إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يدعم Microsoft Defender for Cloud Apps التحكم في الوصول المستند إلى الدور. توفر هذه المقالة إرشادات لإعداد الوصول إلى Defender for Cloud Apps للمسؤولين. لمزيد من المعلومات حول تعيين أدوار المسؤول، راجع مقالات Microsoft Entra IDوMicrosoft 365.
أدوار Microsoft 365 Microsoft Entra مع إمكانية الوصول إلى Defender for Cloud Apps
ملاحظة
- لا يتم سرد أدوار Microsoft 365 Microsoft Entra في صفحة Defender for Cloud Apps إدارة وصول المسؤول. لتعيين الأدوار في Microsoft 365 أو Microsoft Entra ID، انتقل إلى إعدادات RBAC ذات الصلة لتلك الخدمة.
- يستخدم Defender for Cloud Apps Microsoft Entra ID لتحديد إعداد مهلة عدم النشاط على مستوى دليل المستخدم. إذا تم تكوين مستخدم في Microsoft Entra ID عدم تسجيل الخروج أبدا عند عدم نشاطه، ينطبق نفس الإعداد في Defender for Cloud Apps أيضا.
- يتطلب تمكين Defender for Cloud Apps حماية البيانات معرف Microsoft Entra مسؤول، مثل: مسؤول التطبيق أو مسؤول تطبيق السحابة. لمزيد من التفاصيل، راجع Microsoft Entra الأدوار المضمنةوحماية بيئة Microsoft 365
ملاحظة
مع تحرك Microsoft Defender نحو نظام أساسي موحد تماما للهوية، تظل بعض مسارات البيانات Defender for Cloud Apps منفصلة. يستخدم Defender for Cloud Apps نطاق التحكم في الوصول استنادا إلى الدور مسار بيانات منفصلا لم يتم دمجه بعد مع مخزون الهوية. لا تؤثر الارتباطات المحددة في مخزون الهوية على نطاق Defender for Cloud Apps. للحصول على قائمة كاملة بالميزات المتأثرة، راجع تمكين تكامل مخزون الهوية.
بشكل افتراضي، يمكن لأدوار مسؤول Microsoft 365 و Microsoft Entra ID التالية الوصول إلى Defender for Cloud Apps:
| اسم الدور | الوصف |
|---|---|
| مسؤول الأمان | يتمتع المسؤولون الذين لديهم حق الوصول الكامل بأذونات كاملة في Defender for Cloud Apps. يمكنهم إضافة المسؤولين وإضافة النهج والإعدادات وتحميل السجلات وتنفيذ إجراءات الحوكمة والوصول إلى وكلاء SIEM وإدارتهم. |
| مسؤول أمان التطبيقات على السحابة | يسمح بالوصول الكامل والأذونات في Defender for Cloud Apps. يمنح هذا الدور أذونات كاملة Defender for Cloud Apps، مثل دور مسؤول عمومي Microsoft Entra ID. ومع ذلك، يتم تحديد نطاق هذا الدور Defender for Cloud Apps ولا يمنح أذونات كاملة عبر منتجات أمان Microsoft الأخرى. |
| مسؤول التوافق | لديه أذونات للقراءة فقط ويمكنه إدارة التنبيهات. لا يمكن الوصول إلى توصيات الأمان للأنظمة الأساسية السحابية. يمكن إنشاء نهج الملفات وتعديلها، والسماح بإجراءات إدارة الملفات، وعرض جميع التقارير المضمنة ضمن إدارة البيانات. |
| مسؤول بيانات التوافق | لديه أذونات للقراءة فقط، ويمكنه إنشاء نهج الملفات وتعديلها، والسماح بإجراءات إدارة الملفات، وعرض جميع تقارير الاكتشاف. لا يمكن الوصول إلى توصيات الأمان للأنظمة الأساسية السحابية. |
| عامل تشغيل الأمان | لديه أذونات للقراءة فقط ويمكنه إدارة التنبيهات. يتم تقييد هؤلاء المسؤولين من القيام بالإجراءات التالية:
|
| قارئ الأمان | لديه أذونات للقراءة فقط ويمكنه إنشاء رموز الوصول المميزة لواجهة برمجة التطبيقات. يتم تقييد هؤلاء المسؤولين من القيام بالإجراءات التالية:
|
| القارئ العمومي | لديه حق الوصول الكامل للقراءة فقط إلى جميع جوانب Defender for Cloud Apps. لا يمكن تغيير أي إعدادات أو اتخاذ أي إجراءات. |
*توصي Microsoft باستخدام الأدوار ذات الأذونات القليلة. استخدام أدوار أقل الامتياز يساعد في تحسين الأمان لمؤسستك. يعتبر المسؤول العام دورا متميزا للغاية يجب أن يقتصر على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.
ملاحظة
يتم التحكم في جميع تجارب إدارة التطبيقات تقريبا من خلال الأدوار Microsoft Entra ID فقط. الاستثناء الوحيد هو جدول OAuthAppInfo في التتبع المتقدم. تمنح أذونات التحكم في الوصول استنادا إلى الدور الموحدة في Defender for Cloud Apps الوصول إلى بيانات إدارة التطبيق في هذا الجدول المحدد.
في التنبيهات الموحدة وتجارب الحوادث في Defender XDR، يتم التحكم في الوصول إلى بيانات إدارة التطبيقات بواسطة Microsoft Entra ID فقط.
لمزيد من المعلومات حول الأذونات في إدارة التطبيقات، راجع أدوار إدارة التطبيقات.
الأدوار والأذونات
| الأذونات | العالميه مسؤول |
الأمان مسؤول |
التوافق مسؤول |
التوافق مسؤول البيانات |
الأمان المشغل |
الأمان القارئ |
العالميه القارئ |
مسؤول PBI | تطبيق السحابة مسؤول الأمان |
|---|---|---|---|---|---|---|---|---|---|
| قراءة التنبيهات | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| إدارة التنبيهات | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ||
| قراءة تطبيقات OAuth | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| تنفيذ إجراءات تطبيق OAuth | ✔ | ✔ | ✔ | ✔ | |||||
| الوصول إلى التطبيقات المكتشفة وكتالوج تطبيقات السحابة وبيانات اكتشاف السحابة الأخرى | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| تكوين موصلات واجهة برمجة التطبيقات | ✔ | ✔ | ✔ | ✔ | |||||
| تنفيذ إجراءات اكتشاف السحابة | ✔ | ✔ | ✔ | ||||||
| الوصول إلى بيانات الملفات ونهج الملفات | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| تنفيذ إجراءات الملف | ✔ | ✔ | ✔ | ✔ | |||||
| سجل إدارة الوصول | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| تنفيذ إجراءات سجل الحوكمة | ✔ | ✔ | ✔ | ✔ | |||||
| الوصول إلى سجل إدارة الاكتشاف المحدد النطاق | ✔ | ✔ | ✔ | ||||||
| قراءة النهج | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| تنفيذ جميع إجراءات النهج | ✔ | ✔ | ✔ | ✔ | |||||
| تنفيذ إجراءات نهج الملف | ✔ | ✔ | ✔ | ✔ | ✔ | ||||
| تنفيذ إجراءات نهج OAuth | ✔ | ✔ | ✔ | ✔ | |||||
| عرض إدارة وصول المسؤول | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| إدارة المسؤولين وخصوصية النشاط | ✔ | ✔ | ✔ |
أدوار المسؤول المضمنة في Defender for Cloud Apps
يمكن تكوين أدوار المسؤول المحددة التالية في مدخل Microsoft Defender، في منطقة Permissions > Cloud Apps > Roles:
| اسم الدور | الوصف |
|---|---|
| المسؤول العام | لديه حق وصول كامل مشابه لدور المسؤول العام Microsoft Entra ولكن فقط Defender for Cloud Apps. |
| مسؤول التوافق | يمنح نفس الأذونات مثل دور مسؤول التوافق Microsoft Entra ولكن فقط Defender for Cloud Apps. |
| قارئ الأمان | يمنح نفس الأذونات مثل دور قارئ أمان Microsoft Entra ولكن فقط Defender for Cloud Apps. |
| عامل تشغيل الأمان | يمنح نفس الأذونات مثل دور عامل تشغيل أمان Microsoft Entra ولكن فقط Defender for Cloud Apps. |
| مسؤول التطبيق/المثيل | لديه أذونات كاملة أو للقراءة فقط لجميع البيانات في Defender for Cloud Apps التي تتعامل حصريا مع التطبيق أو مثيل التطبيق المحدد. على سبيل المثال، تمنح مسؤول المستخدم إذنا لمثيل Box European. لا يرى المسؤول سوى البيانات التي تتعلق بمثيل Box European، سواء كانت ملفات أو أنشطة أو نهج أو سلوكيات أو تنبيهات:
|
| مسؤول مجموعة المستخدمين | لديه أذونات كاملة أو للقراءة فقط لجميع البيانات في Defender for Cloud Apps التي تتعامل حصريا مع المجموعات المحددة المعينة لها. على سبيل المثال، إذا قمت بتعيين أذونات مسؤول مستخدم للمجموعة "ألمانيا - جميع المستخدمين"، يمكن للمسؤول عرض المعلومات وتحريرها في Defender for Cloud Apps فقط لمجموعة المستخدمين هذه. يتمتع مسؤول مجموعة المستخدمين بالوصول التالي:
ملاحظات:
|
| مسؤول عام في Cloud Discovery | لديه إذن لعرض وتحرير جميع إعدادات وبيانات اكتشاف السحابة. يتمتع مسؤول Global Discovery بالوصول التالي:
|
| مسؤول تقرير Cloud Discovery |
|
هام
توصي Microsoft باستخدام الأدوار ذات الأذونات القليلة. استخدام أدوار أقل الامتياز يساعد في تحسين الأمان لمؤسستك. يعتبر المسؤول العام دورا متميزا للغاية يجب أن يقتصر على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.
توفر أدوار المسؤول Defender for Cloud Apps المضمنة أذونات الوصول فقط Defender for Cloud Apps.
تجاوز أذونات المسؤول
يمكنك تجاوز أمنيات المستخدم من Microsoft Entra ID أو Microsoft 365. للقيام بذلك، أضف المستخدم يدويا إلى Defender for Cloud Apps وقم بتعيين صلاحيات جديدة.
على سبيل المثال، ستيفاني هي قارئة أمان في Microsoft Entra ID. لمنحها وصولا كاملا في Defender for Cloud Apps، أضفها يدويا وعين لها الوصول الكامل. الدور الجديد يتجاوز صلاحياتها الحالية.
لا يمكنك تجاوز أدوار Microsoft Entra التي تمنح بالفعل وصولا كاملا (مسؤول عمومي، Security administrator، وCloud App Security administrator).
إضافة مسؤولين إضافيين
يمكنك إضافة مسؤولين إضافيين إلى Defender for Cloud Apps دون إضافة مستخدمين إلى أدوار إدارية Microsoft Entra.
المتطلبات المسبقه
- للوصول إلى صفحة إدارة المسؤول ، يجب أن تكون عضوا في إحدى المجموعات التالية: المسؤولون العامون، مسؤولو الأمن، مسؤولو الامتثال، مسؤولو بيانات الامتثال، مشغلو الأمن، قارئات الأمان، أو القراء العامون.
- لتحرير صفحة إدارة وصول المسؤول ومنح المستخدمين الآخرين حق الوصول إلى Defender for Cloud Apps، يجب أن يكون لديك دور مسؤول الأمان على الأقل.
هام
توصي Microsoft باستخدام الأدوار ذات الأذونات القليلة. استخدام أدوار أقل الامتياز يساعد في تحسين الأمان لمؤسستك. يعتبر المسؤول العام دورا متميزا للغاية يجب أن يقتصر على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.
لإضافة مسؤولين إضافيين، قم بتنفيذ الخطوات التالية:
في Microsoft Defender Portal، في القائمة اليسرى، حدد Permissions.
ضمن تطبيقات السحابة، اختر الأدوار.
حدد +Add user لإضافة المسؤولين الذين يجب أن يكون لديهم حق الوصول إلى Defender for Cloud Apps. توفير عنوان بريد إلكتروني لمستخدم من داخل مؤسستك.
ملاحظة
إذا كنت ترغب في إضافة مزودي خدمات الأمن المدارة الخارجية (MSSPs) كمسؤولين ل Defender for Cloud Apps، تأكد أولا من دعوة مزودي خدمات MSP كضيوف إلى مؤسستك.
بعد ذلك، حدد القائمة المنسدلة لتعيين نوع الدور الذي يمتلكه المسؤول. إذا حددت App/Instance admin، فحدد التطبيق والمثيل للمسؤول للحصول على أذونات له.
ملاحظة
يتلقى مسؤولو الوصول المحدود الذين يحاولون الوصول إلى صفحة مقيدة أو تنفيذ إجراء مقيد خطأ بأنه ليس لديهم إذن للوصول إلى الصفحة أو تنفيذ الإجراء.
حدد إضافة مسؤول.
دعوة المسؤولين الخارجيين
Defender for Cloud Apps تمكنك من دعوة المسؤولين الخارجيين (MSSPs) كمسؤولين لخدمة Defender for Cloud Apps لمؤسستك (عميل MSSP). لإضافة مزودي خدمات MSSP، تأكد من تفعيل Defender for Cloud Apps على مستأجر مزود الخدمة المتعددة، ثم أضف مزودي الخدمات كمستخدمين Microsoft Entra التعاون بين الشركات في بوابة Azure عميل مزود الخدمة المشتركة. بمجرد إضافتها، يمكن تكوين MSSPs كمسؤولين وتعيين أي من الأدوار المتوفرة في Defender for Cloud Apps.
لإضافة MSSPs إلى خدمة Defender for Cloud Apps عميل MSSP
لإضافة مزودي خدمات MSP إلى خدمة عملاء MSSP Defender for Cloud Apps، أكمل الخطوات التالية:
- أضف MSSPs كأشخاص خارج المؤسسة في دليل عملاء MSSP باستخدام الخطوات ضمن إضافة أشخاص من خارج المؤسسة إلى الدليل.
- أضف MSSPs وقم بتعيين دور مسؤول في عميل MSSP Defender for Cloud Apps باستخدام الخطوات ضمن إضافة مسؤولين إضافيين. قم بتوفير نفس عنوان البريد الإلكتروني الخارجي المستخدم عند إضافتها كضيوف في دليل عملاء MSSP.
الوصول إلى MSSPs إلى خدمة Defender for Cloud Apps عميل MSSP
بشكل افتراضي، يصل موفرو خدمات الأمان المدارة (MSSPs) إلى مستأجرهم Defender for Cloud Apps من خلال عنوان URL التالي: https://security.microsoft.com.
ومع ذلك، تحتاج MSSPs إلى الوصول إلى مدخل عميل MSSP Microsoft Defender باستخدام عنوان URL خاص بالمستأجر بالتنسيق التالي: https://security.microsoft.com/?tid=<tenant_id>.
للحصول على معرف مستأجر مدخل عميل MSSP والوصول إلى عنوان URL الخاص بالمستأجر، أكمل هذا الإجراء:
- بصفتك MSSP، سجل الدخول إلى Microsoft Entra ID باستخدام بيانات الاعتماد الخاصة بك.
- قم بتبديل الدليل إلى مستأجر عميل MSSP.
- حدد Microsoft Entra ID>Properties. معرف مستأجر عميل MSSP موجود في حقل معرف المستأجر .
- الوصول إلى مدخل عميل MSSP عن طريق استبدال
<tenant_id>القيمة في عنوان URL التالي:https://security.microsoft.com/?tid=<tenant_id>.
تدقيق نشاط مسؤول
يتيح لك Defender for Cloud Apps تصدير سجل لأنشطة تسجيل دخول المسؤول وتدقيق طرق عرض مستخدم أو تنبيهات معينة تم إجراؤها كجزء من التحقيق.
لتصدير سجل، قم بتنفيذ الخطوات التالية:
في Microsoft Defender Portal، في القائمة اليسرى، حدد Permissions.
ضمن تطبيقات السحابة، اختر الأدوار.
في صفحة أدوار مسؤول، في الزاوية العلوية اليسرى، حدد تصدير أنشطة المسؤول.
حدد النطاق الزمني المطلوب.
حدد تصدير.