Разрешения в унифицированной системе управления доступом на основе ролей (RBAC) Microsoft Defender

Используйте Microsoft Defender унифицированное управление доступом на основе ролей (RBAC) для управления разрешениями для пользователей и групп в организации. Unified RBAC поддерживает выбор разрешений из каждой группы разрешений для настройки роли.

В этой статье содержатся сведения о разрешениях, доступных для настройки для пользователей, в зависимости от задач, которые им необходимо выполнить.

Если не указано иное, все разрешения применяются ко всем поддерживаемым рабочим нагрузкам и к области данных, выбранной на этапе выбора источника данных и назначения.

Операции безопасности — данные безопасности

Разрешения для управления повседневными операциями и реагирования на инциденты и рекомендации.

Имя разрешения Уровень Описание
Основы безопасности данных Чтение Просматривайте сведения об инцидентах, оповещениях, расследованиях, расширенном поиске, устройствах, отправках, оценочной лаборатории и отчетах. Просмотр данных и возможностей озера данных (предварительная версия).
Оповещения Управление Управление оповещениями, запуск автоматических расследований, сканирование, сбор пакетов исследований и управление тегами устройств.
Отклик Управление Выполнять действия реагирования, утверждать или отклонять ожидающие проверки действия по исправлению, а также управлять списками блокировок и разрешений для автоматизации.
Базовый ответ в реальном времени Управление Инициировать сеанс оперативного реагирования, загружать файлы и удаленно выполнять на устройствах действия в режиме только чтения.
Расширенное оперативное реагирование Управление Создавайте сеансы динамического реагирования и выполняйте дополнительные действия, включая отправку файлов и удаленное выполнение сценариев на устройствах.
Коллекция файлов Управление Сбор или скачивание соответствующих файлов для анализа, включая исполняемые файлы.
карантин для электронной почты и совместной работы Управление Просмотр и освобождение электронной почты из карантина.
Расширенные действия для электронной почты и совместной работы Управление Перемещение или удаление электронной почты в папку нежелательной почты, удаленные элементы или папку "Входящие", включая обратимое и жесткое удаление электронной почты.

Операции безопасности — необработанные данные (электронная почта и совместная работа)

Имя разрешения Уровень Описание
Метаданные электронной почты и совместной работы Чтение Просмотр данных электронной почты и совместной работы в сценариях охоты, включая расширенную охоту, обозреватель угроз, кампании и сущность электронной почты.
Содержимое электронной почты и совместной работы Чтение Просмотр и скачивание содержимого электронной почты и вложений.
Содержимое электронной почты и совместной работы: сообщения электронной почты, связанные с оповещениями Чтение Просматривайте и скачивайте содержимое электронных писем, связанное с оповещениями системы безопасности Письмо, помеченное пользователем как вредоносное ПО или фишинг и Письмо, помеченное пользователем как нежелательное.
Контент электронной почты и совместной работы: карантинные сообщения электронной почты Чтение Просматривать и скачивать сообщения, помещённые в карантин, для всех пользователей.

Состояние безопасности — управление состоянием безопасности

Разрешения для управления состоянием безопасности организации и управления уязвимостями.

Имя разрешения Уровень Описание
Управление уязвимостями Чтение Просмотрите данные Управление уязвимостями Defender по следующим категориям: программное обеспечение и инвентаризация программного обеспечения, уязвимости, отсутствующие обновления KB, расширенный поиск угроз, оценка базовых показателей безопасности и устройства.
Обработка исключений Управление Создание исключений рекомендаций по безопасности и управление активными исключениями в Управление уязвимостями Defender.
Обработка исправлений Управление Создание запросов на исправление, отправка новых запросов и управление действиями по исправлению в Управление уязвимостями Defender.
Обработка приложений Управление Управление уязвимыми приложениями и программным обеспечением, включая блокировку и разблокирование в Управление уязвимостями Defender.
Оценка базовых показателей безопасности Управление Создавайте профили и управляйте ими, чтобы оценить соответствие устройств базовым показателям отрасли безопасности.
Управление экспозицией Чтение и управление Просмотр аналитических сведений по управлению экспозицией и управление ими, включая рекомендации по оценке безопасности Майкрософт для всех продуктов, на которые распространяется оценка безопасности.

Уровень защищённости — ИИ-сканирование кода

Разрешения для выполнения сканирования кода ИИ и управления результатами сканирования.

Имя разрешения Уровень Описание
Запуск проверки Управление Позволяет пользователям выполнять сканирование кода ИИ.
Результаты загрузки Управление Позволяет пользователям отправлять результаты проверки кода ИИ в Defender.
Результаты сканирования Чтение Просмотр результатов сканирования кода ИИ.
Результаты сканирования Управление Управление результатами сканирования кода ИИ.

Авторизация и параметры

Разрешения на управление параметрами безопасности и системы, а также на создание и назначение ролей.

Имя разрешения Уровень Описание
Авторизация Чтение и управление Просмотр групп устройств и управление ими, а также настраиваемыми и встроенными ролями.
Основные параметры безопасности Чтение и управление Просмотр основных параметров безопасности на портале Microsoft Defender или управление ими.
Настройка обнаружения Управление Управление задачами, связанными с обнаружениями, в портале Microsoft Defender, включая настраиваемые обнаружения, настройку оповещений и индикаторы компрометации.
Параметры системы Чтение и управление Просмотр общих параметров системы для портала Microsoft Defender или управление ими.

Операции с данными (предварительная версия)

Разрешения на управление данными безопасности организации и управление разрешениями расширенной аналитики, поддерживаемые для Microsoft Sentinel рабочих областей, подключенных к порталу Defender и озеру данных Microsoft Sentinel.

Следующие разрешения можно назначить как для возможностей SIEM в Microsoft Sentinel, так и для возможностей озера данных, в том числе для данных, хранящихся в рабочей области озера данных по умолчанию.

Имя разрешения Уровень Описание
Данные Управление Управлять сроками хранения данных, перемещать данные между уровнями хранения, создавать таблицы озера данных и управлять коннекторами для озера данных Microsoft Sentinel.
Расписание заданий аналитики Чтение и управление Планируйте аналитические задания и управляйте ими в озере данных Microsoft Sentinel с помощью Lake Exploration, Azure Data Explorer или Notebooks.

Дальнейшие действия

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.