Microsoft Sentinel ワークブックの2026年4月更新でまず押さえるべき点は、単なるダッシュボード作成手順ではなく、Defenderポータル移行を前提にした監視・可視化運用へ寄せる必要があるということです。Microsoft Learnの該当ページは2026年4月22日に更新されており、Microsoft SentinelのデータをWorkbooksで可視化する方法、権限、テンプレート利用、更新間隔、PDF出力、削除、運用設計の考え方が整理されています。特にsecurity admins、identity teams、compliance teamsは、Azureポータル中心の運用を続けるのではなく、DefenderポータルでのWorkbooks利用を前提に、権限設計・テンプレート管理・監査レポートの出力方法を見直すべきタイミングです。(Microsoft Learn)
Microsoft Sentinel ワークブックの2026年4月更新ポイント
Microsoft SentinelのWorkbooksは、接続済みデータソースのログやクエリ結果を、表・グラフ・パラメーター付きレポートとして可視化する機能です。ベースはAzure Monitor Workbooksで、Microsoft Sentinelではセキュリティ監視や調査に必要なログ分析を、SOCやID管理、コンプライアンス確認の画面として使いやすくできます。(Microsoft Learn)
今回の更新内容を読むうえで重要なのは、「Workbooksで何ができるか」だけではありません。Microsoft Sentinelの利用場所がDefenderポータルへ移行していく流れの中で、Workbooksをどう運用すべきかが実務上の焦点になります。
| 確認ポイント | 実務での意味 |
|---|---|
| DefenderポータルとAzureポータルの両方に対応 | 現時点では両方のポータルでWorkbooksを扱う場面がある |
| 2027年3月31日以降はAzureポータルでMicrosoft Sentinelがサポートされない | Azureポータル前提の運用手順書や教育資料は見直しが必要 |
| WorkbooksはAzureリソースとして保存される | RBAC、リソースグループ、命名規則、削除管理が重要 |
| テンプレートはContent hubから利用 | 既存テンプレートを活用し、必要に応じてカスタマイズするのが現実的 |
| 一部の表示・印刷機能はAzureポータル依存 | 監査資料やPDF出力の運用では注意が必要 |
Microsoftの公式ページでは、2027年3月31日以降、Microsoft SentinelはAzureポータルでサポートされず、Microsoft Defenderポータルでのみ利用可能になると明記されています。したがって、Workbooksの更新は「画面操作の変更」ではなく、Sentinel運用全体の移行計画とセットで捉えるべきです。(Microsoft Learn)
2026年4月時点でのWorkbooksの位置づけ
Microsoft Sentinel Workbooksは、インシデント対応そのものを自動化する機能ではありません。役割は、ログ・検出・ユーザー操作・ネットワーク通信・監査イベントを見える化し、状況判断を速くすることです。
たとえば、次のような用途に向いています。
| 利用者 | Workbooksで見たい情報 | 具体的な活用例 |
|---|---|---|
| security admins | 検出傾向、失敗ログイン、ファイアウォール通信、脅威イベント | SOCの朝会で前日からの異常傾向を確認する |
| identity teams | Microsoft Entra IDのサインイン、監査ログ、特権操作 | 管理者権限の付与や不審なログイン失敗を確認する |
| compliance teams | 監査ログ、アクセス状況、変更履歴、証跡 | 月次・四半期レポートの材料として確認する |
| network admins | ファイアウォールログ、通信量、宛先、脅威イベント | 急増した通信や疑わしい接続先を調べる |
Workbooksは「見るための画面」ですが、単なるグラフ集として作ると形骸化します。実務では、誰が、どの頻度で、どの判断に使うかを決めてから設計することが重要です。
Defenderポータル移行を前提に見るべき変更点
2026年4月更新の文脈で最も重要なのは、Microsoft SentinelがDefenderポータル中心の運用へ進んでいる点です。Microsoft Learnでは、Microsoft SentinelはDefenderポータルで一般提供されており、Microsoft Defender XDRやE5ライセンスがない顧客でもDefenderポータルでSentinelを利用できると説明されています。(Microsoft Learn)
Azureポータルだけの手順書は今後リスクになる
多くの組織では、Microsoft Sentinelの操作手順がAzureポータル前提で作られています。たとえば、次のような資料です。
- 「AzureポータルでMicrosoft Sentinelを開く」
- 「LogsからKQLを実行する」
- 「WorkbooksをAzureポータルで開いて印刷する」
- 「Content hubからテンプレートを展開する」
現時点ではAzureポータルでしか使えない操作も残っていますが、将来的にはDefenderポータルを前提にしないと、SOC運用や監査対応の手順が古くなります。
特に、教育資料・内部Wiki・監査手順書・運用委託先向け手順は、次のように書き換えるのが安全です。
| 古い書き方 | 見直し後の書き方 |
|---|---|
| AzureポータルでMicrosoft Sentinelを開く | Microsoft DefenderポータルでMicrosoft Sentinelを開く。必要に応じてAzureポータルを利用する |
| WorkbooksはAzureポータルで編集する | WorkbooksはDefenderポータルを基本とし、一部機能ではOpen in Azureを使う |
| PDF出力はWorkbooksから行う | PDF出力はAzureポータル限定のため、監査レポート作成時は手順を明記する |
Workbooksを使うための前提条件
Microsoft Sentinel Workbooksを利用するには、Microsoft Sentinelワークスペースのリソースグループに対して、少なくともWorkbook readerまたはWorkbook contributorの権限が必要です。WorkbooksはMicrosoft Sentinelワークスペースのリソースグループ内に保存され、作成元ワークスペースを示すタグが付与されます。(Microsoft Learn)
ここで失敗しやすいのは、「Sentinelが見えるからWorkbookも編集できる」と誤解することです。実際には、閲覧・編集・保存にはWorkbooks側の権限も関係します。
権限設計の目安
| 役割 | 推奨される権限の考え方 | 注意点 |
|---|---|---|
| SOCアナリスト | 閲覧中心。必要に応じてWorkbook reader | 誤編集を防ぐため、本番Workbookの編集権限は絞る |
| SOCリード | 閲覧と軽微な編集。Workbook contributorを限定付与 | 変更履歴や命名規則を決めておく |
| ID管理チーム | Entra ID関連Workbookの閲覧・一部編集 | IdentityInfoやサインインログのアクセス制御を確認 |
| コンプライアンス担当 | 閲覧中心。PDF出力や証跡確認の手順を整備 | 出力時点、対象期間、データ範囲を明記 |
| 外部委託・MSSP | 必要最小限の閲覧・管理権限 | テナント横断管理やLighthouse構成では別途確認 |
Workbooksは見た目がレポートに近いため、編集権限を広く渡しがちです。しかし、実際にはKQLクエリや対象ワークスペースを変更できるため、誤った可視化や情報漏えいにつながる可能性があります。本番用、検証用、個人作業用を分けるのが安全です。
テンプレートからWorkbookを作成する流れ
Microsoft Sentinel Workbooksは、Content hubからインストールしたテンプレートを使って作成できます。テンプレートを利用する場合は、Microsoft Sentinelで「Threat management > Workbooks」を開き、Templatesタブから対象テンプレートを選択します。必要なデータ型が取り込まれているかを確認してから保存し、保存後に編集します。(Microsoft Learn)
実務では、いきなりゼロから作るよりも、テンプレートを使って短時間で可視化を始める方が効率的です。
テンプレート利用時のチェックポイント
| 手順 | 確認すること | 失敗しやすいポイント |
|---|---|---|
| Content hubでソリューションを探す | 必要な製品・ログ種別に合うか | 似た名前のソリューションを選ぶ |
| テンプレートを開く | Required data typesを確認 | データが取り込まれておらず空のグラフになる |
| Saveで保存する | 保存先のサブスクリプション、リソースグループ、リージョン | 個人用や別環境に保存して共有できない |
| View saved workbookで開く | 実データが表示されるか | 対象ワークスペースや時間範囲が違う |
| Editで調整する | 部署・監査要件に合う項目へ変更 | テンプレートを直接大幅改変して管理不能になる |
Microsoftの説明では、テンプレートから保存すると、選択した場所にAzureリソースが作成されます。ただし保存されるのはWorkbookのJSONファイルであり、データそのものではありません。(Microsoft Learn)
これは重要です。Workbookを削除してもログデータ自体が削除されるわけではありません。一方で、Workbook内のクエリや可視化設定は失われるため、重要なWorkbookはバックアップやIaC管理も検討すべきです。
新規Workbookを作るときはASIMを意識する
テンプレートで足りない場合は、Microsoft Sentinelから新しいWorkbookを作成できます。公式手順では、Workbooksで「Add workbook」を選び、Editからテキスト、クエリ、パラメーターを追加します。クエリ作成時はData sourceをLogs、Resource typeをLog Analyticsに設定し、対象ワークスペースを選びます。(Microsoft Learn)
ここで特に重要なのが、Microsoftが組み込みテーブルではなくASIM parserの利用を推奨している点です。ASIM parserを使うと、単一のデータソースだけでなく、現在および将来の関連データソースに対応しやすくなります。(Microsoft Learn)
ASIMを使うべき場面
ASIMは、複数製品・複数ベンダーのログを横断して扱いたい場合に有効です。
たとえば、ファイアウォール製品を入れ替えた場合、特定のテーブル名に依存したWorkbookは作り直しが必要になることがあります。一方、正規化されたスキーマを前提にしたクエリであれば、データソース変更の影響を減らせます。
| 作り方 | 向いている場面 | 注意点 |
|---|---|---|
| 特定テーブルを直接使う | 単一製品のログを短期間で可視化したい | 製品変更やログ形式変更に弱い |
| ASIM parserを使う | 複数データソースを横断して監視したい | 初期理解にはKQLとASIMの知識が必要 |
| テンプレートを複製して調整 | 既存の可視化を業務向けに変えたい | 元テンプレートとの差分管理が必要 |
実務では、短期的な可視化はテンプレートや既存テーブルで始め、長く使うSOCダッシュボードはASIMベースへ寄せるのが現実的です。
更新間隔と自動更新の注意点
Workbooksは手動更新と自動更新に対応しています。公式ページでは、自動更新の間隔は5分から1日まで対応し、編集時には自動更新が一時停止されると説明されています。また、自動更新は既定でオフで、Workbookを閉じると再度オフになるため、次回開いたときに必要に応じて有効化する必要があります。(Microsoft Learn)
これはSOC運用で見落としやすいポイントです。
たとえば、壁面モニターや共有画面でWorkbookを表示している場合、自動更新が有効だと思い込んでいると、古い状態のグラフを見て判断してしまう可能性があります。
自動更新の使い分け
| 用途 | 推奨される更新方法 | 理由 |
|---|---|---|
| リアルタイムに近い監視 | 自動更新を短めに設定 | ただしクエリ負荷に注意 |
| 朝会・日次レビュー | 手動更新 | 最新状態を確認してから議論できる |
| 月次監査レポート | 手動更新後に期間を固定 | 出力時点の説明がしやすい |
| 調査中の仮説検証 | 手動更新または短時間の自動更新 | 編集中は自動更新が止まる点に注意 |
自動更新は便利ですが、頻繁に実行されるKQLクエリはコストやパフォーマンスにも影響します。大量データを対象にするWorkbookでは、時間範囲、summarize、project、フィルター条件を適切に設定し、不要な全件スキャンを避けるべきです。
PDF出力はAzureポータル限定である点に注意
2026年4月更新後の公式ページでは、Workbookの印刷またはPDF保存はAzureポータル限定の機能として説明されています。Defenderポータルで作業している場合は、「Open in Azure」を選んでAzureポータルでWorkbookを開き、印刷またはPDF保存を行う流れになります。(Microsoft Learn)
これはcompliance teamsにとって重要です。監査証跡や月次報告でPDFを提出する運用がある場合、Defenderポータルだけで完結すると誤解しないようにしましょう。
監査レポート運用で決めておくこと
| 項目 | 決めるべき内容 |
|---|---|
| 出力担当者 | 誰がPDFを作成し、誰がレビューするか |
| 出力タイミング | 月初、四半期末、監査依頼時など |
| 対象期間 | 直近30日、前月、四半期など |
| 時間範囲の固定 | TimeRangeフィルターをどう設定するか |
| 保存場所 | SharePoint、監査フォルダー、チケットシステムなど |
| 証跡情報 | 出力日、対象ワークスペース、作成者、クエリ条件 |
特にグローバル組織では、タイムゾーンの扱いも重要です。UTC、ローカル時間、日本時間のどれで監査期間を定義するかを決めておかないと、ログの件数や対象範囲にズレが出ます。
Defenderポータルで表示できない可視化への対応
公式ページでは、Defenderポータルで作業している場合でも、一部の可視化はAzureポータルでしか表示できないことがあると説明されています。その場合は「Open in Azure」を使ってAzureポータルでWorkbookを開きます。(Microsoft Learn)
この点は、移行計画で過小評価されがちです。Defenderポータルに移行するからといって、すべてのWorkbook関連作業が完全に同じ体験になるとは限りません。
実務では、次のように棚卸しするのがおすすめです。
| 棚卸し項目 | 確認方法 |
|---|---|
| 既存Workbook一覧 | My workbooks、Content hub、リソースグループで確認 |
| 利用頻度 | 日次、週次、月次、監査時のみで分類 |
| 利用者 | SOC、ID管理、監査、ネットワークなどで分類 |
| Defenderポータルでの表示可否 | 主要Workbookを実際に開いて確認 |
| Azureポータル依存の操作 | PDF出力、特定可視化、既存手順の有無を確認 |
| 廃止候補 | 一定期間使われていないWorkbookを整理 |
特に監査・経営報告向けのWorkbookは、画面表示の崩れやPDF化の可否が問題になりやすいため、早めに確認しておきましょう。
Workbooksの削除とテンプレート管理
Microsoft Sentinelでは、My workbooksタブから保存済みテンプレートやカスタマイズ済みWorkbookを削除できます。ただし、テンプレートそのものは削除できません。削除操作ではWorkbookリソースとテンプレートに加えた変更が削除され、元のテンプレートは利用可能なまま残ります。(Microsoft Learn)
この仕様を理解していないと、「テンプレートを消したつもりが残っている」「カスタムしたWorkbookだけが消えた」といった混乱が起きます。
削除前の確認リスト
| 確認項目 | 理由 |
|---|---|
| 本当に使われていないか | 監査時だけ使うWorkbookの可能性がある |
| 誰が作成・編集したか | 個人作成でもチーム運用に使われている場合がある |
| 保存先リソースグループ | 別ワークスペース用Workbookを誤削除しないため |
| クエリやJSONのバックアップ | 復元や再作成に備えるため |
| テンプレート由来か独自作成か | テンプレートなら再作成しやすいが、独自作成は失われやすい |
重要なWorkbookは、削除前に「Save as」で複製する、JSONをエクスポートする、またはInfrastructure as Codeで管理するなどの保全策を取りましょう。
security admins向けの実務ポイント
security adminsにとって、WorkbooksはSOC全体の状況を短時間で把握するための入口です。インシデントキューだけでは見えにくい傾向、ログ欠損、特定データソースの異常増加を確認できます。
まず作るべきWorkbook
最初に作るなら、次の3種類が実用的です。
| Workbook | 目的 | 見るべき指標 |
|---|---|---|
| SOC日次レビュー | 前日からのセキュリティ状況を確認 | インシデント数、重大度、未対応件数、データソース別件数 |
| ログ取り込み監視 | Sentinelに必要なログが入っているか確認 | データソース別の取り込み量、最終受信時刻、急減・急増 |
| 脅威傾向分析 | 攻撃や異常の増加を把握 | 失敗ログイン、疑わしい通信、マルウェア検出、国・地域別傾向 |
失敗しやすいのは、最初から「全部入りダッシュボード」を作ることです。画面が大きくなるほど、誰も見なくなります。日次、週次、月次で使う画面を分ける方が、運用に定着しやすくなります。
identity teams向けの実務ポイント
identity teamsは、Microsoft Entra ID関連のWorkbooksを優先的に確認すべきです。公式ページでも、Microsoft Entra IDをMicrosoft Sentinelで使う場合、Microsoft Entra solution for Microsoft Sentinelをインストールし、サインイン分析や監査ログ分析のWorkbookを利用することが推奨されています。(Microsoft Learn)
特に見るべき観点は次の通りです。
| 観点 | 確認例 |
|---|---|
| サインイン失敗 | 同一ユーザーへの連続失敗、複数国からの失敗 |
| 管理者操作 | ユーザー追加、グループ作成、権限変更 |
| 条件付きアクセス | 失敗・ブロック・例外の傾向 |
| 特権ID | 管理者ロール付与後の操作 |
| 新規ユーザー | 作成直後のロール割り当てや異常操作 |
Identity関連のWorkbookでは、「失敗数が多い」だけではなく、通常と違う場所・時間・端末・操作順序に注目することが重要です。たとえば、新規ユーザーが作成され、その直後にロール割り当てが行われるケースは、通常業務か不審操作かを確認する価値があります。
compliance teams向けの実務ポイント
compliance teamsにとって、Workbooksは監査証跡を整理するための補助ツールです。ただし、Workbookの画面そのものが監査証跡になるわけではありません。対象期間、クエリ条件、出力日時、承認フローを含めて運用する必要があります。
コンプライアンス用途での設計例
| レポート | 内容 | 注意点 |
|---|---|---|
| 管理者操作レポート | ユーザー追加、グループ変更、権限変更 | 対象ロールと期間を明確にする |
| アクセス監査レポート | サインイン成功・失敗、国・端末別傾向 | タイムゾーンと除外条件を固定する |
| ログ取り込み確認 | 必要な監査ログがSentinelに入っているか | データ欠損時の説明責任を明確にする |
| 例外運用確認 | 条件付きアクセス例外、緊急アカウント利用 | 例外の承認履歴と突合する |
コンプライアンス用途では、グラフの見やすさよりも再現性が重要です。毎回クエリやフィルターが変わると、前月比較や監査説明が難しくなります。WorkbookのTimeRange、対象ワークスペース、フィルター条件はできるだけ固定し、変更時は履歴を残しましょう。
グローバル環境でWorkbooksを使うときの注意点
グローバル読者向けにMicrosoft Sentinel Workbooksを扱う場合、特に注意すべきなのは、テナント、ワークスペース、地域、タイムゾーン、データ保持です。
グローバル運用で起きやすい問題
| 問題 | 原因 | 対策 |
|---|---|---|
| 地域別のログ件数が合わない | タイムゾーンの解釈が違う | UTC基準か現地時間基準かを明記 |
| 一部拠点のログが表示されない | ワークスペースが別、またはデータコネクタ未設定 | 対象ワークスペースを棚卸しする |
| 監査レポートが地域要件に合わない | データ所在地や保持方針の違い | データ residency と保持期間を確認 |
| MSSPが一部データを見られない | RBACやテナント委任の不足 | 最小権限でアクセス設計を見直す |
| Workbookが重い | 大量データを広い期間で集計 | 時間範囲、集計、列選択を最適化 |
Microsoft SentinelをDefenderポータルへ移行する際は、データストレージ、データ処理、保持、共有に関するポリシーの違いも確認が必要です。公式の移行ガイドでは、Azureポータル利用時とDefenderポータル利用時で適用されるポリシーが異なることが説明されています。(Microsoft Learn)
実務で使えるWorkbooks設計の判断基準
Workbooksは自由度が高いため、設計基準を決めないと、似たようなWorkbookが乱立します。おすすめは、次の5つの基準で作ることです。
| 基準 | 判断内容 |
|---|---|
| 利用者 | security admins、identity teams、compliance teamsなど、誰が使うか |
| 頻度 | 5分ごと、毎日、毎週、毎月、監査時のみ |
| 判断 | その画面を見て何を判断するか |
| 行動 | 異常があったとき、誰が何をするか |
| 保守 | クエリ、テンプレート、権限、保存先を誰が管理するか |
たとえば、「サインイン失敗が多いユーザーを表示する」だけでは不十分です。次のように定義すると、実務で使えるWorkbookになります。
| 項目 | 設計例 |
|---|---|
| 利用者 | identity teams、SOC一次対応 |
| 頻度 | 1時間ごと、または日次レビュー |
| 判断 | 通常より失敗回数が多いユーザー、国・端末の変化を確認 |
| 行動 | ユーザー確認、MFA再登録確認、条件付きアクセス確認 |
| 保守 | ID管理チームが月1回クエリをレビュー |
Workbooksは「きれいなグラフ」ではなく、次のアクションを決めるための画面として設計するのがコツです。
2026年4月更新後に見直すべき運用チェックリスト
Microsoft Sentinel Workbooksをすでに使っている組織は、次のチェックリストで現状を確認してください。
| チェック項目 | 対応状況 |
|---|---|
| 主要WorkbookがDefenderポータルで開けるか確認した | 未確認なら優先対応 |
| Azureポータル依存のWorkbook操作を洗い出した | PDF出力、表示制限を確認 |
| Workbook reader / contributorの権限を棚卸しした | 過剰権限を削除 |
| Content hubのテンプレート更新を確認した | 古いテンプレートを放置しない |
| Entra ID関連Workbookを整備した | ID監視の基本として優先 |
| ファイアウォールやネットワーク系Workbookを確認した | 通信傾向と脅威イベントを可視化 |
| 自動更新の設定と運用ルールを決めた | 古い画面を見て判断しない |
| 監査用PDF出力の手順を明文化した | Azureポータル限定機能に注意 |
| 不要なWorkbookを整理した | 乱立を防ぐ |
| ASIM parserの利用方針を決めた | 長期運用の保守性を高める |
まず取るべき次のアクション
2026年4月時点でMicrosoft Sentinel Workbooksを見直すなら、最初にやるべきことは3つです。
まず、現在使っているWorkbookを一覧化し、Defenderポータルで表示・編集・利用できるか確認します。次に、security admins、identity teams、compliance teamsごとに必要なWorkbookを分け、不要なものや重複しているものを整理します。最後に、2027年3月31日以降のAzureポータル非サポートを前提に、運用手順書、監査レポート手順、権限設計を更新します。
Microsoft Sentinel Workbooksは、ログを見やすくするだけの機能ではありません。SOCの判断、ID監視、監査対応を同じデータ基盤上でつなぐための実務ツールです。今回の更新を機に、Defenderポータル前提の可視化運用へ移行し、誰が見ても次の行動が分かるWorkbookへ作り替えていきましょう。

コメント