Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Základní správa oprávnění poskytuje stávajícím zákazníkům Microsoft Defender for Endpoint dvě úrovně přístupu k portálu: plný přístup nebo pouze pro čtení. Použijte Microsoft Graph PowerShell pro přiřazení role Security Administrator pro plný přístup nebo role Security Reader pro přístup pouze pro čtení. Pro podrobnější oprávnění použijte řízení přístupu založené na rolích.
Important
Od 16. února 2025 mohou noví zákazníci Defender for Endpoint používat pouze jednotné řízení přístupu založené na rolích (RBAC) Microsoft Defender. Stávající zákazníci mohou nadále používat svůj současný model oprávnění. Další informace najdete v tématu Microsoft Defender unified RBAC.
Prerequisites
Splňte tyto předpoklady před přidělením uživatelského přístupu:
- Ověřte, že vaše organizace stále používá základní správu oprávnění. Pokud vaše organizace přešla na RBAC, nemůžete se vrátit k základním oprávněním.
- Nainstalujte Microsoft Graph PowerShell.
- Použijte účet přiřazený roli správce privilegované role nebo vlastní roli s požadovanými oprávněními pro správu rolí. Privilegovaný správce role je nejméně privilegovaná vestavěná role Microsoft Entra podporovaná pro tuto operaci.
- Připojte se ke službě Microsoft Graph pomocí Connect-MgGraph s delegovanými oprávněními
RoleManagement.ReadWrite.DirectoryaUser.ReadBasic.All. Pro možnosti autentizace viz Microsoft Graph PowerShell authentication commands.
Nemusíte jako lokální správce Windows spouštět PowerShell, abyste mohli přiřadit role Microsoft Entra přes Microsoft Graph.
Pochopte základní úrovně přístupu
Základní správa oprávnění poskytuje tyto úrovně přístupu:
- Plný přístup: Uživatelé se mohou přihlásit, zobrazit systémové informace, vyřešit upozornění, odesílat soubory k hluboké analýze a stáhnout onboardingový balíček. Přiřaďte roli Microsoft Entra Security Administrator pro udělení plného přístupu.
- Přístup pouze pro čtení: Uživatelé se mohou přihlásit a zobrazit upozornění a související informace. Nemohou měnit stavy upozornění, odevzdávat soubory k hluboké analýze ani provádět jiné operace měnící stav. Přiřaďte roli Microsoft Entra Security Reader pro udělení pouze čtecího přístupu.
Přiřazení uživatelského přístupu pomocí Microsoft Graph PowerShell
Přiřaďte příslušnou roli Microsoft Entra každému uživateli, který potřebuje přístup k Defender for Endpoint.
Poznámka
Následující příklady používají directoryRole API pro členství. Microsoft doporučuje jednotné API pro přiřazení rolí pro novou automatizaci.
Get-MgDirectoryRole vrací pouze aktivované role adresáře. Pokud příkaz nevrátí požadovanou roli, přiřaďte roli Microsoft Entra v administrátorském centru nebo použijte sjednocené API pro přiřazení rolí.
Přidělit plný přístup
Nahraďte secadmin@contoso.onmicrosoft.com hlavním názvem uživatele účtu, který potřebuje úplný přístup, a potom spusťte následující příkaz:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"
Přiřazení přístupu pouze pro čtení
Nahraďte reader@contoso.onmicrosoft.com hlavním názvem uživatele účtu, který má mít přístup jen pro čtení, a potom spusťte následující příkaz:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"