MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·CN
·更新于 7 Aug 2026
您在不同区域运营三个 Microsoft Sentinel 工作区。您需要一个统一的 SOC 仪表板,显示所有工作区中按严重性划分的事件计数和登录失败趋势,并带有时间范围和工作区选择器。您必须授予分析师只读访问权限,而不能授予他们对工作区的写入权限。您应该采取哪两项措施?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在共享资源组中创建 Azure Monitor 工作簿,并使用 workspace('WorkspaceName').SecurityIncident 和 union 编写跨工作区 KQL 以聚合结果,并带有时间参数和工作区参数。, 将 SOC 组的 Log Analytics Reader 角色分配给每个目标工作区,并将 Reader 角色分配给工作簿资源,以允许查询执行和只读访问。.
为什么这是答案
创建 Azure Monitor 工作簿并使用跨工作区 KQL(如 workspace('WorkspaceName').SecurityIncident 和 union)是实现统一仪表板的关键,它允许从不同工作区聚合数据,并通过时间参数和工作区参数提供灵活性。将工作簿放置在共享资源组中便于管理和访问。为分析师分配 Log Analytics Reader 角色到每个目标工作区,并分配 Reader 角色到工作簿资源,确保他们可以查看数据和工作簿,但不能修改工作区配置或数据,符合只读访问的要求。将“安全操作”边栏选项卡固定到 Azure Dashboard 无法实现跨所有工作区的统一视图。将事件导出到 Power BI 增加了复杂性,且可能无法提供与工作簿相同的实时交互性。将所有工作区迁移到一个工作区虽然可以实现统一视图,但可能不符合组织区域隔离或数据主权的要求,且迁移过程复杂。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