Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Identity nabízí zabezpečení na základě rolí, které chrání data podle konkrétních potřeb vaší organizace v oblasti zabezpečení a dodržování předpisů. Ke správě přístupu k Defenderu for Identity doporučujeme používat skupiny rolí, oddělit povinnosti napříč týmem zabezpečení a udělit jenom takový přístup, který uživatelé potřebují ke své práci.
Jednotné řízení přístupu na základě role (RBAC)
Uživatelé, kteří už mají v Microsoft Entra ID vašeho tenanta roli Security Administrators, se také automaticky stávají správci Defenderu for Identity. Microsoft Entra správci zabezpečení nepotřebují pro přístup k Defenderu for Identity další oprávnění.
Pro ostatní uživatele povolte a použijte řízení přístupu na základě role (RBAC) v Microsoftu 365 k vytváření vlastních rolí a k podpoře více rolí Entra ID, jako je operátor zabezpečení nebo čtenář zabezpečení, ve výchozím nastavení ke správě přístupu k Defenderu for Identity.
Důležité
Od 2. března 2025 můžou noví tenanti Microsoft Defender for Identity konfigurovat oprávnění jenom prostřednictvím Microsoft Defender XDR Unified Role-Based Access Control (RBAC). Tenanti s rolemi přiřazenými nebo exportovanými před tímto datem si zachovají aktuální konfiguraci.
Při vytváření vlastních rolí se ujistěte, že používáte oprávnění uvedená v následující tabulce:
| Úroveň přístupu k Defenderu for Identity | Minimální požadovaná sjednocená oprávnění RBAC v Microsoftu 365 |
|---|---|
| Správci | - Authorization and settings/Security settings/Read - Authorization and settings/Security settings/All permissions - Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions- Security operations/Security data/Alerts (manage)- Security operations/Security data /Security data basics (Read)- Authorization and settings/Authorization/All permissions - Authorization and settings/Authorization/Read |
| Uživatelé | - Security operations/Security data /Security data basics (Read)- Authorization and settings/System settings/Read- Authorization and settings/Security settings/Read- Security operations/Security data/Alerts (manage)- microsoft.xdr/configuration/security/manage |
| Prohlížející | - Security operations/Security data /Security data basics (Read)- Authorization and settings / System settings (Read and manage) - Authorization and settings / Security setting (All permissions) |
Další informace najdete v článcích Vlastní role v řízení přístupu na základě rolí pro Microsoft Defender a Vytvoření vlastních rolí pomocí sjednoceného řízení přístupu na základě rolí v Microsoft Defenderu.
Poznámka
Informace obsažené v protokolu aktivit Defender for Cloud Apps můžou stále obsahovat data služby Defender for Identity. Tento obsah se řídí stávajícími oprávněními Defender for Cloud Apps.
Výjimka: Pokud jste v Microsoft Defender for Cloud Apps nakonfigurovali nasazení s vymezeným rozsahem pro výstrahy Microsoft Defender for Identity, tato oprávnění se nepřevedou a příslušným uživatelům portálu budete muset výslovně udělit oprávnění Operace zabezpečení \ Data zabezpečení \ Základy dat zabezpečení (čtení).
Požadovaná oprávnění pro Defender for Identity v Microsoft Defender
Následující tabulka uvádí konkrétní oprávnění vyžadovaná pro aktivity programu Defender for Identity v Microsoft Defender.
| Aktivita | Nejméně požadovaná oprávnění |
|---|---|
| Připojit Defender for Identity (vytvořit pracovní prostor) | Správce zabezpečení |
| Konfigurace nastavení Defenderu for Identity | Jedna z následujících Microsoft Entra rolí: - Správce zabezpečení - Operátor zabezpečení Nebo Následující sjednocená oprávnění RBAC: - Authorization and settings/Security settings/Read- Authorization and settings/Security settings/All permissions- Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions |
| Zobrazení nastavení Defenderu for Identity | Role Microsoft Entra: - Bezpečnostní čtečka Nebo Následující sjednocená oprávnění RBAC: - Authorization and settings/Security settings/Read - Authorization and settings/System settings/Read |
| Správa bezpečnostních výstrah a aktivit služby Defender for Identity | Jedna z následujících Microsoft Entra rolí: - Operátor zabezpečení Nebo Následující sjednocená oprávnění RBAC: - Security operations/Security data/Alerts (Manage)- Security operations/Security data /Security data basics (Read) |
|
Zobrazení posouzení zabezpečení Defenderu for Identity (nyní součástí Microsoft Secure Score) |
Oprávnění pro přístup ke službě Microsoft Secure Score A Následují sjednocená oprávnění RBAC: Security operations/Security data /Security data basics (Read) |
| Zobrazte stránku Prostředky / Identity |
Oprávnění pro přístup k Defender for Cloud Apps Nebo Jedna z rolí Microsoft Entra, které vyžaduje Microsoft Defender |
| Provádění akcí reakce v Defender for Identity |
Vlastní role definovaná s oprávněními pro odpověď (správa) Nebo Jedna z následujících Microsoft Entra rolí: - Operátor zabezpečení - SOC Identity Responder |
Skupiny zabezpečení pro Microsoft Defender for Identity
Důležité
Od 2. března už Defender for Identity nebude vytvářet skupiny zabezpečení Microsoft Entra ID. Tenanti stále můžou nakonfigurovat stejná oprávnění prostřednictvím Microsoft Defender XDR Unified Role-Based Access Control (RBAC).
