Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Cloud Apps podporuje řízení přístupu na základě role. Tento článek obsahuje pokyny k nastavení přístupu k Defender for Cloud Apps pro správce. Další informace o přiřazování rolí správců najdete v článcích pro Microsoft Entra ID a Microsoft 365.
Role Microsoft 365 a Microsoft Entra s přístupem k Defender for Cloud Apps
Poznámka
- Role Microsoft 365 a Microsoft Entra nejsou uvedené na stránce Defender for Cloud Apps Spravovat přístup správce. Pokud chcete přiřadit role v Microsoftu 365 nebo Microsoft Entra ID, přejděte na příslušné nastavení RBAC pro danou službu.
- Defender for Cloud Apps používá Microsoft Entra ID k určení nastavení časového limitu nečinnosti na úrovni adresáře uživatele. Pokud je uživatel v Microsoft Entra ID nakonfigurovaný tak, aby se nikdy neodhlašoval, když je neaktivní, stejné nastavení platí i pro Defender for Cloud Apps.
- Povolení funkce Information Protection v Defender for Cloud Apps vyžaduje roli správce v Microsoft Entra ID, například Správce aplikací nebo Správce cloudových aplikací. Další informace najdete v článcích Předdefinované role Microsoft Entra a Ochrana vašeho prostředí Microsoft 365.
Poznámka
Jak se Microsoft Defender posouvá směrem k plně sjednocené platformě pro identity, některé datové toky Defenderu for Cloud Apps zůstávají oddělené. Vymezení RBAC v Defenderu for Cloud Apps používá samostatný datový kanál, který ještě není integrován s inventářem identit. Korelace definované v inventáři identit nemají vliv na vymezení rozsahu v Defender for Cloud Apps. Úplný seznam ovlivněných funkcí najdete v tématu Povolení integrace inventáře identit.
Ve výchozím nastavení mají k Defender for Cloud Apps přístup následující role správce Microsoft 365 a Microsoft Entra ID:
| Název role | Popis |
|---|---|
| Správce zabezpečení | Správci s úplným přístupem mají úplná oprávnění v Defender for Cloud Apps. Můžou přidávat správce, přidávat zásady a nastavení, nahrávat protokoly a provádět akce zásad správného řízení, přistupovat k agentům SIEM a spravovat je. |
| správce Cloud App Security | Umožňuje úplný přístup a oprávnění v Defender for Cloud Apps. Tato role uděluje úplná oprávnění k Defender for Cloud Apps, stejně jako role Microsoft Entra ID Globální správce. Tato role je ale vymezená na Defender for Cloud Apps a neuděluje úplná oprávnění k jiným produktům zabezpečení Microsoftu. |
| Správce dodržování předpisů | Má oprávnění jen pro čtení a může spravovat výstrahy. Nejde získat přístup k doporučením zabezpečení pro cloudové platformy. Může vytvářet a upravovat zásady souborů, povolovat akce správy souborů a zobrazovat všechny integrované sestavy v části Správa dat. |
| Správce údajů o souladu s předpisy | Má oprávnění pouze pro čtení, může vytvářet a upravovat zásady pro soubory, povolovat akce správného řízení souborů a zobrazovat všechny sestavy zjišťování. Nejde získat přístup k doporučením zabezpečení pro cloudové platformy. |
| Operátor zabezpečení | Má oprávnění jen pro čtení a může spravovat výstrahy. Tito správci mají zakázáno provádět následující akce:
|
| Bezpečnostní čtečka | Má oprávnění jen pro čtení a může vytvářet přístupové tokeny rozhraní API. Tito správci mají zakázáno provádět následující akce:
|
| Globální čtenář | Má úplný přístup jen pro čtení ke všem aspektům Defender for Cloud Apps. Nelze změnit žádná nastavení ani provést žádné akce. |
* Microsoft doporučuje používat role s nejmenším oprávněním. Používání rolí s nejmenšími privilegii pomáhá zlepšit bezpečnost vaší organizace. Globální správce je vysoce privilegovaná role, která by měla být omezená na nouzové scénáře, když nemůžete použít existující roli.
Poznámka
Prakticky všechny funkce prostředí pro správu aplikací jsou řízeny rolemi Microsoft Entra ID výhradně. Jedinou výjimkou je tabulka OAuthAppInfo v rozšířeném proaktivním vyhledávání. Sjednocená oprávnění RBAC v Defender for Cloud Apps udělují přístup k datům o zásadách správného řízení aplikací v této konkrétní tabulce.
V prostředích sjednocených výstrah a incidentů v Defender XDR je přístup k datům zásad správného řízení aplikací řízen pouze Microsoft Entra ID.
Další informace o oprávněních v rámci zásad správného řízení aplikací najdete v tématu Role zásad správného řízení aplikací.
Role a oprávnění
| Oprávnění | Globální Správce |
Zabezpečení Správce |
Dodržování předpisů Správce |
Dodržování předpisů Správce dat |
Zabezpečení Operátor |
Zabezpečení Čtenář |
Globální Čtenář |
Administrátor PBI | cloudová aplikace Správce zabezpečení |
|---|---|---|---|---|---|---|---|---|---|
| Čtení upozornění | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Správa upozornění | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ||
| Číst aplikace OAuth | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Provádění akcí aplikace OAuth | ✔ | ✔ | ✔ | ✔ | |||||
| Přístup ke zjištěných aplikacím, katalogu cloudových aplikací a dalším datům cloud discovery | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Konfigurace konektorů rozhraní API | ✔ | ✔ | ✔ | ✔ | |||||
| Provést akce zjišťování cloudů | ✔ | ✔ | ✔ | ||||||
| Přístup k datům a zásadám souborů | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Provádění akcí se soubory | ✔ | ✔ | ✔ | ✔ | |||||
| Protokol zásad správného řízení přístupu | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Provést akce protokolu správy | ✔ | ✔ | ✔ | ✔ | |||||
| Přístup k protokolu zásad správného řízení zjišťování v určeném rozsahu | ✔ | ✔ | ✔ | ||||||
| Číst zásady | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Provádění všech akcí zásad | ✔ | ✔ | ✔ | ✔ | |||||
| Provádění akcí zásad souborů | ✔ | ✔ | ✔ | ✔ | ✔ | ||||
| Provádění akcí zásad OAuth | ✔ | ✔ | ✔ | ✔ | |||||
| Zobrazit a spravovat přístup administrátora | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Správa ochrany osobních údajů pro správce a aktivity | ✔ | ✔ | ✔ |
Předdefinované role správců v Defender for Cloud Apps
Na portálu Microsoft Defender v oblasti Oprávnění > Role cloudových aplikací > je možné nakonfigurovat následující konkrétní role správce:
| Název role | Popis |
|---|---|
| Globální správce | Má úplný přístup podobný roli globálního správce Microsoft Entra, ale jenom k Defender for Cloud Apps. |
| Správce dodržování předpisů | Udělí stejná oprávnění jako role správce dodržování předpisů Microsoft Entra, ale pouze pro Defender for Cloud Apps. |
| Bezpečnostní čtečka | Uděluje stejná oprávnění jako role čtenáře zabezpečení Microsoft Entra, ale jen pro Defender for Cloud Apps. |
| Operátor zabezpečení | Uděluje stejná oprávnění jako role operátora zabezpečení Microsoft Entra, ale pouze pro Defender for Cloud Apps. |
| Správce aplikace nebo instance | Má úplná oprávnění nebo oprávnění jen pro čtení ke všem datům v Defender for Cloud Apps, která se zabývá výhradně konkrétní aplikací nebo instancí vybrané aplikace. Například udělíte oprávnění správce uživatele k vaší instanci Box European. Správce uvidí pouze data, která se vztahují k evropské instanci Boxu, ať už se jedná o soubory, aktivity, zásady, chování nebo výstrahy:
|
| Správce skupiny uživatelů | Má úplná oprávnění nebo oprávnění jen pro čtení ke všem datům v Defender for Cloud Apps, která se zabývá výhradně konkrétními skupinami, které jsou jim přiřazeny. Pokud například skupině "Německo – všichni uživatelé" přiřadíte oprávnění správce uživatele, může správce zobrazovat a upravovat informace v Defender for Cloud Apps jenom pro tuto skupinu uživatelů. Správce skupiny uživatelů má následující přístup:
Poznámky:
|
| Globální správce Cloud Discovery | Má oprávnění zobrazovat a upravovat všechna nastavení a data zjišťování cloudových aplikací. Globální správce zjišťování má následující přístup:
|
| Správce sestavy Cloud Discovery |
|
Důležité
Microsoft doporučuje používat role s co nejmenším počtem oprávnění. Používání rolí s nejmenšími privilegii pomáhá zlepšit bezpečnost vaší organizace. Globální správce je vysoce privilegovaná role, která by měla být omezená na nouzové scénáře, když nemůžete použít existující roli.
Předdefinované role správce Defender for Cloud Apps poskytují přístupová oprávnění jenom k Defender for Cloud Apps.
Přepsat administrátorská oprávnění
Oprávnění uživatele můžete přepsat z Microsoft Entra ID nebo Microsoft 365. K tomu ručně přidejte uživatele do Defender for Cloud Apps a přidělte nová oprávnění.
Například Stephanie je čtečka bezpečnosti v Microsoft Entra ID. Pro získání plného přístupu v Defender for Cloud Apps ji přidejte ručně a přidělte plný přístup. Nová role přepisuje její stávající oprávnění.
Nemůžete přepsat role Microsoft Entra, které už poskytují plný přístup (Globální správce, Security administrator a Cloud App Security administrator).
Přidání dalších správců
Do Defender for Cloud Apps můžete přidat další správce, aniž byste museli přidávat uživatele do Microsoft Entra rolí správce.
Předpoklady
- Pro přístup ke stránce Spravovat administrátorský přístup musíte být členem jedné z následujících skupin: Globální správci, Správci bezpečnosti, Správci souladu s předpisy, Správci dat o souladu s předpisy, Bezpečnostní operátoři, Čtenáři bezpečnosti nebo Globální čtenáři.
- Pokud chcete upravit stránku Spravovat přístup správce a udělit jiným uživatelům přístup k Defender for Cloud Apps, musíte mít alespoň roli správce zabezpečení.
Důležité
Microsoft doporučuje používat role s co nejmenším počtem oprávnění. Používání rolí s nejmenšími privilegii pomáhá zlepšit bezpečnost vaší organizace. Globální správce je vysoce privilegovaná role, která by měla být omezená na nouzové scénáře, když nemůžete použít existující roli.
Pokud chcete přidat další správce, proveďte následující kroky:
Na portálu Microsoft Defender v nabídce vlevo vyberte Oprávnění.
V části Cloud Apps zvolte Role.
Vyberte +Přidat uživatele a přidejte správce, kteří by měli mít přístup k Defender for Cloud Apps. Zadejte e-mailovou adresu uživatele z vaší organizace.
Poznámka
Pokud chcete přidat externí poskytovatele spravovaných bezpečnostních služeb (MSSP) jako správce pro Defender for Cloud Apps, ujistěte se, že je nejprve pozvěte jako hosty do své organizace.
Dále vyberte rozevírací seznam a nastavte, jaký typ role má správce. Pokud vyberete správce aplikace nebo instance, vyberte aplikaci a instanci, ke které má správce oprávnění.
Poznámka
Správcům s omezeným přístupem, kteří se pokusí získat přístup na stránku s omezeným přístupem nebo provést akci s omezeným přístupem, se zobrazí chyba, že nemají oprávnění pro přístup ke stránce nebo k provedení akce.
Vyberte Přidat správce.
Pozvání externích správců
Defender for Cloud Apps umožňuje pozvat externí správce (MSSP), aby působili jako správci služby Defender for Cloud Apps ve vaší organizaci (zákazníka MSSP). Pro přidání MSSP se ujistěte, že je Defender for Cloud Apps povolen v nájemci MSSP, a poté přidejte MSSP jako uživatele spolupráce Microsoft Entra B2B v Azure portálu zákazníka MSSP. Po přidání lze MSSP nakonfigurovat jako správce a přiřadit jim kteroukoli z rolí dostupných v programu Defender for Cloud Apps.
Přidání MSSP do služby Defender for Cloud Apps zákazníka MSSP
Chcete-li přidat MSSP do zákaznické služby MSSP Defender for Cloud Apps, vyplňte následující kroky:
- Přidejte osoby z MSSP jako osoby mimo organizaci do adresáře zákazníka MSSP podle postupu v části Přidat lidi mimo organizaci do adresáře.
- Přidejte poskytovatele MSSP a přiřaďte roli správce v instanci Defender for Cloud Apps zákazníka MSSP podle kroků v části Přidání dalších správců. Zadejte stejnou externí e-mailovou adresu, kterou jste použili při přidávání hostů v adresáři zákazníka MSSP.
Přístup pro poskytovatele MSSP ke službě Defender for Cloud Apps zákazníka poskytovatele MSSP
Ve výchozím nastavení mají poskytovatelé spravovaných služeb zabezpečení přístup ke svému Defender for Cloud Apps tenantovi prostřednictvím následující adresy URL: https://security.microsoft.com.
Poskytovatelé mssp však potřebují získat přístup k portálu mssp zákazníka Microsoft Defender pomocí adresy URL specifické pro tenanta v následujícím formátu: https://security.microsoft.com/?tid=<tenant_id>.
Pokud chcete získat ID tenanta zákaznického portálu MSSP a získat přístup k adrese URL specifické pro tenanta, proveďte tento postup:
- Jako mssp se přihlaste k Microsoft Entra ID pomocí svých přihlašovacích údajů.
- Přepněte adresář do tenanta zákazníka MSSP.
- Vyberte Microsoft Entra ID>Vlastnosti. ID tenanta zákazníka MSSP je v poli ID tenanta .
- Přejděte na zákaznický portál MSSP tak, že nahradíte
<tenant_id>hodnotu v následující adrese URL:https://security.microsoft.com/?tid=<tenant_id>.
Auditování aktivit administrátora
Defender for Cloud Apps umožňuje exportovat protokol aktivit přihlášení správce a audit zobrazení konkrétního uživatele nebo výstrah provedených v rámci šetření.
Pokud chcete exportovat protokol, proveďte následující kroky:
Na portálu Microsoft Defender v nabídce vlevo vyberte Oprávnění.
V části Cloud Apps zvolte Role.
Na stránce Správa rolí v pravém horním rohu vyberte Exportovat aktivity správce.
Zadejte požadovaný časový rozsah.
Vyberte Exportovat.