Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender for Cloud Apps obsługuje kontrolę dostępu opartą na rolach. Ten artykuł zawiera instrukcje dotyczące ustawiania dostępu do Defender for Cloud Apps dla administratorów. Aby uzyskać więcej informacji na temat przypisywania ról administratora, zobacz artykuły dotyczące Microsoft Entra ID i platformy Microsoft 365.
Role w usłudze Microsoft 365 i Microsoft Entra z dostępem do Defender for Cloud Apps
Uwaga
- Role platformy Microsoft 365 i Microsoft Entra nie są wyświetlane na stronie Defender for Cloud Apps Zarządzanie dostępem administratora. Aby przypisać role w usłudze Microsoft 365 lub Microsoft Entra ID, przejdź do odpowiednich ustawień RBAC dla tej usługi.
- Defender for Cloud Apps używa Microsoft Entra ID do określenia ustawienia limitu czasu braku aktywności na poziomie katalogu użytkownika. Jeśli użytkownik jest skonfigurowany w Microsoft Entra ID, aby nigdy nie wylogowywać się, gdy jest nieaktywny, to samo ustawienie ma zastosowanie również w Defender for Cloud Apps.
- Włączenie funkcji Information Protection w usłudze Defender for Cloud Apps wymaga roli administratora w usłudze Microsoft Entra ID, takiej jak: Administrator aplikacji lub Administrator aplikacji w chmurze. Aby uzyskać więcej informacji, zobacz Wbudowane role Microsoft Entra i Chroń swoje środowisko Microsoft 365
Uwaga
W miarę jak platforma Microsoft Defender zmierza ku w pełni ujednoliconej platformie tożsamości, niektóre potoki danych usługi Defender for Cloud Apps pozostają oddzielne. Określanie zakresu RBAC w usłudze Defender for Cloud Apps używa oddzielnego kanału danych, który nie jest jeszcze zintegrowany z inwentarzem tożsamości. Korelacje zdefiniowane w spisie tożsamości nie wpływają na określanie zakresu w usłudze Defender for Cloud Apps. Aby uzyskać pełną listę funkcji, których dotyczy problem, zobacz Włączanie integracji spisu tożsamości.
Domyślnie następujące role administratora platformy Microsoft 365 i Microsoft Entra ID mają dostęp do Defender for Cloud Apps:
| Nazwa roli | Opis |
|---|---|
| Administrator zabezpieczeń | Administratorzy z pełnym dostępem mają pełne uprawnienia w Defender for Cloud Apps. Mogą dodawać administratorów, dodawać zasady i ustawienia, przesyłać dzienniki i wykonywać działania związane z nadzorem, uzyskiwać dostęp do agentów SIEM i zarządzać nimi. |
| administrator usługi Cloud App Security | Umożliwia pełny dostęp i uprawnienia w Defender for Cloud Apps. Ta rola zapewnia pełne uprawnienia w usłudze Defender for Cloud Apps, podobnie jak rola administrator globalny Microsoft Entra ID. Ta rola jest jednak ograniczona do usługi Defender for Cloud Apps i nie zapewnia pełnych uprawnień we wszystkich innych produktach zabezpieczeń firmy Microsoft. |
| Administrator zgodności | Ma uprawnienia tylko do odczytu i może zarządzać alertami. Nie można uzyskać dostępu do zaleceń dotyczących zabezpieczeń dla platform w chmurze. Może tworzyć i modyfikować zasady dotyczące plików, zezwalać na działania związane z nadzorem nad plikami oraz wyświetlać wszystkie wbudowane raporty w sekcji Zarządzanie danymi. |
| Administrator danych zgodności | Ma uprawnienia wyłącznie do odczytu, może tworzyć i modyfikować zasady dotyczące plików, zezwalać na działania związane z nadzorem nad plikami oraz wyświetlać wszystkie raporty odnajdywania. Nie można uzyskać dostępu do zaleceń dotyczących zabezpieczeń dla platform w chmurze. |
| Operator zabezpieczeń | Ma uprawnienia tylko do odczytu i może zarządzać alertami. Ci administratorzy nie mogą wykonywać następujących akcji:
|
| Czytelnik zabezpieczeń | Ma uprawnienia tylko do odczytu i może tworzyć tokeny dostępu interfejsu API. Ci administratorzy nie mogą wykonywać następujących akcji:
|
| Czytelnik globalny | Ma pełny dostęp tylko do odczytu do wszystkich aspektów usługi Defender for Cloud Apps. Nie można zmienić żadnych ustawień ani podjąć żadnych akcji. |
* Firma Microsoft zaleca używanie ról z najmniejszą liczbą uprawnień. Ta strategia pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.
