Microsoft Sentinel 的範圍設定提供資料列層級的角色型存取控制 (RBAC),讓您無需分隔工作區即可實現精細的資料列層級存取。 Microsoft Sentinel 範圍設定允許多個團隊在共享的 Microsoft Sentinel 環境中安全運作,同時在資料表與經驗中使用一致且可重複使用的範圍定義。
在 Microsoft Defender 入口網站中設定範圍。 Azure 入口網站(Ibiza)的 Sentinel 不支援範圍設定。 在開始之前,請確保你符合設定範圍範圍的 前提條件 。
什麼是 Microsoft Sentinel 的範圍界定?
Microsoft Sentinel 範圍擴展了 Defender 入口網站的權限管理,讓管理員能授予 Sentinel 資料表中特定子集的資料權限。 要建立示波器,請完成以下步驟:
- 定義邏輯範圍:建立符合組織結構的範圍定義, (依業務單位、區域或資料敏感度)
- 將使用者或群組指派到作用域:使用統一 RBAC(基於角色的存取控制)將特定使用者或群組指派給一個或多個 範圍
- 在擷取時標記資料列:使用表格管理對資料表中的列套用範圍標籤,讓你能建立規則自動標記新匯入的資料
- 依範圍限制存取:根據使用者的權限限制對警報、事件、狩獵查詢及資料湖探索的存取權限
注意事項
瞄準鏡是加法式的。 獲指派多個角色的使用者,會從其所有角色指派中取得可用的最廣泛權限。 舉例來說,如果你同時擁有 Entra 全域讀取器角色和 Defender URBAC 角色,後者提供系統資料表的範圍權限,因為 Entra 角色,你不會受到系統資料表範圍的限制。 另一個例子是,如果你在 Microsoft Defender 中對一個工作空間持有相同的角色權限,但有兩個不同的範圍,你就擁有兩個範圍的權限。
範圍適用於支援內嵌時間轉換的 Sentinel 資料表。
Microsoft Sentinel 範圍設定的使用案例
Microsoft Sentinel 範圍設定在以下情境下非常有用:
- 分散式或聯邦式 SOC 團隊:大型企業與 MSSP 通常運作聯邦式 SOC 模型,不同團隊負責特定區域、事業單位或客戶。 範圍設定讓每個 SOC 團隊能在共享的 Sentinel 工作空間中獨立運作,確保他們能在不存取無關資料的情況下調查並回應其領域的威脅。
- 外部非資安團隊的範圍存取:像網路、IT 營運或合規等團隊通常需要存取特定的原始資料來源,而不需要對更廣泛的安全內容有可視性。 列級範圍設定讓這些外部團隊能安全地存取與其職能相關的資料。
- 敏感資料保護:透過最低權限資料存取方式保護特定資料或資料表,確保敏感資訊僅對授權使用者開放。
必要條件
在開始之前,請先確認以下條件:
-
存取 Microsoft Defender 入口網站:
https://security.microsoft.com - 已上線至 Defender 入口網站的 Microsoft Sentinel 工作區:您必須先讓 Sentinel 工作區在 Defender 入口網站中可用,才能指派角色與權限。
- 在統一 RBAC 中啟用 Sentinel:您必須先在 URBAC 啟用 Microsoft Sentinel 才能使用此功能。
- 指派範圍與標籤表者所需權限:
- 安全性授權 (管理) 權限 (URBAC),以建立範圍與指派
- 資料表管理的資料操作(管理) 與 警示(管理) 權限(URBAC)
-
訂用帳戶擁有者或被授予
Microsoft.Insights/DataCollectionRules/Write權限以建立資料收集規則 (DCR)
步驟 1:建立 Sentinel 範圍
要建立哨兵望遠鏡,請遵循以下步驟:
- 在 Microsoft Defender 入口網站,請前往系統>權限。
- 選擇 Microsoft Defender 全面偵測回應。
- 打開 Scopes 分頁。
- 選擇新增 Sentinel 範圍。
- 輸入範圍名稱及可選描述。
- 選擇 建立範圍。
你可以建立多個範圍,並為每個範圍定義自訂範圍名稱與描述,以反映你的組織結構與政策。
注意事項
每個租戶最多可以建立 100 個不同的 Sentinel 範圍。
步驟 2:為使用者或群組指派範圍標籤
要為使用者或群組指派範圍標籤,請依照以下步驟操作:
在 權限設定中,打開 角色 分頁。
選擇 建立自訂角色。
輸入職缺名稱和描述,然後選擇 「下一步」。
為角色指派所需的權限,並選擇 套用。
在 分配中輸入姓名並選擇:
- 使用者或使用者群組(Microsoft Entra ID 群組)
- 資料來源與資料集合 (Sentinel 工作區)
在 範圍中,選擇 編輯。
選擇一或多個範圍以指派給此角色。
保住這個角色。
您可以同時將使用者指派至跨多個工作區的多個範圍,而存取權限會彙總所有已指派範圍所提供的權限。 受限制使用者只能存取與其分配範圍相關的 SIEM 資料。
注意事項
你只能將 Sentinel 範圍指派給 Defender 全面偵測回應 的 RBAC 角色。 Azure 在工作空間上的 RBAC 權限和 Entra 全域角色權限都不被支援。 無法使用資料列層級 RBAC 的體驗 (例如 Jupyter Notebooks) 不允許具範圍限制的使用者檢視這些工作區中的資料。
步驟 3:為資料表加上 scope 標記
在資料擷取期間為資料加上標籤,以強制套用範圍。 此標籤過程會建立資料收集規則(Data Collection Rule,DCR),對新導入的資料套用範圍標籤。
在標記表格前請留意以下限制:
- 只有支援攝取時間轉換的資料表才能被標記。 不支援基於 CLv1 建立的自訂表格;支援 CLv2 表格。
- 不支援 XDR 資料表,包括將 XDR 資料表延長保留至資料湖的功能。
- 你只能在包含目標工作空間的同一個 Azure 訂閱中新增轉換。
- 你只能標註新擷取的資料。 先前已擷取的資料不會被納入,也無法回溯套用範圍。
- Log Analytics 表格
SecurityAlertsSecurityIncidents不會自動繼承產生它們的原始資料表的範圍,因此有範圍的使用者預設無法存取它們。 作為一個變通方法,可以選擇:- 使用 XDR
AlertsInfo和AlertsEvidence資料表,其範圍會自動繼承,或 - 手動將範圍套用到這些 Log Analytics 表格。 此方法僅限於資料表中的屬性,可能不等同於從來源資料表繼承。
- 使用 XDR
若要標記表格:
在 Microsoft Sentinel 中,請前往 Configuration>Tables。
選取支援擷取時轉換的資料表。
選擇 範圍標籤規則。
啟用 「允許將範圍標籤用於 RBAC」 切換開關。
啟用Scope 標籤規則切換鈕。
定義一個 KQL 表達式,使用 transformKQL 支援的運算子與限制來選擇列。
依位置限定範圍的範例:
Location == 'Spain'選擇要套用到與表達式相符的列的範圍。
儲存規則。
你只能標註新擷取的資料。 先前已匯入的資料不會被納入其中。 儲存範圍標籤規則後,該規則可能需要長達一小時才會生效。
提示
你可以在同一個資料表上建立多個範圍標籤規則,為不同的列標記不同的範圍。 紀錄可以同時屬於多個範圍。
使用DCR手動標記資料
如果您的組織在 Microsoft Defender 入口外管理資料表結構與資料擷取時間轉換,您可以直接在 Azure 監視器 中套用範圍標籤。 此選項支援直接設定與自動化部署工作流程,包括 CI/CD。 在啟用 Microsoft Sentinel 中資料表的範圍存取前,先完成資料表結構與 DCR 設定。
在資料表結構中新增一個以資料
SentinelScope_CF型別命名string的自訂欄位。 如需詳細資訊,請參閱 管理 Log Analytics 工作區中的數據表。建立或更新該表格的 DCR。 新增一個轉換,為每一列填
SentinelScope_CF入 Microsoft Sentinel 範圍值。 關於選擇與設定 DCR 的指引,請參見 「配置你的資料轉換」。在 Microsoft Defender 入口網站中,前往 Microsoft Sentinel>設定>資料表。
選擇表格,然後選擇 範圍標籤規則。
將 控制存取權與範圍標籤 設為 開啟。 保持 規則狀態 為 關閉 ,因為 DCR 會套用標籤。
選取 [儲存]。
注意事項
啟用 帶有範圍標籤的控制存取 ,則可對由 DCR 標記的列進行有範圍存取。 它不會建立 SentinelScope_CF 欄位或更新 DCR。
步驟 4:存取具範圍限制的資料
在建立、指派並將範圍套用至資料表後,受限於範圍的使用者可以根據其指派的範圍存取 Microsoft Sentinel 體驗功能。 所有新匯入的資料都會自動加上 scope 標籤。 歷史資料(先前已匯入)不包含在內。 具範圍限制的使用者無法看到任何未被明確納入範圍的資料。 未套用範圍限制的使用者可以查看工作區中的所有資料。
Scoped 使用者可以:
- 查看由範圍化資料產生的警示。
- 只有在可存取與該警示相關聯的所有事件時,才能管理該警示。
- 查看包含至少一個範圍警示的事件。
- 若可存取所有相關警示且具有所需權限,即可管理事件。
- 僅對限定範圍內的資料列執行進階搜捕查詢。
- 查詢並探索 Sentinel 湖中的資料 (具有範圍的表格)。
- 根據其 Sentinel 範疇篩選警示和事件。
警示會繼承底層資料的範圍。 只要至少有一項警報在適用範圍內,事件即為可見。
在查詢與偵測規則中使用 SentinelScope_CF 自訂欄位,在分析中參考範圍。
注意事項
當你建立自訂偵測和分析規則時,必須在 KQL 中投影 SentinelScope_CF 這些規則的欄位,讓警示正確繼承範圍。 如果您未投影此資料行,即使是已套用範圍的規則,也會產生未套用範圍的警示,而受範圍限制的使用者將無法看見這些警示。
Microsoft Sentinel 的範圍設定限制
請留意以下限制以進行有範圍的自訂偵測:
- 自訂偵測
AlertInfo範圍,AlertEvidence忽略範圍,並掃描所有資料。 - 請勿在未設定範圍的資料表上建立範圍偵測。 這些偵測總是沒有結果。
- 有示波器的偵測無法在 XDR 表格中使用自訂頻率。 XDR 資料表在 Sentinel 中是無作用域的,因此只有未作用域偵測能查詢它們。
建立有範圍的自動化規則
要建立有範圍的自動化規則,請依照以下步驟進行:
在 Microsoft Defender 入口網站中,移至 Microsoft Sentinel>設定>自動化。
打開 強化規則 標籤。
選擇 建立 以新增自動化規則,然後填寫自動化規則的細節。
選取要套用至規則的 Sentinel 範圍:
- 如果您是受範圍限制的使用者 (已指派一個或多個 Sentinel 範圍給您),您必須選擇一個範圍。
- 如果你是未裝瞄準鏡的使用者,可以選擇 所有可用及未來的哨兵瞄準鏡。
儲存規則。
自動化規則適用於你為該規則選擇的哨兵範圍所關聯的資料,且僅對該範圍的使用者可見。
注意事項
目前的操作手冊和整合還不支援 Sentinel 範圍設定。
權限與存取如何搭配範圍限定資料運作
以下要點說明了 Microsoft Sentinel 中權限與範圍存取的行為:
- 使用者若能存取事件中至少一個警示,即可查看該事件。 只有當他們具備事件中所有警示的存取權,且擁有所需權限時,才能管理該事件。
- 被範圍使用者只能看到與其範圍相關聯的資料。 如果警示包含使用者無法存取的實體,使用者就無法看到這些實體。 如果使用者至少能存取其中一個相關實體,他們就能看到警示本身。
- 若要將範圍套用至整個資料表,請使用符合所有資料列的規則(例如,使用一個永遠為真的條件)。 先前內嵌的資料無法事後設定範圍。
- 範圍限定使用者無法管理資源(例如偵測規則、劇本、自动化規則),除非另外透過角色指派授予其權限。
後續步驟
請使用以下資源持續規劃您的範圍範圍部署:
- 檢視支援資料擷取時間轉換的表格清單
- 在標記資料前先規劃範圍名稱與邏輯
- 先以小型團隊或部分資料作為試點範圍開始
- 了解更多關於 Microsoft Defender 中的統一 RBAC 資訊