重要
自 2025 年 2 月 16 日起,新的 Microsoft Defender for Endpoint 客户将仅能使用统一的基于角色的访问控制 (URBAC)。 现有客户保留其当前角色和权限。 有关更多信息,请参阅 Microsoft Defender for Endpoint 的统一基于角色的访问控制 (URBAC)
使用基于角色的访问控制(RBAC),可以在安全运营团队中创建角色和组,以授予对Microsoft Defender门户的适当访问权限。 根据创建的角色和组,可以精细控制有权访问Microsoft Defender门户的用户可以查看和执行哪些操作。
重要
Microsoft 建议使用权限最少的角色。 这有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。
大型异地分布式安全运营团队通常采用基于层的模型来分配和授权对安全门户的访问权限。 典型的层级包括以下三个级别:
| 层 | 说明 |
|---|---|
| 第 1 层 |
本地安全运营团队/IT 团队 此团队通常会会审并调查其地理位置中包含的警报,并在需要主动修正的情况下升级到第 2 层。 |
| 第 2 层 |
区域安全运营团队 此团队可以查看其所在区域的所有设备并执行修正操作。 |
| 第 3 层 |
全球安全运营团队 此团队由安全专家组成,有权从Microsoft Defender门户查看和执行所有操作。 |
注意
对于第 0 层资产,请参阅 Privileged Identity Management,供安全管理员使用,以便对 Microsoft Defender for Endpoint 和 Microsoft Defender 进行更细粒度的控制。
Defender for Endpoint RBAC 旨在支持你选择的分层或基于角色的模型,并让你能够细粒度控制各角色可以查看的内容、可以访问的设备以及可以执行的操作。 RBAC 框架以以下控件为中心:
-
控制谁可以采取特定操作
- 创建自定义角色,并精细控制其可访问的 Defender for Endpoint 功能。
-
控制谁可以查看有关特定设备组的信息
根据名称、标记、域等特定条件创建设备组,然后使用特定的Microsoft Entra用户组授予对这些组的角色访问权限。
注意
Defender for Endpoint 计划 1 和计划 2 支持创建设备组功能。
若要实现基于角色的访问,需要定义管理员角色、分配相应的权限,并分配分配给角色的Microsoft Entra用户组。
开始之前
在使用 RBAC 之前,请务必了解哪些 Microsoft Entra 角色可以授予 Defender for Endpoint 权限,以及启用 RBAC 的后果。
警告
在启用 RBAC 之前,请务必确保你已被分配适当的角色(例如 Microsoft Entra ID 中的“安全管理员”角色),并已准备好 Microsoft Entra 组,以降低无法访问 Microsoft Defender 门户的风险。
首次登录到 Microsoft Defender 门户时,将被授予完全访问权限或只读访问权限。 Microsoft Entra ID 中具有安全管理员角色的用户被授予完全访问权限。 向在 Microsoft Entra ID 中具有安全读取者角色的用户授予只读访问权限。
具有 Defender for Endpoint 全局管理员角色的人可以不受限制地访问所有设备,而不管其设备组关联和Microsoft Entra用户组分配如何。
警告
最初,只有具有Microsoft Entra全局管理员或安全管理员权限的人员才能在Microsoft Defender门户中创建和分配角色;因此,在Microsoft Entra ID中准备好正确的组非常重要。
启用基于角色的访问控制后,具有只读权限的用户(例如被分配了 Microsoft Entra 安全读取者角色的用户)将无法访问,直到被分配某个角色。
自动为具有管理员权限的用户分配具有完全权限的默认内置 Defender for Endpoint 全局管理员角色。 选择启用 RBAC 后,可以将更多不属于 Microsoft Entra 全局管理员或安全管理员的用户分配给 Defender for Endpoint 全局管理员角色。
选择使用 RBAC 后,无法像首次登录到门户一样还原初始角色。
相关内容
有关 RBAC 和设备组的详细信息,请参阅以下文章: