Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel Microsoft Defender portalında kullanılabilir. Microsoft Defender XDR veya E5 lisansına ihtiyacınız yoktur. Defender portalında Defender XDR ile Microsoft Sentinel kullandığınızda paylaşılan olay yönetimi ve gelişmiş tehdit avcılığı elde edersiniz. Araçlar arasında geçişi azaltabilir, daha hızlı ve daha odaklı incelemeler yürütebilirsiniz.
Bu makalede önkoşullar, ekleme adımları ve kullanılabilir özellikler de dahil olmak üzere Microsoft Sentinel bir çalışma alanını Defender portalına bağlama adımları gösterilir. Çalışma alanlarınız henüz Defender portalına bağlı değilse bu adımları izleyin. Çoğu durumda, 1 Temmuz 2025'in ardından Microsoft Sentinel eklenen müşteriler otomatik olarak Defender portalına eklenir.
Daha fazla bilgi için bkz.:
- Birleşik güvenlik işlemleri nedir?
- Microsoft Defender portalında Microsoft Sentinel
- Microsoft Sentinel ile Microsoft Defender XDR tümleştirme
Önkoşullar
Başlamadan önce, ürün değişikliklerini ve sınırlamalarını anlamak için özellik belgelerini gözden geçirin.
- Microsoft Defender portalında Microsoft Sentinel
- Microsoft Defender portalında gelişmiş avcılık
- Microsoft Defender XDR'de uyarılar, olaylar ve bağıntı
- Defender portalında Microsoft Sentinel otomasyonu
Microsoft Defender portalı, tek bir Microsoft Entra kiracısını ve birincil çalışma alanıyla birden çok ikincil çalışma alanı arasındaki bağlantıyı destekler. Microsoft Sentinel eklediğinizde yalnızca bir çalışma alanınız varsa, bu çalışma alanı birincil çalışma alanı olarak belirlenir. Daha fazla bilgi için bkz. Defender portalında birden çok Microsoft Sentinel çalışma alanı. Bu makale bağlamında çalışma alanı, Microsoft Sentinel etkin bir Log Analytics çalışma alanıdır.
Microsoft Sentinel önkoşulları
Tek bir çalışma alanı için Defender portalında Microsoft Sentinel eklemek ve kullanmak için aşağıdaki kaynaklara ve erişime ihtiyacınız vardır:
Microsoft Sentinel'in etkinleştirildiği bir Log Analytics çalışma alanı
Defender portalında Microsoft Sentinel’i ortama almak, kullanmak ve destek istekleri oluşturmak için uygun rollere sahip bir Azure hesabı. Gerekli izinlere sahip olmadığınız defender portalında eklenen çalışma alanlarını görmezsiniz.
Aşağıdaki tabloda, tek bir çalışma alanı kurulumu için gereken bazı anahtar roller gösterilmektedir. Birden çok çalışma alanıyla ilgili izinler için bkz. Çalışma alanlarını yönetme ve çalışma alanı verilerini görüntüleme izinleri.
Ekleme için Sahip rolü atamasının abonelik kapsamında koşulsuz olması gerekir.
| Görev | Microsoft Entra veya Azure yerleşik rolü gereklidir | Kapsam |
|---|---|---|
| Microsoft Sentinel’i Defender portalına ekleme1 | Microsoft Entra Id'de en az bir Güvenlik Yöneticisi Sahip (koşulsuz rol ataması) VEYA Kullanıcı Erişimi Yöneticisi ve Microsoft Sentinel Katkıda Bulunanı |
Tenant - Sahip rolü için abonelik |
| Defender portalında Microsoft Sentinel görüntüleme | Microsoft Sentinel Okuyucu | Abonelik, kaynak grubu veya çalışma alanı kaynağı |
| Veri tablolarını Microsoft Sentinel sorgulama veya olayları görüntüleme |
Microsoft Sentinel Okuyucusu veya şu eylemleri içeren bir rol: - Microsoft.OperationalInsights/workspaces/read - Microsoft.OperationalInsights/workspaces/query/read - Microsoft.SecurityInsights/Incidents/read - Microsoft.SecurityInsights/incidents/comments/read - Microsoft.SecurityInsights/incidents/relations/read - Microsoft.SecurityInsights/incidents/tasks/read |
Abonelik, kaynak grubu veya çalışma alanı kaynağı |
| Olaylarla ilgili araştırma eylemleri gerçekleştirme |
Microsoft Sentinel Katkıda Bulunanı veya şu eylemleri içeren bir rol: - Microsoft.OperationalInsights/workspaces/read - Microsoft.OperationalInsights/workspaces/query/read - Microsoft.SecurityInsights/incidents/read - Microsoft.SecurityInsights/incidents/write - Microsoft.SecurityInsights/incidents/comments/read - Microsoft.SecurityInsights/incidents/incidents/comments/write - Microsoft.SecurityInsights/incidents/relations/read - Microsoft.SecurityInsights/incidents/relations/write - Microsoft.SecurityInsights/incidents/tasks/read - Microsoft.SecurityInsights/incidents/tasks/write |
Abonelik, kaynak grubu veya çalışma alanı kaynağı |
| Destek isteği oluşturma |
Sahip veya Katkıda Bulunan veya Destek isteği katılımcısı veya Microsoft.Support/* içeren özel bir rol |
Abonelik |
1 Kiracınızda Microsoft Sentinel etkin tam olarak bir çalışma alanı varsa, tabloda listelenen izinleri kullanın. Kiracınızda Microsoft Sentinel etkin birden fazla çalışma alanı varsa, Microsoft Entra ID'da en az Güvenlik yöneticisi de olmanız gerekir.
Birden çok kiracıyla çalışıyorsanız, Defender portalındaki Microsoft Sentinel verileri için ayrıntılı temsilci yönetici ayrıcalıklarının (GDAP)Azure Lighthouse ile desteklenmediğini unutmayın. Bunun yerine Microsoft Entra B2B kimlik doğrulamasını kullanın. Daha fazla bilgi için bkz. Microsoft Defender çok kiracılı yönetimini kurma.
Microsoft Sentinel Defender portalına bağladıktan sonra, mevcut Azure rol tabanlı erişim denetimi (RBAC) izinleriniz, erişiminiz olan Microsoft Sentinel özellikleriyle çalışmanıza olanak sağlar. Azure RBAC değişiklikleri Defender portalına yansıtıldığından, Microsoft Sentinel kullanıcılarınızın rol ve izinlerini Azure portalından yönetmeye devam edin.
Daha fazla bilgi için bkz. Microsoft Sentinel'deki roller ve izinler ve Kaynağa göre Microsoft Sentinel verilere erişimi yönetme.
Önemli
Microsoft, rolleri en az izinle kullanmanızı önerir. Bu, kuruluşunuzun güvenliğini artırmaya yardımcı olur.
Birleşik güvenlik işlemleri önkoşulları
Defender portalında Microsoft Defender XDR ve Microsoft Sentinel güvenlik işlemlerini birleştirmek için aşağıdaki kaynaklara ve erişime sahip olmanız gerekir:
- Microsoft Defender XDR ön koşullarında açıklandığı gibi Defender XDR lisanslaması
- Defender XDR hesabı, Microsoft Sentinel’in ilişkili olduğu aynı Microsoft Entra kiracısının üyesidir
- Microsoft Defender XDR önkoşullarında açıklandığı gibi Defender portalında Microsoft Defender XDR’ye erişim
Varsa şu önkoşulları tamamlayın:
| Hizmet | Önkoşul |
|---|---|
| Microsoft Purview İç Risk Yönetimi | Kuruluşunuz Microsoft Purview İçeriden Risk Yönetimi kullanıyorsa, Microsoft Sentinel için birincil çalışma alanınızda Microsoft 365 Insider Risk Management veri bağlayıcısını etkinleştirerek bu verileri tümleştirin. Defender portalına eklemeyi planladığınız Microsoft Sentinel için bu bağlayıcıyı tüm ikincil çalışma alanlarında devre dışı bırakın. - birincil çalışma alanındaki İçerik hub'ından Microsoft Purview İçeriden Risk Yönetimi çözümünü yükleyin. - Veri bağlayıcısını yapılandırın. Daha fazla bilgi için bkz. kullanıma hazır Microsoft Sentinel içeriği bulma ve yönetme. |
| Bulut için Microsoft Defender | Kiracının tüm abonelikleri genelinde ilişkilendirilen Microsoft Defender for Cloud olaylarını Microsoft Sentinel için birincil çalışma alanına aktarmak için: - Birincil çalışma alanında kiracı tabanlı Bulut için Microsoft Defender (Önizleme) veri bağlayıcısını bağlayın. - Abonelik tabanlı Microsoft Defender for Cloud (Eski) uyarı bağlayıcısının kiracıdaki tüm çalışma alanlarıyla bağlantısını kesin. Microsoft Defender for Cloud için ilişkilendirilmiş kiracı verilerinin birincil çalışma alanına akışını sağlamak istemiyorsanız, çalışma alanlarınızda Abonelik tabanlı Microsoft Defender for Cloud (Eski) bağlayıcısını kullanmaya devam edin. Daha fazla bilgi için bkz. Microsoft Defender XDR tümleştirmesiyle Microsoft Defender for Cloud olaylarını içeri aktarma. |
Microsoft Sentinel’e bağlayın
Bu prosedür, Microsoft Sentinel özellikli bir çalışma alanının Defender portalına nasıl dahil edileceğini açıklar.
- Microsoft Defender portalına gidin ve oturum açın.
- Sistem>Ayarları>Microsoft Sentinel>Çalışma alanına bağlan'ı seçin.
- Bağlanmak istediğiniz çalışma alanlarını seçin ve İleri'yi seçin.
- Birincil çalışma alanını seçin.
- Çalışma alanınızı bağlamayla ilişkili ürün değişikliklerini okuyun ve anlayın.
- Bağlan'ı seçin.
Çalışma alanınız bağlandıktan sonra , Giriş sayfasındaki başlık ortamınızın hazır olduğunu gösterir. Giriş sayfası, veri bağlayıcılarının sayısı ve otomasyon kuralları gibi Microsoft Sentinel ölçümlerini içeren yeni bölümlerle güncelleştirilir.
Defender portalında Microsoft Sentinel özellikleri keşfetme
Çalışma alanınızı bağladıktan sonra sol taraftaki gezinti bölmesinde Microsoft Sentinel görüntülenir. Defender XDR etkinleştirilirse Giriş, Olaylar ve Gelişmiş Tehdit Avcılığı gibi sayfalarda Microsoft Sentinel ve Defender XDR birleşik veriler gösterilir. Defender XDR olmadan, bu sayfalar yalnızca Microsoft Sentinel verileri gösterir. Daha fazla bilgi için Microsoft Defender portalında Microsoft Sentinel bölümüne bakın.
birçok Microsoft Sentinel özelliği Defender portalında yerleşik olarak bulunur. Aşağıdaki tabloda listelenen tümleşik özellikler için, deneyim Azure portalına benzer. Başlamak için aşağıdaki tabloda yer alan makaleleri kullanın. Bağlantılı makaleleri kullandığınızda, Azure portalı yerine Defender portalından başlayın.
SistemAyarları> Microsoft Sentinel altındaki> Defender portalında Microsoft Sentinel ayarlarını bulun.
Birincil çalışma alanını değiştirme
Defender portalına aynı anda yalnızca bir birincil çalışma alanı bağlı olabilir. Ancak birincil çalışma alanını değiştirebilirsiniz.
- Defender portalındaSistem>Ayarları>Microsoft Sentinel>Çalısma alanları'na gidin.
- Birincil yapmak istediğiniz çalışma alanının adını seçin.
- Birincil olarak ayarla'yı seçin.
- Birincil çalışma alanını değiştirmeyle ilişkili ürün değişikliklerini okuyun ve anlayın.
- Onayla'yı seçin ve devam edin.
Microsoft Sentinel için birincil çalışma alanını değiştirdiğinizde, Defender XDR bağlayıcısı yeni birincile bağlanır ve öncekiyle bağlantısı otomatik olarak kesilir. Daha fazla bilgi için bkz. Defender portalında birden çok Microsoft Sentinel çalışma alanı.
Microsoft Sentinel’i devre dışı bırakma
Warning
Çalışma alanınızda Microsoft Defender XDR bağlayıcısı yapılandırılmışsa, çalışma alanının Defender portalından çıkarılması da Microsoft Defender XDR bağlayıcısının bağlantısını keser. Microsoft Sentinel'da Defender XDR olayları yeniden almak istiyorsanız Microsoft Defender XDR bağlayıcısını yeniden bağladığınızdan emin olun.
Defender portalından çalışma alanını boşaltmak için çalışma alanının Microsoft Sentinel ayarlarıyla bağlantısını kesin.
Microsoft Defender portalına gidin ve oturum açın.
Defender portalında Sistem'in altında Ayarlar>Microsoft Sentinel'ı seçin.
Çalışma Alanları sayfasında bağlı çalışma alanını ve Çalışma alanı bağlantısını kes seçeneğini belirleyin.
Çalışma alanının bağlantısını kesme nedeniniz için bir neden sağlayın.
Seçiminizi onaylayın.
Çalışma alanınızın bağlantısı kesildiğinde, Microsoft Sentinel bölümü Defender portalının sol tarafındaki gezinti bölmesinden kaldırılır. Microsoft Sentinel verileri artık Giriş sayfasına eklenmez.
Farklı bir çalışma alanına bağlanmak istiyorsanız , Çalışma Alanları sayfasında Çalışmaalanına bağlan'ı seçin ve ardından bağlanmak istediğiniz çalışma alanını seçin.