Konfigurowanie dostępu administratora w Defender for Cloud Apps

Microsoft Defender for Cloud Apps obsługuje kontrolę dostępu opartą na rolach. Ten artykuł zawiera instrukcje dotyczące ustawiania dostępu do Defender for Cloud Apps dla administratorów. Aby uzyskać więcej informacji na temat przypisywania ról administratora, zobacz artykuły dotyczące Microsoft Entra ID i platformy Microsoft 365.

Role w usłudze Microsoft 365 i Microsoft Entra z dostępem do Defender for Cloud Apps

Uwaga

  • Role platformy Microsoft 365 i Microsoft Entra nie są wyświetlane na stronie Defender for Cloud Apps Zarządzanie dostępem administratora. Aby przypisać role w usłudze Microsoft 365 lub Microsoft Entra ID, przejdź do odpowiednich ustawień RBAC dla tej usługi.
  • Defender for Cloud Apps używa Microsoft Entra ID do określenia ustawienia limitu czasu braku aktywności na poziomie katalogu użytkownika. Jeśli użytkownik jest skonfigurowany w Microsoft Entra ID, aby nigdy nie wylogowywać się, gdy jest nieaktywny, to samo ustawienie ma zastosowanie również w Defender for Cloud Apps.
  • Włączenie funkcji Information Protection w usłudze Defender for Cloud Apps wymaga roli administratora w usłudze Microsoft Entra ID, takiej jak: Administrator aplikacji lub Administrator aplikacji w chmurze. Aby uzyskać więcej informacji, zobacz Wbudowane role Microsoft Entra i Chroń swoje środowisko Microsoft 365

Uwaga

W miarę jak platforma Microsoft Defender zmierza ku w pełni ujednoliconej platformie tożsamości, niektóre potoki danych usługi Defender for Cloud Apps pozostają oddzielne. Określanie zakresu RBAC w usłudze Defender for Cloud Apps używa oddzielnego kanału danych, który nie jest jeszcze zintegrowany z inwentarzem tożsamości. Korelacje zdefiniowane w spisie tożsamości nie wpływają na określanie zakresu w usłudze Defender for Cloud Apps. Aby uzyskać pełną listę funkcji, których dotyczy problem, zobacz Włączanie integracji spisu tożsamości.

Domyślnie następujące role administratora platformy Microsoft 365 i Microsoft Entra ID mają dostęp do Defender for Cloud Apps:

Nazwa roli Opis
Administrator zabezpieczeń Administratorzy z pełnym dostępem mają pełne uprawnienia w Defender for Cloud Apps. Mogą dodawać administratorów, dodawać zasady i ustawienia, przesyłać dzienniki i wykonywać działania związane z nadzorem, uzyskiwać dostęp do agentów SIEM i zarządzać nimi.
administrator usługi Cloud App Security Umożliwia pełny dostęp i uprawnienia w Defender for Cloud Apps. Ta rola zapewnia pełne uprawnienia w usłudze Defender for Cloud Apps, podobnie jak rola administrator globalny Microsoft Entra ID. Ta rola jest jednak ograniczona do usługi Defender for Cloud Apps i nie zapewnia pełnych uprawnień we wszystkich innych produktach zabezpieczeń firmy Microsoft.
Administrator zgodności Ma uprawnienia tylko do odczytu i może zarządzać alertami. Nie można uzyskać dostępu do zaleceń dotyczących zabezpieczeń dla platform w chmurze. Może tworzyć i modyfikować zasady dotyczące plików, zezwalać na działania związane z nadzorem nad plikami oraz wyświetlać wszystkie wbudowane raporty w sekcji Zarządzanie danymi.
Administrator danych zgodności Ma uprawnienia wyłącznie do odczytu, może tworzyć i modyfikować zasady dotyczące plików, zezwalać na działania związane z nadzorem nad plikami oraz wyświetlać wszystkie raporty odnajdywania. Nie można uzyskać dostępu do zaleceń dotyczących zabezpieczeń dla platform w chmurze.
Operator zabezpieczeń Ma uprawnienia tylko do odczytu i może zarządzać alertami. Ci administratorzy nie mogą wykonywać następujących akcji:
  • Tworzenie zasad lub edytowanie i zmienianie istniejących
  • Wykonywanie jakichkolwiek działań związanych z nadzorem
  • Przesyłanie dzienników wykrywania
  • Blokowanie lub zatwierdzanie aplikacji innych niż Microsoft
  • Uzyskiwanie dostępu do strony ustawień zakresu adresów IP i wyświetlanie ich
  • Uzyskiwanie dostępu do stron ustawień systemu i wyświetlanie ich
  • Uzyskiwanie dostępu do ustawień odnajdywania i wyświetlanie ich
  • Uzyskiwanie dostępu do strony Łączniki aplikacji i wyświetlanie ich
  • Uzyskiwanie dostępu do dziennika nadzoru i wyświetlanie go
  • Uzyskiwanie dostępu do strony Zarządzanie raportami migawek i wyświetlanie ich
Czytelnik zabezpieczeń Ma uprawnienia tylko do odczytu i może tworzyć tokeny dostępu interfejsu API. Ci administratorzy nie mogą wykonywać następujących akcji:
    Tworzenie zasad lub edytowanie i zmienianie istniejących
  • Wykonywanie jakichkolwiek działań związanych z nadzorem
  • Przesyłanie dzienników wykrywania
  • Blokowanie lub zatwierdzanie aplikacji innych niż Microsoft
  • Uzyskiwanie dostępu do strony ustawień zakresu adresów IP i wyświetlanie ich
  • Uzyskiwanie dostępu do stron ustawień systemu i wyświetlanie ich
  • Uzyskiwanie dostępu do ustawień odnajdywania i wyświetlanie ich
  • Uzyskiwanie dostępu do strony Łączniki aplikacji i wyświetlanie ich
  • Uzyskiwanie dostępu do dziennika nadzoru i wyświetlanie go
  • Uzyskiwanie dostępu do strony Zarządzanie raportami migawek i wyświetlanie ich
Czytelnik globalny Ma pełny dostęp tylko do odczytu do wszystkich aspektów usługi Defender for Cloud Apps. Nie można zmienić żadnych ustawień ani podjąć żadnych akcji.

* Firma Microsoft zaleca używanie ról z najmniejszą liczbą uprawnień. Ta strategia pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.

Uwaga

Praktycznie wszystkie funkcje związane z ładem aplikacji są zarządzane wyłącznie za pomocą ról Microsoft Entra ID. Jedynym wyjątkiem jest tabela OAuthAppInfo w zaawansowanym polowaniu. Ujednolicone uprawnienia RBAC w Defender for Cloud Apps zapewniają dostęp do danych dotyczących nadzoru nad aplikacjami w tej konkretnej tabeli.

W ujednoliconym obszarze alertów i incydentów w usłudze Defender XDR dostęp do danych nadzoru nad aplikacjami jest kontrolowany za pomocą Microsoft Entra ID wyłącznie.

Aby uzyskać więcej informacji o uprawnieniach dotyczących nadzoru nad aplikacjami, zobacz Role nadzoru nad aplikacjami.

Role i uprawnienia

Uprawnienia Ogólne
Administrator
Zabezpieczenia
Administrator
Zgodność
Administrator
Zgodność
Administracja danych
Zabezpieczenia
Operator
Zabezpieczenia
Czytnik
Globalny
Czytnik
Administracja PBI Aplikacja w chmurze
Administrator zabezpieczeń
Odczytywanie alertów
Zarządzaj alertami
Odczytywanie aplikacji OAuth
Wykonywanie akcji aplikacji OAuth
Uzyskiwanie dostępu do odnalezionych aplikacji, wykazu aplikacji w chmurze i innych danych odnajdywania w chmurze
Konfigurowanie łączników interfejsu API
Wykonywanie akcji odnajdywania w chmurze
Uzyskiwanie dostępu do danych plików i zasad plików
Wykonaj operacje na pliku
Dziennik nadzoru dostępu
Wykonaj akcje dziennika nadzoru
Dziennik zarządzania odkrywaniem z zakresem dostępu
Przeczytaj zasady
Wykonaj wszystkie działania zasad
Wykonywanie akcji zasad plików
Wykonaj działania zasad OAuth
Wyświetl zarządzanie dostępem administratora
Zarządzanie administratorami i prywatnością działań

Wbudowane role administratora w Defender for Cloud Apps

Następujące role administratora można skonfigurować w portalu Microsoft Defender w obszarze Uprawnienia > Aplikacje w chmurze > Role:

Nazwa roli Opis
Administrator globalny Ma pełny dostęp podobny do roli administratora globalnego Microsoft Entra, ale tylko do Defender for Cloud Apps.
Administrator zgodności Udziela tych samych uprawnień co rola administratora zgodności Microsoft Entra, ale tylko do Defender for Cloud Apps.
Czytelnik zabezpieczeń Udziela tych samych uprawnień co rola czytelnika Microsoft Entra Security, ale tylko do Defender for Cloud Apps.
Operator zabezpieczeń Udziela tych samych uprawnień co rola operatora Microsoft Entra Security, ale tylko do Defender for Cloud Apps.
Administrator aplikacji/instancji Ma pełne lub tylko do odczytu uprawnienia do wszystkich danych w Defender for Cloud Apps, które dotyczą wyłącznie określonej aplikacji lub wystąpienia wybranej aplikacji.

Na przykład nadajesz użytkownikowi uprawnienia administratora w instancji Box European. Administrator widzi tylko dane związane z wystąpieniem box european, niezależnie od tego, czy są to pliki, działania, zasady, zachowania czy alerty:
  • Strona Działania — tylko działania dotyczące określonej aplikacji
  • Alerty/zachowania — dotyczy tylko określonej aplikacji. W niektórych przypadkach dane dotyczące alertów/zachowań są związane z inną aplikacją, jeśli dane są powiązane z określoną aplikacją. Widoczność danych alertów powiązanych z inną aplikacją jest ograniczona i nie ma możliwości przejścia do widoku szczegółowego, aby uzyskać więcej informacji.
  • Zasady — może wyświetlać wszystkie zasady, a jeśli ma przypisane pełne uprawnienia, może edytować lub tworzyć jedynie te zasady, które dotyczą wyłącznie aplikacji lub wystąpienia
  • Strona Konta — tylko konta dla określonej aplikacji/wystąpienia
  • Uprawnienia aplikacji — tylko uprawnienia dla określonej aplikacji/wystąpienia
  • strona Files — tylko pliki z określonej aplikacji/wystąpienia
  • Kontrola aplikacji dostępu warunkowego — brak uprawnień
  • Działanie odnajdywania w chmurze — brak uprawnień
  • Rozszerzenia zabezpieczeń — tylko uprawnienia dla tokenu API z uprawnieniami użytkownika
  • Akcje nadzoru — tylko dla określonej aplikacji/instancji
  • Zalecenia dotyczące zabezpieczeń dla platform w chmurze — brak uprawnień
  • Zakresy adresów IP — brak uprawnień
Administrator grupy użytkowników Ma pełne lub tylko do odczytu uprawnienia do wszystkich danych w Defender for Cloud Apps, które dotyczą wyłącznie określonych grup przypisanych do nich. Jeśli na przykład przypiszesz uprawnienia administratora użytkownika do grupy "Niemcy — wszyscy użytkownicy", administrator może wyświetlać i edytować informacje w Defender for Cloud Apps tylko dla tej grupy użytkowników. Administrator grupy użytkowników ma następujący dostęp:

  • Strona Działania — tylko działania dotyczące użytkowników w grupie
  • Alerty — tylko alerty dotyczące użytkowników w grupie. W niektórych przypadkach dane alertów związane z innym użytkownikiem, jeśli dane są skorelowane z użytkownikami w grupie. Widoczność danych alertów dotyczących innych użytkowników jest ograniczona i nie ma możliwości przechodzenia do bardziej szczegółowych informacji.
  • Zasady — może wyświetlać wszystkie zasady i jeśli przypisano pełne uprawnienia, mogą edytować lub tworzyć tylko zasady, które dotyczą wyłącznie użytkowników w grupie
  • Strona Konta — tylko konta dla określonych użytkowników w grupie
  • Uprawnienia aplikacji — brak uprawnień
  • strona Files — brak uprawnień
  • Kontrola aplikacji dostępu warunkowego — brak uprawnień
  • Działanie odnajdywania w chmurze — brak uprawnień
  • Rozszerzenia zabezpieczeń — tylko uprawnienia tokenu API dla użytkowników w grupie
  • Akcje zarządzania — tylko dla określonych użytkowników z grupy
  • Zalecenia dotyczące zabezpieczeń dla platform w chmurze — brak uprawnień
  • Zakresy adresów IP — brak uprawnień


Uwagi:
  • Aby przypisać grupy do administratorów grup użytkowników, należy najpierw zaimportować grupy użytkowników z połączonych aplikacji.
  • Uprawnienia administratorów grup użytkowników można przypisywać tylko do zaimportowanych grup Microsoft Entra.
Administrator globalny usługi Cloud Discovery Ma uprawnienia do wyświetlania i edytowania wszystkich ustawień i danych odnajdywania w chmurze. Administrator usługi Global Discovery ma następujący dostęp:

  • Ustawienia: Ustawienia systemu — tylko widok; Ustawienia usługi Cloud Discovery — wyświetlanie i edytowanie wszystkich (uprawnienia do anonimizowania zależą od tego, czy było to dozwolone podczas przypisywania roli)
  • Działanie odnajdywania w chmurze — pełne uprawnienia
  • Alerty — wyświetlanie tylko alertów związanych z odpowiednim raportem odnajdywania w chmurze i zarządzanie nimi
  • Zasady — może wyświetlać wszystkie zasady i edytować lub tworzyć tylko zasady odnajdywania w chmurze
  • Strona Działania — brak uprawnień
  • Strona Konta — brak uprawnień
  • Uprawnienia aplikacji — brak uprawnień
  • strona Files — brak uprawnień
  • Kontrola aplikacji dostępu warunkowego — brak uprawnień
  • Rozszerzenia zabezpieczeń — tworzenie i usuwanie własnych tokenów API
  • Działania związane z ładem — tylko działania związane z usługą Cloud Discovery
  • Zalecenia dotyczące zabezpieczeń dla platform w chmurze — brak uprawnień
  • Zakresy adresów IP — brak uprawnień
Administrator raportu usługi Cloud Discovery
  • Ustawienia: Ustawienia systemu — tylko widok; Ustawienia odnajdywania w chmurze — wyświetlanie wszystkich (uprawnienia do anonimizowania zależą od tego, czy było to dozwolone podczas przypisywania roli)
  • Działanie odnajdywania w chmurze — tylko uprawnienia do odczytu
  • Alerty — wyświetlanie tylko alertów związanych z odpowiednim raportem odnajdywania w chmurze
  • Zasady — mogą wyświetlać wszystkie zasady i tworzyć tylko zasady wykrywania aplikacji w chmurze, bez możliwości zarządzania aplikacjami (tagowanie, zatwierdzanie i oznaczanie jako niezatwierdzone)
  • Strona Działania — brak uprawnień
  • Strona Konta — brak uprawnień
  • Uprawnienia aplikacji — brak uprawnień
  • strona Files — brak uprawnień
  • Kontrola aplikacji dostępu warunkowego — brak uprawnień
  • Rozszerzenia zabezpieczeń — tworzenie i usuwanie własnych tokenów API
  • Działania związane z zarządzaniem — wyświetlaj tylko działania powiązane z odpowiednim raportem odnajdywania zasobów w chmurze
  • Zalecenia dotyczące zabezpieczeń dla platform w chmurze — brak uprawnień
  • Zakresy adresów IP — brak uprawnień

Ważna

Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Ta strategia pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.

Wbudowane role administratora Defender for Cloud Apps zapewniają tylko uprawnienia dostępu do Defender for Cloud Apps.

Nadpisanie uprawnień administratora

Aby nadpisać uprawnienia administratora z Microsoft Entra ID lub Microsoft 365, możesz ręcznie dodać użytkownika do Defender for Cloud Apps i przypisać mu uprawnienia. Jeśli na przykład chcesz przypisać Stephanie, która ma rolę czytelnika zabezpieczeń w Microsoft Entra ID, pełny dostęp w Defender for Cloud Apps, możesz ręcznie dodać ją do Defender for Cloud Apps i przypisać jej pełny dostęp, aby zastąpić jej rolę i zapewnić jej niezbędne uprawnienia w Defender for Cloud Apps. Nie można zastąpić ról Microsoft Entra, które udzielają pełnego dostępu (administrator globalny, administrator zabezpieczeń i administrator Cloud App Security).

Dodawanie dodatkowych administratorów

Możesz dodać dodatkowych administratorów do Defender for Cloud Apps bez przypisywania użytkowników do ról administracyjnych w usłudze Microsoft Entra. Aby dodać dodatkowych administratorów, wykonaj następujące czynności:

Ważna

  • Dostęp do strony Zarządzanie dostępem administratora jest dostępny dla członków grup administratorzy globalni, administratorzy zabezpieczeń, administratorzy zgodności, administratorzy danych zgodności, operatorzy zabezpieczeń, czytelnicy zabezpieczeń i globalni czytelnicy.
  • Aby edytować stronę Zarządzanie dostępem administratora i przyznać innym użytkownikom dostęp do Defender for Cloud Apps, musisz mieć co najmniej rolę administratora zabezpieczeń.

Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Ta strategia pomaga zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.

  1. W portalu Microsoft Defender w menu po lewej stronie wybierz pozycję Uprawnienia.

  2. W obszarze Aplikacje w chmurze wybierz pozycję Role.

    Menu Uprawnienia.

  3. Wybierz pozycję +Dodaj użytkownika, aby dodać administratorów, którzy powinni mieć dostęp do Defender for Cloud Apps. Podaj adres e-mail użytkownika z twojej organizacji.

    Uwaga

    Jeśli chcesz dodać zewnętrznych zarządzanych dostawców usług zabezpieczeń (MSSP) jako administratorów Defender for Cloud Apps, najpierw zaproś ich jako gościa do swojej organizacji.

    Zrzut ekranu przedstawiający okno dialogowe dodawania użytkownika w celu dodania dodatkowych administratorów w Defender for Cloud Apps.

  4. Następnie wybierz listę rozwijaną, aby ustawić typ roli, jaką ma administrator. Jeśli wybierzesz administratora aplikacji/instancji, wybierz aplikację i instancję, dla których administrator ma mieć uprawnienia.

    Uwaga

    Administratorzy z ograniczonym dostępem, którzy próbują uzyskać dostęp do strony z ograniczeniami lub wykonują akcję z ograniczeniami, otrzymują błąd, że nie mają uprawnień dostępu do strony ani nie wykonują akcji.

  5. Wybierz pozycję Dodaj administratora.

Zapraszanie administratorów zewnętrznych

Defender for Cloud Apps umożliwia zapraszanie administratorów zewnętrznych (MSSP) jako administratorów usługi Defender for Cloud Apps organizacji (klienta MSSP). Aby dodać dostawców MSSP, upewnij się, że usługa Defender for Cloud Apps jest włączona w dzierżawie dostawcy MSSP, a następnie dodaj ich jako użytkowników współpracy B2B usługi Microsoft Entra w witrynie Azure Portal klientów dostawcy MSSP. Po dodaniu dostawców MSSP można skonfigurować jako administratorów i przypisać im dowolną z ról dostępnych w Defender for Cloud Apps.

Aby dodać dostawców usług MSSP do usługi Defender for Cloud Apps klienta dostawcy MSSP

  1. Dodaj dostawców MSSP jako osoby spoza organizacji w katalogu klienta MSSP, korzystając z kroków opisanych w sekcji Dodawanie osób spoza organizacji do katalogu.
  2. Dodaj dostawców MSSP i przypisz rolę administratora w Defender for Cloud Apps klienta programu MSSP, wykonując kroki opisane w sekcji Dodawanie dodatkowych administratorów. Podaj ten sam zewnętrzny adres e-mail używany podczas dodawania ich jako gości w katalogu klienta MSSP.

Dostęp dostawców MSSP do usługi Defender for Cloud Apps klienta dostawcy MSSP

Domyślnie dostawcy usług zarządzanych w zakresie zabezpieczeń (MSSP) uzyskują dostęp do swojej dzierżawy Defender for Cloud Apps za pomocą następującego adresu URL: https://security.microsoft.com.

Dostawcy MSSP muszą jednak uzyskiwać dostęp do portalu Microsoft Defender klienta MSSP przy użyciu adresu URL właściwego dla dzierżawy, w następującym formacie: https://security.microsoft.com/?tid=<tenant_id>.

Aby uzyskać identyfikator tenantu portalu klienta MSSP i przejść do adresu URL przypisanego do tenantu, wykonaj następujące czynności:

  1. Jako MSSP zaloguj się do Microsoft Entra ID za pomocą swoich poświadczeń.
  2. Przełącz katalog do dzierżawy klienta programu MSSP.
  3. Wybierz Microsoft Entra ID>Właściwości. Identyfikator dzierżawy klienta MSSP znajduje się w polu Identyfikator dzierżawy.
  4. Uzyskaj dostęp do portalu klienta MSSP, zastępując wartość <tenant_id> w następującym adresie URL: https://security.microsoft.com/?tid=<tenant_id>.

Inspekcja działań administratora

Defender for Cloud Apps umożliwia wyeksportowanie dziennika działań logowania administratora i inspekcji widoków określonego użytkownika lub alertów przeprowadzonych w ramach badania.

Aby wyeksportować dziennik, wykonaj następujące kroki:

  1. W portalu Microsoft Defender w menu po lewej stronie wybierz pozycję Uprawnienia.

  2. W obszarze Aplikacje w chmurze wybierz pozycję Role.

  3. Na stronie role Administracja w prawym górnym rogu wybierz pozycję Eksportuj działania administratora.

  4. Określ wymagany zakres czasu.

  5. Wybierz pozycję Eksportuj.

Następne kroki