Atribuir permissões básicas para o acesso ao portal do Microsoft Defender para Endpoint

A gestão básica de permissões oferece aos clientes existentes do Microsoft Defender para Endpoint dois níveis de acesso a portais: acesso total ou acesso apenas de leitura. Use o Microsoft Graph PowerShell para atribuir o papel de Administrador de Segurança para acesso total ou o papel de Leitor de Segurança para acesso apenas de leitura. Para permissões mais detalhadas, use controlo de acesso baseado em funções.

Importante

A partir de 16 de fevereiro de 2025, os novos clientes do Defender for Endpoint poderão usar apenas o controlo unificado de acesso baseado em papéis (RBAC) do Microsoft Defender. Os clientes existentes podem continuar a usar o seu modelo de permissões atual. Para obter mais informações, veja Microsoft Defender RBAC unificado.

Pré-requisitos

Cumpra estes pré-requisitos antes de atribuir o acesso ao utilizador:

  • Confirme que a sua organização ainda utiliza a gestão básica de permissões. Se a sua organização mudou para RBAC, não pode voltar às permissões básicas.
  • Instale o Microsoft Graph PowerShell.
  • Utilize uma conta à qual tenha sido atribuída a função de Administrador de Funções Privilegiadas ou uma função personalizada com as permissões de gestão de funções necessárias. O Administrador de Funções Privilegiadas é a função incorporada do Microsoft Entra com o menor nível de privilégios suportada para esta operação.
  • Ligue ao Microsoft Graph utilizando Connect-MgGraph com as permissões delegadas RoleManagement.ReadWrite.Directory e User.ReadBasic.All. Para opções de autenticação, consulte comandos de autenticação PowerShell do Microsoft Graph.

Não precisa de executar o PowerShell como administrador local do Windows para atribuir funções Microsoft Entra através do Microsoft Graph.

Compreenda os níveis básicos de acesso

A gestão básica de permissões fornece estes níveis de acesso:

  • Acesso total: Os utilizadores podem iniciar sessão, ver informações do sistema, resolver alertas, submeter ficheiros para análise aprofundada e descarregar o pacote de integração. Atribuir a função Administrador de Segurança do Microsoft Entra para conceder acesso total.
  • Acesso apenas de leitura: Os utilizadores podem iniciar sessão e visualizar alertas e informações relacionadas. Não podem alterar estados de alerta, submeter ficheiros para análise aprofundada ou realizar outras operações de alteração de estado. Atribua a função Microsoft Entra Security Reader para conceder acesso só de leitura.

Atribuir acesso de utilizador com o Microsoft Graph PowerShell

Atribuir o papel Microsoft Entra apropriado a cada utilizador que precise de acesso ao Defender for Endpoint.

Nota

Os exemplos seguintes utilizam a API de adesão directoryRole. A Microsoft recomenda a API unificada de atribuição de funções para novas automações. O Get-MgDirectoryRole devolve apenas os papéis de diretório ativados. Se o comando não devolver o papel solicitado, atribui o papel Microsoft Entra no centro de administração ou usa a API unificada de atribuição de papéis.

Atribuir acesso total

Substitua secadmin@contoso.onmicrosoft.com pelo nome principal do utilizador da conta que necessita de acesso total e depois execute o seguinte comando:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"

Atribuir acesso só de leitura

Substitua reader@contoso.onmicrosoft.com pelo nome principal de utilizador da conta que necessita de acesso apenas de leitura e depois execute o seguinte comando:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"