我在 Sentinel 实例中启用 UEBA 功能时遇到一些问题。当我尝试打开开关时,收到以下错误消息:
更新实体提供程序失败。
我正在使用全局管理员帐户尝试此操作,但仍然收到错误。
最初,当我尝试在仅具有全局管理员角色的 Sentinel 实例中启用 UEBA 功能时,我也遇到了相同的错误:
要解决该错误,请确保将 Microsoft Sentinel Contributor 角色分配给工作区下的登录用户,如下所示:
当我分配上述角色后再次尝试时,实体提供商信息已成功更新,如下所示:
除了全局管理员角色之外,登录用户还必须在日志分析工作区下具有 Microsoft Sentinel Contributor 角色才能解决错误。
参考:
启用实体行为分析来检测高级威胁 |微软学习