Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Defender for Cloud Apps mendukung kontrol akses berbasis peran. Artikel ini menyediakan instruksi untuk mengatur akses ke Defender for Cloud Apps untuk admin Anda. Untuk informasi selengkapnya tentang menetapkan peran administrator, lihat artikel untuk Microsoft Entra ID dan Microsoft 365.
peran Microsoft 365 dan Microsoft Entra dengan akses ke Defender for Cloud Apps
Note
- peran Microsoft 365 dan Microsoft Entra tidak tercantum di halaman Defender for Cloud Apps Kelola akses admin. Untuk menetapkan peran dalam Microsoft 365 atau Microsoft Entra ID, buka pengaturan RBAC yang relevan untuk layanan tersebut.
- Defender for Cloud Apps menggunakan Microsoft Entra ID untuk menentukan pengaturan batas waktu tidak aktif tingkat direktori pengguna. Jika pengguna dikonfigurasi di Microsoft Entra ID untuk tidak pernah keluar saat tidak aktif, pengaturan yang sama juga berlaku di Defender for Cloud Apps.
- pengaktifan Defender for Cloud Apps Information Protection memerlukan ID Admin Microsoft Entra, seperti: Administrator Aplikasi atau Administrator Aplikasi Cloud. Untuk detail selengkapnya, lihat Microsoft Entra peran bawaan dan Melindungi lingkungan Microsoft 365 Anda
Note
Saat Microsoft Defender bergerak menuju platform identitas terpadu sepenuhnya, beberapa alur data Defender for Cloud Apps tetap terpisah. Defender for Cloud Apps menggunakan alur data terpisah untuk penentuan cakupan RBAC yang belum terintegrasi dengan inventaris Identitas. Korelasi yang ditentukan dalam inventaris Identitas tidak memengaruhi cakupan Defender for Cloud Apps. Untuk daftar lengkap fitur yang terpengaruh, lihat Mengaktifkan integrasi inventori Identitas.
Secara default, peran admin Microsoft 365 dan Microsoft Entra ID berikut ini memiliki akses ke Defender for Cloud Apps:
| Nama peran | Deskripsi |
|---|---|
| Administrator keamanan | Administrator dengan akses Penuh memiliki izin penuh dalam Defender for Cloud Apps. Mereka dapat menambahkan admin, menambahkan kebijakan dan pengaturan, mengunggah log, dan melakukan tindakan tata kelola, mengakses, dan mengelola agen SIEM. |
| Administrator Cloud App Security | Mengizinkan akses dan izin penuh di Defender for Cloud Apps. Peran ini memberikan izin penuh untuk Defender for Cloud Apps, seperti peran Administrator Global di Microsoft Entra ID. Namun, peran ini hanya berlaku untuk Defender for Cloud Apps dan tidak memberikan izin penuh pada produk keamanan Microsoft lainnya. |
| Administrator kepatuhan | Memiliki izin baca-saja dan dapat mengelola pemberitahuan. Tidak dapat mengakses rekomendasi Keamanan untuk platform cloud. Dapat membuat dan mengubah kebijakan file, mengizinkan tindakan tata kelola file, dan melihat semua laporan bawaan di bawah Data Management. |
| Administrator Data Kepatuhan | Memiliki izin baca-saja, dapat membuat dan mengubah kebijakan file, mengizinkan tindakan tata kelola file, dan melihat semua laporan penemuan. Tidak dapat mengakses rekomendasi Keamanan untuk platform cloud. |
| Operator keamanan | Memiliki izin baca-saja dan dapat mengelola pemberitahuan. Admin ini dibatasi untuk melakukan tindakan berikut:
|
| Pembaca keamanan | Memiliki izin baca-saja dan dapat membuat token akses API. Admin ini dibatasi untuk melakukan tindakan berikut:
|
| Pembaca global | Memiliki akses baca-saja penuh ke semua aspek Defender for Cloud Apps. Tidak dapat mengubah pengaturan apa pun atau mengambil tindakan apa pun. |
*Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Menggunakan peran dengan hak istimewa paling rendah membantu meningkatkan keamanan organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.
Note
Hampir semua pengalaman tata kelola aplikasi hanya dikendalikan oleh peran Microsoft Entra ID. Satu-satunya pengecualian adalah tabel OAuthAppInfo dalam perburuan tingkat lanjut. Izin RBAC terpadu di Defender for Cloud Apps memberikan akses ke data tata kelola aplikasi dalam tabel khusus ini.
Dalam pemberitahuan terpadu dan pengalaman insiden di Defender XDR, akses ke data tata kelola aplikasi hanya dikendalikan oleh Microsoft Entra ID.
Untuk informasi selengkapnya tentang izin dalam tata kelola aplikasi, lihat Peran tata kelola aplikasi.
Peran dan izin
| Hak akses | Global Admin |
Keamanan Admin |
Compliance Admin |
Compliance Data Admin |
Keamanan Operator |
Keamanan Reader |
Global Reader |
PBI Admin | Aplikasi Cloud Admin keamanan |
|---|---|---|---|---|---|---|---|---|---|
| Baca peringatan | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Mengelola pemberitahuan | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ||
| Membaca aplikasi OAuth | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Melakukan tindakan aplikasi OAuth | ✔ | ✔ | ✔ | ✔ | |||||
| Mengakses aplikasi yang ditemukan, katalog aplikasi cloud, dan data penemuan cloud lainnya | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Konfigurasikan konektor API | ✔ | ✔ | ✔ | ✔ | |||||
| Lakukan tindakan deteksi cloud | ✔ | ✔ | ✔ | ||||||
| Mengakses data file dan kebijakan file | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Lakukan tindakan pada file | ✔ | ✔ | ✔ | ✔ | |||||
| Mengakses log tata kelola | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Lakukan tindakan pada log tata kelola | ✔ | ✔ | ✔ | ✔ | |||||
| Mengakses log tata kelola penemuan terlingkup | ✔ | ✔ | ✔ | ||||||
| Membaca kebijakan | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Melakukan semua tindakan kebijakan | ✔ | ✔ | ✔ | ✔ | |||||
| Lakukan tindakan kebijakan pada file | ✔ | ✔ | ✔ | ✔ | ✔ | ||||
| Jalankan tindakan kebijakan OAuth | ✔ | ✔ | ✔ | ✔ | |||||
| Lihat mengelola akses admin | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Mengelola admin dan privasi aktivitas | ✔ | ✔ | ✔ |
Peran admin bawaan dalam Defender for Cloud Apps
Peran admin spesifik berikut dapat dikonfigurasi di portal Microsoft Defender, di area Izin > Aplikasi Cloud > Peran:
| Nama peran | Deskripsi |
|---|---|
| Administrator global | Memiliki akses penuh yang mirip dengan peran Administrator Global Microsoft Entra tetapi hanya untuk Defender for Cloud Apps. |
| Administrator kepatuhan | Memberikan izin yang sama dengan peran administrator Kepatuhan Microsoft Entra tetapi hanya untuk Defender for Cloud Apps. |
| Pembaca keamanan | Memberikan izin yang sama dengan peran pembaca keamanan Microsoft Entra tetapi hanya untuk Defender for Cloud Apps. |
| Operator keamanan | Memberikan izin yang sama dengan peran operator keamanan Microsoft Entra tetapi hanya untuk Defender for Cloud Apps. |
| Admin aplikasi/instans | Memiliki izin penuh atau baca-saja ke semua data di Defender for Cloud Apps yang berurusan secara eksklusif dengan aplikasi atau instans tertentu dari aplikasi yang dipilih. Misalnya, Anda memberikan izin admin pengguna ke instans Box European Anda. Admin hanya melihat data yang berkaitan dengan instans Box Eropa, baik file, aktivitas, kebijakan, perilaku, atau pemberitahuan:
|
| Administrator grup pengguna | Memiliki izin penuh atau hanya-baca untuk semua data di Defender for Cloud Apps yang secara eksklusif terkait dengan grup tertentu yang ditetapkan kepada mereka. Misalnya, jika Anda menetapkan izin admin pengguna ke grup "Jerman - semua pengguna", admin dapat melihat dan mengedit informasi di Defender for Cloud Apps hanya untuk grup pengguna tersebut. Admin grup Pengguna memiliki akses berikut:
Notes:
|
| Administrator global Cloud Discovery | Memiliki izin untuk melihat dan mengedit semua data dan pengaturan cloud discovery. Admin Global Discovery memiliki akses berikut:
|
| Admin laporan Cloud Discovery |
|
Penting
Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Menggunakan peran dengan hak istimewa paling rendah membantu meningkatkan keamanan organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.
Peran admin Defender for Cloud Apps bawaan hanya menyediakan izin akses ke Defender for Cloud Apps.
Membatalkan izin admin
Anda dapat menimpa izin pengguna dari Microsoft Entra ID atau Microsoft 365. Untuk melakukannya, tambahkan pengguna secara manual ke Defender for Cloud Apps dan tetapkan izin baru.
Misalnya, Stephanie adalah pembaca Keamanan di Microsoft Entra ID. Untuk memberinya akses penuh di Defender for Cloud Apps, tambahkan dia secara manual dan tetapkan akses penuh. Peran baru ini mengesampingkan izin yang sudah ada.
Anda tidak dapat menimpa peran Microsoft Entra yang sudah memberikan akses penuh (Administrator Global, Security administrator, dan Cloud App Security administrator).
Menambahkan admin tambahan
Anda dapat menambahkan admin tambahan ke Defender for Cloud Apps tanpa menambahkan pengguna ke peran administratif Microsoft Entra.
Prasyarat
- Untuk mengakses halaman Kelola akses admin , Anda harus menjadi anggota salah satu grup berikut: Administrator Global, Administrator Keamanan, Administrator Kepatuhan, Administrator Data Kepatuhan, Operator Keamanan, Pembaca Keamanan, atau Pembaca Global.
- Untuk mengedit halaman Kelola akses admin dan memberi pengguna lain akses ke Defender for Cloud Apps, Anda harus memiliki setidaknya peran Administrator Keamanan.
Penting
Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Menggunakan peran dengan hak istimewa paling rendah membantu meningkatkan keamanan organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.
Untuk menambahkan admin tambahan, lakukan langkah-langkah berikut:
Di Portal Microsoft Defender, di menu sebelah kiri, pilih Izin.
Di bawah Aplikasi Cloud, pilih Peran.
Pilih +Tambahkan pengguna untuk menambahkan admin yang harus memiliki akses ke Defender for Cloud Apps. Berikan alamat email pengguna dari dalam organisasi Anda.
Note
Jika Anda ingin menambahkan Managed Security Service Provider (MSSP) eksternal sebagai administrator untuk Defender for Cloud Apps, pastikan Anda terlebih dahulu mengundang MSSP sebagai tamu ke organisasi Anda.
Selanjutnya, pilih menu drop-down untuk mengatur jenis peran apa yang dimiliki admin. Jika Anda memilih admin aplikasi/instans, pilih aplikasi dan instans yang izinnya akan diberikan kepada admin.
Note
Admin akses terbatas yang mencoba mengakses halaman terbatas atau melakukan tindakan terbatas menerima kesalahan bahwa mereka tidak memiliki izin untuk mengakses halaman atau melakukan tindakan.
Pilih Tambahkan admin.
Mengundang admin eksternal
Defender for Cloud Apps memungkinkan Anda mengundang admin eksternal (MSP) sebagai administrator layanan Defender for Cloud Apps organisasi (pelanggan MSSP) Anda. Untuk menambahkan MSSP, pastikan Defender for Cloud Apps diaktifkan pada tenant MSSP, lalu tambahkan MSSP sebagai pengguna kolaborasi B2B Microsoft Entra di portal Azure pelanggan MSSP. Setelah ditambahkan, MSP dapat dikonfigurasi sebagai administrator dan diberi salah satu peran yang tersedia di Defender for Cloud Apps.
Untuk menambahkan MSSP ke layanan Defender for Cloud Apps milik pelanggan MSSP
Untuk menambahkan MSSP ke layanan pelanggan MSSP Defender for Cloud Apps, selesaikan langkah-langkah berikut:
- Tambahkan MSP sebagai orang di luar organisasi di direktori pelanggan MSSP menggunakan langkah-langkah di bawah Tambahkan orang di luar organisasi ke direktori.
- Tambahkan MSSP dan tetapkan peran administrator di Defender for Cloud Apps pelanggan MSSP dengan mengikuti langkah-langkah di bawah Tambahkan admin tambahan. Berikan alamat email eksternal yang sama dengan yang digunakan saat menambahkannya sebagai tamu di direktori pelanggan MSSP.
Akses bagi MSSP ke layanan Defender for Cloud Apps milik pelanggan MSSP
Secara default, Penyedia Layanan Keamanan Terkelola (MSP) mengakses penyewa Defender for Cloud Apps mereka melalui URL berikut: https://security.microsoft.com.
MSSP, namun, perlu mengakses Portal Microsoft Defender milik pelanggan MSSP menggunakan URL khusus tenant dalam format berikut: https://security.microsoft.com/?tid=<tenant_id>.
Untuk mendapatkan ID penyewa portal pelanggan MSSP dan mengakses URL khusus penyewa, selesaikan prosedur ini:
- Sebagai MSSP, masuk ke Microsoft Entra ID dengan kredensial Anda.
- Beralih ke direktori tenant pelanggan MSSP.
- Pilih Microsoft Entra ID>Properti. ID penyewa pelanggan MSSP berada di bidang ID Penyewa .
- Akses portal pelanggan MSSP dengan mengganti
<tenant_id>nilai dalam URL berikut:https://security.microsoft.com/?tid=<tenant_id>.
Pengauditan aktivitas admin
Defender for Cloud Apps memungkinkan Anda mengekspor log aktivitas masuk admin dan audit tampilan pengguna atau pemberitahuan tertentu yang dilakukan sebagai bagian dari penyelidikan.
Untuk mengekspor log, lakukan langkah-langkah berikut:
Di Portal Microsoft Defender, di menu sebelah kiri, pilih Izin.
Di bawah Aplikasi Cloud, pilih Peran.
Di halaman Peran admin , di sudut kanan atas, pilih Ekspor aktivitas admin.
Tentukan rentang waktu yang diperlukan.
Pilih Ekspor.