Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel ist im Microsoft Defender Portal verfügbar. Sie benötigen keine Microsoft Defender XDR oder eine E5-Lizenz. Wenn Sie Microsoft Sentinel mit Defender XDR im Defender-Portal verwenden, erhalten Sie eine gemeinsame Vorfallverwaltung und erweiterte Bedrohungssuche. Sie können den Toolwechsel reduzieren und schneller, fokussiertere Untersuchungen ausführen.
Dieser Artikel führt Sie durch das Verbinden eines Microsoft Sentinel Arbeitsbereichs mit dem Defender-Portal, einschließlich Voraussetzungen, Onboardingschritten und verfügbaren Features. Führen Sie die folgenden Schritte aus, wenn Ihre Arbeitsbereiche noch nicht mit dem Defender Portal verbunden sind. In vielen Fällen werden Kunden, die nach dem 1. Juli 2025 das Onboarding in Microsoft Sentinel durchführen, automatisch in das Defender-Portal integriert.
Weitere Informationen finden Sie unter:
- Was sind einheitliche Sicherheitsvorgänge?
- Microsoft Sentinel im Microsoft Defender-Portal
- Microsoft Defender XDR Integration mit Microsoft Sentinel
Voraussetzungen
Bevor Sie beginnen, lesen Sie die folgende Funktionsdokumentation, um die Produktänderungen und Einschränkungen zu verstehen.
- Microsoft Sentinel im Microsoft Defender-Portal
- Erweiterte Suche im Microsoft Defender-Portal
- Warnungen, Vorfälle und Korrelationen in Microsoft Defender XDR
- Microsoft Sentinel-Automatisierungen im Defender-Portal
Das Microsoft Defender-Portal unterstützt einen einzelnen Microsoft Entra Mandanten und die Verbindung mit einem primären Arbeitsbereich und mehreren sekundären Arbeitsbereichen. Wenn Sie beim Onboarding von Microsoft Sentinel nur einen Arbeitsbereich haben, wird dieser Arbeitsbereich als primärer Arbeitsbereich festgelegt. Weitere Informationen finden Sie unter Mehrere Microsoft Sentinel Arbeitsbereiche im Defender-Portal. Im Kontext dieses Artikels ist ein Arbeitsbereich ein Log Analytics-Arbeitsbereich mit aktiviertem Microsoft Sentinel.
Microsoft Sentinel Voraussetzungen
Um Microsoft Sentinel im Defender-Portal für einen einzelnen Arbeitsbereich zu integrieren und zu verwenden, benötigen Sie die folgenden Ressourcen und Zugriff:
Ein Log Analytics-Arbeitsbereich, für den Microsoft Sentinel aktiviert ist
Ein Azure Konto mit den entsprechenden Rollen zum Onboarding, Verwenden und Erstellen von Supportanfragen für Microsoft Sentinel im Defender-Portal. Im Defender-Portal werden Ihnen keine Arbeitsbereiche zum Onboarding angezeigt, wenn Sie nicht über die erforderlichen Berechtigungen verfügen.
In der folgenden Tabelle sind einige der Schlüsselrollen aufgeführt, die für die Einrichtung eines einzelnen Arbeitsbereichs erforderlich sind. Informationen zu Berechtigungen im Zusammenhang mit mehreren Arbeitsbereichen finden Sie unter Berechtigungen zum Verwalten von Arbeitsbereichen und Anzeigen von Arbeitsbereichsdaten.
Für das Onboarding muss die Rollenzuweisung des Besitzers im Abonnementbereich bedingungslos sein.
| Aufgabe | Microsoft Entra- oder integrierte Azure-Rolle erforderlich | Umfang |
|---|---|---|
| Integrieren von Microsoft Sentinel in das Defender-Portal1 | Mindestens ein Sicherheitsadministrator in der Microsoft Entra-ID Besitzer (bedingungslose Rollenzuweisung) OR Benutzerzugriffsadministrator und Microsoft Sentinel-Mitwirkender |
Tenant – Abonnement für die Rolle „Inhaber“ |
| Anzeigen Microsoft Sentinel im Defender-Portal | Microsoft Sentinel-Leser | Abonnement, Ressourcengruppe oder Arbeitsbereichsressource |
| Microsoft Sentinel-Datentabellen abfragen oder Vorfälle anzeigen |
Microsoft Sentinel Reader (Lesende) oder eine Rolle mit den folgenden Aktionen: – Microsoft.OperationalInsights/workspaces/read – Microsoft.OperationalInsights/workspaces/query/read – Microsoft.SecurityInsights/Incidents/read – Microsoft.SecurityInsights/incidents/comments/read – Microsoft.SecurityInsights/incidents/relations/read – Microsoft.SecurityInsights/incidents/tasks/read |
Abonnement, Ressourcengruppe oder Arbeitsbereichsressource |
| Ergreifen von Ermittlungsmaßnahmen bei Vorfällen |
Microsoft Sentinel-Mitwirkende oder eine Rolle mit den folgenden Aktionen: – Microsoft.OperationalInsights/workspaces/read – Microsoft.OperationalInsights/workspaces/query/read – Microsoft.SecurityInsights/incidents/read – Microsoft.SecurityInsights/incidents/write – Microsoft.SecurityInsights/incidents/comments/read – Microsoft.SecurityInsights/incidents/comments/write – Microsoft.SecurityInsights/incidents/relations/read – Microsoft.SecurityInsights/incidents/relations/write – Microsoft.SecurityInsights/incidents/tasks/read – Microsoft.SecurityInsights/incidents/tasks/write |
Abonnement, Ressourcengruppe oder Arbeitsbereichsressource |
| Erstellen einer Supportanfrage |
Besitzer oder Mitwirkender oder Mitwirkender bei Supportanfragen oder eine benutzerdefinierte Rolle mit Microsoft.Support/* |
Abonnement |
1 Wenn Ihr Mandant genau einen Arbeitsbereich mit Microsoft Sentinel aktiviert hat, verwenden Sie die in der Tabelle aufgeführten Berechtigungen. Wenn Ihr Mandant über mehr als einen Arbeitsbereich mit aktiviertem Microsoft Sentinel verfügt, müssen Sie auch mindestens ein Sicherheitsadministrator in Microsoft Entra ID sein.
Wenn Sie mit mehreren Mandanten arbeiten, beachten Sie, dass granulare delegierte Administratorrechte (GDAP) mit Azure Lighthouse für Microsoft Sentinel Daten im Defender-Portal nicht unterstützt werden. Verwenden Sie stattdessen Microsoft Entra B2B-Authentifizierung. Weitere Informationen finden Sie unter Microsoft Defender-Mandantenverwaltung einrichten.
Nachdem Sie Microsoft Sentinel mit dem Defender-Portal verbunden haben, können Sie mit Ihren vorhandenen berechtigungen für die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) Azure mit den Microsoft Sentinel Features arbeiten, auf die Sie Zugriff haben. Verwalten Sie weiterhin Rollen und Berechtigungen für Ihre Microsoft Sentinel Benutzer aus dem Azure-Portal, da alle Azure RBAC-Änderungen im Defender-Portal widergespiegelt werden.
Weitere Informationen finden Sie unter Rollen und Berechtigungen in Microsoft Sentinel und Verwalten des Zugriffs auf Microsoft Sentinel Daten nach Ressource.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Dies trägt zur Verbesserung der Sicherheit für Ihre Organisation bei.
Voraussetzungen für einheitliche Sicherheitsvorgänge
Um Microsoft Defender XDR und Microsoft Sentinel Sicherheitsvorgänge im Defender-Portal zu vereinheitlichen, benötigen Sie die folgenden Ressourcen und Zugriff:
- Lizenzierung für Defender XDR, wie unter Microsoft Defender XDR Voraussetzungen beschrieben
- Das Konto von Defender XDR ist Mitglied desselben Microsoft Entra-Mandanten, dem Microsoft Sentinel zugeordnet ist.
- Zugriff auf Microsoft Defender XDR im Defender-Portal, wie unter Microsoft Defender XDR Voraussetzungen beschrieben
Falls zutreffend, erfüllen Sie diese dienstspezifischen Voraussetzungen für einheitliche Sicherheitsoperationen:
| Dienst | Voraussetzungen |
|---|---|
| Microsoft Purview Insider-Risikomanagement | Wenn Ihr organization Microsoft Purview Insider Risk Management verwendet, integrieren Sie diese Daten, indem Sie den Datenconnector Microsoft 365 Insider Risk Management in Ihrem primären Arbeitsbereich für Microsoft Sentinel aktivieren. Deaktivieren Sie diesen Connector für alle sekundären Arbeitsbereiche für Microsoft Sentinel, die Sie in das Defender-Portal integrieren möchten. – Installieren Sie die Microsoft Purview Insider Risk Management Lösung aus dem Inhaltshub im primären Arbeitsbereich. – Konfigurieren sie den Datenconnector. Weitere Informationen finden Sie unter Entdecken und Verwalten von vorgefertigten Inhalten in Microsoft Sentinel. |
| Microsoft Defender für Cloud | Um Defender for Cloud-Vorfälle, die über alle Abonnements des Mandanten hinweg korreliert sind, an den primären Arbeitsbereich für Microsoft Sentinel zu streamen: – Verbinden Sie den mandantenbasierten Microsoft Defender für Cloud-Datenconnector (Vorschau) mit dem primären Arbeitsbereich. – Trennen Sie den abonnementbasierten Microsoft Defender for Cloud (Legacy)-Warnungsconnector von allen Arbeitsbereichen im Mandanten. Wenn Sie keine korrelierten Mandantendaten für Defender für Cloud in den primären Arbeitsbereich streamen möchten, verwenden Sie weiterhin den abonnementbasierten Microsoft Defender für Cloud (Legacy)-Connector für Ihre Arbeitsbereiche. Weitere Informationen finden Sie unter Erfassen von Microsoft Defender for Cloud-Incidents mit der Microsoft Defender XDR-Integration. |
Microsoft Sentinel integrieren
In diesem Verfahren wird das Onboarding eines Microsoft Sentinel-fähigen Arbeitsbereichs im Defender-Portal beschrieben.
- Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.
- Wählen Sie System>Einstellungen>Microsoft Sentinel>Arbeitsbereich verbinden.
- Wählen Sie die Arbeitsbereiche aus, die Sie verbinden möchten, und wählen Sie Weiter aus.
- Wählen Sie den primären Arbeitsbereich aus.
- Lesen und verstehen Sie die Produktänderungen, die mit dem Verbinden Ihres Arbeitsbereichs verbunden sind.
- Wählen Sie Verbinden aus.
Nachdem Ihr Arbeitsbereich verbunden wurde, zeigt das Banner auf der Startseite , dass Ihre Umgebung bereit ist. Die Startseite wird mit neuen Abschnitten aktualisiert, die Metriken aus Microsoft Sentinel enthalten, z. B. die Anzahl von Datenconnectors und Automatisierungsregeln.
Erkunden Microsoft Sentinel Features im Defender-Portal
Nachdem Sie den Arbeitsbereich verbunden haben, wird Microsoft Sentinel im linken Navigationsbereich angezeigt. Wenn Defender XDR aktiviert ist, zeigen Seiten wie "Start", "Vorfälle" und "Erweiterte Suche" kombinierte Daten aus Microsoft Sentinel und Defender XDR an. Ohne Defender XDR zeigen diese Seiten nur Microsoft Sentinel Daten an. Weitere Informationen finden Sie unter Microsoft Sentinel im Microsoft Defender-Portal.
Viele Microsoft Sentinel Features sind in das Defender-Portal integriert. Für die in der folgenden Tabelle aufgeführten integrierten Features ähnelt die Benutzeroberfläche dem Azure-Portal. Verwenden Sie die Artikel in der folgenden Tabelle, um zu beginnen. Wenn Sie die verknüpften Artikel verwenden, beginnen Sie im Defender Portal anstelle des Azure Portals.
Suchen Sie Microsoft Sentinel Einstellungen im Defender-Portal unterSystemeinstellungen>>Microsoft Sentinel.
Ändern des primären Arbeitsbereichs
Es kann jeweils nur ein primärer Arbeitsbereich mit dem Defender-Portal verbunden sein. Sie können jedoch den primären Arbeitsbereich ändern.
- Navigieren Sie im Defender-Portal zu Systemeinstellungen>>Microsoft Sentinel>Arbeitsbereiche.
- Wählen Sie den Namen des Arbeitsbereichs aus, den Sie als primär festlegen möchten.
- Wählen Sie Als primär festlegen aus.
- Lesen und verstehen Sie die Produktänderungen, die mit der Änderung des primären Arbeitsbereichs verbunden sind.
- Wählen Sie Bestätigen aus, und fahren Sie fort.
Wenn Sie den primären Arbeitsbereich für Microsoft Sentinel wechseln, wird der Defender XDR-Connector automatisch mit dem neuen primären Arbeitsbereich verbunden und automatisch von der vorherigen Verbindung getrennt. Weitere Informationen finden Sie unter Mehrere Microsoft Sentinel Arbeitsbereiche im Defender-Portal.
Microsoft Sentinel entfernen
Warning
Wenn ihr Arbeitsbereich den Microsoft Defender XDR Connector konfiguriert hat, trennt das Offboarding des Arbeitsbereichs vom Defender Portal auch den Microsoft Defender XDR Connector. Stellen Sie sicher, dass Sie den Microsoft Defender XDR Connector erneut verbinden, wenn Sie Defender XDR Vorfälle in Microsoft Sentinel erneut empfangen möchten.
Wenn Sie einen Arbeitsbereich über das Defender-Portal offboarden möchten, trennen Sie den Arbeitsbereich von den Einstellungen für Microsoft Sentinel.
Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.
Wählen Sie im Defender-Portal unter Systemdie Option Einstellungen>Microsoft Sentinel aus.
Wählen Sie auf der Seite Arbeitsbereiche den verbundenen Arbeitsbereich aus und wählen Sie Arbeitsbereich trennen.
Geben Sie einen Grund dafür an, warum Sie den Arbeitsbereich trennen.
Bestätigen Sie Ihre Auswahl.
Wenn die Verbindung mit Ihrem Arbeitsbereich getrennt wird, wird der Microsoft Sentinel-Abschnitt aus der linken Navigationsleiste des Defender-Portals entfernt. Daten aus Microsoft Sentinel sind nicht mehr auf der Startseite enthalten.
Wenn Sie einen anderen Arbeitsbereich verbinden möchten, wählen Sie auf der Seite " Arbeitsbereiche " die Option "Arbeitsbereich verbinden" und dann den Arbeitsbereich aus, den Sie verbinden möchten.