Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Ab dem 16. Februar 2025 haben neue Microsoft Defender for Endpoint Kunden nur Zugriff auf die Unified Role-Based Access Control (URBAC). Bestehende Kunden behalten ihre aktuellen Rollen und Berechtigungen. Weitere Informationen finden Sie unter URBAC Unified Role-Based Access Control (URBAC) für Microsoft Defender for Endpoint
Mithilfe der rollenbasierten Zugriffssteuerung (RBAC) können Sie Rollen und Gruppen innerhalb Ihres Sicherheitsbetriebsteams erstellen, um dem Microsoft Defender Portal angemessenen Zugriff zu gewähren. Basierend auf den Rollen und Gruppen, die Sie erstellen, haben Sie eine granulare Kontrolle darüber, was Benutzer mit Zugriff auf das Microsoft Defender-Portal sehen und tun können.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Dies trägt zur Verbesserung der Sicherheit für Ihre Organisation bei. Globaler Administrator ist eine hoch privilegierte Rolle, die auf Notfallszenarien beschränkt werden sollte, wenn Sie keine vorhandene Rolle verwenden können.
Große geografisch verteilte Sicherheitsteams verwenden in der Regel ein tierbasiertes Modell, um den Zugriff auf Sicherheitsportale zuzuweisen und zu autorisieren. Typische Ebenen umfassen die folgenden drei Ebenen:
| Tarif | Beschreibung |
|---|---|
| Ebene 1 |
Lokales Sicherheitsbetriebsteam/IT-Team Dieses Team selektiert und untersucht in der Regel Warnungen, die in seiner Geolocation enthalten sind, und eskaliert in Fällen, in denen eine aktive Korrektur erforderlich ist, auf Ebene 2. |
| Ebene 2 |
Regionales Sicherheitsbetriebsteam Dieses Team kann alle Geräte für seine Region anzeigen und Korrekturaktionen ausführen. |
| Ebene 3 |
Globales Sicherheitsbetriebsteam Dieses Team besteht aus Sicherheitsexperten und ist berechtigt, alle Aktionen aus dem Microsoft Defender-Portal anzuzeigen und auszuführen. |
Hinweis
Informationen zu Ressourcen der Ebene 0 finden Sie unter Privileged Identity Management für Sicherheitsadministratoren, um eine genauere Kontrolle über Microsoft Defender for Endpoint und Microsoft Defender bereitzustellen.
RBAC für Defender for Endpoint ist darauf ausgelegt, Ihr bevorzugtes tier- oder rollenbasiertes Modell zu unterstützen, und bietet Ihnen granulare Kontrolle darüber, was Rollen sehen können, auf welche Geräte sie zugreifen können und welche Aktionen sie ausführen können. Das RBAC-Framework zentriert sich um die folgenden Steuerelemente:
-
Steuern, wer bestimmte Maßnahmen ergreifen kann
- Erstellen Sie benutzerdefinierte Rollen, und steuern Sie granular, auf welche Funktionen in Defender for Endpoint zugegriffen werden kann.
-
Steuern, wer Informationen zu bestimmten Gerätegruppen oder -gruppen anzeigen kann
Erstellen Sie Gerätegruppen nach bestimmten Kriterien wie Namen, Tags, Domänen und anderen, und gewähren Sie ihnen dann Rollenzugriff mithilfe einer bestimmten Microsoft Entra Benutzergruppe.
Hinweis
Die Erstellung von Gerätegruppen wird in Defender für Endpunkt Plan 1 und Plan 2 unterstützt.
Zum Implementieren des rollenbasierten Zugriffs müssen Sie Administratorrollen definieren, entsprechende Berechtigungen zuweisen und Microsoft Entra Benutzergruppen zuweisen, die den Rollen zugewiesen sind.
Bevor Sie beginnen
Bevor Sie RBAC verwenden, ist es wichtig, dass Sie wissen, welche Microsoft-Entra-Rollen Berechtigungen für Defender for Endpoint erteilen können und welche Auswirkungen das Aktivieren von RBAC hat.
Warnung
Bevor Sie RBAC aktivieren, ist es wichtig, dass Sie über eine geeignete Rolle verfügen, z. B. sicherheitsadministrator, der in Microsoft Entra ID zugewiesen ist, und dass Sie ihre Microsoft Entra Gruppen bereit haben, das Risiko zu verringern, dass sie aus dem Microsoft Defender Portal gesperrt werden.
Wenn Sie sich zum ersten Mal beim Microsoft Defender-Portal anmelden, erhalten Sie entweder Vollzugriff oder schreibgeschützten Zugriff. Benutzern mit der Rolle "Sicherheitsadministrator" in Microsoft Entra ID werden Vollzugriffsrechte gewährt. Benutzer*innen mit der Rolle „Sicherheitsleseberechtigte*r“ in Microsoft Entra ID wird der schreibgeschützte Zugriff gewährt.
Eine Person mit der Rolle "Globaler Defender für Endpunktadministrator" hat uneingeschränkten Zugriff auf alle Geräte, unabhängig von ihrer Gerätegruppenzuordnung und den Microsoft Entra Benutzergruppenzuweisungen.
Warnung
Zunächst können nur Personen mit Microsoft Entra Berechtigungen für globale Administratoren oder Sicherheitsadministratoren Rollen im Microsoft Defender-Portal erstellen und zuweisen. Daher ist es wichtig, dass die richtigen Gruppen in Microsoft Entra ID bereit sind.
Das Aktivieren der rollenbasierten Zugriffssteuerung führt dazu, dass Benutzer mit Nur-Lese-Berechtigungen (z. B. Benutzer, denen die Microsoft Entra-Rolle „Sicherheitsleseberechtigter“ zugewiesen ist) den Zugriff verlieren, bis ihnen eine Rolle zugewiesen wird.
Benutzern mit Administratorberechtigungen wird automatisch die standardmäßige integrierte Rolle "Globaler Defender für Endpunktadministrator" mit vollständigen Berechtigungen zugewiesen. Nachdem Sie sich für die Verwendung von RBAC angemeldet haben, können Sie der Rolle "Globaler Defender für Endpunktadministrator" weitere Benutzer zuweisen, die nicht Microsoft Entra globale Administratoren oder Sicherheitsadministratoren sind.
Nachdem Sie sich für die Verwendung von RBAC angemeldet haben, können Sie nicht mehr zu den anfänglichen Rollen rückgängig machen, als Sie sich zum ersten Mal beim Portal angemeldet haben.
Verwandte Inhalte
Weitere Informationen zu RBAC- und Gerätegruppen finden Sie in den folgenden Artikeln: