Zarządzanie dostępem do portalu przy użyciu kontroli dostępu opartej na rolach

Ważna

Od 16 lutego 2025 r. nowi klienci Ochrona punktu końcowego w usłudze Microsoft Defender będą mieć dostęp wyłącznie do ujednoliconego mechanizmu kontroli dostępu opartej na rolach (URBAC). Istniejący klienci zachowują bieżące role i uprawnienia. Aby uzyskać więcej informacji, zobacz URBAC Unified Role-Based Access Control (URBAC) dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender

Za pomocą kontroli dostępu opartej na rolach (RBAC) można tworzyć role i grupy w zespole ds. operacji zabezpieczeń, aby udzielić odpowiedniego dostępu do portalu Microsoft Defender. Na podstawie tworzonych ról i grup masz szczegółową kontrolę nad tym, co użytkownicy z dostępem do portalu Microsoft Defender mogą wyświetlać i robić.

Ważna

Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Pomaga to zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.

Duże zespoły ds. operacji zabezpieczeń rozproszonych geograficznie zwykle przyjmują model oparty na warstwach w celu przypisywania i autoryzowania dostępu do portali zabezpieczeń. Typowe warstwy obejmują następujące trzy poziomy:

Warstwa Opis
Poziom 1 Lokalny zespół ds. operacji zabezpieczeń / zespół IT
Ten zespół zwykle analizuje i bada alerty w obrębie przypisanego mu obszaru geograficznego oraz eskaluje je do poziomu 2 w przypadkach, gdy wymagane są aktywne działania naprawcze.
Poziom 2 Regionalny zespół ds. operacji zabezpieczeń
Ten zespół może widzieć wszystkie urządzenia w swoim regionie i wykonywać działania naprawcze.
Poziom 3 Globalny zespół ds. operacji zabezpieczeń
Ten zespół składa się z ekspertów ds. zabezpieczeń i ma uprawnienia do wyświetlenia i wykonania wszystkich akcji z portalu Microsoft Defender.

Uwaga

W przypadku zasobów poziomu 0 zapoznaj się z usługą Privileged Identity Management, która umożliwia administratorom zabezpieczeń zapewnienie bardziej szczegółowej kontroli nad usługami Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender.

Mechanizm RBAC w usłudze Defender for Endpoint został zaprojektowany tak, aby obsługiwać wybrany model warstwowy lub model oparty na rolach, i zapewnia szczegółową kontrolę nad tym, co role mogą widzieć, do jakich urządzeń mogą uzyskiwać dostęp oraz jakie akcje mogą wykonywać. Struktura RBAC koncentruje się wokół następujących kontrolek:

  • Kontrolowanie, kto może podjąć określone działania
    • Twórz role niestandardowe i szczegółowo kontroluj, do których funkcji usługi Defender for Endpoint mogą uzyskiwać dostęp.
  • Kontrolowanie, kto może wyświetlać informacje o określonej grupie lub grupach urządzeń
    • Utwórz grupy urządzeń według określonych kryteriów, takich jak nazwy, tagi, domeny i inne, a następnie przyznaj im dostęp do roli przy użyciu określonej grupy użytkowników Microsoft Entra.

      Uwaga

      Tworzenie grupy urządzeń jest obsługiwane w usłudze Defender for Endpoint Plan 1 i Plan 2.

Aby wdrożyć dostęp oparty na rolach, należy zdefiniować role administratorów, przypisać odpowiednie uprawnienia oraz przypisać do ról grupy użytkowników Microsoft Entra.

Przed rozpoczęciem

Przed użyciem RBAC ważne jest, aby zrozumieć, które role Microsoft Entra mogą nadawać uprawnienia w Microsoft Defender for Endpoint, oraz jakie są konsekwencje włączenia RBAC.

Ostrzeżenie

Przed włączeniem kontroli dostępu opartej na rolach (RBAC) ważne jest, aby mieć odpowiednią rolę, na przykład Administrator zabezpieczeń, przypisaną w usłudze Microsoft Entra ID, oraz aby mieć już przygotowane grupy Microsoft Entra, co zmniejsza ryzyko utraty dostępu do portalu Microsoft Defender.

Po pierwszym zalogowaniu się do portalu Microsoft Defender otrzymasz pełny dostęp lub dostęp tylko do odczytu. Pełne prawa dostępu są przyznawane użytkownikom z rolą administratora zabezpieczeń w Microsoft Entra ID. Dostęp tylko do odczytu mają użytkownicy z rolą Czytelnik zabezpieczeń w Microsoft Entra ID.

Osoba mająca rolę Administrator globalny w usłudze Defender for Endpoint ma nieograniczony dostęp do wszystkich urządzeń, niezależnie od ich przypisania do grup urządzeń oraz przypisań do grup użytkowników Microsoft Entra.

Ostrzeżenie

Początkowo tylko osoby z uprawnieniami administratora globalnego lub administratora zabezpieczeń Microsoft Entra mogą tworzyć i przypisywać role w portalu Microsoft Defender, dlatego przygotowanie odpowiednich grup w Microsoft Entra ID jest ważne.

Włączenie kontroli dostępu opartej na rolach powoduje, że użytkownicy z uprawnieniami tylko do odczytu (na przykład użytkownicy przypisani do roli Czytelnik zabezpieczeń Microsoft Entra) utracą dostęp do czasu przypisania im roli.

Użytkownikom z uprawnieniami administratora jest automatycznie przypisywana domyślna wbudowana rola administratora globalnego usługi Defender for Endpoint z pełnymi uprawnieniami. Po włączeniu funkcji RBAC można przypisać do roli Administrator globalny w usłudze Defender for Endpoint większą liczbę użytkowników, którzy nie są administratorami globalnymi Microsoft Entra ani administratorami zabezpieczeń.

Po wybraniu opcji korzystania z kontroli dostępu opartej na rolach nie można przywrócić początkowych ról, tak jak podczas pierwszego logowania w portalu.

Aby uzyskać więcej informacji na temat kontroli dostępu opartej na rolach i grup urządzeń, zobacz następujące artykuły: