Microsoft Defender for Cloud Apps支持基于角色的访问控制。 本文介绍了如何为管理员设置对Defender for Cloud Apps的访问权限。 有关分配管理员角色的详细信息,请参阅 Microsoft Entra ID 和 Microsoft 365 的文章。
有权访问 Defender for Cloud Apps 的 Microsoft 365 和 Microsoft Entra 角色
注意
- Microsoft 365 和 Microsoft Entra 角色未在“Defender for Cloud Apps管理管理员访问”页中列出。 若要在 Microsoft 365 或 Microsoft Entra ID 中分配角色,请转到该服务的相关 RBAC 设置。
- Defender for Cloud Apps使用 Microsoft Entra ID 来确定用户的目录级别非活动超时设置。 如果在 Microsoft Entra ID 中将用户配置为在处于非活动状态时从不注销,则相同的设置也适用于Defender for Cloud Apps。
- Defender for Cloud Apps 信息保护启用需要Microsoft Entra 管理员 ID,例如:应用程序管理员或云应用程序管理员。 有关详细信息,请参阅 Microsoft Entra 内置角色 和 保护你的 Microsoft 365 环境
注意
随着 Microsoft Defender 正朝着完全集成的统一身份平台迈进,Defender for Cloud Apps 的某些数据管道仍然保持独立。 Defender for Cloud Apps RBAC 范围界定使用尚未与标识清单集成的单独数据管道。 标识清单中定义的相关性不会影响Defender for Cloud Apps范围。 有关受影响功能的完整列表,请参阅 启用标识清单集成。
默认情况下,以下Microsoft 365 和 Microsoft Entra ID 管理员角色有权访问Defender for Cloud Apps:
| 角色名称 | 说明 |
|---|---|
| 安全管理员 | 具有完全访问权限的管理员在 Defender for Cloud Apps 中具有完全权限。 他们可以添加管理员、添加策略和设置、上传日志和执行治理操作、访问和管理 SIEM 代理。 |
| Cloud App Security 管理员 | 允许对 Defender for Cloud Apps 进行完全访问并拥有相应权限。 此角色向Defender for Cloud Apps授予完全权限,例如Microsoft Entra ID全局管理员角色。 但是,此角色的权限范围仅限于 Defender for Cloud Apps,并不会授予对其他 Microsoft 安全产品的完全权限。 |
| 合规性管理员 | 拥有只读权限,可以管理警报。 无法访问云平台的安全建议。 可以创建和修改文件策略、允许文件治理操作,以及查看数据管理下的所有内置报表。 |
| 合规性数据管理员 | 具有只读权限,可以创建和修改文件策略,允许文件治理操作,以及查看所有发现报告。 无法访问云平台的安全建议。 |
| 安全操作员 | 拥有只读权限,可以管理警报。 这些管理员无法执行以下操作:
|
| 安全读卡器 | 具有只读权限,可以创建 API 访问令牌。 这些管理员无法执行以下操作:
|
| 全局读取器 | 对Defender for Cloud Apps的各个方面具有完全只读访问权限。 无法更改任何设置或执行任何操作。 |
* Microsoft建议使用权限最少的角色。 使用最小权限角色有助于提升组织的安全。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。
注意
几乎所有应用治理体验都仅由Microsoft Entra ID角色控制。 唯一的例外是 高级搜寻中的 OAuthAppInfo 表。 Defender for Cloud Apps中的统一 RBAC 权限授予对此特定表中的应用治理数据的访问权限。
在 Defender XDR 的统一警报和事件体验中,对应用治理数据的访问仅受Microsoft Entra ID控制。
有关应用治理中的权限的详细信息,请参阅 应用治理角色。
角色和权限
| 权限 | 全球 管理员 |
安全性 管理员 |
合规性 管理员 |
合规性 数据管理员 |
安全性 运算符 |
安全性 阅读器 |
全球 阅读器 |
PBI 管理员 | 云应用 安全管理员 |
|---|---|---|---|---|---|---|---|---|---|
| 查看警报 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| 管理警报 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ||
| 读取 OAuth 应用程序 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| 执行 OAuth 应用程序操作 | ✔ | ✔ | ✔ | ✔ | |||||
| 访问发现的应用、云应用目录和其他云发现数据 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| 配置 API 连接器 | ✔ | ✔ | ✔ | ✔ | |||||
| 执行云发现操作 | ✔ | ✔ | ✔ | ||||||
| 访问文件数据和文件策略 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| 执行文件操作 | ✔ | ✔ | ✔ | ✔ | |||||
| 访问治理日志 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| 执行治理日志操作 | ✔ | ✔ | ✔ | ✔ | |||||
| 访问限定范围的发现治理日志 | ✔ | ✔ | ✔ | ||||||
| 读取策略 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| 执行所有策略操作 | ✔ | ✔ | ✔ | ✔ | |||||
| 执行文件策略操作 | ✔ | ✔ | ✔ | ✔ | ✔ | ||||
| 执行 OAuth 策略操作 | ✔ | ✔ | ✔ | ✔ | |||||
| 查看和管理管理员访问权限 | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ | |
| 管理管理员和活动隐私 | ✔ | ✔ | ✔ |
Defender for Cloud Apps 中的内置管理员角色
可以在 Microsoft Defender 门户中的“权限云应用>角色”>区域中配置以下特定的管理员角色:
| 角色名称 | 说明 |
|---|---|
| 全局管理员 | 具有与 Microsoft Entra 全局管理员角色类似的完全访问权限,但仅限于 Defender for Cloud Apps。 |
| 合规性管理员 | 授予与 Microsoft Entra 合规性管理员角色相同的权限,但这些权限仅限于 Defender for Cloud Apps。 |
| 安全读卡器 | 授予与 Microsoft Entra 安全读取者角色相同的权限,但这些权限仅适用于 Defender for Cloud Apps。 |
| 安全操作员 | 授予与 Microsoft Entra 安全操作员角色相同的权限,但这些权限仅限于 Defender for Cloud Apps。 |
| 应用/实例管理员 | 对Defender for Cloud Apps中的所有数据具有完全或只读权限,这些数据专门处理所选应用的特定应用或实例。 例如,向用户授予对 Box European 实例的管理员权限。 管理员仅看到与 Box European 实例相关的数据,无论是文件、活动、策略、行为还是警报:
|
| 用户组管理员 | 对 Defender for Cloud Apps 中仅与分配给他们的特定组相关的所有数据具有完全权限或只读权限。 例如,如果将用户管理员权限分配给“德国 - 所有用户”组,则管理员只能在Defender for Cloud Apps中查看和编辑该用户组的信息。 用户组管理员具有以下访问权限:
注意:
|
| Cloud Discovery 全局管理员 | 有权查看和编辑所有云发现设置和数据。 全局发现管理员具有以下访问权限:
|
| Cloud Discovery 报表管理员 |
|
重要
Microsoft 建议使用权限最少的角色。 使用最小权限角色有助于提升组织的安全。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。
内置Defender for Cloud Apps管理员角色仅向Defender for Cloud Apps提供访问权限。
绕过管理员权限
你可以通过 Microsoft Entra ID 或 Microsoft 365 覆盖用户的权限。 为此,手动将用户添加到 Defender for Cloud Apps 并分配新的权限。
例如,Stephanie 是 Microsoft Entra ID 中的一名安全读卡器。 要让她在 Defender for Cloud Apps 中获得完全访问权限,请手动添加她并分配完全访问权限。 新角色覆盖了她现有的权限。
你无法覆盖已经授予完全访问权限的 Microsoft Entra 角色(全局管理员、Security administrator 和 Cloud App Security administrator)。
添加其他管理员
可以将其他管理员添加到Defender for Cloud Apps,而无需将用户添加到Microsoft Entra管理角色。
先决条件
- 要访问 管理管理员访问 页面,您必须是以下组之一的成员:全局管理员、安全管理员、合规管理员、合规数据管理员、安全操作员、安全阅读器或全局阅读器。
- 若要编辑“管理管理员访问权限”页并授予其他用户访问Defender for Cloud Apps的权限,必须至少具有安全管理员角色。
重要
Microsoft 建议使用权限最少的角色。 使用最小权限角色有助于提升组织的安全。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。
若要添加其他管理员,请执行以下步骤:
在Microsoft Defender门户中的左侧菜单中,选择“权限”。
在“ 云应用”下,选择“ 角色”。
选择“+添加用户”,添加应有权访问Defender for Cloud Apps的管理员。 提供组织内部用户的电子邮件地址。
注意
如果您想为 Defender for Cloud Apps 添加外部托管安全服务提供商(MSSP)作为管理员,务必先邀请这些 MSSP 作为访客加入您的组织。
接下来,选择下拉列表以设置管理员的角色类型。 如果选择“ 应用/实例管理员”,请选择管理员有权访问的应用和实例。
注意
尝试访问受限页面或执行受限操作的受限访问管理员会收到错误,指出他们无权访问该页面或执行该操作。
选择“ 添加管理员”。
邀请外部管理员
Defender for Cloud Apps允许你邀请外部管理员 (MSSP) 作为组织的 (MSSP 客户) Defender for Cloud Apps 服务的管理员。 要添加MSSP,确保MSSP租户启用了Defender for Cloud Apps,然后在MSSP客户的Azure门户中将MSSP添加为Microsoft Entra B2B协作用户。 添加后,可以将 MSSP 配置为管理员,并分配Defender for Cloud Apps中可用的任何角色。
将 MSSP 添加到 MSSP 客户 Defender for Cloud Apps 服务
要将MSSP添加到MSSP客户的Defender for Cloud Apps服务中,请完成以下步骤:
- 按照将组织外部人员添加到目录 下的步骤,将 MSSP 作为组织外部人员添加到 MSSP 客户目录中。
- 使用添加其他管理员下的步骤,在 MSSP 客户 Defender for Cloud Apps 中添加 MSSP 并分配管理员角色。 在 MSSP 客户目录中将他们添加为来宾时,请提供相同的外部电子邮件地址。
添加到 MSSP 客户 Defender for Cloud Apps 服务的 MSSP 的访问权限
默认情况下,托管安全服务提供商(MSSP)通过以下 URL 访问其Defender for Cloud Apps租户: https://security.microsoft.com
不过,MSSP 需要使用以下格式的租户专属 URL 访问 MSSP 客户的 Microsoft Defender 门户:https://security.microsoft.com/?tid=<tenant_id>。
若要获取 MSSP 客户门户租户 ID 并访问特定于租户的 URL,请完成此过程:
- 以 MSSP 身份,使用你的凭据登录 Microsoft Entra ID。
- 将目录切换到 MSSP 客户的租户。
- 选择 Microsoft Entra ID>属性。 MSSP 客户租户 ID 位于 “租户 ID” 字段中。
- 通过替换
<tenant_id>以下 URL 中的值来访问 MSSP 客户门户:https://security.microsoft.com/?tid=<tenant_id>。
管理员活动审计
Defender for Cloud Apps 允许你导出管理员登录活动的日志,并审核在调查过程中执行的特定用户或警报的视图。
若要导出日志,请执行以下步骤:
在Microsoft Defender门户中的左侧菜单中,选择“权限”。
在“ 云应用”下,选择“ 角色”。
在“管理员角色”页的右上角,选择“导出管理员活动”。
指定所需的时间范围。
选择导出。