Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A gestão básica de permissões oferece aos clientes existentes do Microsoft Defender para Endpoint dois níveis de acesso a portais: acesso total ou acesso apenas de leitura. Use o Microsoft Graph PowerShell para atribuir o papel de Administrador de Segurança para acesso total ou o papel de Leitor de Segurança para acesso apenas de leitura. Para permissões mais detalhadas, use controlo de acesso baseado em funções.
Importante
A partir de 16 de fevereiro de 2025, os novos clientes do Defender for Endpoint poderão usar apenas o controlo unificado de acesso baseado em papéis (RBAC) do Microsoft Defender. Os clientes existentes podem continuar a usar o seu modelo de permissões atual. Para obter mais informações, veja Microsoft Defender RBAC unificado.
Pré-requisitos
Cumpra estes pré-requisitos antes de atribuir o acesso ao utilizador:
- Confirme que a sua organização ainda utiliza a gestão básica de permissões. Se a sua organização mudou para RBAC, não pode voltar às permissões básicas.
- Instale o Microsoft Graph PowerShell.
- Utilize uma conta à qual tenha sido atribuída a função de Administrador de Funções Privilegiadas ou uma função personalizada com as permissões de gestão de funções necessárias. O Administrador de Funções Privilegiadas é a função incorporada do Microsoft Entra com o menor nível de privilégios suportada para esta operação.
- Ligue ao Microsoft Graph utilizando Connect-MgGraph com as permissões delegadas
RoleManagement.ReadWrite.DirectoryeUser.ReadBasic.All. Para opções de autenticação, consulte comandos de autenticação PowerShell do Microsoft Graph.
Não precisa de executar o PowerShell como administrador local do Windows para atribuir funções Microsoft Entra através do Microsoft Graph.
Compreenda os níveis básicos de acesso
A gestão básica de permissões fornece estes níveis de acesso:
- Acesso total: Os utilizadores podem iniciar sessão, ver informações do sistema, resolver alertas, submeter ficheiros para análise aprofundada e descarregar o pacote de integração. Atribuir a função Administrador de Segurança do Microsoft Entra para conceder acesso total.
- Acesso apenas de leitura: Os utilizadores podem iniciar sessão e visualizar alertas e informações relacionadas. Não podem alterar estados de alerta, submeter ficheiros para análise aprofundada ou realizar outras operações de alteração de estado. Atribua a função Microsoft Entra Security Reader para conceder acesso só de leitura.
Atribuir acesso de utilizador com o Microsoft Graph PowerShell
Atribuir o papel Microsoft Entra apropriado a cada utilizador que precise de acesso ao Defender for Endpoint.
Nota
Os exemplos seguintes utilizam a API de adesão directoryRole. A Microsoft recomenda a API unificada de atribuição de funções para novas automações.
O Get-MgDirectoryRole devolve apenas os papéis de diretório ativados. Se o comando não devolver o papel solicitado, atribui o papel Microsoft Entra no centro de administração ou usa a API unificada de atribuição de papéis.
Atribuir acesso total
Substitua secadmin@contoso.onmicrosoft.com pelo nome principal do utilizador da conta que necessita de acesso total e depois execute o seguinte comando:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"
Atribuir acesso só de leitura
Substitua reader@contoso.onmicrosoft.com pelo nome principal de utilizador da conta que necessita de acesso apenas de leitura e depois execute o seguinte comando:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"