Microsoft Sentinel Microsoft Defender portalına bağlama

Microsoft Sentinel Microsoft Defender portalında kullanılabilir. Microsoft Defender XDR veya E5 lisansına ihtiyacınız yoktur. Defender portalında Defender XDR ile Microsoft Sentinel kullandığınızda paylaşılan olay yönetimi ve gelişmiş tehdit avcılığı elde edersiniz. Araçlar arasında geçişi azaltabilir, daha hızlı ve daha odaklı incelemeler yürütebilirsiniz.

Bu makalede önkoşullar, ekleme adımları ve kullanılabilir özellikler de dahil olmak üzere Microsoft Sentinel bir çalışma alanını Defender portalına bağlama adımları gösterilir. Çalışma alanlarınız henüz Defender portalına bağlı değilse bu adımları izleyin. Çoğu durumda, 1 Temmuz 2025'in ardından Microsoft Sentinel eklenen müşteriler otomatik olarak Defender portalına eklenir.

Daha fazla bilgi için bkz.:

Önkoşullar

Başlamadan önce, ürün değişikliklerini ve sınırlamalarını anlamak için özellik belgelerini gözden geçirin.

Microsoft Defender portalı, tek bir Microsoft Entra kiracısını ve birincil çalışma alanıyla birden çok ikincil çalışma alanı arasındaki bağlantıyı destekler. Microsoft Sentinel eklediğinizde yalnızca bir çalışma alanınız varsa, bu çalışma alanı birincil çalışma alanı olarak belirlenir. Daha fazla bilgi için bkz. Defender portalında birden çok Microsoft Sentinel çalışma alanı. Bu makale bağlamında çalışma alanı, Microsoft Sentinel etkin bir Log Analytics çalışma alanıdır.

Microsoft Sentinel önkoşulları

Tek bir çalışma alanı için Defender portalında Microsoft Sentinel eklemek ve kullanmak için aşağıdaki kaynaklara ve erişime ihtiyacınız vardır:

  • Microsoft Sentinel'in etkinleştirildiği bir Log Analytics çalışma alanı

  • Defender portalında Microsoft Sentinel’i ortama almak, kullanmak ve destek istekleri oluşturmak için uygun rollere sahip bir Azure hesabı. Gerekli izinlere sahip olmadığınız defender portalında eklenen çalışma alanlarını görmezsiniz.

Aşağıdaki tabloda, tek bir çalışma alanı kurulumu için gereken bazı anahtar roller gösterilmektedir. Birden çok çalışma alanıyla ilgili izinler için bkz. Çalışma alanlarını yönetme ve çalışma alanı verilerini görüntüleme izinleri.

Ekleme için Sahip rolü atamasının abonelik kapsamında koşulsuz olması gerekir.

Owner'ın Kullanıcının tüm rolleri atamasına izin ver (yüksek ayrıcalıklı) olarak ayarlandığını gösteren Azure'da Rol atama koşulları ekle ekran görüntüsü.

Görev Microsoft Entra veya Azure yerleşik rolü gereklidir Kapsam
Microsoft Sentinel’i Defender portalına ekleme1 Microsoft Entra Id'de en az bir Güvenlik Yöneticisi

Sahip (koşulsuz rol ataması)
VEYA
Kullanıcı Erişimi Yöneticisi ve Microsoft Sentinel Katkıda Bulunanı
Tenant


- Sahip rolü için abonelik
Defender portalında Microsoft Sentinel görüntüleme Microsoft Sentinel Okuyucu Abonelik, kaynak grubu veya çalışma alanı kaynağı
Veri tablolarını Microsoft Sentinel sorgulama veya olayları görüntüleme Microsoft Sentinel Okuyucusu veya şu eylemleri içeren bir rol:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/Incidents/read
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/tasks/read
Abonelik, kaynak grubu veya çalışma alanı kaynağı
Olaylarla ilgili araştırma eylemleri gerçekleştirme Microsoft Sentinel Katkıda Bulunanı veya şu eylemleri içeren bir rol:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/incidents/read
- Microsoft.SecurityInsights/incidents/write
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/incidents/comments/write
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/relations/write
- Microsoft.SecurityInsights/incidents/tasks/read
- Microsoft.SecurityInsights/incidents/tasks/write
Abonelik, kaynak grubu veya çalışma alanı kaynağı
Destek isteği oluşturma Sahip veya
Katkıda Bulunan veya
Destek isteği katılımcısı veya Microsoft.Support/* içeren özel bir rol
Abonelik

1 Kiracınızda Microsoft Sentinel etkin tam olarak bir çalışma alanı varsa, tabloda listelenen izinleri kullanın. Kiracınızda Microsoft Sentinel etkin birden fazla çalışma alanı varsa, Microsoft Entra ID'da en az Güvenlik yöneticisi de olmanız gerekir.

Birden çok kiracıyla çalışıyorsanız, Defender portalındaki Microsoft Sentinel verileri için ayrıntılı temsilci yönetici ayrıcalıklarının (GDAP)Azure Lighthouse ile desteklenmediğini unutmayın. Bunun yerine Microsoft Entra B2B kimlik doğrulamasını kullanın. Daha fazla bilgi için bkz. Microsoft Defender çok kiracılı yönetimini kurma.

Microsoft Sentinel Defender portalına bağladıktan sonra, mevcut Azure rol tabanlı erişim denetimi (RBAC) izinleriniz, erişiminiz olan Microsoft Sentinel özellikleriyle çalışmanıza olanak sağlar. Azure RBAC değişiklikleri Defender portalına yansıtıldığından, Microsoft Sentinel kullanıcılarınızın rol ve izinlerini Azure portalından yönetmeye devam edin.

Daha fazla bilgi için bkz. Microsoft Sentinel'deki roller ve izinler ve Kaynağa göre Microsoft Sentinel verilere erişimi yönetme.

Önemli

Microsoft, rolleri en az izinle kullanmanızı önerir. Bu, kuruluşunuzun güvenliğini artırmaya yardımcı olur.

Birleşik güvenlik işlemleri önkoşulları

Defender portalında Microsoft Defender XDR ve Microsoft Sentinel güvenlik işlemlerini birleştirmek için aşağıdaki kaynaklara ve erişime sahip olmanız gerekir:

Varsa şu önkoşulları tamamlayın:

Hizmet Önkoşul
Microsoft Purview İç Risk Yönetimi Kuruluşunuz Microsoft Purview İçeriden Risk Yönetimi kullanıyorsa, Microsoft Sentinel için birincil çalışma alanınızda Microsoft 365 Insider Risk Management veri bağlayıcısını etkinleştirerek bu verileri tümleştirin. Defender portalına eklemeyi planladığınız Microsoft Sentinel için bu bağlayıcıyı tüm ikincil çalışma alanlarında devre dışı bırakın.

- birincil çalışma alanındaki İçerik hub'ından Microsoft Purview İçeriden Risk Yönetimi çözümünü yükleyin.
- Veri bağlayıcısını yapılandırın.

Daha fazla bilgi için bkz. kullanıma hazır Microsoft Sentinel içeriği bulma ve yönetme.
Bulut için Microsoft Defender Kiracının tüm abonelikleri genelinde ilişkilendirilen Microsoft Defender for Cloud olaylarını Microsoft Sentinel için birincil çalışma alanına aktarmak için:

- Birincil çalışma alanında kiracı tabanlı Bulut için Microsoft Defender (Önizleme) veri bağlayıcısını bağlayın.
- Abonelik tabanlı Microsoft Defender for Cloud (Eski) uyarı bağlayıcısının kiracıdaki tüm çalışma alanlarıyla bağlantısını kesin.

Microsoft Defender for Cloud için ilişkilendirilmiş kiracı verilerinin birincil çalışma alanına akışını sağlamak istemiyorsanız, çalışma alanlarınızda Abonelik tabanlı Microsoft Defender for Cloud (Eski) bağlayıcısını kullanmaya devam edin. Daha fazla bilgi için bkz. Microsoft Defender XDR tümleştirmesiyle Microsoft Defender for Cloud olaylarını içeri aktarma.

Microsoft Sentinel’e bağlayın

Bu prosedür, Microsoft Sentinel özellikli bir çalışma alanının Defender portalına nasıl dahil edileceğini açıklar.

  1. Microsoft Defender portalına gidin ve oturum açın.
  2. Sistem>Ayarları>Microsoft Sentinel>Çalışma alanına bağlan'ı seçin.
  3. Bağlanmak istediğiniz çalışma alanlarını seçin ve İleri'yi seçin.
  4. Birincil çalışma alanını seçin.
  5. Çalışma alanınızı bağlamayla ilişkili ürün değişikliklerini okuyun ve anlayın.
  6. Bağlan'ı seçin.

Çalışma alanınız bağlandıktan sonra , Giriş sayfasındaki başlık ortamınızın hazır olduğunu gösterir. Giriş sayfası, veri bağlayıcılarının sayısı ve otomasyon kuralları gibi Microsoft Sentinel ölçümlerini içeren yeni bölümlerle güncelleştirilir.

Defender portalında Microsoft Sentinel özellikleri keşfetme

Çalışma alanınızı bağladıktan sonra sol taraftaki gezinti bölmesinde Microsoft Sentinel görüntülenir. Defender XDR etkinleştirilirse Giriş, Olaylar ve Gelişmiş Tehdit Avcılığı gibi sayfalarda Microsoft Sentinel ve Defender XDR birleşik veriler gösterilir. Defender XDR olmadan, bu sayfalar yalnızca Microsoft Sentinel verileri gösterir. Daha fazla bilgi için Microsoft Defender portalında Microsoft Sentinel bölümüne bakın.

birçok Microsoft Sentinel özelliği Defender portalında yerleşik olarak bulunur. Aşağıdaki tabloda listelenen tümleşik özellikler için, deneyim Azure portalına benzer. Başlamak için aşağıdaki tabloda yer alan makaleleri kullanın. Bağlantılı makaleleri kullandığınızda, Azure portalı yerine Defender portalından başlayın.

Özellik kategorisi Bağlantılar
Arama - Büyük veri kümelerinde uzun zaman aralıklarında arama
- Arşivlenmiş günlükleri aramadan geri yükleme
Tehdit yönetimi - Çalışma kitaplarını kullanarak verilerinizi görselleştirme ve izleme
- Hunts ile uçtan uca tehdit avcılığı yürütün
- Veri incelemeleri için tehdit avcılığı yer imlerini kullanın
- Tehdit algılamak için Microsoft Sentinel'de avlanma Livestream'i kullanma
- Jupyter not defterleriyle güvenlik tehditlerini avlama
- CSV veya JSON dosyasından Microsoft Sentinel tehdit istihbaratına toplu olarak göstergeler ekleyin
- Microsoft Sentinel'da tehdit göstergeleriyle çalışma
- MITRE ATT&CK çerçevesinin güvenlik kapsamını anlama
İçerik yönetimi - Microsoft Sentinel kullanıma hazır içeriklerini keşfedin ve yönetin
- Microsoft Sentinel içerik merkezi kataloğu
- Deponuzdan özel içerik dağıtma
Yapılandırma - Microsoft Sentinel veri bağlayıcınızı bulma
- Tehditleri algılamak için özel analiz kuralları oluşturma
- Microsoft Sentinel'da gerçeğe yakın gerçek zamanlı (NRT) algılama analizi kurallarıyla çalışma
- İzleme listeleri oluşturma
- Microsoft Sentinel'da izleme listelerini yönetme
- Otomasyon kuralları oluşturma
- İçerik şablonlarından Microsoft Sentinel playbook'ları oluşturma ve özelleştirme

SistemAyarları> Microsoft Sentinel altındaki> Defender portalında Microsoft Sentinel ayarlarını bulun.

Birincil çalışma alanını değiştirme

Defender portalına aynı anda yalnızca bir birincil çalışma alanı bağlı olabilir. Ancak birincil çalışma alanını değiştirebilirsiniz.

  1. Defender portalındaSistem>Ayarları>Microsoft Sentinel>Çalısma alanları'na gidin.
  2. Birincil yapmak istediğiniz çalışma alanının adını seçin.
  3. Birincil olarak ayarla'yı seçin.
  4. Birincil çalışma alanını değiştirmeyle ilişkili ürün değişikliklerini okuyun ve anlayın.
  5. Onayla'yı seçin ve devam edin.

Microsoft Sentinel için birincil çalışma alanını değiştirdiğinizde, Defender XDR bağlayıcısı yeni birincile bağlanır ve öncekiyle bağlantısı otomatik olarak kesilir. Daha fazla bilgi için bkz. Defender portalında birden çok Microsoft Sentinel çalışma alanı.

Microsoft Sentinel’i devre dışı bırakma

Warning

Çalışma alanınızda Microsoft Defender XDR bağlayıcısı yapılandırılmışsa, çalışma alanının Defender portalından çıkarılması da Microsoft Defender XDR bağlayıcısının bağlantısını keser. Microsoft Sentinel'da Defender XDR olayları yeniden almak istiyorsanız Microsoft Defender XDR bağlayıcısını yeniden bağladığınızdan emin olun.

Defender portalından çalışma alanını boşaltmak için çalışma alanının Microsoft Sentinel ayarlarıyla bağlantısını kesin.

  1. Microsoft Defender portalına gidin ve oturum açın.

  2. Defender portalında Sistem'in altında Ayarlar>Microsoft Sentinel'ı seçin.

  3. Çalışma Alanları sayfasında bağlı çalışma alanını ve Çalışma alanı bağlantısını kes seçeneğini belirleyin.

  4. Çalışma alanının bağlantısını kesme nedeniniz için bir neden sağlayın.

  5. Seçiminizi onaylayın.

    Çalışma alanınızın bağlantısı kesildiğinde, Microsoft Sentinel bölümü Defender portalının sol tarafındaki gezinti bölmesinden kaldırılır. Microsoft Sentinel verileri artık Giriş sayfasına eklenmez.

Farklı bir çalışma alanına bağlanmak istiyorsanız , Çalışma Alanları sayfasında Çalışmaalanına bağlan'ı seçin ve ardından bağlanmak istediğiniz çalışma alanını seçin.