Mengonfigurasi akses admin di Defender for Cloud Apps

Microsoft Defender for Cloud Apps mendukung kontrol akses berbasis peran. Artikel ini menyediakan instruksi untuk mengatur akses ke Defender for Cloud Apps untuk admin Anda. Untuk informasi selengkapnya tentang menetapkan peran administrator, lihat artikel untuk Microsoft Entra ID dan Microsoft 365.

peran Microsoft 365 dan Microsoft Entra dengan akses ke Defender for Cloud Apps

Note

  • peran Microsoft 365 dan Microsoft Entra tidak tercantum di halaman Defender for Cloud Apps Kelola akses admin. Untuk menetapkan peran dalam Microsoft 365 atau Microsoft Entra ID, buka pengaturan RBAC yang relevan untuk layanan tersebut.
  • Defender for Cloud Apps menggunakan Microsoft Entra ID untuk menentukan pengaturan batas waktu tidak aktif tingkat direktori pengguna. Jika pengguna dikonfigurasi di Microsoft Entra ID untuk tidak pernah keluar saat tidak aktif, pengaturan yang sama juga berlaku di Defender for Cloud Apps.
  • pengaktifan Defender for Cloud Apps Information Protection memerlukan ID Admin Microsoft Entra, seperti: Administrator Aplikasi atau Administrator Aplikasi Cloud. Untuk detail selengkapnya, lihat Microsoft Entra peran bawaan dan Melindungi lingkungan Microsoft 365 Anda

Note

Saat Microsoft Defender bergerak menuju platform identitas terpadu sepenuhnya, beberapa alur data Defender for Cloud Apps tetap terpisah. Defender for Cloud Apps menggunakan alur data terpisah untuk penentuan cakupan RBAC yang belum terintegrasi dengan inventaris Identitas. Korelasi yang ditentukan dalam inventaris Identitas tidak memengaruhi cakupan Defender for Cloud Apps. Untuk daftar lengkap fitur yang terpengaruh, lihat Mengaktifkan integrasi inventori Identitas.

Secara default, peran admin Microsoft 365 dan Microsoft Entra ID berikut ini memiliki akses ke Defender for Cloud Apps:

Nama peran Deskripsi
Administrator keamanan Administrator dengan akses Penuh memiliki izin penuh dalam Defender for Cloud Apps. Mereka dapat menambahkan admin, menambahkan kebijakan dan pengaturan, mengunggah log, dan melakukan tindakan tata kelola, mengakses, dan mengelola agen SIEM.
Administrator Cloud App Security Mengizinkan akses dan izin penuh di Defender for Cloud Apps. Peran ini memberikan izin penuh untuk Defender for Cloud Apps, seperti peran Administrator Global di Microsoft Entra ID. Namun, peran ini hanya berlaku untuk Defender for Cloud Apps dan tidak memberikan izin penuh pada produk keamanan Microsoft lainnya.
Administrator kepatuhan Memiliki izin baca-saja dan dapat mengelola pemberitahuan. Tidak dapat mengakses rekomendasi Keamanan untuk platform cloud. Dapat membuat dan mengubah kebijakan file, mengizinkan tindakan tata kelola file, dan melihat semua laporan bawaan di bawah Data Management.
Administrator Data Kepatuhan Memiliki izin baca-saja, dapat membuat dan mengubah kebijakan file, mengizinkan tindakan tata kelola file, dan melihat semua laporan penemuan. Tidak dapat mengakses rekomendasi Keamanan untuk platform cloud.
Operator keamanan Memiliki izin baca-saja dan dapat mengelola pemberitahuan. Admin ini dibatasi untuk melakukan tindakan berikut:
  • Membuat kebijakan atau mengedit dan mengubah kebijakan yang sudah ada
  • Melakukan tindakan tata kelola apa pun
  • Mengunggah log penemuan
  • Melarang atau menyetujui aplikasi yang tidak Microsoft
  • Mengakses dan menampilkan halaman pengaturan rentang alamat IP
  • Mengakses dan melihat halaman pengaturan sistem apa pun
  • Mengakses dan melihat pengaturan Discovery
  • Mengakses dan menampilkan halaman Konektor aplikasi
  • Mengakses dan melihat log Tata Kelola
  • Mengakses dan menampilkan halaman Kelola laporan rekam jepret
Pembaca keamanan Memiliki izin baca-saja dan dapat membuat token akses API. Admin ini dibatasi untuk melakukan tindakan berikut:
    Membuat kebijakan atau mengedit dan mengubah kebijakan yang sudah ada
  • Melakukan tindakan tata kelola apa pun
  • Mengunggah log penemuan
  • Melarang atau menyetujui aplikasi yang tidak Microsoft
  • Mengakses dan menampilkan halaman pengaturan rentang alamat IP
  • Mengakses dan melihat halaman pengaturan sistem apa pun
  • Mengakses dan melihat pengaturan Discovery
  • Mengakses dan menampilkan halaman Konektor aplikasi
  • Mengakses dan melihat log Tata Kelola
  • Mengakses dan menampilkan halaman Kelola laporan rekam jepret
Pembaca global Memiliki akses baca-saja penuh ke semua aspek Defender for Cloud Apps. Tidak dapat mengubah pengaturan apa pun atau mengambil tindakan apa pun.

*Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Menggunakan peran dengan hak istimewa paling rendah membantu meningkatkan keamanan organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.

Note

Hampir semua pengalaman tata kelola aplikasi hanya dikendalikan oleh peran Microsoft Entra ID. Satu-satunya pengecualian adalah tabel OAuthAppInfo dalam perburuan tingkat lanjut. Izin RBAC terpadu di Defender for Cloud Apps memberikan akses ke data tata kelola aplikasi dalam tabel khusus ini.

Dalam pemberitahuan terpadu dan pengalaman insiden di Defender XDR, akses ke data tata kelola aplikasi hanya dikendalikan oleh Microsoft Entra ID.

Untuk informasi selengkapnya tentang izin dalam tata kelola aplikasi, lihat Peran tata kelola aplikasi.

Peran dan izin

Hak akses Global
Admin
Keamanan
Admin
Compliance
Admin
Compliance
Data Admin
Keamanan
Operator
Keamanan
Reader
Global
Reader
PBI Admin Aplikasi Cloud
Admin keamanan
Baca peringatan
Mengelola pemberitahuan
Membaca aplikasi OAuth
Melakukan tindakan aplikasi OAuth
Mengakses aplikasi yang ditemukan, katalog aplikasi cloud, dan data penemuan cloud lainnya
Konfigurasikan konektor API
Lakukan tindakan deteksi cloud
Mengakses data file dan kebijakan file
Lakukan tindakan pada file
Mengakses log tata kelola
Lakukan tindakan pada log tata kelola
Mengakses log tata kelola penemuan terlingkup
Membaca kebijakan
Melakukan semua tindakan kebijakan
Lakukan tindakan kebijakan pada file
Jalankan tindakan kebijakan OAuth
Lihat mengelola akses admin
Mengelola admin dan privasi aktivitas

Peran admin bawaan dalam Defender for Cloud Apps

Peran admin spesifik berikut dapat dikonfigurasi di portal Microsoft Defender, di area Izin > Aplikasi Cloud > Peran:

Nama peran Deskripsi
Administrator global Memiliki akses penuh yang mirip dengan peran Administrator Global Microsoft Entra tetapi hanya untuk Defender for Cloud Apps.
Administrator kepatuhan Memberikan izin yang sama dengan peran administrator Kepatuhan Microsoft Entra tetapi hanya untuk Defender for Cloud Apps.
Pembaca keamanan Memberikan izin yang sama dengan peran pembaca keamanan Microsoft Entra tetapi hanya untuk Defender for Cloud Apps.
Operator keamanan Memberikan izin yang sama dengan peran operator keamanan Microsoft Entra tetapi hanya untuk Defender for Cloud Apps.
Admin aplikasi/instans Memiliki izin penuh atau baca-saja ke semua data di Defender for Cloud Apps yang berurusan secara eksklusif dengan aplikasi atau instans tertentu dari aplikasi yang dipilih.

Misalnya, Anda memberikan izin admin pengguna ke instans Box European Anda. Admin hanya melihat data yang berkaitan dengan instans Box Eropa, baik file, aktivitas, kebijakan, perilaku, atau pemberitahuan:
  • Halaman aktivitas - Hanya aktivitas tentang aplikasi tertentu
  • Pemberitahuan/Perilaku - Hanya berkaitan dengan aplikasi tertentu. Dalam beberapa kasus, data pemberitahuan/perilaku yang terkait dengan aplikasi lain jika data berkorelasi dengan aplikasi tertentu. Visibilitas untuk memperingatkan data yang terkait dengan aplikasi lain terbatas, dan tidak ada akses untuk menelusuri detail selengkapnya
  • Kebijakan - Dapat melihat semua kebijakan dan jika izin penuh yang ditetapkan dapat mengedit atau hanya membuat kebijakan yang berurusan secara eksklusif dengan aplikasi/instans
  • Halaman akun - Hanya akun untuk aplikasi/instans tertentu
  • Izin aplikasi - Hanya izin untuk aplikasi/instans tertentu
  • Halaman file - Hanya file dari aplikasi/instans tertentu
  • Kontrol aplikasi untuk akses bersyarat - Tidak ada izin
  • Aktivitas penemuan cloud - Tidak ada izin
  • Ekstensi keamanan - Hanya izin untuk token API dengan izin pengguna
  • Tindakan tata kelola - Hanya untuk aplikasi/instans tertentu
  • Rekomendasi keamanan untuk platform cloud - Tidak ada izin
  • Rentang IP - Tidak ada izin
Administrator grup pengguna Memiliki izin penuh atau hanya-baca untuk semua data di Defender for Cloud Apps yang secara eksklusif terkait dengan grup tertentu yang ditetapkan kepada mereka. Misalnya, jika Anda menetapkan izin admin pengguna ke grup "Jerman - semua pengguna", admin dapat melihat dan mengedit informasi di Defender for Cloud Apps hanya untuk grup pengguna tersebut. Admin grup Pengguna memiliki akses berikut:

  • Halaman aktivitas - Hanya aktivitas tentang pengguna dalam grup
  • Pemberitahuan - Hanya pemberitahuan yang berkaitan dengan pengguna dalam grup. Dalam beberapa kasus, beri tahu data yang terkait dengan pengguna lain jika data berkorelasi dengan pengguna dalam grup. Visibilitas terhadap data peringatan yang terkait dengan pengguna lain terbatas, dan tidak ada akses untuk menelusuri rincian lebih lanjut.
  • Kebijakan - Dapat melihat semua kebijakan dan jika izin penuh yang ditetapkan dapat mengedit atau hanya membuat kebijakan yang berurusan secara eksklusif dengan pengguna dalam grup
  • Halaman akun - Hanya akun untuk pengguna tertentu dalam grup
  • Izin aplikasi – Tidak ada izin
  • Halaman File – Tidak memiliki izin
  • Kontrol aplikasi untuk akses bersyarat - Tidak ada izin
  • Aktivitas penemuan cloud - Tidak ada izin
  • Ekstensi Keamanan - Izin hanya untuk token API milik pengguna dalam grup
  • Tindakan tata kelola - Hanya untuk pengguna tertentu dalam grup
  • Rekomendasi keamanan untuk platform cloud - Tidak ada izin
  • Rentang IP - Tidak ada izin


Notes:
  • Untuk menetapkan grup ke admin grup pengguna, Anda harus terlebih dahulu mengimpor grup pengguna dari aplikasi yang tersambung.
  • Anda hanya dapat menetapkan izin admin grup pengguna ke grup Microsoft Entra yang diimpor.
Administrator global Cloud Discovery Memiliki izin untuk melihat dan mengedit semua data dan pengaturan cloud discovery. Admin Global Discovery memiliki akses berikut:

  • Pengaturan: Pengaturan sistem - Hanya tampilan; Pengaturan Cloud Discovery - Menampilkan dan mengedit semua (izin anonimisasi bergantung pada apakah diizinkan selama penetapan peran)
  • Aktivitas penemuan cloud - izin penuh
  • Pemberitahuan - melihat dan mengelola hanya pemberitahuan yang terkait dengan laporan penemuan cloud yang relevan
  • Kebijakan - Dapat melihat semua kebijakan dan hanya dapat mengedit atau membuat kebijakan penemuan cloud
  • Halaman Aktivitas - Tidak memiliki izin
  • Halaman akun - Tidak ada izin
  • Izin aplikasi – Tidak ada izin
  • Halaman File – Tidak memiliki izin
  • Kontrol aplikasi untuk akses bersyarat - Tidak ada izin
  • Ekstensi keamanan - Membuat dan menghapus token API mereka sendiri
  • Tindakan tata kelola - Hanya tindakan terkait Cloud Discovery
  • Rekomendasi keamanan untuk platform cloud - Tidak ada izin
  • Rentang IP - Tidak ada izin
Admin laporan Cloud Discovery
  • Pengaturan: Pengaturan sistem - Hanya lihat; Pengaturan penemuan cloud - Lihat semua (izin anonimisasi bergantung pada apakah hal tersebut diizinkan saat penetapan peran)
  • Aktivitas penemuan komputasi awan - hanya izin baca
  • Pemberitahuan – hanya melihat pemberitahuan yang terkait dengan laporan penemuan cloud yang relevan
  • Kebijakan - Dapat melihat semua kebijakan dan hanya dapat membuat kebijakan penemuan cloud, tanpa dapat mengelola aplikasi (pemberian tag, pengesahan, dan penandaan sebagai tidak disetujui)
  • Halaman Aktivitas - Tidak memiliki izin
  • Halaman akun - Tidak ada izin
  • Izin aplikasi – Tidak ada izin
  • Halaman File – Tidak memiliki izin
  • Kontrol aplikasi untuk akses bersyarat - Tidak ada izin
  • Ekstensi keamanan - Membuat dan menghapus token API mereka sendiri
  • Tindakan tata kelola – hanya menampilkan tindakan yang terkait dengan laporan penemuan cloud yang relevan
  • Rekomendasi keamanan untuk platform cloud - Tidak ada izin
  • Rentang IP - Tidak ada izin

Penting

Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Menggunakan peran dengan hak istimewa paling rendah membantu meningkatkan keamanan organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.

Peran admin Defender for Cloud Apps bawaan hanya menyediakan izin akses ke Defender for Cloud Apps.

Membatalkan izin admin

Anda dapat menimpa izin pengguna dari Microsoft Entra ID atau Microsoft 365. Untuk melakukannya, tambahkan pengguna secara manual ke Defender for Cloud Apps dan tetapkan izin baru.

Misalnya, Stephanie adalah pembaca Keamanan di Microsoft Entra ID. Untuk memberinya akses penuh di Defender for Cloud Apps, tambahkan dia secara manual dan tetapkan akses penuh. Peran baru ini mengesampingkan izin yang sudah ada.

Anda tidak dapat menimpa peran Microsoft Entra yang sudah memberikan akses penuh (Administrator Global, Security administrator, dan Cloud App Security administrator).

Menambahkan admin tambahan

Anda dapat menambahkan admin tambahan ke Defender for Cloud Apps tanpa menambahkan pengguna ke peran administratif Microsoft Entra.

Prasyarat

  • Untuk mengakses halaman Kelola akses admin , Anda harus menjadi anggota salah satu grup berikut: Administrator Global, Administrator Keamanan, Administrator Kepatuhan, Administrator Data Kepatuhan, Operator Keamanan, Pembaca Keamanan, atau Pembaca Global.
  • Untuk mengedit halaman Kelola akses admin dan memberi pengguna lain akses ke Defender for Cloud Apps, Anda harus memiliki setidaknya peran Administrator Keamanan.

Penting

Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Menggunakan peran dengan hak istimewa paling rendah membantu meningkatkan keamanan organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.

Untuk menambahkan admin tambahan, lakukan langkah-langkah berikut:

  1. Di Portal Microsoft Defender, di menu sebelah kiri, pilih Izin.

  2. Di bawah Aplikasi Cloud, pilih Peran.

    Menu izin.

  3. Pilih +Tambahkan pengguna untuk menambahkan admin yang harus memiliki akses ke Defender for Cloud Apps. Berikan alamat email pengguna dari dalam organisasi Anda.

    Note

    Jika Anda ingin menambahkan Managed Security Service Provider (MSSP) eksternal sebagai administrator untuk Defender for Cloud Apps, pastikan Anda terlebih dahulu mengundang MSSP sebagai tamu ke organisasi Anda.

    Cuplikan layar memperlihatkan dialog tambahkan pengguna untuk menambahkan admin tambahan di Defender for Cloud Apps.

  4. Selanjutnya, pilih menu drop-down untuk mengatur jenis peran apa yang dimiliki admin. Jika Anda memilih admin aplikasi/instans, pilih aplikasi dan instans yang izinnya akan diberikan kepada admin.

    Note

    Admin akses terbatas yang mencoba mengakses halaman terbatas atau melakukan tindakan terbatas menerima kesalahan bahwa mereka tidak memiliki izin untuk mengakses halaman atau melakukan tindakan.

  5. Pilih Tambahkan admin.

Mengundang admin eksternal

Defender for Cloud Apps memungkinkan Anda mengundang admin eksternal (MSP) sebagai administrator layanan Defender for Cloud Apps organisasi (pelanggan MSSP) Anda. Untuk menambahkan MSSP, pastikan Defender for Cloud Apps diaktifkan pada tenant MSSP, lalu tambahkan MSSP sebagai pengguna kolaborasi B2B Microsoft Entra di portal Azure pelanggan MSSP. Setelah ditambahkan, MSP dapat dikonfigurasi sebagai administrator dan diberi salah satu peran yang tersedia di Defender for Cloud Apps.

Untuk menambahkan MSSP ke layanan Defender for Cloud Apps milik pelanggan MSSP

Untuk menambahkan MSSP ke layanan pelanggan MSSP Defender for Cloud Apps, selesaikan langkah-langkah berikut:

  1. Tambahkan MSP sebagai orang di luar organisasi di direktori pelanggan MSSP menggunakan langkah-langkah di bawah Tambahkan orang di luar organisasi ke direktori.
  2. Tambahkan MSSP dan tetapkan peran administrator di Defender for Cloud Apps pelanggan MSSP dengan mengikuti langkah-langkah di bawah Tambahkan admin tambahan. Berikan alamat email eksternal yang sama dengan yang digunakan saat menambahkannya sebagai tamu di direktori pelanggan MSSP.

Akses bagi MSSP ke layanan Defender for Cloud Apps milik pelanggan MSSP

Secara default, Penyedia Layanan Keamanan Terkelola (MSP) mengakses penyewa Defender for Cloud Apps mereka melalui URL berikut: https://security.microsoft.com.

MSSP, namun, perlu mengakses Portal Microsoft Defender milik pelanggan MSSP menggunakan URL khusus tenant dalam format berikut: https://security.microsoft.com/?tid=<tenant_id>.

Untuk mendapatkan ID penyewa portal pelanggan MSSP dan mengakses URL khusus penyewa, selesaikan prosedur ini:

  1. Sebagai MSSP, masuk ke Microsoft Entra ID dengan kredensial Anda.
  2. Beralih ke direktori tenant pelanggan MSSP.
  3. Pilih Microsoft Entra ID>Properti. ID penyewa pelanggan MSSP berada di bidang ID Penyewa .
  4. Akses portal pelanggan MSSP dengan mengganti <tenant_id> nilai dalam URL berikut: https://security.microsoft.com/?tid=<tenant_id>.

Pengauditan aktivitas admin

Defender for Cloud Apps memungkinkan Anda mengekspor log aktivitas masuk admin dan audit tampilan pengguna atau pemberitahuan tertentu yang dilakukan sebagai bagian dari penyelidikan.

Untuk mengekspor log, lakukan langkah-langkah berikut:

  1. Di Portal Microsoft Defender, di menu sebelah kiri, pilih Izin.

  2. Di bawah Aplikasi Cloud, pilih Peran.

  3. Di halaman Peran admin , di sudut kanan atas, pilih Ekspor aktivitas admin.

  4. Tentukan rentang waktu yang diperlukan.

  5. Pilih Ekspor.

Langkah berikutnya