Çalışma alanı yöneticisiyle birden çok Microsoft Sentinel çalışma alanını merkezi olarak yönetme (Önizleme)

Çalışma alanı yöneticisi ile bir veya daha fazla Azure kiracı içinde birden çok Microsoft Sentinel çalışma alanını merkezi olarak yönetmeyi öğrenin. Bu makale, çalışma alanı yöneticisi sağlama ve kullanımı konusunda size yol gösterir. İster küresel bir kuruluş ister Yönetilen Güvenlik Hizmetleri Sağlayıcısı (MSSP) olun, çalışma alanı yöneticisi uygun ölçekte verimli bir şekilde çalışmanıza yardımcı olur.

Çalışma alanı yöneticisiyle desteklenen etkin içerik türleri şunlardır:

  • Analiz kuralları
  • Otomasyon kuralları (Playbook'lar hariç)
  • Ayrıştırıcılar, Kayıtlı Aramalar ve İşlevler
  • Avcılık sorguları
  • Çalışma kitapları

Önemli

Çalışma alanı yöneticisi desteği şu anda ÖNİzLEME aşamasındadır. Azure Önizleme Ek Koşulları beta, önizleme veya henüz genel kullanıma sunulmamış Azure özellikler için geçerli olan ek yasal koşulları içerir.

Microsoft Sentinel'i Microsoft Defender portalına eklerseniz, bkz. Microsoft Defender çok kiracılı yönetimi.

Önkoşullar

Çalışma alanı yöneticisiyle ilgili dikkat edilmesi gerekenler

Merkezi çalışma alanını, içerik öğelerini ve üye çalışma alanlarında büyük ölçekte yayımlanacak yapılandırmaları birleştirdiğiniz ortam olacak şekilde yapılandırın. Merkezi çalışma alanı olarak hizmet vermek için yeni bir Microsoft Sentinel çalışma alanı oluşturun veya mevcut bir çalışma alanını kullanın.

Senaryonuza bağlı olarak şu mimarileri göz önünde bulundurun:

  • Doğrudan bağlantı en az karmaşık kurulumdur. Tek bir merkezi çalışma alanıyla tüm üye çalışma alanlarını denetleyin.
  • Ortak Yönetim , birden fazla merkezi çalışma alanının üye çalışma alanını yönetmesi gereken senaryoları destekler. Örneğin, şirket içi SOC ekibi ve MSSP tarafından aynı anda yönetilen çalışma alanları.
  • N Katmanı , merkezi çalışma alanının başka bir merkezi çalışma alanını denetlediği karmaşık senaryoları destekler. Örneğin, her yan kuruluşun birden çok çalışma alanını da yönettiği birden çok yan kuruluşu yöneten bir holding.

Microsoft Sentinel çalışma alanı yöneticisi için çeşitli mimari seçeneklerini gösteren diyagram.

Merkezi çalışma alanında çalışma alanı yöneticisini etkinleştirme

Hangi Microsoft Sentinel çalışma alanının çalışma alanı yöneticisi olacağını karar verdikten sonra merkezi çalışma alanını etkinleştirin.

  1. Üst çalışma alanındaki Ayarlar bölmesine gidin ve Çalışma alanı yöneticisi yapılandırma ayarını "Bu çalışma alanını üst öğe yap" olarak Açık konumuna getirin.

  2. Etkinleştirildikten sonra, Yapılandırma altında yeni bir çalışma alanı yöneticisi (önizleme) menüsü görüntülenir.

    Ekran görüntüsü, çalışma alanı yöneticisinin yapılandırma ayarlarını göstermektedir. Çalışma alanı yöneticisi için eklenen menü öğesi vurgulanmıştır ve geçiş düğmesi açık konumdadır.

Üye çalışma alanlarını sisteme dahil etme

Üye çalışma alanları, çalışma alanı yöneticisi tarafından yönetilen çalışma alanları kümesidir. Çalışma alanlarının bir kısmını veya tümünü kiracı içinde ve birden çok kiracı genelinde de (Azure Lighthouse etkinleştirilmişse) dahil edin.

  1. Çalışma alanı yöneticisine gidin ve "Çalışma alanı ekle"yi seçin Çalışma alanı ekle menüsünü gösteren ekran görüntüsü.
  2. Çalışma alanı yöneticisine eklemek istediğiniz üye çalışma alanlarını seçin. Çalışma alanı ekle seçim menüsünü gösteren ekran görüntüsü.
  3. Başarıyla eklendikten sonra Üyeler sayısı artar ve üye çalışma alanlarınız Çalışma Alanları sekmesine yansıtılır. Eklenen çalışma alanlarını ve Üyeler sayısının 2'ye çıkarılmış olduğunu gösteren ekran görüntüsü.

Bir çalışma alanı yöneticisi grubu oluşturun

Çalışma alanı yöneticisi grupları, çalışma alanlarını iş gruplarına, dikeylere, coğrafyaya vb. göre birlikte düzenlemenize olanak tanır. Çalışma alanlarıyla ilgili içerik öğelerini eşleştirmek için grupları kullanın.

İpucu

Merkezi çalışma alanında en az bir etkin içerik öğesinin dağıtıldığından emin olun. En az bir aktif içerik öğesi dağıtıldığında, merkezi çalışma alanından içerik öğelerini seçip üye çalışma alanlarında yayınlanmasını sağlar.

  1. Grup oluşturmak için:

    • Bir çalışma alanı eklemek içinGrup> seçin.
    • Birden çok çalışma alanı eklemek için çalışma alanlarını veSeçili grup ekle'yi> seçin. Grup ekle menüsünü gösteren ekran görüntüsü.
  2. Grup oluştur veya güncelleştir sayfasında, grup için bir Ad ve Açıklama girin. Ekran görüntüsü, grup oluşturma veya güncelleştirme yapılandırma sayfasını gösterir.

  3. Çalışma alanlarını seçin sekmesinde Ekle'yi seçin ve gruba eklemek istediğiniz üye çalışma alanlarını seçin.

  4. İçerik seç sekmesinde, içerik öğeleri eklemenin 2 yolu vardır.

    • Yöntem 1: Ekle menüsünü ve ardından Tüm içerik'i seçin. Şu anda merkezi çalışma alanında dağıtılan tüm etkin içerik eklenir. Bu liste, şablonları değil, yalnızca etkin içeriği kapsayan belirli bir andaki anlık görüntüdür.
    • Yöntem 2: Ekle menüsünü ve ardından İçerik'i seçin. Eklenen içeriği özel olarak seçmek için İçerik seç penceresi açılır. Grup içeriği seçimini gösteren ekran görüntüsü.
  5. gözden geçirme ve oluşturma öncesinde içeriği gerektiği gibi filtreleyin.

  6. Oluşturulduktan sonra Grup sayısı artar ve gruplarınız Gruplar sekmesine yansıtılır.

Grup tanımını yayımlama

Grubu oluşturduktan sonra, seçilen içerik öğeleri henüz üye çalışma alanına yayınlanmamıştır.

Not

En fazla yayımlama işlemi aşılırsa yayımlama eylemi başarısız olur. Bu sınıra yaklaşırsanız üye çalışma alanlarını ek gruplara ayırmayı göz önünde bulundurun.

  1. > İçerik yayımla grubunu seçin.

    Grup yayımlama penceresini gösteren ekran görüntüsü.

    Toplu yayımlamak için istediğiniz grupları çoklu olarak seçin ve Yayımla'yı seçin. Çoklu seçim grubu yayımlama penceresini gösteren ekran görüntüsü.

  2. Son yayımlama durumu sütunu Devam ediyor olarak güncelleştirilir. Çok gruplu yayımlama ilerleme durumunu gösteren ekran görüntüsü.

  3. Başarılı olursa, Son yayımlama durumu, Başarılı durumunu yansıtacak şekilde güncellenir. Seçili içerik öğeleri artık üye çalışma alanlarında var. Başarılı olan girişleri içeren son yayımlanan sütunu gösteren ekran görüntüsü.

    Grubun tamamı için yalnızca bir içerik öğesi yayımlayamazsa , Son yayımlama durumuBaşarısız olarak güncelleştirilir.

Sorun giderme

İçerik öğelerinin yayımlanamaması durumunda her yayımlama girişiminde sorun gidermeye yardımcı olacak bir bağlantı bulunur.

  1. İş hatası ayrıntıları penceresini açmak için Failed bağlantısını seçin. Her içerik öğesi ve hedef çalışma alanı çifti için bir durum görüntülenir.

  2. Başarısız öğe çiftlerinin Durumunu filtreleyin.

    Grup yayımlama hatası olayının iş ayrıntılarını gösteren ekran görüntüsü.

Hatanın yaygın nedenleri şunlardır:

  • Grup tanımında başvuruda bulunılan içerik öğeleri artık yayımlama sırasında mevcut değildir (silinmiştir).
  • yayımlama sırasında izinler değişti. Örneğin, kullanıcı artık Microsoft Sentinel Katkıda Bulunanı değildir veya üye çalışma alanında artık yeterli izinlere sahip değildir.
  • Üye çalışma alanı silindi.

Bilinen sınırlamalar

Çalışma alanı yöneticisini kullanırken aşağıdaki sınırlamalara dikkat edin:

  • Grup başına yayımlanan işlem sayısı üst sınırı 2000'dir. Yayımlanan işlemler = (üye çalışma alanları) * (içerik öğeleri).
    Örneğin, bir grupta 10 üye çalışma alanınız varsa ve bu grupta 20 içerik öğesi yayımlarsanız,
    yayımlanan işlemler = 10 * 20 = 200.
  • Analiz ve otomasyon kurallarıyla ilişkilendirilen veya eklenen Playbook'lar şu anda desteklenmemektedir.
  • Kendi depolama alanını getir'de depolanan çalışma kitapları şu anda desteklenmemektedir.
  • Çalışma alanı yöneticisi yalnızca merkezi çalışma alanından yayımlanan içerik öğelerini yönetir. Üye çalışma alanlarından yerel olarak oluşturulan içeriği yönetmez.
  • Şu anda, çalışma alanı yöneticisi aracılığıyla üye çalışma alanlarında bulunan içeriğin merkezi olarak silinmesi desteklenmemektedir.

Workspace manager API referansı

Sonraki adımlar