Skupiny rolí Microsoft Defender for Identity

Microsoft Defender for Identity nabízí zabezpečení na základě rolí, které chrání data podle konkrétních potřeb vaší organizace v oblasti zabezpečení a dodržování předpisů. Ke správě přístupu k Defenderu for Identity doporučujeme používat skupiny rolí, oddělit povinnosti napříč týmem zabezpečení a udělit jenom takový přístup, který uživatelé potřebují ke své práci.

Jednotné řízení přístupu na základě role (RBAC)

Uživatelé, kteří už mají v Microsoft Entra ID vašeho tenanta roli Security Administrators, se také automaticky stávají správci Defenderu for Identity. Microsoft Entra správci zabezpečení nepotřebují pro přístup k Defenderu for Identity další oprávnění.

Pro ostatní uživatele povolte a použijte řízení přístupu na základě role (RBAC) v Microsoftu 365 k vytváření vlastních rolí a k podpoře více rolí Entra ID, jako je operátor zabezpečení nebo čtenář zabezpečení, ve výchozím nastavení ke správě přístupu k Defenderu for Identity.

Důležité

Od 2. března 2025 můžou noví tenanti Microsoft Defender for Identity konfigurovat oprávnění jenom prostřednictvím Microsoft Defender XDR Unified Role-Based Access Control (RBAC). Tenanti s rolemi přiřazenými nebo exportovanými před tímto datem si zachovají aktuální konfiguraci.

Při vytváření vlastních rolí se ujistěte, že používáte oprávnění uvedená v následující tabulce:

Úroveň přístupu k Defenderu for Identity Minimální požadovaná sjednocená oprávnění RBAC v Microsoftu 365
Správci - Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
- Security operations/Security data/Alerts (manage)
-Security operations/Security data /Security data basics (Read)
- Authorization and settings/Authorization/All permissions
- Authorization and settings/Authorization/Read
Uživatelé - Security operations/Security data /Security data basics (Read)
- Authorization and settings/System settings/Read
- Authorization and settings/Security settings/Read
- Security operations/Security data/Alerts (manage)
- microsoft.xdr/configuration/security/manage
Prohlížející - Security operations/Security data /Security data basics (Read)
- Authorization and settings / System settings (Read and manage)
- Authorization and settings / Security setting (All permissions)

Další informace najdete v článcích Vlastní role v řízení přístupu na základě rolí pro Microsoft Defender a Vytvoření vlastních rolí pomocí sjednoceného řízení přístupu na základě rolí v Microsoft Defenderu.

Poznámka

Informace obsažené v protokolu aktivit Defender for Cloud Apps můžou stále obsahovat data služby Defender for Identity. Tento obsah se řídí stávajícími oprávněními Defender for Cloud Apps.

Výjimka: Pokud jste v Microsoft Defender for Cloud Apps nakonfigurovali nasazení s vymezeným rozsahem pro výstrahy Microsoft Defender for Identity, tato oprávnění se nepřevedou a příslušným uživatelům portálu budete muset výslovně udělit oprávnění Operace zabezpečení \ Data zabezpečení \ Základy dat zabezpečení (čtení).

Požadovaná oprávnění pro Defender for Identity v Microsoft Defender

Následující tabulka uvádí konkrétní oprávnění vyžadovaná pro aktivity programu Defender for Identity v Microsoft Defender.

Aktivita Nejméně požadovaná oprávnění
Připojit Defender for Identity (vytvořit pracovní prostor) Správce zabezpečení
Konfigurace nastavení Defenderu for Identity Jedna z následujících Microsoft Entra rolí:
- Správce zabezpečení
- Operátor zabezpečení
Nebo
Následující sjednocená oprávnění RBAC:
- Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
Zobrazení nastavení Defenderu for Identity Role Microsoft Entra:
- Bezpečnostní čtečka
Nebo
Následující sjednocená oprávnění RBAC:
- Authorization and settings/Security settings/Read
- Authorization and settings/System settings/Read
Správa bezpečnostních výstrah a aktivit služby Defender for Identity Jedna z následujících Microsoft Entra rolí:
- Operátor zabezpečení
Nebo
Následující sjednocená oprávnění RBAC:
- Security operations/Security data/Alerts (Manage)
- Security operations/Security data /Security data basics (Read)
Zobrazení posouzení zabezpečení Defenderu for Identity
(nyní součástí Microsoft Secure Score)
Oprávnění pro přístup ke službě Microsoft Secure Score
A
Následují sjednocená oprávnění RBAC: Security operations/Security data /Security data basics (Read)
Zobrazte stránku Prostředky / Identity Oprávnění pro přístup k Defender for Cloud Apps
Nebo
Jedna z rolí Microsoft Entra, které vyžaduje Microsoft Defender
Provádění akcí reakce v Defender for Identity Vlastní role definovaná s oprávněními pro odpověď (správa)
Nebo
Jedna z následujících Microsoft Entra rolí:
- Operátor zabezpečení
- SOC Identity Responder

Skupiny zabezpečení pro Microsoft Defender for Identity

Důležité

Od 2. března už Defender for Identity nebude vytvářet skupiny zabezpečení Microsoft Entra ID. Tenanti stále můžou nakonfigurovat stejná oprávnění prostřednictvím Microsoft Defender XDR Unified Role-Based Access Control (RBAC).

Defender for Identity poskytuje následující skupiny zabezpečení, které vám pomůžou se správou přístupu k prostředkům Defenderu for Identity:

  • Azure ATP (název pracovního prostoru) Administrators
  • Uživatelé Azure ATP (název pracovního prostoru)
  • Čtenáři Azure ATP (název pracovního prostoru)

Následující tabulka uvádí aktivity dostupné pro jednotlivé skupiny zabezpečení:

Aktivita správci Azure ATP (název pracovního prostoru) Uživatelé Azure ATP (název pracovního prostoru) Azure ATP (Workspace name) Zobrazovatelé
Změnit stav zdravotního problému Dostupná Není k dispozici Není k dispozici
Změna stavu výstrahy zabezpečení (opětovné otevření, zavření, vyloučení, potlačení) Dostupná Dostupná Není k dispozici
Odstranit pracovní prostor Dostupná Není k dispozici Není k dispozici
Stáhnout sestavu Dostupná Dostupná Dostupná
Přihlášení Dostupná Dostupná Dostupná
Sdílení nebo export výstrah zabezpečení (prostřednictvím e-mailu, získání odkazu, podrobností o stažení) Dostupná Dostupná Dostupná
Aktualizace konfigurace Defenderu pro identitu (aktualizace) Dostupná Není k dispozici Není k dispozici
Aktualizujte konfiguraci Defender for Identity (značky entit, včetně citlivých i honeytokenových) Dostupná Dostupná Není k dispozici
Aktualizace konfigurace Defenderu pro identitu (vyloučení) Dostupná Dostupná Není k dispozici
Aktualizace konfigurace Defenderu pro identitu (jazyk) Dostupná Dostupná Není k dispozici
Aktualizace konfigurace Defenderu pro identitu (oznámení, včetně e-mailu i syslogu) Dostupná Dostupná Není k dispozici
Aktualizace konfigurace Defenderu pro identitu (detekce ve verzi Preview) Dostupná Dostupná Není k dispozici
Aktualizovat konfiguraci Microsoft Defender for Identity (plánované sestavy) Dostupná Dostupná Není k dispozici
Aktualizace konfigurace Defenderu pro identitu (zdroje dat, včetně adresářových služeb, SIEM, VPN, Defender for Endpoint) Dostupná Není k dispozici Není k dispozici
Aktualizace konfigurace Defenderu pro identitu (správa senzorů, včetně stahování softwaru, opětovného vygenerování klíčů, konfigurace, odstranění) Dostupná Není k dispozici Není k dispozici
Zobrazení profilů entit a výstrah zabezpečení Dostupná Dostupná Dostupná

Přidání a odebrání uživatelů

Defender for Identity používá skupiny zabezpečení Microsoft Entra jako základ pro skupiny rolí.

Skupiny rolí můžete spravovat na stránce Správa skupin na Azure Portal. Ze skupin zabezpečení je možné přidávat nebo odebírat jenom Microsoft Entra uživatele.

Vymezení rozsahu přiřazení identity

User Role-Based Access Control (URBAC) umožňuje organizacím definovat vlastní role, které omezují viditelnost na konkrétní domény služby služba Active Directory. Uživatelé přiřazení k těmto rolím s omezeným rozsahem uvidí pouze data, jako jsou výstrahy, identity a aktivity, která souvisejí s doménami služby služba Active Directory zahrnutými v přiřazení jejich role Defender XDR.

Další informace najdete v článku: Přístup s vymezeným rozsahem pro Microsoft Defender for Identity

Další krok