Gerir o acesso ao portal com o controlo de acesso baseado em funções

Importante

A partir de 16 de fevereiro de 2025, os novos clientes do Microsoft Defender para Endpoint terão acesso apenas ao Unified Role-Based Controlo de Acesso (URBAC). Os clientes existentes mantêm as suas funções e permissões atuais. Para obter mais informações, consulte URBAC Controlo de acesso unificado baseado em funções (URBAC) para Microsoft Defender para Endpoint

Utilizando controlo de acesso baseado em funções (RBAC), pode criar funções e grupos dentro da sua equipa de operações de segurança para conceder acesso adequado ao portal Microsoft Defender. Com base nos papéis e grupos que cria, tem um controlo detalhado sobre o que os utilizadores com acesso ao portal Microsoft Defender podem ver e fazer.

Importante

A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.

Normalmente, as grandes equipas de operações de segurança distribuídas geograficamente adotam um modelo baseado em camadas para atribuir e autorizar o acesso a portais de segurança. As camadas típicas incluem os três níveis seguintes:

Escalão Descrição
Nível 1 Equipa de operações de segurança local/equipa de TI
Normalmente, esta equipa faz a triagem e investiga os alertas contidos na geolocalização e passa para a Camada 2 nos casos em que é necessária uma remediação ativa.
Tier 2 Equipa de operações de segurança regional
Esta equipa pode ver todos os dispositivos da respetiva região e executar ações de remediação.
Nível 3 Equipa global de operações de segurança
Esta equipa é composta por especialistas em segurança e está autorizada a ver e executar todas as ações a partir do portal Microsoft Defender.

Nota

Para os ativos de Tier 0, consulte o Privileged Identity Management, para que os administradores de segurança possam obter um controlo mais granular do Microsoft Defender para Endpoint e do Microsoft Defender.

O RBAC do Defender for Endpoint foi concebido para suportar o modelo, à sua escolha, baseado em escalões ou em funções e dá-lhe um controlo granular sobre o que cada função pode ver, os dispositivos a que pode aceder e as ações que pode efetuar. A arquitetura RBAC está centrada nos seguintes controlos:

  • Controlar quem pode tomar medidas específicas
    • Crie funções personalizadas e controle a que funcionalidades do Defender para Endpoint podem aceder de forma granular.
  • Controlar quem pode ver informações sobre grupos ou grupos de dispositivos específicos
    • Crie grupos de dispositivos através de critérios específicos, tais como nomes, etiquetas, domínios e outros, e conceda-lhes acesso de função através de uma Microsoft Entra grupo de utilizadores específico.

      Nota

      A criação de grupos de dispositivos é suportada no Defender para Endpoint Plano 1 e Plano 2.

Para implementar o acesso baseado em funções, tem de definir funções de administrador, atribuir permissões correspondentes e atribuir Microsoft Entra grupos de utilizadores atribuídos às funções.

Antes de começar

Antes de usar o RBAC, é importante que compreenda quais os papéis da Microsoft Entra que podem conceder permissões ao Defender para o Endpoint e as consequências de ativar o RBAC.

Aviso

Antes de ativar o RBAC, é importante que tenha um papel apropriado, como Administrador de Segurança atribuído no Microsoft Entra ID, e que tenha os seus grupos Microsoft Entra prontos para reduzir o risco de ficar bloqueado fora do portal Microsoft Defender.

Quando inicia sessão pela primeira vez no portal Microsoft Defender, é-lhe concedido acesso total ou acesso só de leitura. Os direitos de acesso total são concedidos aos utilizadores com a função administrador de segurança no Microsoft Entra ID. O acesso só de leitura é concedido aos utilizadores com uma função de Leitor de Segurança no Microsoft Entra ID.

Alguém com uma função de Administrador Global do Defender para Endpoint tem acesso sem restrições a todos os dispositivos, independentemente da associação do grupo de dispositivos e das atribuições de grupos de utilizadores Microsoft Entra.

Aviso

Inicialmente, apenas as pessoas com Microsoft Entra direitos de Administrador Global ou Administrador de Segurança podem criar e atribuir funções no portal do Microsoft Defender; por conseguinte, é importante ter os grupos certos prontos no Microsoft Entra ID.

Ativar o controlo de acesso baseado em funções faz com que os utilizadores com permissões apenas de leitura (por exemplo, utilizadores aos quais foi atribuída a função Leitor de Segurança do Microsoft Entra) percam o acesso até que lhes seja atribuída uma função.

Os utilizadores com permissões de administrador são automaticamente atribuídos à função predefinida de Administrador Global do Defender para Ponto Final com permissões completas. Depois de aderir ao RBAC, pode atribuir a função de Administrador Global do Defender para Endpoint a mais utilizadores que não sejam Administradores Globais do Microsoft Entra nem Administradores de Segurança.

Depois de optar por utilizar o RBAC, não pode voltar às funções iniciais que tinha quando iniciou sessão no portal pela primeira vez.

Para mais informações sobre RBAC e grupos de dispositivos, consulte os seguintes artigos: