
Explanation:
ボックス1:3
ワークスペースの数
Sub2用が1つ、Sub3用が1つ、そしてSub4用が1つ。
注:Microsoft Sentinelをワークスペースとテナント全体に拡張する
Microsoft Sentinelを導入する際、最初のステップはログ分析ワークスペースを選択することです。
単一のワークスペースでもMicrosoft Sentinelのメリットを最大限に活用できますが、場合によっては、ワークスペースを拡張して、複数のワークスペースやテナントにまたがるデータのクエリと分析を行いたい場合もあるでしょう。
ボックス2:アズール・ライトハウス
サービス
Azure Lighthouse を使用してテナント間でワークスペースを管理する
前述のとおり、多くの場合、Microsoft Sentinel 用に有効化されたさまざまな Log Analytics ワークスペースは、異なる Microsoft Entra テナントに配置されることがあります。Azure Lighthouse を使用すると、テナントの境界を越えてすべてのワークスペース間のアクティビティを拡張できるため、管理テナントのユーザーがすべてのテナントのワークスペースで作業できるようになります。
Azure Lighthouse の導入が完了したら、Azure ポータルのディレクトリ + サブスクリプション セレクターを使用して、管理したいワークスペースを含むすべてのサブスクリプションを選択します。これにより、ポータル内のさまざまなワークスペース セレクターでそれらのワークスペースがすべて利用可能になります。
Azure Lighthouseを使用する場合は、Microsoft Sentinelロールごとにグループを作成し、各テナントからそれらのグループにアクセス許可を委任することをお勧めします。
参照:
https://learn.microsoft.com/en-us/azure/sentinel/extend-sentinel-across-workspaces-tenants
https://learn.microsoft.com/en-us/azure/sentinel/multiple-tenants-service-providers