazma erişimi sağlamak için aşağıdaki rolleri kullanın:

İzin türü Desteklenen roller
KQL işlerini veya not defterlerini kullanarak analiz katmanındaki tablolara yazma Aşağıdaki Microsoft Entra ID rollerinden birini kullanın:

- Güvenlik operatörü
- Güvenlik yöneticisi
- Genel yönetici
Microsoft Sentinel veri gölündeki tablolara yazma Aşağıdaki Microsoft Entra ID rollerinden birini kullanın:
- Güvenlik operatörü
- Güvenlik yöneticisi
- Genel yönetici

Alternatif olarak, çıkış yazma özelliğini belirli bir çalışma alanına atamak isteyebilirsiniz. Bu, söz konusu çalışma alanına bağlayıcı yapılandırma, çalışma alanı içindeki tabloların bekletme ayarlarını değiştirme veya bu çalışma alanında özel tablolar oluşturma, güncelleştirme ve silme işlemlerini içerebilir. Bu gibi durumlarda aşağıdakilerden birini kullanın:

Görevler İzinler
Veri gölündeki sistem tablolarını güncelleştirme Microsoft Sentinel veri toplaması üzerinde veri (yönetme) izinlerine sahip özel bir Microsoft Defender XDR birleşik RBAC rolü kullanın.
Data Lake'teki diğer Microsoft Sentinel çalışma alanları için Bu çalışma alanında aşağıdaki Azure RBAC Microsoft operasyonel içgörü izinlerini içeren yerleşik veya özel rolleri kullanın:
- microsoft.operationalinsights/workspaces/write
- microsoft.operationalinsights/workspaces/tables/write
- microsoft.operationalinsights/workspaces/tables/delete

Örneğin, bu izinleri içeren yerleşik roller şunlardır: Log Analytics Contributor, Owner ve Contributor.

Microsoft Sentinel veri gölündeki işleri yönetme

Zamanlanmış işler oluşturmak veya Microsoft Sentinel veri gölünde işleri yönetmek için aşağıdaki Microsoft Entra ID rollerinden birine sahip olmanız gerekir:

Özel roller ve ileri düzey RBAC

Çalışma alanının tamamına değil, belirli verilere erişimi kısıtlamak için kaynak bağlamı RBAC veya Tablo düzeyinde RBAC kullanın. Bu, yalnızca belirli veri türlerine veya tablolara erişmesi gereken ekipler için kullanışlıdır.

Aksi takdirde, gelişmiş RBAC için aşağıdaki seçeneklerden birini kullanın:

Daha fazla bilgi için bkz. Azure İzleyici'de günlük verilerini ve çalışma alanlarını yönetme