Microsoft Sentinel Workbooksの2026年4月更新ポイント|Defenderポータル移行時代の可視化運用

Microsoft Sentinel ワークブックの2026年4月更新でまず押さえるべき点は、単なるダッシュボード作成手順ではなく、Defenderポータル移行を前提にした監視・可視化運用へ寄せる必要があるということです。Microsoft Learnの該当ページは2026年4月22日に更新されており、Microsoft SentinelのデータをWorkbooksで可視化する方法、権限、テンプレート利用、更新間隔、PDF出力、削除、運用設計の考え方が整理されています。特にsecurity admins、identity teams、compliance teamsは、Azureポータル中心の運用を続けるのではなく、DefenderポータルでのWorkbooks利用を前提に、権限設計・テンプレート管理・監査レポートの出力方法を見直すべきタイミングです。(Microsoft Learn)

目次

Microsoft Sentinel ワークブックの2026年4月更新ポイント

Microsoft SentinelのWorkbooksは、接続済みデータソースのログやクエリ結果を、表・グラフ・パラメーター付きレポートとして可視化する機能です。ベースはAzure Monitor Workbooksで、Microsoft Sentinelではセキュリティ監視や調査に必要なログ分析を、SOCやID管理、コンプライアンス確認の画面として使いやすくできます。(Microsoft Learn)

今回の更新内容を読むうえで重要なのは、「Workbooksで何ができるか」だけではありません。Microsoft Sentinelの利用場所がDefenderポータルへ移行していく流れの中で、Workbooksをどう運用すべきかが実務上の焦点になります。

確認ポイント実務での意味
DefenderポータルとAzureポータルの両方に対応現時点では両方のポータルでWorkbooksを扱う場面がある
2027年3月31日以降はAzureポータルでMicrosoft SentinelがサポートされないAzureポータル前提の運用手順書や教育資料は見直しが必要
WorkbooksはAzureリソースとして保存されるRBAC、リソースグループ、命名規則、削除管理が重要
テンプレートはContent hubから利用既存テンプレートを活用し、必要に応じてカスタマイズするのが現実的
一部の表示・印刷機能はAzureポータル依存監査資料やPDF出力の運用では注意が必要

Microsoftの公式ページでは、2027年3月31日以降、Microsoft SentinelはAzureポータルでサポートされず、Microsoft Defenderポータルでのみ利用可能になると明記されています。したがって、Workbooksの更新は「画面操作の変更」ではなく、Sentinel運用全体の移行計画とセットで捉えるべきです。(Microsoft Learn)

2026年4月時点でのWorkbooksの位置づけ

Microsoft Sentinel Workbooksは、インシデント対応そのものを自動化する機能ではありません。役割は、ログ・検出・ユーザー操作・ネットワーク通信・監査イベントを見える化し、状況判断を速くすることです。

たとえば、次のような用途に向いています。

利用者Workbooksで見たい情報具体的な活用例
security admins検出傾向、失敗ログイン、ファイアウォール通信、脅威イベントSOCの朝会で前日からの異常傾向を確認する
identity teamsMicrosoft Entra IDのサインイン、監査ログ、特権操作管理者権限の付与や不審なログイン失敗を確認する
compliance teams監査ログ、アクセス状況、変更履歴、証跡月次・四半期レポートの材料として確認する
network adminsファイアウォールログ、通信量、宛先、脅威イベント急増した通信や疑わしい接続先を調べる

Workbooksは「見るための画面」ですが、単なるグラフ集として作ると形骸化します。実務では、誰が、どの頻度で、どの判断に使うかを決めてから設計することが重要です。

Defenderポータル移行を前提に見るべき変更点

2026年4月更新の文脈で最も重要なのは、Microsoft SentinelがDefenderポータル中心の運用へ進んでいる点です。Microsoft Learnでは、Microsoft SentinelはDefenderポータルで一般提供されており、Microsoft Defender XDRやE5ライセンスがない顧客でもDefenderポータルでSentinelを利用できると説明されています。(Microsoft Learn)

Azureポータルだけの手順書は今後リスクになる

多くの組織では、Microsoft Sentinelの操作手順がAzureポータル前提で作られています。たとえば、次のような資料です。

  • 「AzureポータルでMicrosoft Sentinelを開く」
  • 「LogsからKQLを実行する」
  • 「WorkbooksをAzureポータルで開いて印刷する」
  • 「Content hubからテンプレートを展開する」

現時点ではAzureポータルでしか使えない操作も残っていますが、将来的にはDefenderポータルを前提にしないと、SOC運用や監査対応の手順が古くなります。

特に、教育資料・内部Wiki・監査手順書・運用委託先向け手順は、次のように書き換えるのが安全です。

古い書き方見直し後の書き方
AzureポータルでMicrosoft Sentinelを開くMicrosoft DefenderポータルでMicrosoft Sentinelを開く。必要に応じてAzureポータルを利用する
WorkbooksはAzureポータルで編集するWorkbooksはDefenderポータルを基本とし、一部機能ではOpen in Azureを使う
PDF出力はWorkbooksから行うPDF出力はAzureポータル限定のため、監査レポート作成時は手順を明記する

Workbooksを使うための前提条件

Microsoft Sentinel Workbooksを利用するには、Microsoft Sentinelワークスペースのリソースグループに対して、少なくともWorkbook readerまたはWorkbook contributorの権限が必要です。WorkbooksはMicrosoft Sentinelワークスペースのリソースグループ内に保存され、作成元ワークスペースを示すタグが付与されます。(Microsoft Learn)

ここで失敗しやすいのは、「Sentinelが見えるからWorkbookも編集できる」と誤解することです。実際には、閲覧・編集・保存にはWorkbooks側の権限も関係します。

権限設計の目安

役割推奨される権限の考え方注意点
SOCアナリスト閲覧中心。必要に応じてWorkbook reader誤編集を防ぐため、本番Workbookの編集権限は絞る
SOCリード閲覧と軽微な編集。Workbook contributorを限定付与変更履歴や命名規則を決めておく
ID管理チームEntra ID関連Workbookの閲覧・一部編集IdentityInfoやサインインログのアクセス制御を確認
コンプライアンス担当閲覧中心。PDF出力や証跡確認の手順を整備出力時点、対象期間、データ範囲を明記
外部委託・MSSP必要最小限の閲覧・管理権限テナント横断管理やLighthouse構成では別途確認

Workbooksは見た目がレポートに近いため、編集権限を広く渡しがちです。しかし、実際にはKQLクエリや対象ワークスペースを変更できるため、誤った可視化や情報漏えいにつながる可能性があります。本番用、検証用、個人作業用を分けるのが安全です。

テンプレートからWorkbookを作成する流れ

Microsoft Sentinel Workbooksは、Content hubからインストールしたテンプレートを使って作成できます。テンプレートを利用する場合は、Microsoft Sentinelで「Threat management > Workbooks」を開き、Templatesタブから対象テンプレートを選択します。必要なデータ型が取り込まれているかを確認してから保存し、保存後に編集します。(Microsoft Learn)

実務では、いきなりゼロから作るよりも、テンプレートを使って短時間で可視化を始める方が効率的です。

テンプレート利用時のチェックポイント

手順確認すること失敗しやすいポイント
Content hubでソリューションを探す必要な製品・ログ種別に合うか似た名前のソリューションを選ぶ
テンプレートを開くRequired data typesを確認データが取り込まれておらず空のグラフになる
Saveで保存する保存先のサブスクリプション、リソースグループ、リージョン個人用や別環境に保存して共有できない
View saved workbookで開く実データが表示されるか対象ワークスペースや時間範囲が違う
Editで調整する部署・監査要件に合う項目へ変更テンプレートを直接大幅改変して管理不能になる

Microsoftの説明では、テンプレートから保存すると、選択した場所にAzureリソースが作成されます。ただし保存されるのはWorkbookのJSONファイルであり、データそのものではありません。(Microsoft Learn)

これは重要です。Workbookを削除してもログデータ自体が削除されるわけではありません。一方で、Workbook内のクエリや可視化設定は失われるため、重要なWorkbookはバックアップやIaC管理も検討すべきです。

新規Workbookを作るときはASIMを意識する

テンプレートで足りない場合は、Microsoft Sentinelから新しいWorkbookを作成できます。公式手順では、Workbooksで「Add workbook」を選び、Editからテキスト、クエリ、パラメーターを追加します。クエリ作成時はData sourceをLogs、Resource typeをLog Analyticsに設定し、対象ワークスペースを選びます。(Microsoft Learn)

ここで特に重要なのが、Microsoftが組み込みテーブルではなくASIM parserの利用を推奨している点です。ASIM parserを使うと、単一のデータソースだけでなく、現在および将来の関連データソースに対応しやすくなります。(Microsoft Learn)

ASIMを使うべき場面

ASIMは、複数製品・複数ベンダーのログを横断して扱いたい場合に有効です。

たとえば、ファイアウォール製品を入れ替えた場合、特定のテーブル名に依存したWorkbookは作り直しが必要になることがあります。一方、正規化されたスキーマを前提にしたクエリであれば、データソース変更の影響を減らせます。

作り方向いている場面注意点
特定テーブルを直接使う単一製品のログを短期間で可視化したい製品変更やログ形式変更に弱い
ASIM parserを使う複数データソースを横断して監視したい初期理解にはKQLとASIMの知識が必要
テンプレートを複製して調整既存の可視化を業務向けに変えたい元テンプレートとの差分管理が必要

実務では、短期的な可視化はテンプレートや既存テーブルで始め、長く使うSOCダッシュボードはASIMベースへ寄せるのが現実的です。

更新間隔と自動更新の注意点

Workbooksは手動更新と自動更新に対応しています。公式ページでは、自動更新の間隔は5分から1日まで対応し、編集時には自動更新が一時停止されると説明されています。また、自動更新は既定でオフで、Workbookを閉じると再度オフになるため、次回開いたときに必要に応じて有効化する必要があります。(Microsoft Learn)

これはSOC運用で見落としやすいポイントです。

たとえば、壁面モニターや共有画面でWorkbookを表示している場合、自動更新が有効だと思い込んでいると、古い状態のグラフを見て判断してしまう可能性があります。

自動更新の使い分け

用途推奨される更新方法理由
リアルタイムに近い監視自動更新を短めに設定ただしクエリ負荷に注意
朝会・日次レビュー手動更新最新状態を確認してから議論できる
月次監査レポート手動更新後に期間を固定出力時点の説明がしやすい
調査中の仮説検証手動更新または短時間の自動更新編集中は自動更新が止まる点に注意

自動更新は便利ですが、頻繁に実行されるKQLクエリはコストやパフォーマンスにも影響します。大量データを対象にするWorkbookでは、時間範囲、summarize、project、フィルター条件を適切に設定し、不要な全件スキャンを避けるべきです。

PDF出力はAzureポータル限定である点に注意

2026年4月更新後の公式ページでは、Workbookの印刷またはPDF保存はAzureポータル限定の機能として説明されています。Defenderポータルで作業している場合は、「Open in Azure」を選んでAzureポータルでWorkbookを開き、印刷またはPDF保存を行う流れになります。(Microsoft Learn)

これはcompliance teamsにとって重要です。監査証跡や月次報告でPDFを提出する運用がある場合、Defenderポータルだけで完結すると誤解しないようにしましょう。

監査レポート運用で決めておくこと

項目決めるべき内容
出力担当者誰がPDFを作成し、誰がレビューするか
出力タイミング月初、四半期末、監査依頼時など
対象期間直近30日、前月、四半期など
時間範囲の固定TimeRangeフィルターをどう設定するか
保存場所SharePoint、監査フォルダー、チケットシステムなど
証跡情報出力日、対象ワークスペース、作成者、クエリ条件

特にグローバル組織では、タイムゾーンの扱いも重要です。UTC、ローカル時間、日本時間のどれで監査期間を定義するかを決めておかないと、ログの件数や対象範囲にズレが出ます。

Defenderポータルで表示できない可視化への対応

公式ページでは、Defenderポータルで作業している場合でも、一部の可視化はAzureポータルでしか表示できないことがあると説明されています。その場合は「Open in Azure」を使ってAzureポータルでWorkbookを開きます。(Microsoft Learn)

この点は、移行計画で過小評価されがちです。Defenderポータルに移行するからといって、すべてのWorkbook関連作業が完全に同じ体験になるとは限りません。

実務では、次のように棚卸しするのがおすすめです。

棚卸し項目確認方法
既存Workbook一覧My workbooks、Content hub、リソースグループで確認
利用頻度日次、週次、月次、監査時のみで分類
利用者SOC、ID管理、監査、ネットワークなどで分類
Defenderポータルでの表示可否主要Workbookを実際に開いて確認
Azureポータル依存の操作PDF出力、特定可視化、既存手順の有無を確認
廃止候補一定期間使われていないWorkbookを整理

特に監査・経営報告向けのWorkbookは、画面表示の崩れやPDF化の可否が問題になりやすいため、早めに確認しておきましょう。

Workbooksの削除とテンプレート管理

Microsoft Sentinelでは、My workbooksタブから保存済みテンプレートやカスタマイズ済みWorkbookを削除できます。ただし、テンプレートそのものは削除できません。削除操作ではWorkbookリソースとテンプレートに加えた変更が削除され、元のテンプレートは利用可能なまま残ります。(Microsoft Learn)

この仕様を理解していないと、「テンプレートを消したつもりが残っている」「カスタムしたWorkbookだけが消えた」といった混乱が起きます。

削除前の確認リスト

確認項目理由
本当に使われていないか監査時だけ使うWorkbookの可能性がある
誰が作成・編集したか個人作成でもチーム運用に使われている場合がある
保存先リソースグループ別ワークスペース用Workbookを誤削除しないため
クエリやJSONのバックアップ復元や再作成に備えるため
テンプレート由来か独自作成かテンプレートなら再作成しやすいが、独自作成は失われやすい

重要なWorkbookは、削除前に「Save as」で複製する、JSONをエクスポートする、またはInfrastructure as Codeで管理するなどの保全策を取りましょう。

security admins向けの実務ポイント

security adminsにとって、WorkbooksはSOC全体の状況を短時間で把握するための入口です。インシデントキューだけでは見えにくい傾向、ログ欠損、特定データソースの異常増加を確認できます。

まず作るべきWorkbook

最初に作るなら、次の3種類が実用的です。

Workbook目的見るべき指標
SOC日次レビュー前日からのセキュリティ状況を確認インシデント数、重大度、未対応件数、データソース別件数
ログ取り込み監視Sentinelに必要なログが入っているか確認データソース別の取り込み量、最終受信時刻、急減・急増
脅威傾向分析攻撃や異常の増加を把握失敗ログイン、疑わしい通信、マルウェア検出、国・地域別傾向

失敗しやすいのは、最初から「全部入りダッシュボード」を作ることです。画面が大きくなるほど、誰も見なくなります。日次、週次、月次で使う画面を分ける方が、運用に定着しやすくなります。

identity teams向けの実務ポイント

identity teamsは、Microsoft Entra ID関連のWorkbooksを優先的に確認すべきです。公式ページでも、Microsoft Entra IDをMicrosoft Sentinelで使う場合、Microsoft Entra solution for Microsoft Sentinelをインストールし、サインイン分析や監査ログ分析のWorkbookを利用することが推奨されています。(Microsoft Learn)

特に見るべき観点は次の通りです。

観点確認例
サインイン失敗同一ユーザーへの連続失敗、複数国からの失敗
管理者操作ユーザー追加、グループ作成、権限変更
条件付きアクセス失敗・ブロック・例外の傾向
特権ID管理者ロール付与後の操作
新規ユーザー作成直後のロール割り当てや異常操作

Identity関連のWorkbookでは、「失敗数が多い」だけではなく、通常と違う場所・時間・端末・操作順序に注目することが重要です。たとえば、新規ユーザーが作成され、その直後にロール割り当てが行われるケースは、通常業務か不審操作かを確認する価値があります。

compliance teams向けの実務ポイント

compliance teamsにとって、Workbooksは監査証跡を整理するための補助ツールです。ただし、Workbookの画面そのものが監査証跡になるわけではありません。対象期間、クエリ条件、出力日時、承認フローを含めて運用する必要があります。

コンプライアンス用途での設計例

レポート内容注意点
管理者操作レポートユーザー追加、グループ変更、権限変更対象ロールと期間を明確にする
アクセス監査レポートサインイン成功・失敗、国・端末別傾向タイムゾーンと除外条件を固定する
ログ取り込み確認必要な監査ログがSentinelに入っているかデータ欠損時の説明責任を明確にする
例外運用確認条件付きアクセス例外、緊急アカウント利用例外の承認履歴と突合する

コンプライアンス用途では、グラフの見やすさよりも再現性が重要です。毎回クエリやフィルターが変わると、前月比較や監査説明が難しくなります。WorkbookのTimeRange、対象ワークスペース、フィルター条件はできるだけ固定し、変更時は履歴を残しましょう。

グローバル環境でWorkbooksを使うときの注意点

グローバル読者向けにMicrosoft Sentinel Workbooksを扱う場合、特に注意すべきなのは、テナント、ワークスペース、地域、タイムゾーン、データ保持です。

グローバル運用で起きやすい問題

問題原因対策
地域別のログ件数が合わないタイムゾーンの解釈が違うUTC基準か現地時間基準かを明記
一部拠点のログが表示されないワークスペースが別、またはデータコネクタ未設定対象ワークスペースを棚卸しする
監査レポートが地域要件に合わないデータ所在地や保持方針の違いデータ residency と保持期間を確認
MSSPが一部データを見られないRBACやテナント委任の不足最小権限でアクセス設計を見直す
Workbookが重い大量データを広い期間で集計時間範囲、集計、列選択を最適化

Microsoft SentinelをDefenderポータルへ移行する際は、データストレージ、データ処理、保持、共有に関するポリシーの違いも確認が必要です。公式の移行ガイドでは、Azureポータル利用時とDefenderポータル利用時で適用されるポリシーが異なることが説明されています。(Microsoft Learn)

実務で使えるWorkbooks設計の判断基準

Workbooksは自由度が高いため、設計基準を決めないと、似たようなWorkbookが乱立します。おすすめは、次の5つの基準で作ることです。

基準判断内容
利用者security admins、identity teams、compliance teamsなど、誰が使うか
頻度5分ごと、毎日、毎週、毎月、監査時のみ
判断その画面を見て何を判断するか
行動異常があったとき、誰が何をするか
保守クエリ、テンプレート、権限、保存先を誰が管理するか

たとえば、「サインイン失敗が多いユーザーを表示する」だけでは不十分です。次のように定義すると、実務で使えるWorkbookになります。

項目設計例
利用者identity teams、SOC一次対応
頻度1時間ごと、または日次レビュー
判断通常より失敗回数が多いユーザー、国・端末の変化を確認
行動ユーザー確認、MFA再登録確認、条件付きアクセス確認
保守ID管理チームが月1回クエリをレビュー

Workbooksは「きれいなグラフ」ではなく、次のアクションを決めるための画面として設計するのがコツです。

2026年4月更新後に見直すべき運用チェックリスト

Microsoft Sentinel Workbooksをすでに使っている組織は、次のチェックリストで現状を確認してください。

チェック項目対応状況
主要WorkbookがDefenderポータルで開けるか確認した未確認なら優先対応
Azureポータル依存のWorkbook操作を洗い出したPDF出力、表示制限を確認
Workbook reader / contributorの権限を棚卸しした過剰権限を削除
Content hubのテンプレート更新を確認した古いテンプレートを放置しない
Entra ID関連Workbookを整備したID監視の基本として優先
ファイアウォールやネットワーク系Workbookを確認した通信傾向と脅威イベントを可視化
自動更新の設定と運用ルールを決めた古い画面を見て判断しない
監査用PDF出力の手順を明文化したAzureポータル限定機能に注意
不要なWorkbookを整理した乱立を防ぐ
ASIM parserの利用方針を決めた長期運用の保守性を高める

まず取るべき次のアクション

2026年4月時点でMicrosoft Sentinel Workbooksを見直すなら、最初にやるべきことは3つです。

まず、現在使っているWorkbookを一覧化し、Defenderポータルで表示・編集・利用できるか確認します。次に、security admins、identity teams、compliance teamsごとに必要なWorkbookを分け、不要なものや重複しているものを整理します。最後に、2027年3月31日以降のAzureポータル非サポートを前提に、運用手順書、監査レポート手順、権限設計を更新します。

Microsoft Sentinel Workbooksは、ログを見やすくするだけの機能ではありません。SOCの判断、ID監視、監査対応を同じデータ基盤上でつなぐための実務ツールです。今回の更新を機に、Defenderポータル前提の可視化運用へ移行し、誰が見ても次の行動が分かるWorkbookへ作り替えていきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次