Uwaga
Praktycznie wszystkie funkcje związane z ładem aplikacji są zarządzane wyłącznie za pomocą ról Microsoft Entra ID. Jedynym wyjątkiem jest tabela OAuthAppInfo w zaawansowanym polowaniu. Ujednolicone uprawnienia RBAC w Defender for Cloud Apps zapewniają dostęp do danych dotyczących nadzoru nad aplikacjami w tej konkretnej tabeli.
W ujednoliconym obszarze alertów i incydentów w usłudze Defender XDR dostęp do danych nadzoru nad aplikacjami jest kontrolowany za pomocą Microsoft Entra ID wyłącznie.
Aby uzyskać więcej informacji o uprawnieniach dotyczących nadzoru nad aplikacjami, zobacz Role nadzoru nad aplikacjami.
Role i uprawnienia
| Uprawnienia | Ogólne Administrator |
Zabezpieczenia Administrator |
Zgodność Administrator |
Zgodność Administracja danych |
Zabezpieczenia Operator |
Zabezpieczenia Czytnik |
Globalny Czytnik |
Administracja PBI | Aplikacja w chmurze Administrator zabezpieczeń |
|---|---|---|---|---|---|---|---|---|---|
| Odczytywanie alertów | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Zarządzaj alertami | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ||
| Odczytywanie aplikacji OAuth | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Wykonywanie akcji aplikacji OAuth | ✔ | ✔ | ✔ | ✔ | |||||
| Uzyskiwanie dostępu do odnalezionych aplikacji, wykazu aplikacji w chmurze i innych danych odnajdywania w chmurze | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Konfigurowanie łączników interfejsu API | ✔ | ✔ | ✔ | ✔ | |||||
| Wykonywanie akcji odnajdywania w chmurze | ✔ | ✔ | ✔ | ||||||
| Uzyskiwanie dostępu do danych plików i zasad plików | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Wykonaj operacje na pliku | ✔ | ✔ | ✔ | ✔ | |||||
| Dziennik nadzoru dostępu | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Wykonaj akcje dziennika nadzoru | ✔ | ✔ | ✔ | ✔ | |||||
| Dziennik zarządzania odkrywaniem z zakresem dostępu | ✔ | ✔ | ✔ | ||||||
| Przeczytaj zasady | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Wykonaj wszystkie działania zasad | ✔ | ✔ | ✔ | ✔ | |||||
| Wykonywanie akcji zasad plików | ✔ | ✔ | ✔ | ✔ | ✔ | ||||
| Wykonaj działania zasad OAuth | ✔ | ✔ | ✔ | ✔ | |||||
| Wyświetl zarządzanie dostępem administratora | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| Zarządzanie administratorami i prywatnością działań | ✔ | ✔ | ✔ |
Wbudowane role administratora w Defender for Cloud Apps
Następujące role administratora można skonfigurować w portalu Microsoft Defender w obszarze Uprawnienia > Aplikacje w chmurze > Role:
| Nazwa roli | Opis |
|---|---|
| Administrator globalny | Ma pełny dostęp podobny do roli administratora globalnego Microsoft Entra, ale tylko do Defender for Cloud Apps. |
| Administrator zgodności | Udziela tych samych uprawnień co rola administratora zgodności Microsoft Entra, ale tylko do Defender for Cloud Apps. |
| Czytelnik zabezpieczeń | Udziela tych samych uprawnień co rola czytelnika Microsoft Entra Security, ale tylko do Defender for Cloud Apps. |
| Operator zabezpieczeń | Udziela tych samych uprawnień co rola operatora Microsoft Entra Security, ale tylko do Defender for Cloud Apps. |
| Administrator aplikacji/instancji | Ma pełne lub tylko do odczytu uprawnienia do wszystkich danych w Defender for Cloud Apps, które dotyczą wyłącznie określonej aplikacji lub wystąpienia wybranej aplikacji. Na przykład nadajesz użytkownikowi uprawnienia administratora w instancji Box European. Administrator widzi tylko dane związane z wystąpieniem box european, niezależnie od tego, czy są to pliki, działania, zasady, zachowania czy alerty:
|
| Administrator grupy użytkowników | Ma pełne lub tylko do odczytu uprawnienia do wszystkich danych w Defender for Cloud Apps, które dotyczą wyłącznie określonych grup przypisanych do nich. Jeśli na przykład przypiszesz uprawnienia administratora użytkownika do grupy "Niemcy — wszyscy użytkownicy", administrator może wyświetlać i edytować informacje w Defender for Cloud Apps tylko dla tej grupy użytkowników. Administrator grupy użytkowników ma następujący dostęp:
Uwagi:
|
| Administrator globalny usługi Cloud Discovery | Ma uprawnienia do wyświetlania i edytowania wszystkich ustawień i danych odnajdywania w chmurze. Administrator usługi Global Discovery ma następujący dostęp:
|
| Administrator raportu usługi Cloud Discovery |
|
Ważna
Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Ta strategia pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.
Wbudowane role administratora Defender for Cloud Apps zapewniają tylko uprawnienia dostępu do Defender for Cloud Apps.
Nadpisanie uprawnień administratora
Aby nadpisać uprawnienia administratora z Microsoft Entra ID lub Microsoft 365, możesz ręcznie dodać użytkownika do Defender for Cloud Apps i przypisać mu uprawnienia. Jeśli na przykład chcesz przypisać Stephanie, która ma rolę czytelnika zabezpieczeń w Microsoft Entra ID, pełny dostęp w Defender for Cloud Apps, możesz ręcznie dodać ją do Defender for Cloud Apps i przypisać jej pełny dostęp, aby zastąpić jej rolę i zapewnić jej niezbędne uprawnienia w Defender for Cloud Apps. Nie można zastąpić ról Microsoft Entra, które udzielają pełnego dostępu (administrator globalny, administrator zabezpieczeń i administrator Cloud App Security).
Dodawanie dodatkowych administratorów
Możesz dodać dodatkowych administratorów do Defender for Cloud Apps bez przypisywania użytkowników do ról administracyjnych w usłudze Microsoft Entra. Aby dodać dodatkowych administratorów, wykonaj następujące czynności:
Ważna
- Dostęp do strony Zarządzanie dostępem administratora jest dostępny dla członków grup administratorzy globalni, administratorzy zabezpieczeń, administratorzy zgodności, administratorzy danych zgodności, operatorzy zabezpieczeń, czytelnicy zabezpieczeń i globalni czytelnicy.
- Aby edytować stronę Zarządzanie dostępem administratora i przyznać innym użytkownikom dostęp do Defender for Cloud Apps, musisz mieć co najmniej rolę administratora zabezpieczeń.
Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Ta strategia pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.
W portalu Microsoft Defender w menu po lewej stronie wybierz pozycję Uprawnienia.
W obszarze Aplikacje w chmurze wybierz pozycję Role.
Wybierz pozycję +Dodaj użytkownika, aby dodać administratorów, którzy powinni mieć dostęp do Defender for Cloud Apps. Podaj adres e-mail użytkownika z twojej organizacji.
Uwaga
Jeśli chcesz dodać zewnętrznych zarządzanych dostawców usług zabezpieczeń (MSSP) jako administratorów Defender for Cloud Apps, najpierw zaproś ich jako gościa do swojej organizacji.
Następnie wybierz listę rozwijaną, aby ustawić typ roli, jaką ma administrator. Jeśli wybierzesz administratora aplikacji/instancji, wybierz aplikację i instancję, dla których administrator ma mieć uprawnienia.
Uwaga
Administratorzy z ograniczonym dostępem, którzy próbują uzyskać dostęp do strony z ograniczeniami lub wykonują akcję z ograniczeniami, otrzymują błąd, że nie mają uprawnień dostępu do strony ani nie wykonują akcji.
Wybierz pozycję Dodaj administratora.
Zapraszanie administratorów zewnętrznych
Defender for Cloud Apps umożliwia zapraszanie administratorów zewnętrznych (MSSP) jako administratorów usługi Defender for Cloud Apps organizacji (klienta MSSP). Aby dodać dostawców MSSP, upewnij się, że usługa Defender for Cloud Apps jest włączona w dzierżawie dostawcy MSSP, a następnie dodaj ich jako użytkowników współpracy B2B usługi Microsoft Entra w witrynie Azure Portal klientów dostawcy MSSP. Po dodaniu dostawców MSSP można skonfigurować jako administratorów i przypisać im dowolną z ról dostępnych w Defender for Cloud Apps.
Aby dodać dostawców usług MSSP do usługi Defender for Cloud Apps klienta dostawcy MSSP
- Dodaj dostawców MSSP jako osoby spoza organizacji w katalogu klienta MSSP, korzystając z kroków opisanych w sekcji Dodawanie osób spoza organizacji do katalogu.
- Dodaj dostawców MSSP i przypisz rolę administratora w Defender for Cloud Apps klienta programu MSSP, wykonując kroki opisane w sekcji Dodawanie dodatkowych administratorów. Podaj ten sam zewnętrzny adres e-mail używany podczas dodawania ich jako gości w katalogu klienta MSSP.
Dostęp dostawców MSSP do usługi Defender for Cloud Apps klienta dostawcy MSSP
Domyślnie dostawcy usług zarządzanych w zakresie zabezpieczeń (MSSP) uzyskują dostęp do swojej dzierżawy Defender for Cloud Apps za pomocą następującego adresu URL: https://security.microsoft.com.
Dostawcy MSSP muszą jednak uzyskiwać dostęp do portalu Microsoft Defender klienta MSSP przy użyciu adresu URL właściwego dla dzierżawy, w następującym formacie: https://security.microsoft.com/?tid=<tenant_id>.
Aby uzyskać identyfikator tenantu portalu klienta MSSP i przejść do adresu URL przypisanego do tenantu, wykonaj następujące czynności:
- Jako MSSP zaloguj się do Microsoft Entra ID za pomocą swoich poświadczeń.
- Przełącz katalog do dzierżawy klienta programu MSSP.
- Wybierz Microsoft Entra ID>Właściwości. Identyfikator dzierżawy klienta MSSP znajduje się w polu Identyfikator dzierżawy.
- Uzyskaj dostęp do portalu klienta MSSP, zastępując wartość
<tenant_id>w następującym adresie URL:https://security.microsoft.com/?tid=<tenant_id>.
Inspekcja działań administratora
Defender for Cloud Apps umożliwia wyeksportowanie dziennika działań logowania administratora i inspekcji widoków określonego użytkownika lub alertów przeprowadzonych w ramach badania.
Aby wyeksportować dziennik, wykonaj następujące kroki:
W portalu Microsoft Defender w menu po lewej stronie wybierz pozycję Uprawnienia.
W obszarze Aplikacje w chmurze wybierz pozycję Role.
Na stronie role Administracja w prawym górnym rogu wybierz pozycję Eksportuj działania administratora.
Określ wymagany zakres czasu.
Wybierz pozycję Eksportuj.