Beheerderstoegang configureren in Defender for Cloud Apps

Microsoft Defender for Cloud Apps ondersteunt op rollen gebaseerd toegangsbeheer. Dit artikel bevat instructies voor het instellen van toegang tot Defender for Cloud Apps voor uw beheerders. Zie de artikelen voor Microsoft Entra ID en Microsoft 365 voor meer informatie over het toewijzen van beheerdersrollen.

Microsoft 365- en Microsoft Entra-rollen met toegang tot Defender for Cloud Apps

Opmerking

  • Microsoft 365- en Microsoft Entra-rollen worden niet weergegeven op de pagina Defender for Cloud Apps Beheerderstoegang beheren. Als u rollen wilt toewijzen in Microsoft 365 of Microsoft Entra ID, gaat u naar de relevante RBAC-instellingen voor die service.
  • Defender for Cloud Apps gebruikt Microsoft Entra ID om de instelling voor time-out bij inactiviteit op directoryniveau van de gebruiker te bepalen. Als een gebruiker is geconfigureerd in Microsoft Entra ID om zich nooit af te melden wanneer deze niet actief is, geldt dezelfde instelling ook voor Defender for Cloud Apps.
  • voor Defender for Cloud Apps Information Protection inschakelen is een Microsoft Entra Beheer-id vereist, zoals: Toepassingsbeheerder of Cloudtoepassingsbeheerder. Zie ingebouwde rollen Microsoft Entra en Uw Microsoft 365-omgeving beveiligen voor meer informatie.

Opmerking

Naarmate Microsoft Defender overstapt op een volledig geïntegreerd identiteitsplatform, blijven sommige Defender for Cloud Apps gegevenspijplijnen gescheiden. Defender for Cloud Apps RBAC-afbakening gebruikt een afzonderlijke datapijplijn die nog niet is geïntegreerd met de Identiteitsinventaris. Correlaties die zijn gedefinieerd in de identiteitsinventaris, hebben geen invloed op Defender for Cloud Apps bereik. Zie Integratie van identiteitsinventaris inschakelen voor een volledige lijst met betrokken functies.

Standaard hebben de volgende Microsoft 365- en Microsoft Entra ID-beheerdersrollen toegang tot Defender for Cloud Apps:

Rolnaam Beschrijving
Beveiligingsbeheerder Beheerders met volledige toegang hebben volledige machtigingen in Defender for Cloud Apps. Ze kunnen beheerders toevoegen, beleidsregels en instellingen toevoegen, logboeken uploaden en beheeracties uitvoeren, SIEM-agents openen en beheren.
Cloud App Security beheerder Hiermee staat u volledige toegang en machtigingen toe in Defender for Cloud Apps. Deze rol verleent volledige machtigingen voor Defender for Cloud Apps, zoals de Microsoft Entra ID Globale beheerder rol. Deze rol is echter gericht op Defender for Cloud Apps en verleent geen volledige machtigingen voor andere Microsoft-beveiligingsproducten.
Beheerder voor naleving Heeft alleen-lezen machtigingen en kan waarschuwingen beheren. Kan geen toegang krijgen tot beveiligingsaanbeveling voor cloudplatforms. Kan bestandsbeleid maken en wijzigen, acties voor bestandsbeheer toestaan en alle ingebouwde rapporten weergeven onder Gegevensbeheer.
Beheerder van nalevingsgegevens Heeft alleen-lezenmachtigingen, kan bestandsbeleid maken en wijzigen, acties voor bestandsbeheer toestaan en alle detectierapporten weergeven. Kan geen toegang krijgen tot beveiligingsaanbeveling voor cloudplatforms.
Beveiligingsoperator Heeft alleen-lezen machtigingen en kan waarschuwingen beheren. Deze beheerders kunnen de volgende acties niet uitvoeren:
  • Beleid maken of bestaande beleidsregels bewerken en wijzigen
  • Beheeracties uitvoeren
  • Detectielogboeken uploaden
  • Niet-Microsoft-apps verbieden of goedkeuren
  • De pagina met instellingen voor IP-adresbereik openen en weergeven
  • Pagina's met systeeminstellingen openen en weergeven
  • De Discovery-instellingen openen en bekijken
  • De pagina App-connectors openen en weergeven
  • Het governancelogboek openen en weergeven
  • De pagina 'Momentopnamerapporten beheren' openen en bekijken
Beveiligingslezer Heeft alleen-lezenmachtigingen en kan API-toegangstokens maken. Deze beheerders kunnen de volgende acties niet uitvoeren:
    Beleid maken of bestaande beleidsregels bewerken en wijzigen
  • Beheeracties uitvoeren
  • Detectielogboeken uploaden
  • Niet-Microsoft-apps verbieden of goedkeuren
  • De pagina met instellingen voor IP-adresbereik openen en weergeven
  • Pagina's met systeeminstellingen openen en weergeven
  • De Discovery-instellingen openen en bekijken
  • De pagina App-connectors openen en weergeven
  • Het governancelogboek openen en weergeven
  • De pagina 'Momentopnamerapporten beheren' openen en bekijken
Algemene lezer Heeft volledige alleen-lezentoegang tot alle aspecten van Defender for Cloud Apps. Kan geen instellingen wijzigen en geen acties uitvoeren.

* Microsoft raadt u aan rollen te gebruiken met de minste machtigingen. Het gebruik van least-privilege rollen helpt de beveiliging van uw organisatie te verbeteren. Globale beheerder is een zeer bevoorrechte rol die moet worden beperkt tot scenario's voor noodgevallen wanneer u een bestaande rol niet kunt gebruiken.

Opmerking

Vrijwel alle app-governance-ervaringen worden alleen beheerd door Microsoft Entra ID rollen. De enige uitzondering is de OAuthAppInfo-tabel in geavanceerde opsporing. Geïntegreerde RBAC-machtigingen in Defender for Cloud Apps toegang verlenen tot de app-governancegegevens in deze specifieke tabel.

In de geïntegreerde ervaringen met waarschuwingen en incidenten in Defender XDR wordt de toegang tot app-governancegegevens alleen beheerd door Microsoft Entra ID.

Zie App-governancerollen voor meer informatie over machtigingen in app-governance.

Rollen en machtigingen

Machtigingen Wereldwijd
Beheerder
Beveiliging
Beheerder
Compliance
Beheerder
Compliance
Gegevens Beheer
Beveiliging
Exploitant
Beveiliging
Lezer
Wereldwijd
Lezer
PBI-beheerder Cloud-app
Beveiligingsbeheerder
Waarschuwingen lezen
Waarschuwingen beheren
OAuth-toepassingen lezen
OAuth-toepassingsacties uitvoeren
Toegang tot gedetecteerde apps, de catalogus met cloud-apps en andere clouddetectiegegevens
API-connectors configureren
Clouddetectieacties uitvoeren
Toegang tot bestanden gegevens en bestandsbeleid
Bestandsacties uitvoeren
Toegangsbeheerlogboek
Beheerlogboekacties uitvoeren
Toegang tot het governance-logboek voor scoped discovery
Beleid lezen
Alle beleidsacties uitvoeren
Bestandsbeleidsacties uitvoeren
OAuth-beleidsacties uitvoeren
Beheerderstoegang bekijken en beheren
Beheerders en activiteitsprivacy beheren

Ingebouwde beheerdersrollen in Defender for Cloud Apps

De volgende specifieke beheerdersrollen kunnen worden geconfigureerd in de Microsoft Defender-portal, in de sectie Machtigingen > Cloud Apps > Rollen:

Rolnaam Beschrijving
Globale beheerder Heeft volledige toegang die vergelijkbaar is met de rol Microsoft Entra globale beheerder, maar alleen voor Defender for Cloud Apps.
Beheerder voor naleving Verleent dezelfde machtigingen als de rol Microsoft Entra Compliancebeheerder, maar alleen aan Defender for Cloud Apps.
Beveiligingslezer Verleent dezelfde machtigingen als de rol Microsoft Entra Beveiligingslezer, maar alleen aan Defender for Cloud Apps.
Beveiligingsoperator Verleent dezelfde machtigingen als de rol Microsoft Entra Beveiligingsoperator, maar alleen aan Defender for Cloud Apps.
App-/instantiebeheerder Heeft volledige of alleen-lezen machtigingen voor alle gegevens in Defender for Cloud Apps die uitsluitend betrekking heeft op de specifieke app of het exemplaar van een geselecteerde app.

U geeft bijvoorbeeld een gebruikersbeheerder toestemming voor uw Box European-exemplaar. De beheerder ziet alleen gegevens die betrekking hebben op het Europese Box-exemplaar, of het nu gaat om bestanden, activiteiten, beleid, gedrag of waarschuwingen:
  • Pagina Activiteiten - Alleen activiteiten over de specifieke app
  • Waarschuwingen/gedrag: alleen met betrekking tot de specifieke app. In sommige gevallen zijn waarschuwings-/gedragsgegevens gerelateerd aan een andere app als de gegevens zijn gecorreleerd met de specifieke app. De zichtbaarheid van waarschuwingsgegevens met betrekking tot een andere app is beperkt en er is geen toegang om in te zoomen voor meer informatie
  • Beleid: kan alle beleidsregels weergeven en als volledige machtigingen zijn toegewezen, kunnen alleen beleidsregels worden bewerkt of gemaakt die uitsluitend betrekking hebben op de app/instantie
  • Pagina Accounts: alleen accounts voor de specifieke app/instantie
  • App-machtigingen: alleen machtigingen voor de specifieke app/instantie
  • Files pagina : alleen bestanden van de specifieke app/instantie
  • App-beheer voor voorwaardelijke toegang - Geen machtigingen
  • Activiteit voor clouddetectie : geen machtigingen
  • Beveiligingsextensies: alleen machtigingen voor API-token met gebruikersmachtigingen
  • Governanceacties: alleen voor de specifieke app/instantie
  • Beveiligingsaanbevelingen voor cloudplatforms - Geen machtigingen
  • IP-bereiken - geen machtigingen
Beheerder van gebruikersgroep Heeft volledige of alleen-lezen machtigingen voor alle gegevens in Defender for Cloud Apps die uitsluitend betrekking heeft op de specifieke groepen die eraan zijn toegewezen. Als u bijvoorbeeld gebruikersbeheerdersmachtigingen toewijst aan de groep 'Duitsland - alle gebruikers', kan de beheerder informatie in Defender for Cloud Apps alleen voor die gebruikersgroep bekijken en bewerken. De beheerder van de gebruikersgroep heeft de volgende toegang:

  • Activiteitenpagina: alleen activiteiten over de gebruikers in de groep
  • Waarschuwingen: alleen waarschuwingen met betrekking tot de gebruikers in de groep. In sommige gevallen wordt een waarschuwing gegeven over gegevens van een andere gebruiker als die gegevens verband houden met de gebruikers in de groep. De zichtbaarheid van waarschuwingsgegevens met betrekking tot andere gebruikers is beperkt en er is geen toegang om in te zoomen voor meer informatie.
  • Beleid: kan alle beleidsregels weergeven en als volledige machtigingen zijn toegewezen, kunnen alleen beleidsregels worden bewerkt of gemaakt die uitsluitend betrekking hebben op gebruikers in de groep
  • Pagina Accounts: alleen accounts voor de specifieke gebruikers in de groep
  • App-machtigingen : geen machtigingen
  • Files pagina: geen machtigingen
  • App-beheer voor voorwaardelijke toegang - Geen machtigingen
  • Activiteit voor clouddetectie : geen machtigingen
  • Beveiligingsextensies: alleen machtigingen voor API-token met gebruikers in de groep
  • Governanceacties: alleen voor de specifieke gebruikers in de groep
  • Beveiligingsaanbevelingen voor cloudplatforms - Geen machtigingen
  • IP-bereiken - geen machtigingen


Opmerkingen:
  • Als u groepen wilt toewijzen aan beheerders van gebruikersgroepen, moet u eerst gebruikersgroepen importeren uit verbonden apps.
  • U kunt alleen beheerdersmachtigingen voor gebruikersgroepen toewijzen aan geïmporteerde Microsoft Entra groepen.
Globale beheerder van Cloud Discovery Heeft toestemming om alle instellingen en gegevens voor clouddetectie weer te geven en te bewerken. De globale detectiebeheerder heeft de volgende toegang:

  • Instellingen: Systeeminstellingen - Alleen weergeven; Cloud Discovery-instellingen: alles weergeven en bewerken (anonimiseringsmachtigingen zijn afhankelijk van of dit is toegestaan tijdens de roltoewijzing)
  • Activiteit voor clouddetectie - volledige machtigingen
  • Waarschuwingen: alleen waarschuwingen weergeven en beheren die betrekking hebben op het relevante clouddetectierapport
  • Beleid: kan alle beleidsregels weergeven en kan alleen clouddetectiebeleid bewerken of maken
  • Pagina Activiteiten - geen machtigingen
  • Accounts-pagina - Geen rechten
  • App-machtigingen : geen machtigingen
  • Files pagina: geen machtigingen
  • App-beheer voor voorwaardelijke toegang - Geen machtigingen
  • Beveiligingsextensies: hun eigen API-tokens maken en verwijderen
  • Governanceacties : alleen acties die betrekking hebben op Cloud Discovery
  • Beveiligingsaanbevelingen voor cloudplatforms - Geen machtigingen
  • IP-bereiken - geen machtigingen
Cloud Discovery-rapportbeheerder
  • Instellingen: Systeeminstellingen - Alleen weergeven; Instellingen voor clouddetectie: alles weergeven (anonimiseringsmachtigingen zijn afhankelijk van of dit is toegestaan tijdens roltoewijzing)
  • Activiteit voor clouddetectie : alleen leesmachtigingen
  • Waarschuwingen: alleen waarschuwingen weergeven die betrekking hebben op het relevante clouddetectierapport
  • Beleid: kan alle beleidsregels weergeven en kan alleen clouddetectiebeleid maken, zonder de mogelijkheid om de toepassing te beheren (taggen, goedkeuren en niet-goedgekeurd)
  • Pagina Activiteiten - geen machtigingen
  • Accounts-pagina - Geen rechten
  • App-machtigingen : geen machtigingen
  • Files pagina: geen machtigingen
  • App-beheer voor voorwaardelijke toegang - Geen machtigingen
  • Beveiligingsextensies: hun eigen API-tokens maken en verwijderen
  • Governanceacties: alleen acties weergeven die betrekking hebben op het relevante clouddetectierapport
  • Beveiligingsaanbevelingen voor cloudplatforms - Geen machtigingen
  • IP-bereiken - geen machtigingen

Belangrijk

Microsoft raadt u aan rollen te gebruiken met de minste machtigingen. Het gebruik van least-privilege rollen helpt de beveiliging van uw organisatie te verbeteren. Globale beheerder is een zeer bevoorrechte rol die moet worden beperkt tot scenario's voor noodgevallen wanneer u een bestaande rol niet kunt gebruiken.

De ingebouwde Defender for Cloud Apps beheerdersrollen bieden alleen toegangsmachtigingen voor Defender for Cloud Apps.

Beheerdersrechten overschrijven

Je kunt de rechten van een gebruiker van Microsoft Entra ID of Microsoft 365 overschrijven. Voeg hiervoor handmatig de gebruiker toe aan Defender for Cloud Apps en wijs nieuwe permissies toe.

Zo is Stephanie een beveiligingslezer in Microsoft Entra ID. Om haar volledige toegang te geven in Defender for Cloud Apps, voeg je haar handmatig toe en wijs je volledige toegang toe. De nieuwe rol gaat boven haar bestaande toestemmingen.

Je kunt Microsoft Entra-rollen die al volledige toegang geven (Globale beheerder, Security administrator en Cloud App Security administrator) niet overrulen.

Extra beheerders toevoegen

U kunt extra beheerders toevoegen aan Defender for Cloud Apps zonder gebruikers toe te voegen aan Microsoft Entra beheerdersrollen.

Prerequisites

  • Om toegang te krijgen tot de pagina Beheerderstoegang beheren , moet u lid zijn van een van de volgende groepen: Global Administrators, Security Administrators, Compliance Administrators, Compliance Data Administrators, Security Operators, Security Readers of Global Readers.
  • Als u de pagina Beheerderstoegang beheren wilt bewerken en andere gebruikers toegang wilt verlenen tot Defender for Cloud Apps, moet u ten minste de rol Beveiligingsbeheerder hebben.

Belangrijk

Microsoft raadt u aan rollen te gebruiken met de minste machtigingen. Het gebruik van least-privilege rollen helpt de beveiliging van uw organisatie te verbeteren. Globale beheerder is een zeer bevoorrechte rol die moet worden beperkt tot scenario's voor noodgevallen wanneer u een bestaande rol niet kunt gebruiken.

Voer de volgende stappen uit om extra beheerders toe te voegen:

  1. Selecteer in de Microsoft Defender Portal in het linkermenu Machtigingen.

  2. Kies rollen onder Cloud-apps.

    Machtigingenmenu.

  3. Selecteer +Gebruiker toevoegen om de beheerders toe te voegen die toegang moeten hebben tot Defender for Cloud Apps. Geef een e-mailadres op van een gebruiker binnen uw organisatie.

    Opmerking

    Als je externe Managed Security Service Providers (MSSP's) als beheerders voor Defender for Cloud Apps wilt toevoegen, zorg er dan voor dat je eerst de MSSP's als gasten uitnodigt in je organisatie.

    Schermopname van het dialoogvenster Gebruiker toevoegen om extra beheerders toe te voegen in Defender for Cloud Apps.

  4. Selecteer vervolgens de vervolgkeuzelijst om in te stellen welk type rol de beheerder heeft. Als u App-/exemplaarbeheerder selecteert, selecteert u de app en het exemplaar waarvoor de beheerder machtigingen moet hebben.

    Opmerking

    Beheerders met beperkte toegang die proberen toegang te krijgen tot een beperkte pagina of een beperkte actie uitvoeren, krijgen een foutmelding dat ze niet gemachtigd zijn om toegang te krijgen tot de pagina of om de actie uit te voeren.

  5. Selecteer Beheerder toevoegen.

Externe beheerders uitnodigen

Defender for Cloud Apps stelt u in staat externe beheerders (MSSP's) uit te nodigen als beheerders van de Defender for Cloud Apps-service van uw organisatie (MSSP-klant). Om MSSP's toe te voegen, zorg ervoor dat Defender for Cloud Apps is ingeschakeld op de tenant van de MSSP, en voeg vervolgens de MSSP's toe als Microsoft Entra B2B-samenwerkingsgebruikers in het Azure-portaal van de MSSP-klant. Zodra MSSP's zijn toegevoegd, kunnen ze als beheerders worden ingesteld en kan elke beschikbare rol in Defender for Cloud Apps aan hen worden toegewezen.

MSSP’s toevoegen aan de Defender for Cloud Apps-service van de MSSP-klant

Om MSSP's toe te voegen aan de MSSP-klant Defender for Cloud Apps-service, voltooit u de volgende stappen:

  1. Voeg MSSP’s als personen buiten de organisatie toe aan de MSSP-klantdirectory met de stappen onder Personen buiten de organisatie aan de directory toevoegen.
  2. Voeg MSP's toe en wijs een beheerdersrol toe in de MSSP-klant Defender for Cloud Apps met behulp van de stappen onder Extra beheerders toevoegen. Geef hetzelfde externe e-mailadres op dat is gebruikt bij het toevoegen als gasten in de MSSP-klantadreslijst.

Toegang voor MSSP's tot de Defender for Cloud Apps-service van klanten van MSSP's

Managed Security Service Providers (MSSP's) hebben standaard toegang tot hun Defender for Cloud Apps tenant via de volgende URL: https://security.microsoft.com.

MSSP's moeten echter toegang hebben tot de MSSP-klant Microsoft Defender Portal met behulp van een tenantspecifieke URL in de volgende indeling: https://security.microsoft.com/?tid=<tenant_id>.

Voltooi deze procedure om de tenant-id van de MSSP-klantportal te verkrijgen en toegang te krijgen tot de tenantspecifieke URL:

  1. Meld u als MSSP aan bij Microsoft Entra ID met uw aanmeldgegevens.
  2. Schakel de map over naar de tenant van de MSSP-klant.
  3. Selecteer Microsoft Entra ID>Eigenschappen. De tenant-id van de MSSP-klant bevindt zich in het veld Tenant-id .
  4. Ga naar de MSSP-klantportal door de <tenant_id> waarde in de volgende URL te vervangen: https://security.microsoft.com/?tid=<tenant_id>.

controle van Beheer activiteit

met Defender for Cloud Apps kunt u een logboek exporteren van aanmeldingsactiviteiten voor beheerders en een controle van weergaven van een specifieke gebruiker of waarschuwingen die zijn uitgevoerd als onderdeel van een onderzoek.

Voer de volgende stappen uit om een logboek te exporteren:

  1. Selecteer in de Microsoft Defender Portal in het linkermenu Machtigingen.

  2. Kies rollen onder Cloud-apps.

  3. Selecteer op de pagina Beheer rollen in de rechterbovenhoek de optie Beheeractiviteiten exporteren.

  4. Geef het vereiste tijdsbereik op.

  5. Selecteer Exporteren.

Volgende stappen