Defender for Identity poskytuje následující skupiny zabezpečení, které vám pomůžou se správou přístupu k prostředkům Defenderu for Identity:
- Azure ATP (název pracovního prostoru) Administrators
- Uživatelé Azure ATP (název pracovního prostoru)
- Čtenáři Azure ATP (název pracovního prostoru)
Následující tabulka uvádí aktivity dostupné pro jednotlivé skupiny zabezpečení:
| Aktivita | správci Azure ATP (název pracovního prostoru) | Uživatelé Azure ATP (název pracovního prostoru) | Azure ATP (Workspace name) Zobrazovatelé |
|---|---|---|---|
| Změnit stav zdravotního problému | Dostupná | Není k dispozici | Není k dispozici |
| Změna stavu výstrahy zabezpečení (opětovné otevření, zavření, vyloučení, potlačení) | Dostupná | Dostupná | Není k dispozici |
| Odstranit pracovní prostor | Dostupná | Není k dispozici | Není k dispozici |
| Stáhnout sestavu | Dostupná | Dostupná | Dostupná |
| Přihlášení | Dostupná | Dostupná | Dostupná |
| Sdílení nebo export výstrah zabezpečení (prostřednictvím e-mailu, získání odkazu, podrobností o stažení) | Dostupná | Dostupná | Dostupná |
| Aktualizace konfigurace Defenderu pro identitu (aktualizace) | Dostupná | Není k dispozici | Není k dispozici |
| Aktualizujte konfiguraci Defender for Identity (značky entit, včetně citlivých i honeytokenových) | Dostupná | Dostupná | Není k dispozici |
| Aktualizace konfigurace Defenderu pro identitu (vyloučení) | Dostupná | Dostupná | Není k dispozici |
| Aktualizace konfigurace Defenderu pro identitu (jazyk) | Dostupná | Dostupná | Není k dispozici |
| Aktualizace konfigurace Defenderu pro identitu (oznámení, včetně e-mailu i syslogu) | Dostupná | Dostupná | Není k dispozici |
| Aktualizace konfigurace Defenderu pro identitu (detekce ve verzi Preview) | Dostupná | Dostupná | Není k dispozici |
| Aktualizovat konfiguraci Microsoft Defender for Identity (plánované sestavy) | Dostupná | Dostupná | Není k dispozici |
| Aktualizace konfigurace Defenderu pro identitu (zdroje dat, včetně adresářových služeb, SIEM, VPN, Defender for Endpoint) | Dostupná | Není k dispozici | Není k dispozici |
| Aktualizace konfigurace Defenderu pro identitu (správa senzorů, včetně stahování softwaru, opětovného vygenerování klíčů, konfigurace, odstranění) | Dostupná | Není k dispozici | Není k dispozici |
| Zobrazení profilů entit a výstrah zabezpečení | Dostupná | Dostupná | Dostupná |
Přidání a odebrání uživatelů
Defender for Identity používá skupiny zabezpečení Microsoft Entra jako základ pro skupiny rolí.
Skupiny rolí můžete spravovat na stránce Správa skupin na Azure Portal. Ze skupin zabezpečení je možné přidávat nebo odebírat jenom Microsoft Entra uživatele.
Vymezení rozsahu přiřazení identity
User Role-Based Access Control (URBAC) umožňuje organizacím definovat vlastní role, které omezují viditelnost na konkrétní domény služby služba Active Directory. Uživatelé přiřazení k těmto rolím s omezeným rozsahem uvidí pouze data, jako jsou výstrahy, identity a aktivity, která souvisejí s doménami služby služba Active Directory zahrnutými v přiřazení jejich role Defender XDR.
Další informace najdete v článku: Přístup s vymezeným rozsahem pro Microsoft Defender for Identity