Peran dan izin pengguna

Microsoft Defender untuk Cloud menggunakan kontrol akses berbasis peran Azure (Azure Role-Based Access Control) untuk menyediakan peran bawaan. Tetapkan peran ini kepada pengguna, grup, dan layanan di Azure untuk memberi mereka akses ke sumber daya sesuai dengan akses yang ditentukan peran.

Defender untuk Cloud menilai konfigurasi sumber daya dan mengidentifikasi masalah dan kerentanan keamanan. Di Defender untuk Cloud, lihat informasi sumber daya saat diberi salah satu peran ini untuk langganan atau grup sumber daya: Pemilik, Kontributor, atau Pembaca.

Selain peran bawaan, ada dua peran khusus untuk Defender untuk Cloud:

  • Pembaca Keamanan: Pengguna dalam peran ini memiliki akses baca-saja ke Defender untuk Cloud. Pengguna dapat melihat rekomendasi, pemberitahuan, kebijakan keamanan, dan status keamanan tetapi tidak dapat membuat perubahan.
  • Admin Keamanan: Pengguna dalam peran ini memiliki akses yang sama dengan Pembaca Keamanan dan juga dapat memperbarui kebijakan keamanan dan menutup pemberitahuan dan rekomendasi.

Tetapkan peran paling tidak permisif yang diperlukan pengguna untuk menyelesaikan tugas mereka.

Misalnya, tetapkan peran Pembaca kepada pengguna yang hanya perlu melihat informasi kesehatan keamanan sumber daya tanpa mengambil tindakan apa pun. Pengguna dengan peran Pembaca tidak dapat menerapkan rekomendasi atau mengedit kebijakan.

Peran dan tindakan yang diperbolehkan

Tabel berikut menampilkan peran dan tindakan yang diizinkan di Defender untuk Cloud.

Action Pembaca Keamanan /
Pembaca
Admin Keamanan Kontributor / Pemilik Contributor Pemilik
(Tingkat grup sumber daya) (Tingkat Langganan) (Tingkat Langganan)
Menambahkan/menetapkan inisiatif (termasuk standar kepatuhan terhadap peraturan) - - -
Mengedit kebijakan keamanan - - -
Aktifkan / nonaktifkan paket Microsoft Defender - -
Mematikan pemberitahuan - -
Menerapkan rekomendasi keamanan untuk sumber daya
(Gunakan Perbaikan)
- -
Melihat pemberitahuan dan rekomendasi
Mengecualikan rekomendasi keamanan - - -
Mengonfigurasi pemberitahuan email -
Melihat masalah GitHub dan informasi terkaitnya
Hasilkan masalah GitHub + tetapkan ke "pemilik" -

Note

Meskipun tiga peran yang disebutkan cukup untuk mengaktifkan dan menonaktifkan paket Defender untuk Cloud, peran Pemilik diperlukan untuk mengaktifkan semua kemampuan paket.

Peran spesifik yang diperlukan untuk menyebarkan komponen pemantauan tergantung pada ekstensi yang Anda sebarkan. Pelajari selengkapnya tentang komponen pemantauan.

Peran yang digunakan untuk mengonfigurasi agen dan ekstensi secara otomatis

Untuk memungkinkan peran Admin Keamanan mengonfigurasi agen dan ekstensi yang digunakan dalam paket Defender untuk Cloud secara otomatis, Defender untuk Cloud menggunakan remediasi kebijakan yang mirip dengan Azure Policy. Untuk menggunakan remediasi, Defender untuk Cloud perlu membuat perwakilan layanan, juga disebut identitas terkelola, yang menetapkan peran di tingkat langganan. Misalnya, prinsipal layanan untuk paket Defender for Containers adalah:

Service Principal Peran
Penyediaan profil keamanan Azure Kubernetes Service (AKS) oleh Defender for Containers Kontributor Ekstensi Kubernetes
Contributor
Kontributor Azure Kubernetes Service
Kontributor untuk Analisis Log
Defender untuk Kontainer yang menyediakan Kubernetes dengan dukungan Arc Kontributor Azure Kubernetes Service
Kontributor Ekstensi Kubernetes
Contributor
Kontributor untuk Analisis Log
Defender untuk Kontainer yang menyediakan Azure Policy untuk Kubernetes Kontributor Ekstensi Kubernetes
Contributor
Kontributor Azure Kubernetes Service
Ekstensi kebijakan penyediaan Defender for Containers untuk Kubernetes berkemampuan Arc Kontributor Azure Kubernetes Service
Kontributor Ekstensi Kubernetes
Contributor

Izin di AWS

Saat Anda melakukan onboarding konektor Amazon Web Services (AWS), Defender untuk Cloud membuat peran dan menetapkan izin di akun AWS Anda. Tabel berikut menunjukkan peran dan izin yang ditetapkan oleh setiap paket di akun AWS Anda.

paket Defender untuk Cloud Peran dibuat Izin yang ditetapkan pada akun AWS
Defender Cloud Security Posture Management (CSPM) CspmMonitorAws Untuk menemukan izin sumber daya AWS, baca semua sumber daya kecuali:
penagihan terkonsolidasi
freetier:
Faktur:
Pembayaran:
Penagihan:
pajak:
cur:
Defender CSPM

Defender untuk Server
DefenderForCloud-AgentlessScanner Untuk membuat dan membersihkan snapshot disk (berdasarkan tag) "CreatedBy": "Microsoft Defender untuk Cloud" Izin:
ec2:DeleteSnapshot ec2:ModifySnapshotAttribute
ec2:DeleteTags
ec2:CreateTags
ec2:CreateSnapshots
ec2:CopySnapshot
ec2:CreateSnapshot
ec2:DescribeSnapshots
ec2:DescribeInstanceStatus
Izin untuk membuat EncryptionKeyCreation kms:CreateKey
kms:ListKeys
Izin untuk EncryptionKeyManagement kms:TagResource
kms:GetKeyRotationStatus
kms:PutKeyPolicy
kms:GetKeyPolicy
kms:CreateAlias
kms:TagResource
kms:ListResourceTags
kms:GenerateDataKeyWithoutPlaintext
kms:DescribeKey
kms:RetireGrant
kms:CreateGrant
kms:ReEncryptFrom
Defender CSPM

Defender untuk Penyimpanan
Penemuan Data Sensitif Izin untuk menemukan wadah S3 di akun AWS, izin bagi pemindai Defender untuk Cloud untuk mengakses data di wadah S3
Baca S3 saja

Dekripsi KMS
kms:Decrypt
CIEM DefenderForCloud-Ciem
DefenderForCloud-OidcCiem
Izin Akses untuk Ciem Discovery
sts:AssumeRole
sts:AssumeRoleWithSAML
sts:GetAccessKeyInfo
sts:GetCallerIdentity
sts:GetFederationToken
sts:GetServiceBearerToken
sts:GetSessionToken
sts:TagSession
Defender untuk Server DefenderForCloud-DefenderForServers Izin untuk mengonfigurasi Akses Jaringan JIT:
ec2:RevokeSecurityGroupIngress
ec2:AuthorizeSecurityGroupIngress
ec2:DescribeInstances
ec2:DescribeSecurityGroupRules
ec2:DescribeVpcs
ec2:CreateSecurityGroup
ec2:DeleteSecurityGroup
ec2:ModifyNetworkInterfaceAttribute
ec2:ModifySecurityGroupRules
ec2:ModifyInstanceAttribute
ec2:DescribeSubnets
ec2:DescribeSecurityGroups
Defender untuk Kontainer Lihat Izin AWS Defender for Containers
Defender untuk Server DefenderForCloud-ArcAutoProvisioning Izin untuk menginstal Azure Arc pada semua instans EC2 menggunakan SSM
ssm:CancelCommand
ssm:DescribeInstanceInformation
ssm:GetCommandInvocation
ssm:UpdateServiceSetting
ssm:GetServiceSetting
ssm:GetAutomationExecution
ec2:DescribeIamInstanceProfileAssociations
ec2:DisassociateIamInstanceProfile
ec2:DescribeInstances
ssm:StartAutomationExecution
iam:GetInstanceProfile
iam:ListInstanceProfilesForRole
ssm:GetAutomationExecution
ec2:DescribeIamInstanceProfileAssociations
ec2:DisassociateIamInstanceProfile
ec2:DescribeInstances
ssm:StartAutomationExecution
iam:GetInstanceProfile
iam:ListInstanceProfilesForRole
Defender CSPM DefenderForCloud-DataSecurityPostureDB Izin untuk Menemukan instans RDS di akun AWS, membuat rekam jepret instans RDS,
- Mencantumkan semua DB/kluster RDS
- Mencantumkan semua rekam jepret DB/Kluster
- Salin semua snapshot DB/cluster
- Menghapus/memperbarui rekam jepret DB/kluster dengan awalan defenderfordatabases
- Mencantumkan semua kunci KMS
- Gunakan semua kunci KMS hanya untuk RDS pada akun sumber
- Mencantumkan kunci KMS dengan awalan tag DefenderForDatabases
- Membuat alias untuk kunci KMS

Izin yang diperlukan untuk menemukan instans RDS
rds:DescribeDBInstances
rds:DescribeDBClusters
rds:DescribeDBClusterSnapshots
rds:DescribeDBSnapshots
rds:CopyDBSnapshot
rds:CopyDBClusterSnapshot
rds:DeleteDBSnapshot
rds:DeleteDBClusterSnapshot
rds:ModifyDBSnapshotAttribute
rds:ModifyDBClusterSnapshotAttribute rds:DescribeDBClusterParameters
rds:DescribeDBParameters
rds:DescribeOptionGroups
kms:CreateGrant
kms:ListAliases
kms:MembuatKunci
kms:TagResource
kms:ListGrants
kms:DescribeKey
kms:PutKeyPolicy
kms:Enkripsi
kms:CreateGrant
kms:EnableKey
kms:CancelKeyDeletion
kms:DisableKey
kms:ScheduleKeyDeletion
kms:UpdateAlias
kms:UpdateKeyDescription

