Weisen Sie grundlegende Berechtigungen für den Zugriff auf das Microsoft Defender for Endpoint-Portal zu

Das grundlegende Berechtigungsmanagement gibt bestehenden Microsoft Defender for Endpoint-Kunden zwei Portalzugriffsstufen: vollen Zugriff oder Nur-Lesezugriff. Verwenden Sie Microsoft Graph PowerShell, um die Rolle des Sicherheitsadministrators für den vollen Zugriff oder die Rolle Sicherheitsleser für den Schreibzugriff zuzuweisen. Für detailliertere Berechtigungen verwenden Sie rollenbasierte Zugriffskontrolle.

Important

Ab dem 16. Februar 2025 können neue Defender for Endpoint-Kunden nur noch die Microsoft Defender einheitliche rollenbasierte Zugriffskontrolle (RBAC) verwenden. Bestehende Kunden können weiterhin ihr aktuelles Berechtigungsmodell verwenden. Weitere Informationen finden Sie unter Microsoft Defender einheitliches RBAC.

Voraussetzungen

Erfüllen Sie diese Voraussetzungen, bevor Sie Benutzerzugang zuweisen:

  • Bestätigen Sie, dass Ihre Organisation weiterhin grundlegendes Berechtigungsmanagement verwendet. Wenn deine Organisation auf RBAC umgestellt hat, kannst du nicht mehr zu den Grundberechtigungen zurückkehren.
  • Installieren Sie Microsoft Graph PowerShell.
  • Verwenden Sie ein Konto, dem die Rolle des Privilegierten Rollenadministrators zugewiesen ist, oder eine benutzerdefinierte Rolle mit den erforderlichen Rollenverwaltungsrechten. Der privilegierte Rollenadministrator ist die am wenigsten privilegierte Microsoft Entra-integrierte Rolle, die für diese Operation unterstützt wird.
  • Verbinden Sie sich mit Microsoft Graph, indem Sie Connect-MgGraph mit den delegierten RoleManagement.ReadWrite.Directory und User.ReadBasic.All Berechtigungen verwenden. Für Authentifizierungsoptionen siehe Microsoft Graph PowerShell-Authentifizierungsbefehle.

Du musst PowerShell nicht als lokaler Windows-Administrator ausführen, um Microsoft Entra-Rollen über Microsoft Graph zuzuweisen.

Verstehen Sie die grundlegenden Zugriffsstufen

Das grundlegende Berechtigungsmanagement bietet folgende Zugriffsstufen:

  • Vollzugriff: Nutzer können sich anmelden, Systeminformationen einsehen, Warnungen lösen, Dateien für tiefgehende Analysen einreichen und das Onboarding-Paket herunterladen. Weisen Sie der Rolle Microsoft Entra Security Administrator zu, um vollen Zugriff zu gewähren.
  • Nur-lese-Zugriff: Nutzer können sich anmelden und Benachrichtigungen sowie verwandte Informationen ansehen. Sie können keine Alarmzustände ändern, keine Dateien zur tiefgehenden Analyse einreichen oder andere zustandsändernde Operationen durchführen. Weisen Sie die Rolle Microsoft Entra Security Reader zu, um nur lesbaren Zugriff zu gewähren.

Zuweisen des Benutzerzugriffs mithilfe von Microsoft Graph PowerShell

Weisen Sie jedem Nutzer, der Zugriff auf Defender for Endpoint benötigt, die entsprechende Microsoft Entra-Rolle zu.

Hinweis

Die folgenden Beispiele verwenden die Mitgliedschafts-API directoryRole . Microsoft empfiehlt die einheitliche Rollenzuweisungs-API für neue Automatisierungen. Get-MgDirectoryRole gibt nur aktivierte Verzeichnisrollen zurück. Wenn der Befehl die gewünschte Rolle nicht zurückgibt, weisen Sie die Microsoft Entra-Rolle im Verwaltungszentrum zu oder verwenden Sie die einheitliche Rollenzuweisungs-API.

Zuweisen Sie vollen Zugriff

Ersetzen Sie secadmin@contoso.onmicrosoft.com durch den Benutzer-Hauptnamen des Kontos, das vollen Zugriff benötigt, und führen Sie dann folgenden Befehl aus:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"

Nur-Lesezugriff zuweisen

Ersetzen Sie reader@contoso.onmicrosoft.com durch den Benutzernamen des Kontos, das Schreibzugriff benötigt, und führen Sie dann folgenden Befehl aus:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"