Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Importante
À compter du 16 février 2025, les nouveaux clients de Microsoft Defender for Endpoint n’auront accès qu’au contrôle d’accès unifié basé sur les rôles (URBAC). Les clients existants conservent leurs rôles et autorisations actuels. Pour plus d’informations, consultez URBAC Unified Role-Based Access Control (URBAC) pour Microsoft Defender pour point de terminaison
À l’aide du contrôle d’accès en fonction du rôle (RBAC), vous pouvez créer des rôles et des groupes au sein de votre équipe d’opérations de sécurité pour accorder l’accès approprié au portail Microsoft Defender. En fonction des rôles et des groupes que vous créez, vous disposez d’un contrôle précis sur ce que les utilisateurs ayant accès au portail Microsoft Defender peuvent voir et faire.
Importante
Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Cela contribue à renforcer la sécurité de votre organisation. Le rôle d’administrateur général dispose de privilèges élevés. Il doit être limité aux scénarios d’urgence lorsque vous ne pouvez pas utiliser un rôle existant.
Les grandes équipes d’opérations de sécurité géodistribuives adoptent généralement un modèle basé sur les niveaux pour attribuer et autoriser l’accès aux portails de sécurité. Les niveaux classiques incluent les trois niveaux suivants :
| Niveau | Description |
|---|---|
| Niveau 1 |
Équipe des opérations de sécurité locale/équipe informatique Cette équipe trie et examine généralement les alertes contenues dans leur géolocalisation et passe au niveau 2 dans les cas où une correction active est nécessaire. |
| Niveau 2 |
Équipe des opérations de sécurité régionales Cette équipe peut voir tous les appareils de leur région et effectuer des actions de correction. |
| Niveau 3 |
Équipe des opérations de sécurité globale Cette équipe se compose d’experts en sécurité et est autorisée à voir et à effectuer toutes les actions à partir du portail Microsoft Defender. |
Remarque
Pour les ressources de niveau 0, reportez-vous à Privileged Identity Management pour les administrateurs de sécurité afin de fournir un contrôle plus précis des Microsoft Defender for Endpoint et des Microsoft Defender.
Le RBAC de Defender for Endpoint est conçu pour prendre en charge le modèle par niveau ou par rôle de votre choix et vous offre un contrôle granulaire sur les informations auxquelles les rôles ont accès, les appareils auxquels ils peuvent accéder et les actions qu’ils peuvent effectuer. L’infrastructure RBAC est centrée sur les contrôles suivants :
-
Contrôler qui peut effectuer une action spécifique
- Créez des rôles personnalisés et contrôlez, de façon granulaire, les fonctionnalités de Microsoft Defender for Endpoint auxquelles ils ont accès.
-
Contrôler qui peut voir les informations sur un ou plusieurs groupes d’appareils spécifiques
Créez des groupes d’appareils selon des critères spécifiques tels que des noms, des étiquettes, des domaines et d’autres, puis accordez-leur un accès de rôle à l’aide d’un groupe d’utilisateurs Microsoft Entra spécifique.
Remarque
La création de groupes d’appareils est prise en charge dans Defender pour point de terminaison Plan 1 et Plan 2.
Pour implémenter l’accès en fonction du rôle, vous devez définir des rôles d’administrateur, attribuer des autorisations correspondantes et affecter Microsoft Entra groupes d’utilisateurs affectés aux rôles.
Avant de commencer
Avant d’utiliser RBAC, il est important que vous compreniez quels rôles dans Microsoft Entra peuvent accorder des autorisations pour Defender for Endpoint et quelles sont les conséquences de l’activation de RBAC.
Avertissement
Avant d'activer RBAC, il est important que vous disposiez d'un rôle approprié, tel que l'administrateur de sécurité affecté dans Microsoft Entra ID, et que vos groupes de Microsoft Entra soient prêts à réduire le risque d'être verrouillé hors du portail Microsoft Defender.
Lorsque vous vous connectez pour la première fois au portail Microsoft Defender, vous bénéficiez d’un accès complet ou d’un accès en lecture seule. Des droits d’accès complets sont accordés aux utilisateurs disposant du rôle Administrateur de la sécurité dans Microsoft Entra ID. L’accès en lecture seule est accordé aux utilisateurs disposant d’un rôle Lecteur de sécurité dans Microsoft Entra ID.
Une personne disposant d’un rôle d’administrateur général Defender pour point de terminaison dispose d’un accès illimité à tous les appareils, indépendamment de son association de groupe d’appareils et des affectations de groupes d’utilisateurs Microsoft Entra.
Avertissement
Au départ, seuls les utilisateurs disposant de droits d’administrateur général ou d’administrateur de la sécurité Microsoft Entra peuvent créer et attribuer des rôles dans le portail Microsoft Defender ; par conséquent, il est important de disposer des groupes appropriés dans Microsoft Entra ID.
L’activation du contrôle d’accès en fonction du rôle entraîne la perte d’accès des utilisateurs disposant d’autorisations en lecture seule (par exemple, les utilisateurs affectés à Microsoft Entra rôle de lecteur sécurité) jusqu’à ce qu’ils soient affectés à un rôle.
Les utilisateurs disposant d’autorisations d’administrateur se voient automatiquement attribuer le rôle d’administrateur général intégré par défaut Defender pour point de terminaison avec des autorisations complètes. Après avoir choisi d’utiliser le contrôle d’accès en fonction du rôle (RBAC), vous pouvez attribuer le rôle d’administrateur général de Defender pour point de terminaison à davantage d’utilisateurs qui ne sont pas administrateurs généraux Microsoft Entra ni administrateurs de la sécurité.
Après avoir choisi d’utiliser RBAC, vous ne pouvez pas revenir aux rôles initiaux comme lorsque vous vous êtes connecté au portail pour la première fois.
Contenu connexe
Pour plus d’informations sur RBAC et les groupes d’appareils, consultez les articles suivants :