Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Grundläggande behörighetshantering ger befintliga Microsoft Defender för Endpoint-kunder två portalåtkomstnivåer: full åtkomst eller skrivskyddad åtkomst. Använd Microsoft Graph PowerShell för att tilldela rollen Säkerhetsadministratör för full åtkomst eller rollen Säkerhetsläsare för skrivskyddad åtkomst. För mer detaljerade behörigheter, använd rollbaserad åtkomstkontroll.
Important
Från och med den 16 februari 2025 kan nya Defender for Endpoint-kunder endast använda Microsoft Defender enhetlig rollbaserad åtkomstkontroll (RBAC). Befintliga kunder kan fortsätta använda sin nuvarande behörighetsmodell. Mer information finns i Microsoft Defender enhetlig RBAC.
Prerequisites
Fyll i dessa förkunskaper innan du tilldelar användaråtkomst:
- Bekräfta att din organisation fortfarande använder grundläggande behörighetshantering. Om din organisation har bytt till RBAC kan du inte byta tillbaka till grundläggande behörigheter.
- Installera Microsoft Graph PowerShell.
- Använd ett konto som är tilldelat rollen Privilegierad roll som administratör eller en anpassad roll med nödvändiga rollhanteringsbehörigheter. Privilegierad rolladministratör är den minst privilegierade inbyggda Microsoft Entra-rollen som stöds för denna operation.
- Koppla till Microsoft Graph genom att använda Connect-MgGraph med delegerade
RoleManagement.ReadWrite.DirectoryochUser.ReadBasic.Allbehörigheter. För autentiseringsalternativ, se Microsoft Graph PowerShell-autentiseringskommandon.
Du behöver inte köra PowerShell som lokal Windows-administratör för att tilldela Microsoft Entra-roller via Microsoft Graph.
Förstå de grundläggande åtkomstnivåerna
Grundläggande behörighetshantering ger dessa åtkomstnivåer:
- Full åtkomst: Användare kan logga in, se systeminformation, lösa varningar, skicka filer för djupanalys och ladda ner onboarding-paketet. Tilldela rollen Microsoft Entra Security Administrator för att ge full åtkomst.
- Skrivskyddad åtkomst: Användare kan logga in och se aviseringar och relaterad information. De kan inte ändra larmstatus, skicka in filer för djupanalys eller utföra andra tillståndsförändrande operationer. Tilldela Microsoft Entra Security Reader-rollen för att ge läsbehörighet.
Tilldela användaråtkomst med Hjälp av Microsoft Graph PowerShell
Tilldela lämplig Microsoft Entra-roll till varje användare som behöver tillgång till Defender for Endpoint.
Obs!
Följande exempel använder medlemskaps-API:et directoryRole . Microsoft rekommenderar det enhetliga rolltilldelnings-API:et för ny automation.
Get-MgDirectoryRole returnerar endast aktiverade katalogroller. Om kommandot inte returnerar den begärda rollen, tilldela Microsoft Entra-rollen i administrationscentret eller använd det enhetliga rolltilldelnings-API:et.
Tilldela full åtkomst
Ersätt secadmin@contoso.onmicrosoft.com med användarnamnet på kontot som behöver full åtkomst, och kör sedan följande kommando:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"
Tilldela skrivskyddad åtkomst
Ersätt reader@contoso.onmicrosoft.com med användarnamnet på kontot som behöver skrivskyddad åtkomst, och kör sedan följande kommando:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"