Роли пользователей Azure и права доступа для Defender for IoT

Microsoft Defender для Интернета вещей использует Azure Role-Based контроль доступа (RBAC) для предоставления доступа к службам мониторинга Defender для Интернета вещей и данным на портал Azure.

Встроенные роли Azure Читатель безопасности, Администратор безопасности, Участник и Владелец применяются в Defender for IoT.

В этой статье приведен справочник по действиям Defender for IoT, доступным для каждой роли в портале Azure. Дополнительные сведения см. в статье Встроенные роли Azure.

Справочник по ролям и разрешениям

Разрешения применяются к ролям пользователей во всей подписке Azure или в некоторых случаях на отдельных сайтах Defender для Интернета вещей. Дополнительные сведения см. в разделах Нулевое доверие и ваши OT-сети и Управление доступом на основе сайтов (общедоступная предварительная версия).

Действия и область Читатель сведений о безопасности Администратор безопасности Участник Владелец
Предоставление разрешений другим пользователям
Применить к каждой подписке или сайту
- - -
Подключите датчики OT или корпоративного Интернета вещей
Применяется только к отдельной подписке
-
Скачивание программного обеспечения датчика OT
Применяется только к отдельной подписке
Скачивание сведений о конечной точке датчика
Применяется только к отдельной подписке
Скачивание файлов активации датчика
Применяется только к отдельной подписке
-
Просмотр значений на странице "Планы и цены"
Применяется только к отдельной подписке
Изменение значений на странице "Планы и цены"
Применяется только к отдельной подписке
-
Просмотр значений на странице "Сайты и датчики"
Применяется только к отдельной подписке
Изменение значений на странице "Сайты и датчики", включая обновления удалённых OT-датчиков
Применяется только к отдельной подписке
-
Восстановление паролей датчика OT
Применяется только к отдельной подписке
-
Скачивание пакетов аналитики угроз OT
Применяется только к отдельной подписке
Отправка обновлений аналитики угроз OT
Применяется только к отдельной подписке
-
Просмотр оповещений Azure
Применить к каждой подписке или сайту
Изменение оповещений Azure (доступ на запись — изменение состояния, получение сведений, скачивание PCAP, правила подавления)
Применить к каждой подписке или сайту
-
Просмотр инвентаризации устройств Azure
Применить к каждой подписке или сайту
Управление инвентаризацией устройств Azure (доступ на запись)
Применить к каждой подписке или сайту
-
Просмотр книг Azure
Применить к каждой подписке или сайту
Управление книгами Azure (доступ на запись)
Применить к каждой подписке или сайту
-
Просмотр параметров Defender для Интернета вещей
Применить к каждой подписке
Настройка параметров Defender для Интернета вещей
Применить к каждой подписке
-

Общие сведения о создании новых настраиваемых ролей Azure см. в статье Настраиваемые роли Azure. Чтобы настроить роль, необходимо добавить разрешения из действий, перечисленных в таблице разрешений безопасности Интернета вещей.

Важно!

После добавления новой подписки в Defender для Интернета вещей первоначальный вход для этой подписки должен выполняться с помощью ролей Владелец или Участник. Для всех последующих входов в систему достаточно роли «Администратор безопасности».

Дальнейшие действия

Дополнительные сведения см. в указанных ниже статьях.