Microsoft Defender-Verwaltung für mehrere Mandanten

Die mehrinstanzenfähige Verwaltung für Microsoft Defender XDR und Microsoft Sentinel im Defender-Portal bietet Ihren Sicherheitsteams eine einheitliche Ansicht aller Mandanten, die Sie verwalten. Diese Ansicht ermöglicht es Ihren Teams, Incidents schnell zu untersuchen und eine erweiterte Suche für Daten aus mehreren Mandanten durchzuführen, um Ihre Sicherheitsvorgänge zu verbessern.

Microsoft Sentinel-Support

Für jeden Mandanten können Sie im Defender-Portal eine Verbindung mit einem primären Arbeitsbereich und mehreren sekundären Arbeitsbereichen für Microsoft Sentinel herstellen. Im Kontext dieses Artikels ist ein Arbeitsbereich ein Log Analytics-Arbeitsbereich mit aktiviertem Microsoft Sentinel.

Wenn Sie über Mandanten verfügen, deren Microsoft Sentinel-Arbeitsbereiche in das Defender-Portal eingebunden sind, können Sie:

  • Selektieren von Vorfällen und Warnungen für SIEM-Daten (Security Information and Event Management) und xXtended Detection and Response (XDR).
  • Suchen Sie proaktiv nach SIEM- und XDR-Daten über mehrere Mandanten hinweg.
  • Verwalten Sie Fälle mandantenübergreifend.

Jeder Arbeitsbereich muss für jeden Ihrer Mandanten separat in das Defender-Portal integriert werden, wie es auch in einem Szenario mit einem einzelnen Mandanten der Fall wäre.

Weitere Informationen finden Sie unter:

Verfügbarkeit von Funktionen

Die mehrinstanzenfähige Verwaltung ist auch für US-Behördenkunden verfügbar. In der folgenden Tabelle finden Sie spezifische Szenarien für GCC-, GCC High-, DoD- und Commercial-Kunden.

Szenario Verfügbarkeit
Mehrinstanzenfähige Verwaltung Verfügbar für alle GCC-, GCC High-, DoD- und Commercial-Kunden.
Cloudübergreifende Zusammenarbeit - Sowohl DoD- als auch GCC High-Kunden können Mandanten in den Clouds des jeweils anderen verwalten.

– GCC-Kunden können Mandanten in der kommerziellen Cloud verwalten.

Vorteile der mehrinstanzenfähigen Verwaltung

Zu den wichtigsten Vorteilen der mehrinstanzenfähigen Verwaltung für Defender XDR und Microsoft Sentinel im Defender-Portal gehören:

  • Ein zentraler Ort zum Verwalten von Vorfällen und Fällen über mehrere Mandanten hinweg: Eine einheitliche Ansicht bietet SOC-Analysten alle Informationen, die sie benötigen, um Vorfälle und Fälle mandantenübergreifend zu untersuchen, sodass sie sich nicht bei jedem einzelnen Mandanten an- und abmelden müssen.

  • Optimierte Bedrohungssuche: Die Unterstützung für mehrere Mandanten ermöglicht es SOC-Teams, die Advanced-Hunting-Funktionen von Microsoft Defender XDR zu nutzen, um KQL-Abfragen (Kusto Query Language) zu erstellen, mit denen proaktiv mandantenübergreifend nach Bedrohungen gesucht werden kann.

  • Mehrkundenverwaltung für Partner: MsSP-Partner (Managed Security Service Provider) können jetzt über einen zentralen Bereich Einblick in Fälle, Sicherheitsvorfälle, Warnungen und Bedrohungssuche für mehrere Kunden erhalten.

Was umfasst die mehrinstanzenfähige Verwaltung?

Die folgenden wichtigen Funktionen sind für jeden Mandanten verfügbar, auf den Sie in der mehrinstanzenfähigen Verwaltung für Microsoft Defender XDR und Microsoft Sentinel im Defender-Portal Zugriff haben:

Fähigkeit Beschreibung
Incidents & Warnungen>Vorfälle Verwalten von Incidents, die von mehreren Mandanten stammen.
Vorfälle & Warnungen>Warnungen Verwalten von Warnungen, die von mehreren Mandanten stammen.
Fällen Verwalten von Fällen, die von mehreren Mandanten stammen.
Suche>Erweiterte Suche Suchen Sie proaktiv mandantenübergreifend gleichzeitig nach Eindringversuchen und Aktivitäten im Zusammenhang mit Sicherheitsverletzungen.
Jagd>Benutzerdefinierte Erkennungsregeln Benutzerdefinierte Erkennungsregeln mandantenübergreifend anzeigen und verwalten.
Vermögenswerte>Geräte>Mieter Untersuchen Sie für alle Mandanten und auf der Ebene einzelner Mandanten die Anzahl der Geräte über verschiedene Werte hinweg, etwa Gerätetyp, Gerätewert, Onboardingstatus und Risikostatus.
Endpunkte>Verwaltung von Sicherheitsrisiken>Instrumententafel Das Microsoft Defender-Dashboard zur Verwaltung von Sicherheitsrisiken bietet sowohl Sicherheitsadministratoren als auch Sicherheitsteams aggregierte Informationen zur Verwaltung von Sicherheitsrisiken über mehrere Mandanten hinweg.
Endpunkte>Verwaltung von Sicherheitsrisiken>Mieter Untersuchen Sie für alle Mandanten und auf mandantenspezifischer Ebene Informationen zur Verwaltung von Sicherheitsrisiken für verschiedene Werte, z. B. verfügbar gemachte Geräte, Sicherheitsempfehlungen, Schwachstellen und kritische CVEs.
Konfiguration>Einstellungen Listet die Mandanten auf, auf die Sie Zugriff haben. Auf dieser Seite können Sie Ihre Mandanten anzeigen und verwalten.
Mehrinstanzenfähige Verwaltung>Mandantengruppen Organisieren Sie die von Ihnen verwalteten Mandanten in benannten Gruppen und wechseln Sie in der Mandantenansicht zwischen diesen Gruppen.

Begrenzungen

Die mutitenante Verwaltung unterstützt mehrinstanzenfähige einzelinstanzenfähige Arbeitsbereiche. Dies bedeutet, dass Sie mehrere Mandanten und deren primären Arbeitsbereich mit Advanced Hunting ohne Lighthouse abfragen können. Azure Lighthouse ist erforderlich, wenn Sie einen sekundären Arbeitsbereich in einem anderen Mandanten abfragen möchten (z. B. erweiterte Suche, Analyseregeln, Arbeitsmappen usw.). Verwenden Sie für diese Abfragen den workspace()-Operator aus dem mehrinstanzenfähigen Verwaltungsportal oder security.microsoft.com.

Nächste Schritte