Uç Nokta için Microsoft Defender portalına erişim için temel izinleri atayın

Temel izinler yönetimi, mevcut Uç Nokta için Microsoft Defender müşterilerine iki portal erişim seviyesi sunar: tam erişim veya sadece okunabilir erişim. Tam erişim için Güvenlik Yöneticisi rolünü veya yalnızca okunma erişimi için Güvenlik Okuyucusu rolünü atamak için Microsoft Graph PowerShell kullanın. Daha ayrıntılı izinler için rol tabanlı erişim kontrolü kullanın.

Important

16 Şubat 2025'ten itibaren, yeni Defender for Endpoint müşterileri yalnızca Microsoft Defender birleşik rol tabanlı erişim kontrolü (RBAC) kullanabiliyor. Mevcut müşteriler mevcut izin modellerini kullanmaya devam edebilir. Daha fazla bilgi için bkz. Microsoft Defender birleşik RBAC.

Prerequisites

Kullanıcı erişimi atamadan önce şu ön koşulları tamamlayın:

  • Kuruluşunuzun hâlâ temel izinler yönetimi kullandığından emin olun. Kuruluşunuz RBAC'a geçtiyse, temel izinlere geri dönemezsiniz.
  • Microsoft Graph PowerShell'i yükleyin.
  • Ayrıcalıklı Rol Yöneticisi rolü olarak atanan bir hesabı veya gerekli rol yönetimi izinlerine sahip özel bir rol kullanın. Privileged Role Administrator, bu işlem için desteklenen en az ayrıcalıklı Microsoft Entra yerleşik rolüdür.
  • Connect-MgGraph kullanarak Microsoft Graph'a devredilen RoleManagement.ReadWrite.Directory ve User.ReadBasic.All yetinlerle bağlanın. Kimlik doğrulama seçenekleri için Microsoft Graph PowerShell kimlik doğrulama komutlarına bakınız.

Microsoft Entra rollerini Microsoft Graph üzerinden atamak için yerel bir Windows yöneticisi olarak PowerShell çalıştırmanıza gerek yok.

Temel erişim seviyelerini anlayın

Temel izinler yönetimi şu erişim seviyelerini sağlar:

  • Tam erişim: Kullanıcılar giriş yapabilir, sistem bilgilerini görebilir, uyarıları çözebilir, dosyaları derinlemesine analiz için gönderebilir ve işe alım paketini indirebilir. Tam erişim için Microsoft Entra Güvenlik Yöneticisi rolünü atanın.
  • Yalnızca okuma erişimi: Kullanıcılar giriş yapabilir ve uyarıları ile ilgili bilgileri görebilir. Uyarı durumlarını değiştiremez, dosyaları derin analiz için gönderemez veya diğer durum değiştirme işlemleri gerçekleştiremezler. Salt okunur erişim vermek için Microsoft Entra Security Reader rolünü atayın.

Microsoft Graph PowerShell kullanarak kullanıcı erişimi atama

Defender for Endpoint'e erişimi olan her kullanıcıya uygun Microsoft Entra rolünü atayın.

Not

Aşağıdaki örnekler üyelik API'sini directoryRole kullanır. Microsoft, yeni otomasyon için birleşik rol ataması API'sini öneriyor. Get-MgDirectoryRole yalnızca aktif dizin rollerini döndürür. Komut istenen rolü döndürmezse, yönetim merkezinde Microsoft Entra rolünü atayın veya birleşik rol atama API'sini kullanın.

Tam erişim atama

Tam erişim gerektiren hesabın kullanıcı ana adıyla değiştirin secadmin@contoso.onmicrosoft.com ve ardından aşağıdaki komutu çalıştırın:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"

Yalnızca okunabilir erişim atama

Yalnızca okunabilir erişime ihtiyaç duyan hesabın kullanıcı ana adını koyup reader@contoso.onmicrosoft.com ardından aşağıdaki komutu çalıştırın:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"