Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
A partir del 16 de febrero de 2025, los nuevos clientes de Microsoft Defender para punto de conexión solo podrán acceder al Control de acceso unificado basado en roles (URBAC). Los clientes existentes mantienen sus roles y permisos actuales. Para obtener más información, consulte URBAC: control de acceso unificado basado en roles (URBAC) para Microsoft Defender para punto de conexión
Con el control de acceso basado en rol (RBAC), puede crear roles y grupos en el equipo de operaciones de seguridad para conceder acceso adecuado al portal de Microsoft Defender. En función de los roles y grupos que cree, tiene un control específico sobre lo que los usuarios con acceso al portal de Microsoft Defender pueden ver y hacer.
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.
Los equipos de operaciones de seguridad distribuidas geográficamente de gran tamaño suelen adoptar un modelo basado en niveles para asignar y autorizar el acceso a los portales de seguridad. Los niveles típicos incluyen los tres niveles siguientes:
| Nivel | Descripción |
|---|---|
| Nivel 1 |
Equipo de operaciones de seguridad local/equipo de TI Este equipo suele evaluar e investigar las alertas contenidas en su geolocalización y se escala al nivel 2 en los casos en los que se requiere una corrección activa. |
| Nivel 2 |
Equipo de operaciones de seguridad regional Este equipo puede ver todos los dispositivos de su región y realizar acciones de corrección. |
| Nivel 3 |
Equipo de operaciones de seguridad global Este equipo consta de expertos en seguridad y está autorizado para ver y realizar todas las acciones desde el portal de Microsoft Defender. |
Nota:
Para los recursos de nivel 0, consulte Privileged Identity Management para que los administradores de seguridad proporcionen un control más granular de Microsoft Defender para punto de conexión y Microsoft Defender.
El RBAC de Defender for Endpoint está diseñado para admitir el modelo por niveles o basado en roles que elija y le proporciona un control granular sobre lo que pueden ver los roles, los dispositivos a los que pueden acceder y las acciones que pueden realizar. El marco de RBAC se centra en los siguientes controles:
-
Controlar quién puede realizar una acción específica
- Cree roles personalizados y controle con granularidad a qué capacidades de Defender for Endpoint pueden acceder.
-
Controlar quién puede ver información sobre grupos o grupos de dispositivos específicos
Cree grupos de dispositivos por criterios específicos, como nombres, etiquetas, dominios y otros, y, a continuación, concédales acceso de rol mediante un grupo de usuarios Microsoft Entra específico.
Nota:
La creación de grupos de dispositivos es compatible con Defender para Endpoint Plan 1 y Plan 2.
Para implementar el acceso basado en roles, debe definir roles de administrador, asignar los permisos correspondientes y asignar Microsoft Entra grupos de usuarios asignados a los roles.
Antes de empezar
Antes de usar RBAC, es importante que comprenda qué roles de Microsoft Entra pueden conceder Defender para los permisos de punto de conexión y las consecuencias de activar RBAC.
Advertencia
Antes de habilitar RBAC, es importante que tenga un rol adecuado, como el administrador de seguridad asignado en Microsoft Entra ID, y que tenga los grupos de Microsoft Entra listos para reducir el riesgo de que se bloquee el portal de Microsoft Defender.
La primera vez que inicie sesión en el portal de Microsoft Defender, se le concederá acceso completo o acceso de solo lectura. Los derechos de acceso completo se conceden a los usuarios con el rol Administrador de seguridad en Microsoft Entra ID. El acceso de solo lectura se concede a los usuarios con un rol lector de seguridad en Microsoft Entra ID.
Alguien con un rol de administrador global de Defender para punto de conexión tiene acceso sin restricciones a todos los dispositivos, independientemente de su asociación de grupos de dispositivos y de las asignaciones de grupos de usuarios Microsoft Entra.
Advertencia
Inicialmente, solo los usuarios con derechos de administrador global o administrador de seguridad de Microsoft Entra pueden crear y asignar roles en el portal de Microsoft Defender; por lo tanto, es importante tener los grupos adecuados listos en Microsoft Entra ID.
La activación del control de acceso basado en rol hace que los usuarios con permisos de solo lectura (por ejemplo, los usuarios asignados a Microsoft Entra rol lector de seguridad) pierdan el acceso hasta que se asignen a un rol.
A los usuarios con permisos de administrador se les asigna automáticamente el rol de administrador global integrado predeterminado de Defender para punto de conexión con permisos completos. Después de optar por usar RBAC, puede asignar al rol de administrador global de Defender for Endpoint a más usuarios que no sean administradores globales ni administradores de seguridad de Microsoft Entra.
Después de optar por usar RBAC, no puedes volver a los roles iniciales que tenías cuando iniciaste sesión por primera vez en el portal.
Contenido relacionado
Para obtener más información sobre RBAC y grupos de dispositivos, consulte los siguientes artículos: