إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يوفر Microsoft Defender for Identity الأمان المستند إلى الأدوار لحماية البيانات وفقا لاحتياجات الأمان والتوافق المحددة لمؤسستك. نوصي باستخدام مجموعات الأدوار لإدارة الوصول إلى Defender for Identity، وفصل المسؤوليات عبر فريق الأمان الخاص بك ومنح مقدار الوصول الذي يحتاجه المستخدمون للقيام بمهامهم فقط.
التحكم الموحد في الوصول استنادا إلى الدور (RBAC)
المستخدمون الذين لديهم بالفعل مسؤولو الأمان على Microsoft Entra ID المستأجر الخاص بك هم أيضا مسؤول Defender for Identity تلقائيا. لا يحتاج مسؤولو الأمان Microsoft Entra إلى أذونات إضافية للوصول إلى Defender for Identity.
بالنسبة للمستخدمين الآخرين، قم بتمكين واستخدام التحكم في الوصول المستند إلى الدور في Microsoft 365 (RBAC) لإنشاء أدوار مخصصة ودعم المزيد من أدوار معرف Entra مثل عامل تشغيل الأمان أو قارئ الأمان بشكل افتراضي لإدارة الوصول إلى Defender for Identity.
هام
بدءا من 2 مارس 2025، يمكن لمستأجري Microsoft Defender for Identity الجدد تكوين الأذونات فقط من خلال Microsoft Defender XDR التحكم في الوصول الموحد Role-Based (RBAC). سيحتفظ المستأجرون الذين لديهم أدوار معينة أو تم تصديرها قبل هذا التاريخ بتكوينهم الحالي.
عند إنشاء أدوارك المخصصة، تأكد من تطبيق الأذونات المدرجة في الجدول التالي:
| مستوى الوصول إلى Defender for Identity | الحد الأدنى المطلوب لأذونات التحكم في الوصول استنادا إلى الدور (RBAC) الموحدة من Microsoft 365 |
|---|---|
| المسؤولين | - Authorization and settings/Security settings/Read - Authorization and settings/Security settings/All permissions - Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions- Security operations/Security data/Alerts (manage)- Security operations/Security data /Security data basics (Read)- Authorization and settings/Authorization/All permissions - Authorization and settings/Authorization/Read |
| المستخدمون | - Security operations/Security data /Security data basics (Read)- Authorization and settings/System settings/Read- Authorization and settings/Security settings/Read- Security operations/Security data/Alerts (manage)- microsoft.xdr/configuration/security/manage |
| المتتبعين | - Security operations/Security data /Security data basics (Read)- Authorization and settings / System settings (Read and manage) - Authorization and settings / Security setting (All permissions) |
لمزيد من المعلومات، راجع الأدوار المخصصة في التحكم في الوصول المستند إلى الدور Microsoft Defenderوإنشاء أدوار مخصصة باستخدام Microsoft Defender التحكم في الوصول استنادا إلى الدور الموحد.
ملاحظة
قد لا تزال المعلومات المضمنة من سجل نشاط Defender for Cloud Apps تحتوي على بيانات Defender for Identity. يلتزم هذا المحتوى بأذونات Defender for Cloud Apps الموجودة.
الاستثناء: إذا قمت بتكوين نشر النطاق للتنبيهات Microsoft Defender for Identity في Microsoft Defender for Cloud Apps، فلن يتم ترحيل هذه الأذونات وستضطر إلى منح أذونات عمليات الأمان \ بيانات الأمان \ أساسيات بيانات الأمان (قراءة) لمستخدمي المدخل المعنيين بشكل صريح.
Defender الأذونات المطلوبة للهوية في Microsoft Defender
يوضح الجدول التالي بالتفصيل الأذونات المحددة المطلوبة Defender لأنشطة الهوية في Microsoft Defender.
| Activity | أقل الأذونات المطلوبة |
|---|---|
| إلحاق Defender for Identity (إنشاء مساحة عمل) | مسؤول الأمان |
| تكوين إعدادات Defender for Identity | أحد أدوار Microsoft Entra التالية: - مسؤول الأمان - عامل تشغيل الأمان او أذونات التحكم في الوصول استنادا إلى الدور الموحدة التالية: - Authorization and settings/Security settings/Read- Authorization and settings/Security settings/All permissions- Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions |
| عرض إعدادات Defender for Identity | أدوار Microsoft Entra: - قارئ الأمان او أذونات التحكم في الوصول استنادا إلى الدور الموحدة التالية: - Authorization and settings/Security settings/Read - Authorization and settings/System settings/Read |
| إدارة تنبيهات وأنشطة أمان Defender for Identity | أحد أدوار Microsoft Entra التالية: - عامل تشغيل الأمان او أذونات التحكم في الوصول استنادا إلى الدور الموحدة التالية: - Security operations/Security data/Alerts (Manage)- Security operations/Security data /Security data basics (Read) |
|
عرض تقييمات أمان Defender for Identity (الآن جزء من Microsoft Secure Score) |
أذونات الوصول إلى Microsoft Secure Score و أذونات التحكم في الوصول استنادا إلى الدور الموحدة التالية: Security operations/Security data /Security data basics (Read) |
| عرض صفحة الأصول / الهويات |
أذونات الوصول إلى Defender for Cloud Apps او أحد الأدوار Microsoft Entra التي تتطلبها Microsoft Defender |
| تنفيذ إجراءات استجابة Defender for Identity |
دور مخصص محدد بأذونات الاستجابة (إدارة) او أحد أدوار Microsoft Entra التالية: - عامل تشغيل الأمان - مستجيب هوية SOC |
مجموعات أمان Defender for Identity
هام
اعتبارا من 2 مارس، لن يقوم Defender for Identity بعد الآن بإنشاء مجموعات أمان Microsoft Entra ID. لا يزال بإمكان المستأجرين تكوين نفس الأذونات من خلال Microsoft Defender XDR التحكم في الوصول الموحد Role-Based (RBAC)
يوفر Defender for Identity مجموعات الأمان التالية للمساعدة في إدارة الوصول إلى موارد Defender for Identity:
- Azure مسؤولي ATP (اسم مساحة العمل)
- Azure ATP (اسم مساحة العمل) المستخدمون
- Azure ATP (اسم مساحة العمل) العارضون
يسرد الجدول التالي الأنشطة المتوفرة لكل مجموعة أمان:
| Activity | Azure مسؤولي ATP (اسم مساحة العمل) | Azure ATP (اسم مساحة العمل) المستخدمون | Azure ATP (اسم مساحة العمل) العارضون |
|---|---|---|---|
| تغيير حالة المشكلة الصحية | متاح | غير متوفر | غير متوفر |
| تغيير حالة تنبيه الأمان (إعادة فتح وإغلاق واستبعاد وقمع) | متاح | متاح | غير متوفر |
| حذف مساحة العمل | متاح | غير متوفر | غير متوفر |
| تنزيل تقرير | متاح | متاح | متاح |
| تسجيل الدخول | متاح | متاح | متاح |
| مشاركة/تصدير تنبيهات الأمان (عبر البريد الإلكتروني، والحصول على ارتباط، وتفاصيل التنزيل) | متاح | متاح | متاح |
| تحديث تكوين Defender for Identity (تحديثات) | متاح | غير متوفر | غير متوفر |
| تحديث تكوين Defender for Identity (علامات الكيان، بما في ذلك كل من الرمز المميز الحساس والعسل) | متاح | متاح | غير متوفر |
| تحديث تكوين Defender for Identity (الاستثناءات) | متاح | متاح | غير متوفر |
| تحديث تكوين Defender for Identity (اللغة) | متاح | متاح | غير متوفر |
| تحديث تكوين Defender for Identity (الإعلامات، بما في ذلك كل من البريد الإلكتروني وsyslog) | متاح | متاح | غير متوفر |
| تحديث تكوين Defender for Identity (اكتشافات المعاينة) | متاح | متاح | غير متوفر |
| تحديث تكوين Defender for Identity (التقارير المجدولة) | متاح | متاح | غير متوفر |
| تحديث تكوين Defender for Identity (مصادر البيانات، بما في ذلك خدمات الدليل، SIEM، VPN، Defender لنقطة النهاية) | متاح | غير متوفر | غير متوفر |
| تحديث تكوين Defender for Identity (إدارة أداة الاستشعار، بما في ذلك تنزيل البرامج، وإعادة إنشاء المفاتيح، والتكوين، والحذف) | متاح | غير متوفر | غير متوفر |
| عرض ملفات تعريف الكيان وتنبيهات الأمان | متاح | متاح | متاح |
إضافة مستخدمين وإزالتها
يستخدم Defender for Identity مجموعات أمان Microsoft Entra كأساس لمجموعات الأدوار.
إدارة مجموعات الأدوار من صفحة إدارة المجموعات على مدخل Azure. يمكن إضافة Microsoft Entra المستخدمين فقط أو إزالتهم من مجموعات الأمان.
تعيين نطاق الهوية
يمكن التحكم في الوصول Role-Based المستخدم (URBAC) المؤسسات من تحديد الأدوار المخصصة التي تقيد الرؤية لمجالات Active Directory محددة. لن يرى الأفراد المعينون لهذه الأدوار المحددة النطاق سوى البيانات، مثل التنبيهات والهويات والأنشطة، المتعلقة بمجالات Active Directory المضمنة في تعيين دور Defender XDR.
لمزيد من المعلومات، راجع: الوصول المحدد النطاق Microsoft Defender for Identity