Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Defender portalı, Microsoft Sentinel için bir birincil çalışma alanına ve birden çok ikincil çalışma alanına bağlanmanızı sağlar. Bu makale bağlamında çalışma alanı, Microsoft Sentinel etkin bir Log Analytics çalışma alanıdır.
Bu makale öncelikli olarak, birleştirilmiş güvenlik işlemleri için Microsoft Defender XDR ile birlikte Microsoft Sentinel Defender portalına eklediğiniz senaryo için geçerlidir. Microsoft Defender XDR olmadan Defender portalında Microsoft Sentinel kullanmayı planlıyorsanız, birden çok çalışma alanını yönetmeye devam edebilirsiniz. Ancak, Defender XDR sahip olmadığınızdan, birincil çalışma alanınızda Defender XDR veri olmaz ve Defender XDR özelliklere erişiminiz olmaz.
Birincil ve ikincil çalışma alanları
Defender portalına Microsoft Sentinel eklerken birincil çalışma alanınızı seçin. Defender portalına eklediğiniz diğer tüm çalışma alanları ikincil çalışma alanları olarak kabul edilir. Defender portalı, Microsoft Sentinel için kiracı başına bir birincil çalışma alanını ve sınırsız sayıda ikincil çalışma alanını destekler.
Ayrıca Microsoft Defender XDR sahip olduğunuzda, birincil çalışma alanınızdan gelen uyarılar Defender XDR verilerle ilişkilendirilir ve olaylar hem birincil çalışma alanınızdan gelen uyarıları hem de birleşik bir kuyruktaki Defender XDR içerir. Birincil çalışma alanını seçtiğinizde, olaylar ve uyarılar için Defender XDR veri bağlayıcısı yalnızca birincil çalışma alanına bağlanır.
Bu gibi durumlarda:
| Alan | Açıklama |
|---|---|
| Daha önce Defender XDR bağlı diğer çalışma alanları | Daha önce Defender XDR bağlayıcısına bağlı olan diğer çalışma alanlarının bağlantısı kesilir ve ikincil çalışma alanları olarak çalışır. Daha önce Defender XDR verileri temel alarak yapılandırdığınız analiz kuralları ve otomasyonları, tablo alımını yapılandırana kadar artık çalışmaz. |
| Kiracı tabanlı uyarılar ve tek başına veri bağlayıcıları | Diğer Defender hizmetleri de dahil olmak üzere diğer Microsoft hizmetlerinden gelen uyarılar kiracı tabanlı uyarılardır ve belirli bir çalışma alanı yerine tüm kiracıyla ilgilidir. Çalışma alanları arasında yinelemeyi önlemek için, bu hizmetlerin doğrudan, tek başına veri bağlayıcılarının ikincil çalışma alanlarındaki Microsoft Sentinel bağlantısı kesilmelidir. Bu, kiracı tabanlı uyarıların yalnızca birincil çalışma alanında gezinmesine neden olur. Ekleme sırasında, Office 365, Microsoft Entra ID Koruması Microsoft Defender for Cloud Apps için Microsoft Defender için tek başına veri bağlayıcıları, Uç Nokta için Microsoft Defender ve Kimlik için Microsoft Defender otomatik olarak kesilir. Çalışma alanlarınızda uyarıları olan başka, tek başına Microsoft veri bağlayıcılarınız varsa, Defender portalına eklemeden önce bunların bağlantısını kestiğinizden emin olun. |
| Uyarıları ve olayları Defender XDR | Tüm Defender XDR uyarıları ve olayları yalnızca birincil çalışma alanınızla eşitlenir. Ancak ikincil çalışma alanları, Azure Sentinel portalındaki Microsoft XDR bağlayıcısında veya Defender portalındaki Microsoft Sentinel>Configuration>Tabloları altında yapılandırıldıysa Defender tablo verilerini alabilir. |
| Olay oluşturma ve uyarı bağıntısı | Defender portalı, olay oluşturma ve uyarı bağıntısını Microsoft Sentinel çalışma alanları arasında ayrı tutar. İkincil çalışma alanlarındaki olaylar başka bir çalışma alanından veya Defender XDR verileri içermez. |
| Bir birincil çalışma alanı gereklidir | Bir birincil çalışma alanının her zaman Defender portalına bağlı olması gerekir. |
Örneğin, birden çok, otonom çalışma alanı olan bir şirkette küresel bir SOC ekibinde çalışıyor olabilirsiniz. Böyle durumlarda, Defender portalındaki genel SOC kuyruğunuzda bu çalışma alanlarının her birinden gelen olayları ve uyarıları görmek istemeyebilirsiniz. Bu çalışma alanları Defender portalına ikincil çalışma alanları olarak eklendiği için Defender portalında Defender olayları ve uyarıları olmadan yalnızca Microsoft Sentinel olarak gösterilir ve otonom olarak çalışmaya devam eder. Genel SOC çalışma alanınıza baktığınızda bu ikincil çalışma alanlarındaki verileri görmezsiniz.
bir Microsoft Entra ID kiracı içinde birden çok Microsoft Sentinel çalışma alanınız varsa, genel güvenlik işlemleri merkeziniz için birincil çalışma alanını kullanmayı göz önünde bulundurun.
Çalışma alanlarını yönetme ve çalışma alanı verilerini görüntüleme izinleri
Birincil ve ikincil çalışma alanlarını yönetmek için aşağıdaki rollerden veya rol birleşimlerinden birini kullanın:
| Görev | yerleşik rolü Microsoft Entra veya Azure gerekir | Kapsam |
|---|---|---|
| Defender portalına birincil Microsoft Sentinel çalışma alanı ekleme | En azından Microsoft Entra ID'de Bir Güvenlik Yöneticisi Sahibi VEYA Kullanıcı Erişimi Yöneticisi ve Microsoft Sentinel Katkıda Bulunanı |
Kiracı - Sahip veya Kullanıcı Erişimi Yöneticisi rolleri için abonelik - Microsoft Sentinel Katkıda Bulunanı için abonelik, kaynak grubu veya çalışma alanı kaynağı |
| Yalnızca ikincil çalışma alanına bağlanma veya bağlantısını kesme |
Sahibi VEYA Kullanıcı Erişimi Yöneticisi ve Microsoft Sentinel Katkıda Bulunanı |
- Sahip veya Kullanıcı Erişimi Yöneticisi rolleri için abonelik - Microsoft Sentinel Katkıda Bulunanı için abonelik, kaynak grubu veya çalışma alanı kaynağı |
| Birincil çalışma alanını değiştirme | En azından Microsoft Entra ID'de Bir Güvenlik Yöneticisi Sahibi VEYA Kullanıcı Erişimi Yöneticisi ve Microsoft Sentinel Katkıda Bulunanı |
Kiracı - Sahip veya Kullanıcı Erişimi Yöneticisi rolleri için abonelik - Microsoft Sentinel Katkıda Bulunanı için abonelik, kaynak grubu veya çalışma alanı kaynağı |
| Birleşik RBAC'de Sentinel çalışma alanını etkinleştirme veya devre dışı bırakma | En azından Microsoft Entra ID'de Bir Güvenlik Yöneticisi Sahibi VEYA Kullanıcı Erişimi Yöneticisi ve Microsoft Sentinel Katkıda Bulunanı |
Kiracı - Sahip veya Kullanıcı Erişimi Yöneticisi rolleri için abonelik - Microsoft Sentinel Katkıda Bulunanı için abonelik, kaynak grubu veya çalışma alanı kaynağı |
Önemli
Microsoft, rolleri en az izinle kullanmanızı önerir. Bu, kuruluşunuzun güvenliğini artırmaya yardımcı olur.
Microsoft Sentinel Defender portalına bağladıktan sonra, mevcut Azure rol tabanlı erişim denetimi (RBAC) izinleriniz, erişiminiz olan Microsoft Sentinel özelliklerini ve çalışma alanlarını görüntülemenize ve bunlarla çalışmanıza olanak sağlar.
| Workspace | Access |
|---|---|
| Birincil | Birincil çalışma alanına erişiminiz varsa, çalışma alanından verileri okuyup yönetebilir ve Defender XDR. |
| Ikincil | İkincil bir çalışma alanına erişiminiz varsa yalnızca çalışma alanından verileri okuyabilir ve yönetebilirsiniz. Defender olayları ve uyarıları ikincil çalışma alanlarıyla eşitlenmez, ancak ikincil çalışma alanları Yine de Defender tablosu verilerini alabilir. Daha fazla bilgi için bkz . Birincil ve ikincil çalışma alanları. |
Özel durum: Defender portalına zaten bir çalışma alanı eklerseniz, Ocak 2025 ortasından önce ve AlertEvidence tablolarında AlertInfo özel algılamalar kullanılarak oluşturulan tüm uyarılar tüm kullanıcılar tarafından görülebilir.
Daha fazla bilgi için bkz. Microsoft Sentinel'de roller ve izinler.
Birincil çalışma alanı değişiklikleri
Microsoft Sentinel Defender portalına ekledikten sonra birincil çalışma alanını değiştirebilirsiniz. Microsoft Sentinel için birincil çalışma alanını değiştirdiğinizde, Defender XDR bağlayıcısı yeni birincile bağlanır ve öncekiyle bağlantısı otomatik olarak kesilir.
Sistem>Ayarları>Microsoft Sentinel>Çalısma alanları'na giderek Defender portalındaki birincil çalışma alanını değiştirin.
Farklı görünümlerdeki çalışma alanı verilerinin kapsamı
Microsoft Sentinel için birincil ve ikincil çalışma alanlarındaki verileri görüntülemek için uygun izinlere sahipseniz, aşağıdaki tabloda yer alan çalışma alanı kapsamı her özellik için geçerlidir.
| Özellik | Çalışma alanı kapsamı |
|---|---|
| Arama | Defender portalındaki tarayıcı sayfasının üst kısmındaki genel arama elde edilen sonuçlar, görüntüleme izniniz olan tüm ilgili çalışma alanı verilerinin toplu bir görünümünü sağlar. |
| Araştırma & yanıtı > Olaylar & uyarılar >Olaylar | Birleşik bir kuyruktaki farklı çalışma alanlarından olayları görüntüleyin veya görünümü çalışma alanına göre filtreleyin. |
| Araştırma & yanıt > Olaylar & uyarılar> | Birleşik bir kuyruktaki farklı çalışma alanlarından gelen uyarıları görüntüleyin veya görünümü çalışma alanına göre filtreleyin. Defender portalı uyarı bağıntısını çalışma alanına göre segmentlere ayırır. |
| Varlıklar: Bir olay veya uyarıdan > bir cihaz, kullanıcı veya başka bir varlık varlığı seçin | Birden çok çalışma alanındaki tüm ilgili varlık verilerini tek bir varlık sayfasında görüntüleyin. Varlık sayfaları, varlık davranışı hakkında daha ayrıntılı içgörüler sağlamak için tüm çalışma alanlarındaki uyarıları, olayları ve zaman çizelgesi olaylarını bir araya toplar. Olaylar ve uyarılar, Zaman Çizelgesi ve İçgörüler sekmelerinde çalışma alanına göre filtreleyin. Genel Bakış sekmesinde tüm çalışma alanlarından toplanan varlık meta verileri görüntülenir. |
| Araştırma & yanıt > Avcılığı >Gelişmiş avcılık | Tarayıcının sağ üst tarafından bir çalışma alanı seçin. Alternatif olarak, sorgudaki çalışma alanı işlecini kullanarak birden çok çalışma alanında sorgu da kullanabilirsiniz. Bkz . Birden çok çalışma alanını sorgulama. Sorgu sonuçlarında çalışma alanı adı veya kimliği gösterilmiyor. Sorgular ve işlevler de dahil olmak üzere çalışma alanının tüm günlük verilerine salt okunur olarak erişin. Daha fazla bilgi için bkz. Microsoft Defender portalında Microsoft Sentinel verilerle gelişmiş avcılık. Bazı özellikler birincil çalışma alanıyla sınırlıdır: - Özel algılamalar oluşturma - API aracılığıyla sorgular Log Analytics verileri için çalışma alanları arası sorgular Log Analytics sınırlamalarına tabidir. |
| Microsoft Sentinel deneyimleri | Defender portalının Microsoft Sentinel bölümünde her sayfa için bir çalışma alanından verileri görüntüleyin. Çoğu sayfa için tarayıcının sağ üst tarafından Çalışma alanı seçin'i seçerek çalışma alanları arasında geçiş yapın. - Çalışma Kitapları sayfasında yalnızca birincil çalışma alanıyla ilişkili veriler gösterilir. Çalışma alanları arası analiz kuralları, çalışma alanları arası analiz kuralları sınırlamalarına ve önerilerine tabidir. |
| SOC iyileştirmesi | Veriler ve öneriler birden çok çalışma alanından toplanır. |
Çalışma alanları için çift yönlü eşitleme
Olay değişikliklerinin Azure portal ile Defender portalı arasında nasıl eşitlenmesi, birincil veya ikincil çalışma alanı olmasına bağlıdır.
| Workspace | Eşitleme davranışı |
|---|---|
| Birincil | Azure portal Microsoft Sentinel için Defender XDR olaylar, Güvenlik olayı sağlayıcısı adı Microsoft XDR olan Tehdit yönetimi>Olaylarında görünür. Azure veya Defender portalında bir Defender XDR olayının durumunda, kapanış nedeninde veya atamasında yaptığınız tüm değişiklikler, diğerinin olaylar kuyruğunda güncelleştirilir. Daha fazla bilgi için bkz. Microsoft Sentinel ve çift yönlü eşitlemede Microsoft Defender XDR olaylarıyla çalışma. |
| Ikincil | İkincil çalışma alanı için oluşturduğunuz tüm uyarılar ve olaylar, Azure ve Defender portallarındaki bu çalışma alanı arasında eşitlenir. Çalışma alanı içindeki veriler yalnızca diğer portaldaki çalışma alanıyla eşitlenir. |
Insider risk yönetimi (IRM) desteği
Microsoft Purview İçeriden Risk Yönetimi (IRM) uyarıları yalnızca birincil çalışma alanıyla ilişkilendirilir. Microsoft Defender XDR IRM uyarılarınız varsa, çalışma alanını Defender portalına eklemeden önce IRM'yi birincil çalışma alanınızdaki Microsoft Defender XDR bağlayıcısına bağlamanız gerekir. Bu, IRM uyarılarının ve olaylarının birincil çalışma alanında kullanılabilir olduğundan emin olmak için gereklidir. Birincil çalışma alanında IRM uyarılarını görmek istemiyorsanız, bunun yerine Microsoft Defender XDR ile tümleştirmeyi geri çevirebilirsiniz.
Ayrıca, Microsoft Sentinel veri bağlayıcısı için doğrudan Microsoft 365 Insider Risk Management bağlayıcısı ikincil çalışma alanlarından herhangi birine bağlıysa, çalışma alanını Defender portalına eklemeden önce bağlantısını kesmeniz gerekir.