Connettere Microsoft Sentinel al portale di Microsoft Defender

Microsoft Sentinel è disponibile nel portale di Microsoft Defender. Non è necessario Microsoft Defender XDR o una licenza E5. Quando si usa Microsoft Sentinel con Defender XDR nel portale di Defender, si ottiene la gestione condivisa degli eventi imprevisti e la ricerca avanzata. È possibile ridurre il cambio degli strumenti ed eseguire indagini più veloci e più mirate.

Questo articolo illustra come connettere un'area di lavoro Microsoft Sentinel al portale di Defender, inclusi i prerequisiti, i passaggi di onboarding e le funzionalità disponibili. Seguire questa procedura se le aree di lavoro non sono ancora connesse al portale di Defender. In molti casi, i clienti che effettuano l'onboarding a Microsoft Sentinel dopo il 1° luglio 2025 vengono automaticamente sottoposti all'onboarding nel portale Defender.

Per altre informazioni, vedere:

Prerequisiti

Prima di iniziare, esamina la seguente documentazione delle funzionalità per comprendere i cambiamenti e i limiti del prodotto.

Il portale Microsoft Defender supporta un singolo tenant Microsoft Entra e la connessione a un'area di lavoro primaria e a più aree di lavoro secondarie. Se si dispone di una sola area di lavoro quando si esegue l'onboarding di Microsoft Sentinel, tale area di lavoro viene designata come area di lavoro primaria. Per altre informazioni, vedere Più aree di lavoro Microsoft Sentinel nel portale di Defender. Nel contesto di questo articolo, un'area di lavoro è un'area di lavoro Log Analytics con Microsoft Sentinel abilitata.

prerequisiti Microsoft Sentinel

Per eseguire l'onboarding e l'uso di Microsoft Sentinel nel portale di Defender per una singola area di lavoro, sono necessarie le risorse e l'accesso seguenti:

  • Un'area di lavoro Log Analytics con Microsoft Sentinel abilitata

  • Un account Azure con i ruoli appropriati per l'onboarding, l'uso e la creazione di richieste di supporto per Microsoft Sentinel nel portale di Defender. Non verranno visualizzate nel portale Defender le aree di lavoro per le quali non si dispone delle autorizzazioni necessarie per l'onboarding.

La tabella seguente illustra alcuni dei ruoli chiave necessari per una singola configurazione dell'area di lavoro. Per le autorizzazioni relative a più aree di lavoro, vedere Autorizzazioni per gestire le aree di lavoro e visualizzare i dati dell'area di lavoro.

Durante l'onboarding, l'assegnazione del ruolo Proprietario deve essere incondizionata a livello di sottoscrizione.

Schermata di Azure che mostra Aggiungere condizioni di assegnazione del ruolo con Owner impostato su Consenti all'utente di assegnare tutti i ruoli (con privilegi elevati).

Attività Ruolo predefinito di Microsoft Entra o di Azure necessario Ambito
Eseguire l'onboarding di Microsoft Sentinel nel portale di Defender1 Almeno un amministratore della sicurezza in Microsoft Entra ID

Proprietario (assegnazione di ruolo incondizionato)
OR
Amministratore accesso utente e collaboratore Microsoft Sentinel
Tenant


- Abbonamento per il ruolo di proprietario
Visualizzare Microsoft Sentinel nel portale di Defender lettore Microsoft Sentinel Sottoscrizione, gruppo di risorse o risorsa dell'area di lavoro
Eseguire query nelle tabelle dati di Microsoft Sentinel o visualizzare gli incidenti Microsoft Sentinel Reader o un ruolo con le azioni seguenti:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/Incidents/read
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/tasks/read
Sottoscrizione, gruppo di risorse o risorsa dell'area di lavoro
Intraprendere azioni investigative sugli eventi imprevisti Microsoft Sentinel Contributor o un ruolo con le azioni seguenti:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/incidents/read
- Microsoft.SecurityInsights/incidents/write
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/comments/write
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/relations/write
- Microsoft.SecurityInsights/incidents/tasks/read
- Microsoft.SecurityInsights/incidents/tasks/write
Sottoscrizione, gruppo di risorse o risorsa dell'area di lavoro
Creare una richiesta di supporto Proprietario o
collaboratore o
collaboratore della richiesta di supporto o un ruolo personalizzato con Microsoft.Support/*
Abbonamento

1 Se il tenant ha esattamente un'area di lavoro con Microsoft Sentinel abilitata, usare le autorizzazioni elencate nella tabella. Se il tenant ha più di un'area di lavoro con Microsoft Sentinel abilitata, è anche necessario essere almeno un amministratore della sicurezza in Microsoft Entra ID.

Se lavori con più tenant, tieni presente che i privilegi di amministratore delegato granulari (GDAP) con Azure Lighthouse non sono supportati per i dati di Microsoft Sentinel nel portale Defender. Usare invece l'autenticazione B2B di Microsoft Entra. Per ulteriori informazioni, vedi Configurare la gestione multi-tenant di Microsoft Defender.

Dopo aver connesso Microsoft Sentinel al portale di Defender, le autorizzazioni di controllo degli accessi in base al ruolo esistenti Azure consentono di usare le funzionalità di Microsoft Sentinel a cui si ha accesso. Continuare a gestire ruoli e autorizzazioni per gli utenti Microsoft Sentinel dal portale di Azure, poiché eventuali modifiche al controllo degli accessi in base al ruolo Azure vengono riflesse nel portale di Defender.

Per altre informazioni, vedere Ruoli e autorizzazioni in Microsoft Sentinel e Gestire l'accesso ai dati Microsoft Sentinel per risorsa.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ciò consente di migliorare la sicurezza per l'organizzazione.

Prerequisiti per le operazioni di sicurezza unificate

Per unificare le operazioni di sicurezza Microsoft Defender XDR e Microsoft Sentinel nel portale di Defender, è necessario disporre delle risorse e dell'accesso seguenti:

Se applicabile, completare questi prerequisiti specifici per il servizio per operazioni di sicurezza unificate:

Servizio Prerequisito
Gestione dei rischi insider di Microsoft Purview Se l'organizzazione usa Gestione dei rischi Insider Microsoft Purview, integra questi dati abilitando il connettore dati Microsoft 365 Insider Risk Management nell'area di lavoro primaria di Microsoft Sentinel. Disabilitare quel connettore in tutte le aree di lavoro secondarie di Microsoft Sentinel per cui si prevede l'onboarding nel portale Defender.

- Installare la soluzione Gestione dei rischi Insider di Microsoft Purview dall'Hub contenuto nell'area di lavoro primaria.
- Configurare il connettore dati.

Per altre informazioni, vedere Scoprire e gestire il contenuto predefinito di Microsoft Sentinel.
Microsoft Defender per il cloud Per eseguire lo streaming degli incidenti di Defender per il cloud correlati in tutte le sottoscrizioni del tenant nell'area di lavoro primaria di Microsoft Sentinel:

- Connetti il connettore dati Microsoft Defender per il cloud basato sul tenant (Anteprima) nell'area di lavoro primaria.
- Disconnettere il connettore degli avvisi Microsoft Defender per il cloud basato su sottoscrizione (legacy) da tutte le aree di lavoro del tenant.

Se non si desidera inviare in streaming i dati correlati del tenant per Microsoft Defender per il cloud all'area di lavoro primaria, continuare a usare il connettore Microsoft Defender per Cloud basato sulla sottoscrizione (legacy) nelle proprie aree di lavoro. Per altre informazioni, vedere Inserimento di Microsoft Defender per eventi imprevisti cloud con integrazione Microsoft Defender XDR.

Effettuare l'onboarding di Microsoft Sentinel

Questa procedura descrive come eseguire l'onboarding di un'area di lavoro abilitata per Microsoft Sentinel nel portale di Defender.

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.
  2. Selezionare Sistema>Impostazioni>Microsoft Sentinel>Connettere un'area di lavoro.
  3. Selezionare le aree di lavoro da connettere e selezionare Avanti.
  4. Selezionare l'area di lavoro Primaria.
  5. Leggere e comprendere le modifiche del prodotto associate alla connessione dell'area di lavoro.
  6. Selezionare Connetti.

Dopo aver connesso l'area di lavoro, il banner nella home page mostra che l'ambiente è pronto. La home page viene aggiornata con nuove sezioni che includono metriche di Microsoft Sentinel, ad esempio il numero di connettori dati e le regole di automazione.

Esplora le funzionalità di Microsoft Sentinel nel portale Defender

Dopo avere connesso l'area di lavoro, Microsoft Sentinel viene visualizzato nel riquadro di spostamento a sinistra. Se Defender XDR è abilitato, pagine come Home, Eventi imprevisti e Ricerca avanzata mostrano dati combinati da Microsoft Sentinel e Defender XDR. Senza Defender XDR, tali pagine mostrano solo Microsoft Sentinel dati. Per altre informazioni, vedere Microsoft Sentinel nel portale di Microsoft Defender.

Molte funzionalità di Microsoft Sentinel sono integrate nel portale di Defender. Per le funzionalità integrate elencate nella tabella seguente, l'esperienza è simile al portale di Azure. Per iniziare, usare gli articoli nella tabella seguente. Quando si usano gli articoli collegati, iniziare dal portale di Defender anziché dal portale di Azure.

Categoria di funzionalità Collegamenti
Ricerca - Eseguire ricerche in intervalli di tempo lunghi in set di dati di grandi dimensioni
- Ripristinare i log archiviati dalla ricerca
Gestione dei rischi - Visualizzare e monitorare i dati usando cartelle di lavoro
- Eseguire la ricerca end-to-end delle minacce con Hunts
- Usare segnalibri di ricerca per le indagini sui dati
- Usare la ricerca di Livestream in Microsoft Sentinel per rilevare le minacce
- Cercare le minacce alla sicurezza con i notebook di Jupyter
- Aggiungere indicatori in blocco per Microsoft Sentinel intelligence sulle minacce da un file CSV o JSON
- Usare gli indicatori di minaccia in Microsoft Sentinel
- Informazioni sulla copertura della sicurezza da parte del framework MITRE ATT&CK
Gestione del contenuto - Scoprire e gestire il contenuto predefinito di Microsoft Sentinel
- Microsoft Sentinel catalogo dell'hub dei contenuti
- Distribuire contenuto personalizzato dal repository
Configurazione - Trovare il connettore dati Microsoft Sentinel
- Creare regole di analisi personalizzate per rilevare le minacce
- Usare le regole di analisi del rilevamento quasi in tempo reale (NRT) in Microsoft Sentinel
- Creare elenchi di controllo
- Gestire le watchlist in Microsoft Sentinel
- Creare regole di automazione
- Creare e personalizzare Microsoft Sentinel playbook dai modelli di contenuto
- Genera playbook usando l'IA

Trova le impostazioni di Microsoft Sentinel nel portale Defender in Sistema>Impostazioni>Microsoft Sentinel.

Modificare l'area di lavoro primaria

È possibile avere una sola area di lavoro primaria connessa al portale di Defender alla volta. È tuttavia possibile modificare l'area di lavoro primaria.

  1. Nel portale di Defender passare aImpostazioni> di sistema>Microsoft Sentinel>Workspaces.
  2. Selezionare il nome dell'area di lavoro che si vuole rendere primaria.
  3. Selezionare Imposta come primario.
  4. Leggere e comprendere le modifiche del prodotto associate alla modifica dell'area di lavoro primaria.
  5. Selezionare Conferma e procedere.

Quando si passa all'area di lavoro primaria per Microsoft Sentinel, il connettore Defender XDR viene connesso al nuovo primario e disconnesso automaticamente da quello precedente. Per altre informazioni, vedere Più aree di lavoro Microsoft Sentinel nel portale di Defender.

Eseguire l'offboarding di Microsoft Sentinel

Warning

Se l'area di lavoro ha configurato il connettore Microsoft Defender XDR, l'offboarding dell'area di lavoro dal portale di Defender disconnette anche il connettore Microsoft Defender XDR. Assicurarsi di riconnettere il connettore Microsoft Defender XDR se si desidera ricevere di nuovo in Microsoft Sentinel gli incidenti di Defender XDR.

Per eseguire l'offboarding di un'area di lavoro dal portale di Defender, disconnettere l'area di lavoro dalle impostazioni per Microsoft Sentinel.

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.

  2. Nel portale di Defender, in Sistema, selezionare Impostazioni>Microsoft Sentinel.

  3. Nella pagina Aree di lavoro, seleziona l'area di lavoro connessa e Disconnetti area di lavoro.

  4. Specificare un motivo per cui si sta disconnettendo l'area di lavoro.

  5. Confermare la selezione.

    Quando l'area di lavoro è disconnessa, la sezione Microsoft Sentinel viene rimossa dal riquadro di spostamento a sinistra del portale di Defender. I dati di Microsoft Sentinel non sono più inclusi nella home page.

Se si vuole connettere un'area di lavoro diversa, nella pagina Aree di lavoro selezionare Connetti un'area di lavoro e quindi scegliere l'area di lavoro da connettere.