Assegna autorizzazioni di base per l'accesso al portale di Microsoft Defender per endpoint

La gestione delle autorizzazioni di base offre ai clienti esistenti di Microsoft Defender per endpoint due livelli di accesso al portale: accesso completo o accesso di sola lettura. Usa Microsoft Graph PowerShell per assegnare il ruolo di Amministratore della Sicurezza per l'accesso completo o il ruolo di Lettore di Sicurezza per l'accesso in sola lettura. Per permessi più dettagliati, usa il controllo di accesso basato sui ruoli.

Importante

A partire dal 16 febbraio 2025, i nuovi clienti di Defender for Endpoint potranno utilizzare solo il controllo unificato degli accessi basati sui ruoli (RBAC) di Microsoft Defender. I clienti esistenti possono continuare a utilizzare il loro modello di autorizzazioni attuale. Per altre informazioni, vedi il controllo degli accessi in base al ruolo (RBAC) unificato di Microsoft Defender.

Prerequisiti

Completa questi prerequisiti prima di assegnare l'accesso all'utente:

  • Conferma che la tua organizzazione utilizza ancora la gestione dei permessi di base. Se la tua organizzazione è passata a RBAC, non puoi tornare ai permessi di base.
  • Installare Microsoft Graph PowerShell.
  • Utilizzare un account assegnato al ruolo di Amministratore del Ruolo, Privilegiato, o un ruolo personalizzato con i permessi di gestione del ruolo richiesti. Privileged Role Administrator è il ruolo integrato di Microsoft Entra con il livello minimo di privilegi supportato per questa operazione.
  • Connettiti a Microsoft Graph usando Connect-MgGraph con i permessi delegati RoleManagement.ReadWrite.Directory e User.ReadBasic.All. Per le opzioni di autenticazione, vedi Microsoft Graph PowerShell comandi di autenticazione.

Non è necessario eseguire PowerShell come amministratore Windows locale per assegnare ruoli Microsoft Entra tramite Microsoft Graph.

Comprendi i livelli di accesso di base

La gestione dei permessi di base fornisce questi livelli di accesso:

  • Accesso completo: gli utenti possono accedere, visualizzare le informazioni di sistema, risolvere gli avvisi, inviare file per un'analisi approfondita e scaricare il pacchetto di onboarding. Assegnare il ruolo di Amministratore della Sicurezza Microsoft Entra per concedere l'accesso completo.
  • Accesso in sola lettura: gli utenti possono accedere e visualizzare avvisi e informazioni correlate. Non possono cambiare stati di allarme, inviare file per analisi approfondite o eseguire altre operazioni di cambio di stato. Assegna il ruolo Microsoft Entra Security Reader per concedere l'accesso in sola lettura.

Assegnare l'accesso utente tramite Microsoft Graph PowerShell

Assegna il ruolo Microsoft Entra appropriato a ogni utente che necessita di accesso a Defender for Endpoint.

Nota

I seguenti esempi utilizzano l'API directoryRole di appartenenza. Microsoft raccomanda l'API unificata di assegnazione dei ruoli per la nuova automazione. Get-MgDirectoryRole restituisce solo i ruoli di directory attivati. Se il comando non restituisce il ruolo richiesto, assegna il ruolo Microsoft Entra nel centro amministrativo o usa l'API unificata di assegnazione dei ruoli.

Assegna accesso completo

Sostituisci secadmin@contoso.onmicrosoft.com con il nome principale utente dell'account che necessita di pieno accesso, e poi esegui il seguente comando:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"

Assegna accesso di sola lettura

Sostituisci reader@contoso.onmicrosoft.com con il nome principale utente dell'account che necessita di accesso in sola lettura, e poi esegui il seguente comando:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"