Izin akses di GCP

Saat Anda melakukan onboarding konektor Google Cloud Platforms (GCP), Defender untuk Cloud membuat peran dan menetapkan izin pada proyek GCP Anda. Tabel berikut ini memperlihatkan peran dan izin yang ditetapkan oleh setiap paket pada proyek GCP Anda.

paket Defender untuk Cloud Peran dibuat Izin yang ditetapkan pada akun AWS
Defender CSPM MDCspmCustomRole Izin ini memungkinkan peran CSPM untuk menemukan dan memindai sumber daya dalam organisasi:

Memungkinkan peran untuk melihat organisasi, proyek, dan folder:
resourcemanager.folders.get
resourcemanager.folders.list resourcemanager.folders.getIamPolicy
resourcemanager.organizations.get
resourcemanager.organizations.getIamPolicy
storage.buckets.getIamPolicy

Memungkinkan proses provisi otomatis proyek baru dan penghapusan proyek yang dihapus:
resourcemanager.projects.get
resourcemanager.projects.list

Memungkinkan peran untuk mengaktifkan layanan Google Cloud yang digunakan untuk penemuan sumber daya:
mengaktifkan.serviceusage.layanan

Digunakan untuk membuat dan mencantumkan peran IAM:
iam.roles.create
iam.roles.list

Memungkinkan peran untuk bertindak sebagai akun layanan dan mendapatkan izin ke sumber daya:
iam.serviceAccounts.actAs

Memungkinkan peran untuk melihat detail proyek dan mengatur metadata instans umum:
compute.projects.get
compute.projects.setCommonInstanceMetadata

Digunakan untuk menemukan dan memindai sumber daya platform AI dalam organisasi:
aiplatform.batchPredictionJobs.list
aiplatform.customJobs.list
aiplatform.datasets.list
aiplatform.datasets.get
aiplatform.endpoints.getIamPolicy
aiplatform.endpoints.list
aiplatform.indexEndpoints.list
aiplatform.indexes.list
aiplatform.models.list
aiplatform.models.get
aiplatform.pipelineJobs.list
aiplatform.schedules.list
aiplatform.tuningJobs.list
discoveryengine.dataStores.list
discoveryengine.documents.list
discoveryengine.engines.list
notebooks.instances.list
Defender untuk Server Microsoft Defender for Servers
azure-arc-for-servers-onboard
Akses baca-saja untuk mendapatkan dan mencantumkan sumber daya Mesin Komputasi:
compute.viewer
iam.serviceAccountTokenCreator
osconfig.osPolicyAssignmentAdmin
osconfig.osPolicyAssignmentReportViewer
Defender untuk Basis Data defender-for-databases-arc-ap Izin ke Defender untuk provisi otomatis ARC database
compute.viewer
iam.workloadIdentityUser
iam.serviceAccountTokenCreator
osconfig.osPolicyAssignmentAdmin
osconfig.osPolicyAssignmentReportViewer
Defender CSPM

Defender untuk Penyimpanan
postur keamanan data penyimpanan Izin bagi pemindai Defender untuk Cloud untuk menemukan wadah penyimpanan GCP, untuk mengakses data di wadah penyimpanan GCP
storage.objects.list
storage.objects.get
storage.buckets.get
Defender CSPM

Defender untuk Penyimpanan
postur-keamanan-data-penyimpanan Izin bagi pemindai Defender untuk Cloud untuk menemukan wadah penyimpanan GCP, untuk mengakses data di wadah penyimpanan GCP
storage.objects.list
storage.objects.get
storage.buckets.get
Defender CSPM Microsoft Defender CIEM Izin untuk mendapatkan detail tentang sumber daya organisasi.
resourcemanager.folders.getIamPolicy
resourcemanager.folders.list
resourcemanager.organizations.get
resourcemanager.organizations.getIamPolicy
storage.buckets.getIamPolicy
Defender CSPM

Defender untuk Server
MDCAgentlessScanningRole Izin untuk pemindaian disk tanpa agen:
compute.disks.createSnapshot
compute.instances.get
Defender CSPM

Defender untuk Server
cloudkms.cryptoKeyEncrypterDecrypter Izin untuk peran GCP KMS yang ada diberikan guna mendukung pemindaian disk yang dienkripsi dengan CMEK
Defender untuk Kontainer Lihat Izin GCP Defender untuk Kontainer

Langkah berikutnya

Artikel ini menjelaskan cara Defender untuk Cloud menggunakan Kontrol Akses Berbasis Peran Azure untuk menetapkan izin kepada pengguna dan mengidentifikasi tindakan yang diizinkan untuk setiap peran. Sekarang, setelah Anda familier dengan penetapan peran yang diperlukan untuk memantau status keamanan langganan Anda, mengedit kebijakan keamanan, dan menerapkan rekomendasi, pelajari cara: