Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo fornisce informazioni generali e passaggi per configurare una chiave gestita dal cliente per Microsoft Sentinel. Tutti i dati archiviati in Microsoft Sentinel sono già crittografati da Microsoft in tutte le risorse di archiviazione pertinenti. CMK offre un ulteriore livello di protezione con una chiave di crittografia creata e di proprietà dell'utente e archiviata nel Azure Key Vault.
Prerequisiti
Prima di abilitare cmk per Microsoft Sentinel, completare i prerequisiti seguenti:
- Configurare un cluster dedicato di Log Analytics con almeno un livello di impegno di 100 GB al giorno. Quando più aree di lavoro sono collegate allo stesso cluster dedicato, condividono la stessa chiave gestita dal cliente. Informazioni sui prezzi del cluster dedicato di Log Analytics.
- Configurare CMK nel cluster dedicato e collegare l'area di lavoro a tale cluster. Scopri le fasi di provisioning della CMK in Monitoraggio di Azure.
Dati protetti da CMK
Dopo l'abilitazione di CMK, vengono protetti i dati seguenti:
- Tabelle di Log Analytics nelle aree di lavoro collegate al cluster dedicato
- Alcune risorse Microsoft Sentinel archiviate nelle aree di lavoro collegate:
- Regole di analisi
- Intelligence sulle minacce
- Regole di riepilogo
- Liste di controllo
Nota
UEBA restituisce dati e informazioni dettagliate nell'area di lavoro Log Analytics, che può essere protetta tramite chiavi gestite dal cliente. Tuttavia, l'elaborazione UEBA comporta anche l'archiviazione di dati derivati all'esterno dell'area di lavoro Log Analytics, che attualmente non può essere protetta con CMK.
Tutti gli altri dati usano invece una chiave gestita da Microsoft e non sono protetti da CMK. Ad esempio, questo include, ma non è limitato a:
- I dati operativi all'interno di Microsoft Sentinel ad esempio avvisi, eventi imprevisti e comportamenti e i dati inclusi in essi.
- Dati archiviati in prodotti/servizi all'esterno di Microsoft Sentinel, ad esempio Security Copilot e Entra, o risorse archiviate all'esterno dell'area di lavoro, ad esempio cartelle di lavoro, playbook.
Se hai esigenze specifiche che richiedono una copertura CMK più estesa, contatta il team responsabile del tuo account.
Considerazioni sull'inserimento
Esaminare le limitazioni e le considerazioni seguenti prima di abilitare cmk per Microsoft Sentinel:
L'onboarding di un'area di lavoro cmk in Microsoft Sentinel è supportato solo tramite l'API REST e l'interfaccia della riga di comando Azure e non tramite il portale di Azure. I modelli di Azure Resource Manager (modelli ARM) non sono attualmente supportati per l'onboarding delle CMK.
Nei casi seguenti, solo i dati inseriti nelle tabelle di Log Analytics vengono crittografati con CMK, mentre tutti gli altri dati vengono crittografati con chiavi gestite da Microsoft:
- Abilitazione di CMK in un'area di lavoro di cui è già stato eseguito l'onboarding in Microsoft Sentinel.
- Abilitazione di CMK in un cluster che contiene aree di lavoro abilitate per Microsoft Sentinel.
- Collegamento di un'area di lavoro non CMK abilitata per Microsoft Sentinel a un cluster abilitato per CMK.
Le modifiche correlate a CMK seguenti non sono supportate perché possono causare un comportamento non definito e problematico:
- Disabilitare CMK per un'area di lavoro già registrata in Microsoft Sentinel.
- Configurazione di un'area di lavoro integrata con Sentinel e abilitata per CMK come area di lavoro senza CMK scollegandola dal cluster dedicato abilitato per CMK.
- Disabilitare CMK in un cluster dedicato di Log Analytics con CMK abilitata.
Microsoft Sentinel supporta le identità assegnate dal sistema nella configurazione cmk. Pertanto, l'identità del cluster Log Analytics dedicato deve essere un'identità assegnata dal sistema . È consigliabile usare l'identità assegnata automaticamente al cluster Log Analytics al momento della creazione.
La modifica della chiave gestita dal cliente in un'altra chiave (con un altro URI) non è attualmente supportata. Modificare la chiave ruotandola.
Prima di apportare modifiche di CMK a un'area di lavoro di produzione o a un cluster Log Analytics, contattare il gruppo di prodotti Microsoft Sentinel.
Funzionamento di CMK
La soluzione Microsoft Sentinel usa un cluster Log Analytics dedicato per la raccolta dei log e le funzionalità. Come parte della configurazione della CMK di Microsoft Sentinel, è necessario configurare le impostazioni della CMK nel cluster dedicato di Log Analytics correlato.
Per altre informazioni, vedere:
- Monitoraggio di Azure le chiavi gestite dal cliente (CMK).
- Azure Key Vault.
- Cluster dedicati di Log Analytics.
Nota
Se si abilita CMK in Microsoft Sentinel, tutte le funzionalità di anteprima pubblica che non supportano CMK non sono abilitate.
Abilitare CMK
Per effettuare il provisioning di CMK, seguire questa procedura:
- Configurare CMK per un’area di lavoro Log Analytics in un cluster dedicato. Vedere Prerequisiti.
- Registrare il provider di risorse Azure Cosmos DB.
- Aggiungere un criterio di accesso all'istanza di Azure Key Vault.
- Eseguire l'onboarding dell'area di lavoro a Microsoft Sentinel tramite l'API di onboarding.
- Attendi il completamento del processo di onboarding.
Passaggio 1: Configurare cmk in un'area di lavoro Log Analytics in un cluster dedicato
Per integrare un'area di lavoro Log Analytics con CMK in Microsoft Sentinel, l'area di lavoro deve prima essere collegata a un cluster Log Analytics dedicato con un livello di impegno di almeno 100 GB al giorno e con CMK abilitata nel cluster. Microsoft Sentinel userà la stessa chiave usata dal cluster dedicato. Seguire le istruzioni in Configurazione della chiave gestita dal cliente di Monitoraggio di Azure per creare un'area di lavoro CMK che verrà usata come area di lavoro di Microsoft Sentinel nei passaggi seguenti.
Passaggio 2: Registrare il provider di risorse Azure Cosmos DB
Microsoft Sentinel funziona con Azure Cosmos DB come risorsa di archiviazione aggiuntiva. Assicurarsi di eseguire la registrazione al provider di risorse Azure Cosmos DB prima di eseguire l'onboarding di un'area di lavoro cmk per Microsoft Sentinel.
Seguire le istruzioni per registrare il provider di risorse Azure Cosmos DB per la sottoscrizione di Azure.
Passaggio 3: Aggiungere un criterio di accesso all'istanza di Azure Key Vault
Aggiungere un criterio di accesso che consenta a Azure Cosmos DB di accedere all'istanza di Azure Key Vault collegata al cluster Log Analytics dedicato (la stessa chiave verrà usata da Microsoft Sentinel).
Seguire le istruzioni riportate qui per aggiungere un criterio di accesso all'istanza di Azure Key Vault con un'entità Azure Cosmos DB.
Passaggio 4: Eseguire l'onboarding dell'area di lavoro per Microsoft Sentinel tramite l'API di onboarding
Eseguire l'onboarding dell'area di lavoro con CMK abilitato in Microsoft Sentinel tramite l'API di onboarding usando la proprietà customerManagedKey come true. Per altre informazioni sull'API di onboarding, vedere la documentazione sulla gestione delle Microsoft Sentinel nel repository Microsoft Sentinel GitHub.
Ad esempio, l'URI e il corpo della richiesta seguenti sono una chiamata valida per eseguire l'onboarding di un'area di lavoro per Microsoft Sentinel quando vengono inviati i parametri URI e il token di autorizzazione appropriati.
La richiesta PUT seguente crea o aggiorna lo stato di onboarding di Microsoft Sentinel per l'area di lavoro con il supporto per le chiavi gestite dal cliente abilitato.
URI
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/onboardingStates/{sentinelOnboardingStateName}?api-version=2021-03-01-preview
Il corpo della richiesta seguente imposta la proprietà customerManagedKey su true, abilitando il supporto per le chiavi gestite dal cliente nello stato di onboarding.
Corpo della richiesta
{
"properties": {
"customerManagedKey": true
}
}
Passaggio 5: Attendere il completamento dell'onboarding
Al termine della richiesta API di onboarding, non è necessaria alcuna azione aggiuntiva. Il processo di onboarding continua in modo asincrono.
Nel portale di Azure potrebbe essere visualizzato un messaggio che indica che l'onboarding è ancora in corso. Al termine dell'onboarding, la pagina Panoramica di Sentinel diventa disponibile nel portale di Azure.
Revoca o eliminazione della chiave di crittografia delle chiavi
Se un utente revoca la chiave di crittografia delle chiavi (CMK), eliminandola oppure rimuovendo l'accesso per il cluster dedicato e il provider di risorse di Azure Cosmos DB, Microsoft Sentinel recepisce la modifica e si comporta come se i dati non fossero più disponibili nel giro di un'ora. A questo punto, qualsiasi operazione che usa risorse di archiviazione persistenti, ad esempio l'inserimento dei dati, le modifiche persistenti alla configurazione e la creazione di eventi imprevisti, viene impedita. I dati archiviati in precedenza non vengono eliminati, ma rimangono inaccessibili. I dati inaccessibili sono regolati dai criteri di conservazione dei dati e vengono eliminati in base a tale criterio.
L'unica operazione possibile dopo la revoca o l'eliminazione della chiave di crittografia è l'eliminazione dell'account.
Se l'accesso viene ripristinato dopo la revoca, Microsoft Sentinel ripristina l'accesso ai dati entro un'ora.
L'accesso ai dati può essere revocato disabilitando la chiave gestita dal cliente nell'insieme di credenziali delle chiavi o eliminando i criteri di accesso alla chiave, sia per il cluster Log Analytics dedicato che per Azure Cosmos DB. La revoca dell'accesso rimuovendo la chiave dal cluster Log Analytics dedicato o rimuovendo l'identità associata al cluster Log Analytics dedicato non è supportata.
Per ulteriori informazioni su come funziona la revoca delle chiavi in Monitoraggio di Azure, vedere Revoca della CMK di Monitoraggio di Azure.
Rotazione delle chiavi gestite dal cliente
Microsoft Sentinel e Log Analytics supportano la rotazione delle chiavi. Quando un utente esegue la rotazione delle chiavi in Key Vault, Microsoft Sentinel supporta la nuova chiave entro un'ora.
In Azure Key Vault eseguire la rotazione della chiave creando una nuova versione della chiave:
Disabilitare la versione precedente della chiave dopo 24 ore o dopo che i log di controllo di Azure Key Vault non mostrano più alcuna attività che utilizza la versione precedente.
Dopo aver eseguito la rotazione di una chiave, è necessario aggiornare esplicitamente la risorsa del cluster dedicato di Log Analytics in Log Analytics con la nuova versione della chiave di Azure Key Vault. Per ulteriori informazioni, vedere rotazione della CMK di Monitoraggio di Azure.
Sostituzione di una chiave gestita dal cliente
Microsoft Sentinel non supporta la sostituzione di una chiave gestita dal cliente. È invece consigliabile usare la funzionalità di rotazione delle chiavi .
Passaggi successivi
In questo documento si è appreso come configurare una chiave gestita dal cliente in Microsoft Sentinel. Per altre informazioni su Microsoft Sentinel, vedere gli articoli seguenti:
- Informazioni su come ottenere visibilità sui dati e sulle potenziali minacce.
- Introduzione al rilevamento delle minacce con Microsoft Sentinel.
- Usare le cartelle di lavoro per monitorare i dati.