Verbinden Microsoft Sentinel mit dem Microsoft Defender-Portal

Microsoft Sentinel ist im Microsoft Defender Portal verfügbar. Sie benötigen keine Microsoft Defender XDR oder eine E5-Lizenz. Wenn Sie Microsoft Sentinel mit Defender XDR im Defender-Portal verwenden, erhalten Sie eine gemeinsame Vorfallverwaltung und erweiterte Bedrohungssuche. Sie können den Toolwechsel reduzieren und schneller, fokussiertere Untersuchungen ausführen.

Dieser Artikel führt Sie durch das Verbinden eines Microsoft Sentinel Arbeitsbereichs mit dem Defender-Portal, einschließlich Voraussetzungen, Onboardingschritten und verfügbaren Features. Führen Sie die folgenden Schritte aus, wenn Ihre Arbeitsbereiche noch nicht mit dem Defender Portal verbunden sind. In vielen Fällen werden Kunden, die nach dem 1. Juli 2025 das Onboarding in Microsoft Sentinel durchführen, automatisch in das Defender-Portal integriert.

Weitere Informationen finden Sie unter:

Voraussetzungen

Bevor Sie beginnen, lesen Sie die folgende Funktionsdokumentation, um die Produktänderungen und Einschränkungen zu verstehen.

Das Microsoft Defender-Portal unterstützt einen einzelnen Microsoft Entra Mandanten und die Verbindung mit einem primären Arbeitsbereich und mehreren sekundären Arbeitsbereichen. Wenn Sie beim Onboarding von Microsoft Sentinel nur einen Arbeitsbereich haben, wird dieser Arbeitsbereich als primärer Arbeitsbereich festgelegt. Weitere Informationen finden Sie unter Mehrere Microsoft Sentinel Arbeitsbereiche im Defender-Portal. Im Kontext dieses Artikels ist ein Arbeitsbereich ein Log Analytics-Arbeitsbereich mit aktiviertem Microsoft Sentinel.

Microsoft Sentinel Voraussetzungen

Um Microsoft Sentinel im Defender-Portal für einen einzelnen Arbeitsbereich zu integrieren und zu verwenden, benötigen Sie die folgenden Ressourcen und Zugriff:

  • Ein Log Analytics-Arbeitsbereich, für den Microsoft Sentinel aktiviert ist

  • Ein Azure Konto mit den entsprechenden Rollen zum Onboarding, Verwenden und Erstellen von Supportanfragen für Microsoft Sentinel im Defender-Portal. Im Defender-Portal werden Ihnen keine Arbeitsbereiche zum Onboarding angezeigt, wenn Sie nicht über die erforderlichen Berechtigungen verfügen.

In der folgenden Tabelle sind einige der Schlüsselrollen aufgeführt, die für die Einrichtung eines einzelnen Arbeitsbereichs erforderlich sind. Informationen zu Berechtigungen im Zusammenhang mit mehreren Arbeitsbereichen finden Sie unter Berechtigungen zum Verwalten von Arbeitsbereichen und Anzeigen von Arbeitsbereichsdaten.

Für das Onboarding muss die Rollenzuweisung des Besitzers im Abonnementbereich bedingungslos sein.

Screenshot der Azure-Funktion „Bedingungen für Rollenzuweisung hinzufügen“, der zeigt, dass „Owner“ auf „Benutzer kann alle Rollen zuweisen“ (hoch privilegiert) festgelegt ist.

Aufgabe Microsoft Entra- oder integrierte Azure-Rolle erforderlich Umfang
Integrieren von Microsoft Sentinel in das Defender-Portal1 Mindestens ein Sicherheitsadministrator in der Microsoft Entra-ID

Besitzer (bedingungslose Rollenzuweisung)
OR
Benutzerzugriffsadministrator und Microsoft Sentinel-Mitwirkender
Tenant


– Abonnement für die Rolle „Inhaber“
Anzeigen Microsoft Sentinel im Defender-Portal Microsoft Sentinel-Leser Abonnement, Ressourcengruppe oder Arbeitsbereichsressource
Microsoft Sentinel-Datentabellen abfragen oder Vorfälle anzeigen Microsoft Sentinel Reader (Lesende) oder eine Rolle mit den folgenden Aktionen:
– Microsoft.OperationalInsights/workspaces/read
– Microsoft.OperationalInsights/workspaces/query/read
– Microsoft.SecurityInsights/Incidents/read
– Microsoft.SecurityInsights/incidents/comments/read
– Microsoft.SecurityInsights/incidents/relations/read
– Microsoft.SecurityInsights/incidents/tasks/read
Abonnement, Ressourcengruppe oder Arbeitsbereichsressource
Ergreifen von Ermittlungsmaßnahmen bei Vorfällen Microsoft Sentinel-Mitwirkende oder eine Rolle mit den folgenden Aktionen:
– Microsoft.OperationalInsights/workspaces/read
– Microsoft.OperationalInsights/workspaces/query/read
– Microsoft.SecurityInsights/incidents/read
– Microsoft.SecurityInsights/incidents/write
– Microsoft.SecurityInsights/incidents/comments/read
– Microsoft.SecurityInsights/incidents/comments/write
– Microsoft.SecurityInsights/incidents/relations/read
– Microsoft.SecurityInsights/incidents/relations/write
– Microsoft.SecurityInsights/incidents/tasks/read
– Microsoft.SecurityInsights/incidents/tasks/write
Abonnement, Ressourcengruppe oder Arbeitsbereichsressource
Erstellen einer Supportanfrage Besitzer oder
Mitwirkender oder
Mitwirkender bei Supportanfragen oder eine benutzerdefinierte Rolle mit Microsoft.Support/*
Abonnement

1 Wenn Ihr Mandant genau einen Arbeitsbereich mit Microsoft Sentinel aktiviert hat, verwenden Sie die in der Tabelle aufgeführten Berechtigungen. Wenn Ihr Mandant über mehr als einen Arbeitsbereich mit aktiviertem Microsoft Sentinel verfügt, müssen Sie auch mindestens ein Sicherheitsadministrator in Microsoft Entra ID sein.

Wenn Sie mit mehreren Mandanten arbeiten, beachten Sie, dass granulare delegierte Administratorrechte (GDAP) mit Azure Lighthouse für Microsoft Sentinel Daten im Defender-Portal nicht unterstützt werden. Verwenden Sie stattdessen Microsoft Entra B2B-Authentifizierung. Weitere Informationen finden Sie unter Microsoft Defender-Mandantenverwaltung einrichten.

Nachdem Sie Microsoft Sentinel mit dem Defender-Portal verbunden haben, können Sie mit Ihren vorhandenen berechtigungen für die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) Azure mit den Microsoft Sentinel Features arbeiten, auf die Sie Zugriff haben. Verwalten Sie weiterhin Rollen und Berechtigungen für Ihre Microsoft Sentinel Benutzer aus dem Azure-Portal, da alle Azure RBAC-Änderungen im Defender-Portal widergespiegelt werden.

Weitere Informationen finden Sie unter Rollen und Berechtigungen in Microsoft Sentinel und Verwalten des Zugriffs auf Microsoft Sentinel Daten nach Ressource.

Wichtig

Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Dies trägt zur Verbesserung der Sicherheit für Ihre Organisation bei.

Voraussetzungen für einheitliche Sicherheitsvorgänge

Um Microsoft Defender XDR und Microsoft Sentinel Sicherheitsvorgänge im Defender-Portal zu vereinheitlichen, benötigen Sie die folgenden Ressourcen und Zugriff:

Falls zutreffend, erfüllen Sie diese dienstspezifischen Voraussetzungen für einheitliche Sicherheitsoperationen:

Dienst Voraussetzungen
Microsoft Purview Insider-Risikomanagement Wenn Ihr organization Microsoft Purview Insider Risk Management verwendet, integrieren Sie diese Daten, indem Sie den Datenconnector Microsoft 365 Insider Risk Management in Ihrem primären Arbeitsbereich für Microsoft Sentinel aktivieren. Deaktivieren Sie diesen Connector für alle sekundären Arbeitsbereiche für Microsoft Sentinel, die Sie in das Defender-Portal integrieren möchten.

– Installieren Sie die Microsoft Purview Insider Risk Management Lösung aus dem Inhaltshub im primären Arbeitsbereich.
– Konfigurieren sie den Datenconnector.

Weitere Informationen finden Sie unter Entdecken und Verwalten von vorgefertigten Inhalten in Microsoft Sentinel.
Microsoft Defender für Cloud Um Defender for Cloud-Vorfälle, die über alle Abonnements des Mandanten hinweg korreliert sind, an den primären Arbeitsbereich für Microsoft Sentinel zu streamen:

– Verbinden Sie den mandantenbasierten Microsoft Defender für Cloud-Datenconnector (Vorschau) mit dem primären Arbeitsbereich.
– Trennen Sie den abonnementbasierten Microsoft Defender for Cloud (Legacy)-Warnungsconnector von allen Arbeitsbereichen im Mandanten.

Wenn Sie keine korrelierten Mandantendaten für Defender für Cloud in den primären Arbeitsbereich streamen möchten, verwenden Sie weiterhin den abonnementbasierten Microsoft Defender für Cloud (Legacy)-Connector für Ihre Arbeitsbereiche. Weitere Informationen finden Sie unter Erfassen von Microsoft Defender for Cloud-Incidents mit der Microsoft Defender XDR-Integration.

Microsoft Sentinel integrieren

In diesem Verfahren wird das Onboarding eines Microsoft Sentinel-fähigen Arbeitsbereichs im Defender-Portal beschrieben.

  1. Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.
  2. Wählen Sie System>Einstellungen>Microsoft Sentinel>Arbeitsbereich verbinden.
  3. Wählen Sie die Arbeitsbereiche aus, die Sie verbinden möchten, und wählen Sie Weiter aus.
  4. Wählen Sie den primären Arbeitsbereich aus.
  5. Lesen und verstehen Sie die Produktänderungen, die mit dem Verbinden Ihres Arbeitsbereichs verbunden sind.
  6. Wählen Sie Verbinden aus.

Nachdem Ihr Arbeitsbereich verbunden wurde, zeigt das Banner auf der Startseite , dass Ihre Umgebung bereit ist. Die Startseite wird mit neuen Abschnitten aktualisiert, die Metriken aus Microsoft Sentinel enthalten, z. B. die Anzahl von Datenconnectors und Automatisierungsregeln.

Erkunden Microsoft Sentinel Features im Defender-Portal

Nachdem Sie den Arbeitsbereich verbunden haben, wird Microsoft Sentinel im linken Navigationsbereich angezeigt. Wenn Defender XDR aktiviert ist, zeigen Seiten wie "Start", "Vorfälle" und "Erweiterte Suche" kombinierte Daten aus Microsoft Sentinel und Defender XDR an. Ohne Defender XDR zeigen diese Seiten nur Microsoft Sentinel Daten an. Weitere Informationen finden Sie unter Microsoft Sentinel im Microsoft Defender-Portal.

Viele Microsoft Sentinel Features sind in das Defender-Portal integriert. Für die in der folgenden Tabelle aufgeführten integrierten Features ähnelt die Benutzeroberfläche dem Azure-Portal. Verwenden Sie die Artikel in der folgenden Tabelle, um zu beginnen. Wenn Sie die verknüpften Artikel verwenden, beginnen Sie im Defender Portal anstelle des Azure Portals.

Funktionskategorie Links
Search - Suchen über lange Zeiträume in großen Datasets
- Wiederherstellen archivierter Protokolle aus der Suche
Bedrohungsverwaltung - Visualisieren und Überwachen Ihrer Daten mithilfe von Arbeitsmappen
- Führen Sie mit Hunts eine durchgängige Bedrohungssuche durch
- Verwenden von Hunting-Textmarken für Datenuntersuchungen
- Verwenden des Hunting-Livestreams in Microsoft Sentinel zum Erkennen von Bedrohungen
- Suchen nach Sicherheitsbedrohungen mit Jupyter Notebooks
- Massenweises Hinzufügen von Indikatoren zu Microsoft Sentinel Threat Intelligence aus einer CSV- oder JSON-Datei
- Arbeiten mit Bedrohungsindikatoren in Microsoft Sentinel
- Sicherheitsabdeckung im MITRE ATT&CK-Framework verstehen
Inhaltsverwaltung - Entdecken und verwalten Sie die vorgefertigten Inhalte von Microsoft Sentinel
- Microsoft Sentinel Content Hub-Katalog
- Bereitstellen von benutzerdefinierten Inhalten aus Ihrem Repository
Konfiguration - Finden Sie Ihren Microsoft Sentinel-Datenconnector
- Erstellen von benutzerdefinierten Analyseregeln zum Erkennen von Bedrohungen
- Arbeiten mit Regeln für die Erkennungsanalyse nahezu in Echtzeit (NRT) in Microsoft Sentinel
- Erstellen von Watchlists
- Verwalten von Watchlists in Microsoft Sentinel
- Erstellen von Automatisierungsregeln
- Erstellen und Anpassen Microsoft Sentinel Playbooks aus Inhaltsvorlagen
- Erstelle Spielbücher mithilfe von KI

Suchen Sie Microsoft Sentinel Einstellungen im Defender-Portal unterSystemeinstellungen>>Microsoft Sentinel.

Ändern des primären Arbeitsbereichs

Es kann jeweils nur ein primärer Arbeitsbereich mit dem Defender-Portal verbunden sein. Sie können jedoch den primären Arbeitsbereich ändern.

  1. Navigieren Sie im Defender-Portal zu Systemeinstellungen>>Microsoft Sentinel>Arbeitsbereiche.
  2. Wählen Sie den Namen des Arbeitsbereichs aus, den Sie als primär festlegen möchten.
  3. Wählen Sie Als primär festlegen aus.
  4. Lesen und verstehen Sie die Produktänderungen, die mit der Änderung des primären Arbeitsbereichs verbunden sind.
  5. Wählen Sie Bestätigen aus, und fahren Sie fort.

Wenn Sie den primären Arbeitsbereich für Microsoft Sentinel wechseln, wird der Defender XDR-Connector automatisch mit dem neuen primären Arbeitsbereich verbunden und automatisch von der vorherigen Verbindung getrennt. Weitere Informationen finden Sie unter Mehrere Microsoft Sentinel Arbeitsbereiche im Defender-Portal.

Microsoft Sentinel entfernen

Warning

Wenn ihr Arbeitsbereich den Microsoft Defender XDR Connector konfiguriert hat, trennt das Offboarding des Arbeitsbereichs vom Defender Portal auch den Microsoft Defender XDR Connector. Stellen Sie sicher, dass Sie den Microsoft Defender XDR Connector erneut verbinden, wenn Sie Defender XDR Vorfälle in Microsoft Sentinel erneut empfangen möchten.

Wenn Sie einen Arbeitsbereich über das Defender-Portal offboarden möchten, trennen Sie den Arbeitsbereich von den Einstellungen für Microsoft Sentinel.

  1. Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.

  2. Wählen Sie im Defender-Portal unter Systemdie Option Einstellungen>Microsoft Sentinel aus.

  3. Wählen Sie auf der Seite Arbeitsbereiche den verbundenen Arbeitsbereich aus und wählen Sie Arbeitsbereich trennen.

  4. Geben Sie einen Grund dafür an, warum Sie den Arbeitsbereich trennen.

  5. Bestätigen Sie Ihre Auswahl.

    Wenn die Verbindung mit Ihrem Arbeitsbereich getrennt wird, wird der Microsoft Sentinel-Abschnitt aus der linken Navigationsleiste des Defender-Portals entfernt. Daten aus Microsoft Sentinel sind nicht mehr auf der Startseite enthalten.

Wenn Sie einen anderen Arbeitsbereich verbinden möchten, wählen Sie auf der Seite " Arbeitsbereiche " die Option "Arbeitsbereich verbinden" und dann den Arbeitsbereich aus, den Sie verbinden möchten.