Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender for Identity oferuje zabezpieczenia oparte na rolach w celu ochrony danych zgodnie z określonymi potrzebami organizacji w zakresie zabezpieczeń i zgodności. Zalecamy używanie grup ról do zarządzania dostępem do usługi Defender for Identity, rozdzielając obowiązki między zespół ds. zabezpieczeń i udzielając tylko tej ilości dostępu, której użytkownicy potrzebują do wykonywania swoich zadań.
Ujednolicona kontrola dostępu oparta na rolach (RBAC)
Użytkownicy, którzy mają już rolę Administratorzy zabezpieczeń w usłudze Microsoft Entra ID w swojej dzierżawie, są także automatycznie administratorami usługi Defender for Identity. Microsoft Entra Administratorzy zabezpieczeń nie potrzebują dodatkowych uprawnień do uzyskiwania dostępu do usługi Defender for Identity.
W przypadku innych użytkowników włącz i użyj kontroli dostępu opartej na rolach (RBAC) platformy Microsoft 365, aby tworzyć role niestandardowe i obsługiwać więcej ról identyfikatorów Entra, takich jak operator zabezpieczeń lub czytelnik zabezpieczeń, domyślnie w celu zarządzania dostępem do usługi Defender for Identity.
Ważna
Od 2 marca 2025 r. nowi dzierżawcy Microsoft Defender for Identity mogą konfigurować uprawnienia tylko za pośrednictwem Microsoft Defender XDR Unified Role-Based Access Control (RBAC). Dzierżawcy, którym przypisano role lub wyeksportowano je przed tą datą, zachowają obecną konfigurację.
Podczas tworzenia ról niestandardowych upewnij się, że zostały zastosowane uprawnienia wymienione w poniższej tabeli:
| Poziom dostępu usługi Defender for Identity | Wymagane minimalne uprawnienia ujednoliconego modelu RBAC platformy Microsoft 365 |
|---|---|
| Administratorzy | - Authorization and settings/Security settings/Read - Authorization and settings/Security settings/All permissions - Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions- Security operations/Security data/Alerts (manage)- Security operations/Security data /Security data basics (Read)- Authorization and settings/Authorization/All permissions - Authorization and settings/Authorization/Read |
| Użytkownicy | - Security operations/Security data /Security data basics (Read)- Authorization and settings/System settings/Read- Authorization and settings/Security settings/Read- Security operations/Security data/Alerts (manage)- microsoft.xdr/configuration/security/manage |
| Widzowie | - Security operations/Security data /Security data basics (Read)- Authorization and settings / System settings (Read and manage) - Authorization and settings / Security setting (All permissions) |
Aby uzyskać więcej informacji, zobacz Role niestandardowe w kontroli dostępu na podstawie ról w usłudze Microsoft Defender i Tworzenie ról niestandardowych przy użyciu ujednoliconej kontroli dostępu na podstawie ról w usłudze Microsoft Defender.
Uwaga
Informacje zawarte w dzienniku aktywności Defender for Cloud Apps mogą nadal zawierać dane usługi Defender for Identity. Ta zawartość jest zgodna z istniejącymi uprawnieniami Defender for Cloud Apps.
Wyjątek: Jeśli skonfigurowano wdrożenie z zakresem dla alertów Microsoft Defender for Identity w usłudze Microsoft Defender for Cloud Apps, uprawnienia te nie są przenoszone i trzeba będzie jawnie nadać odpowiednim użytkownikom portalu uprawnienia Operacje zabezpieczeń \ Dane zabezpieczeń \ Podstawowe dane zabezpieczeń (odczyt).
Wymagane uprawnienia Defender dla tożsamości w usłudze Microsoft Defender
Poniższa tabela zawiera szczegółowe informacje o uprawnieniach wymaganych do działań usługi Defender for Identity w Microsoft Defender.
| Działanie | Najmniej wymagane uprawnienia |
|---|---|
| Dołączanie usługi Defender for Identity (tworzenie obszaru roboczego) | Administrator zabezpieczeń |
| Konfigurowanie ustawień usługi Defender for Identity | Jedna z następujących ról Microsoft Entra: - Administrator zabezpieczeń - Operator zabezpieczeń Lub Następujące ujednolicone uprawnienia RBAC: - Authorization and settings/Security settings/Read- Authorization and settings/Security settings/All permissions- Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions |
| Wyświetlanie ustawień usługi Defender for Identity | role usługi Microsoft Entra: - Czytelnik zabezpieczeń Lub Następujące ujednolicone uprawnienia RBAC: - Authorization and settings/Security settings/Read - Authorization and settings/System settings/Read |
| Zarządzanie alertami i działaniami zabezpieczeń usługi Defender for Identity | Jedna z następujących ról Microsoft Entra: - Operator zabezpieczeń Lub Następujące ujednolicone uprawnienia RBAC: - Security operations/Security data/Alerts (Manage)- Security operations/Security data /Security data basics (Read) |
|
Wyświetlanie ocen zabezpieczeń usługi Defender for Identity (teraz część wskaźnika bezpieczeństwa firmy Microsoft) |
Uprawnienia dostępu do wskaźnika bezpieczeństwa firmy Microsoft I Poniżej znajdują się ujednolicone uprawnienia RBAC: Security operations/Security data /Security data basics (Read) |
| Wyświetl stronę „Zasoby / Tożsamości” |
Uprawnienia dostępu do Defender for Cloud Apps Lub Jedna z ról Microsoft Entra wymaganych przez Microsoft Defender |
| Wykonaj akcje reagowania w usłudze Defender for Identity |
Niestandardowa rola zdefiniowana z uprawnieniami dla Odpowiedzi (zarządzanie) Lub Jedna z następujących ról Microsoft Entra: - Operator zabezpieczeń - Moduł reagowania na incydenty tożsamości w SOC |
Grupy zabezpieczeń usługi Defender for Identity
Ważna
Od 2 marca usługa Defender for Identity nie będzie już tworzyć Microsoft Entra ID grup zabezpieczeń. Dzierżawcy mogą nadal konfigurować te same uprawnienia za pośrednictwem Microsoft Defender XDR Unified Role-Based Access Control (RBAC)
Usługa Defender for Identity udostępnia następujące grupy zabezpieczeń ułatwiające zarządzanie dostępem do zasobów usługi Defender for Identity:
- Administratorzy usługi Azure ATP (nazwa obszaru roboczego)
- użytkownicy Azure atp (nazwa obszaru roboczego)
- Osoby przeglądające Azure ATP (nazwa obszaru roboczego)
W poniższej tabeli wymieniono działania dostępne dla każdej grupy zabezpieczeń:
| Działanie | Administratorzy usługi Azure ATP (workspace name) | użytkownicy Azure atp (nazwa obszaru roboczego) | Osoby wyświetlające Azure ATP (nazwa obszaru roboczego) |
|---|---|---|---|
| Zmienianie stanu problemu z kondycją | Dostępna | Niedostępny | Niedostępny |
| Zmienianie stanu alertu zabezpieczeń (ponowne otwieranie, zamykanie, wykluczanie, pomijanie) | Dostępna | Dostępna | Niedostępny |
| Usuń obszar roboczy | Dostępna | Niedostępny | Niedostępny |
| Pobieranie raportu | Dostępna | Dostępna | Dostępna |
| Rejestrowanie | Dostępna | Dostępna | Dostępna |
| Udostępnianie/eksportowanie alertów zabezpieczeń (za pośrednictwem poczty e-mail, uzyskiwanie linku, pobieranie szczegółów) | Dostępna | Dostępna | Dostępna |
| Aktualizowanie konfiguracji usługi Defender for Identity (aktualizacje) | Dostępna | Niedostępny | Niedostępny |
| Aktualizowanie konfiguracji usługi Defender for Identity (tagów jednostek, w tym zarówno wrażliwych, jak i honeytoken) | Dostępna | Dostępna | Niedostępny |
| Aktualizowanie konfiguracji usługi Defender for Identity (wykluczenia) | Dostępna | Dostępna | Niedostępny |
| Aktualizowanie konfiguracji usługi Defender for Identity (język) | Dostępna | Dostępna | Niedostępny |
| Aktualizowanie konfiguracji usługi Defender for Identity (powiadomienia, w tym zarówno poczta e-mail, jak i dziennik systemowy) | Dostępna | Dostępna | Niedostępny |
| Aktualizowanie konfiguracji usługi Defender for Identity (wykrycia w wersji zapoznawczej) | Dostępna | Dostępna | Niedostępny |
| Aktualizowanie konfiguracji usługi Defender for Identity (zaplanowane raporty) | Dostępna | Dostępna | Niedostępny |
| Aktualizowanie konfiguracji usługi Defender for Identity (źródła danych, w tym usługi katalogowe, SIEM, VPN, Defender for Endpoint) | Dostępna | Niedostępny | Niedostępny |
| Aktualizowanie konfiguracji usługi Defender for Identity (zarządzanie czujnikami, w tym pobieranie oprogramowania, ponowne generowanie kluczy, konfigurowanie, usuwanie) | Dostępna | Niedostępny | Niedostępny |
| Wyświetlanie profilów jednostek i alertów zabezpieczeń | Dostępna | Dostępna | Dostępna |
Dodawanie i usuwanie użytkowników
Usługa Defender for Identity wykorzystuje grupy zabezpieczeń Microsoft Entra jako podstawę grup ról.
Zarządzanie grupami ról na stronie zarządzania grupami na Azure Portal. Tylko Microsoft Entra użytkowników można dodawać lub usuwać z grup zabezpieczeń.
Przypisywanie zakresu tożsamości
Kontrola dostępu użytkowników oparta na rolach (URBAC) umożliwia organizacjom definiowanie niestandardowych ról, które ograniczają widoczność wyłącznie do określonych domen usługi Active Directory. Osoby przypisane do tych ról z ograniczonym zakresem będą widziały tylko dane, takie jak alerty, tożsamości i działania, powiązane z domenami Active Directory uwzględnionymi w przypisaniu roli Defender XDR.
Aby uzyskać więcej informacji, zobacz: Dostęp o określonym zakresie dla Microsoft Defender for Identity