一个 SOC,多个租户:利用 Azure Lighthous... 笔记

一个 SOC,多个租户:利用 Azure Lighthouse 集中管理 Microsoft Sentinel

组织常因收购和合规等因素管理多个 Microsoft Entra ID 租户。这种租户 sprawl 为寻求统一安全运营中心(SOC)但又不集中所有租户日志的安全运营团队带来了挑战。Azure Lighthouse 提供了一种解决方案,它允许从中心枢纽租户向 spoke 租户委派资源管理。当与 Microsoft Sentinel 结合使用时,该架构可实现跨租户可见性,同时保留日志在其原始的 spoke 工作空间中。该架构遵循最小权限原则,在枢纽租户中部署单个 Sentinel 实例,并对 spoke 日志分析工作空间授予只读访问权限。先决条件包括收集租户和工作空间标识符,并在枢纽租户中创建特定的安全组。最低 RBAC 要求在 spoke 范围内将 Log Analytics Reader 角色分配给 SOC-Readers 组。资源提供程序(如 Microsoft.ManagedServices)必须在 spoke 订阅中注册,以便委派功能生效。枢纽租户还需注册 Microsoft.SecurityInsights 和 Microsoft.OperationalInsights。这种枢纽 - spoke 模型确保数据驻留、租户隔离,并避免集中敏感源日志。该设置聚焦于集中化的 CSOC,通过单一 Sentinel 实例对 spoke 租户实施受控访问。委派访问通过 RBAC 分配和特权身份管理(PIM)进行控制,强制执行限时角色和多因素认证。可重复执行的 spoke 租户入站流程和验证查询对于成功至关重要。故障排查常见问题涉及检查委派可见性、跨租户查询访问以及枢纽 Sentinel 中的事件生成。最终,这种方法能够在多租户环境中实现连贯的 SOC 体验,同时不损害数据主权。