Tilldela grundläggande behörigheter för portalåtkomst till Microsoft Defender för Endpoint

Grundläggande behörighetshantering ger befintliga Microsoft Defender för Endpoint-kunder två portalåtkomstnivåer: full åtkomst eller skrivskyddad åtkomst. Använd Microsoft Graph PowerShell för att tilldela rollen Säkerhetsadministratör för full åtkomst eller rollen Säkerhetsläsare för skrivskyddad åtkomst. För mer detaljerade behörigheter, använd rollbaserad åtkomstkontroll.

Important

Från och med den 16 februari 2025 kan nya Defender for Endpoint-kunder endast använda Microsoft Defender enhetlig rollbaserad åtkomstkontroll (RBAC). Befintliga kunder kan fortsätta använda sin nuvarande behörighetsmodell. Mer information finns i Microsoft Defender enhetlig RBAC.

Prerequisites

Fyll i dessa förkunskaper innan du tilldelar användaråtkomst:

  • Bekräfta att din organisation fortfarande använder grundläggande behörighetshantering. Om din organisation har bytt till RBAC kan du inte byta tillbaka till grundläggande behörigheter.
  • Installera Microsoft Graph PowerShell.
  • Använd ett konto som är tilldelat rollen Privilegierad roll som administratör eller en anpassad roll med nödvändiga rollhanteringsbehörigheter. Privilegierad rolladministratör är den minst privilegierade inbyggda Microsoft Entra-rollen som stöds för denna operation.
  • Koppla till Microsoft Graph genom att använda Connect-MgGraph med delegerade RoleManagement.ReadWrite.Directory och User.ReadBasic.All behörigheter. För autentiseringsalternativ, se Microsoft Graph PowerShell-autentiseringskommandon.

Du behöver inte köra PowerShell som lokal Windows-administratör för att tilldela Microsoft Entra-roller via Microsoft Graph.

Förstå de grundläggande åtkomstnivåerna

Grundläggande behörighetshantering ger dessa åtkomstnivåer:

  • Full åtkomst: Användare kan logga in, se systeminformation, lösa varningar, skicka filer för djupanalys och ladda ner onboarding-paketet. Tilldela rollen Microsoft Entra Security Administrator för att ge full åtkomst.
  • Skrivskyddad åtkomst: Användare kan logga in och se aviseringar och relaterad information. De kan inte ändra larmstatus, skicka in filer för djupanalys eller utföra andra tillståndsförändrande operationer. Tilldela Microsoft Entra Security Reader-rollen för att ge läsbehörighet.

Tilldela användaråtkomst med Hjälp av Microsoft Graph PowerShell

Tilldela lämplig Microsoft Entra-roll till varje användare som behöver tillgång till Defender for Endpoint.

Obs!

Följande exempel använder medlemskaps-API:et directoryRole . Microsoft rekommenderar det enhetliga rolltilldelnings-API:et för ny automation. Get-MgDirectoryRole returnerar endast aktiverade katalogroller. Om kommandot inte returnerar den begärda rollen, tilldela Microsoft Entra-rollen i administrationscentret eller använd det enhetliga rolltilldelnings-API:et.

Tilldela full åtkomst

Ersätt secadmin@contoso.onmicrosoft.com med användarnamnet på kontot som behöver full åtkomst, och kör sedan följande kommando:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"

Tilldela skrivskyddad åtkomst

Ersätt reader@contoso.onmicrosoft.com med användarnamnet på kontot som behöver skrivskyddad åtkomst, och kör sedan följande kommando:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"