Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Начиная с 16 февраля 2025 г. новые клиенты Microsoft Defender для конечных точек будут иметь доступ только к унифицированной системе управления доступом на основе ролей (URBAC). Существующие клиенты сохраняют свои текущие роли и разрешения. Дополнительные сведения см. в статье URBAC унифицированное управление доступом на основе ролей (URBAC) для Microsoft Defender для конечных точек
С помощью управления доступом на основе ролей (RBAC) можно создавать роли и группы в команде по операциям безопасности, чтобы предоставить соответствующий доступ к порталу Microsoft Defender. В зависимости от создаваемых ролей и групп вы можете точно контролировать, какие пользователи имеют доступ к порталу Microsoft Defender.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.
Крупные группы геораспределенной безопасности обычно используют модель на основе уровней для назначения и авторизации доступа к порталам безопасности. Типичные уровни включают следующие три уровня:
| Уровень | Описание |
|---|---|
| Уровень 1 |
Местная группа обеспечения безопасности / ИТ-группа Эта команда обычно проводит первичный анализ и расследует оповещения в пределах своей географической зоны и эскалирует их на 2-й уровень в случаях, когда требуется активное устранение. |
| Уровень 2 |
Региональная группа обеспечения безопасности Эта команда может просмотреть все устройства для своего региона и выполнить действия по исправлению. |
| Уровень 3 |
Глобальная группа обеспечения безопасности Эта команда состоит из экспертов по безопасности и авторизована для просмотра и выполнения всех действий на портале Microsoft Defender. |
Примечание.
Для ресурсов уровня 0 см. управление привилегированными пользователями, чтобы администраторы безопасности могли обеспечить более детальный контроль над Microsoft Defender для конечной точки и Microsoft Defender.
RBAC в Defender for Endpoint предназначено для поддержки выбранной вами модели на основе уровней или ролей и обеспечивает детальный контроль над тем, что могут видеть роли, к каким устройствам они могут получать доступ и какие действия они могут выполнять. Платформа RBAC сосредоточена вокруг следующих элементов управления:
-
Контроль того, кто может выполнять определенные действия
- Создавайте настраиваемые роли и управляйте тем, какие возможности Microsoft Defender для конечной точки будут им доступны, с высокой степенью детализации.
-
Управление тем, кто может просматривать сведения в определенной группе устройств или группах
Создайте группы устройств по определенным критериям, таким как имена, теги, домены и другие, а затем предоставьте им доступ к роли с помощью определенной Microsoft Entra группы пользователей.
Примечание.
Создание группы устройств поддерживается в Defender для конечной точки плана 1 и плана 2.
Чтобы реализовать доступ на основе ролей, необходимо определить роли администратора, назначить соответствующие права доступа и назначить эти роли группам пользователей Microsoft Entra.
Перед началом
Прежде чем использовать RBAC, важно понимать, какие роли Microsoft Entra могут предоставлять разрешения для Microsoft Defender для конечной точки и каковы последствия включения RBAC.
Предупреждение
Прежде чем включать RBAC, важно, чтобы вам была назначена соответствующая роль, например роль «Администратор безопасности» в Microsoft Entra ID, и чтобы группы Microsoft Entra были готовы заранее, чтобы снизить риск потери доступа к порталу Microsoft Defender.
При первом входе на портал Microsoft Defender вы получите полный доступ или доступ только для чтения. Полные права доступа предоставляются пользователям с ролью администратора безопасности в Microsoft Entra ID. Доступ только для чтения предоставляется пользователям с ролью читателя безопасности в Microsoft Entra ID.
Пользователь с ролью глобального администратора Defender для конечных точек имеет неограниченный доступ ко всем устройствам независимо от их принадлежности к группам устройств и назначения групп пользователей Microsoft Entra.
Предупреждение
Изначально только пользователи с правами Microsoft Entra глобального администратора или администратора безопасности могут создавать и назначать роли на портале Microsoft Defender. Поэтому важно подготовить нужные группы в Microsoft Entra ID.
Включение ролевого управления доступом приводит к тому, что пользователи с разрешениями только на чтение (например, пользователи, которым назначена роль читателя сведений о безопасности Microsoft Entra) теряют доступ, пока им не будет назначена роль.
Пользователям с разрешениями администратора автоматически назначается встроенная по умолчанию роль глобального администратора Defender для конечной точки с полными разрешениями. После включения использования RBAC вы можете назначать на роль глобального администратора Microsoft Defender для конечных точек большее число пользователей, которые не являются глобальными администраторами или администраторами безопасности Microsoft Entra.
После перехода на использование RBAC вы не сможете вернуться к исходным ролям, которые были назначены при первом входе в портал.
Связанные материалы
Дополнительную информацию о RBAC и группах устройств см. в следующих статьях: