使用基於角色的存取控制管理入口網站存取

重要事項

自 2025 年 2 月 16 日起,新的 適用於端點的 Microsoft Defender 客戶將只能存取統一角色型存取控制 (URBAC)。 現有客戶保留現有角色與權限。 如需詳細資訊,請參閱 URBAC 適用於端點的 Microsoft Defender 的統一角色型存取控制 (URBAC)

利用基於角色的存取控制(RBAC),您可以在安全運營團隊內建立角色與群組,以授予對 Microsoft Defender 入口網站的適當存取權限。 根據你建立的角色和群組,你可以細緻控制有權限存取 Microsoft Defender 入口網站的使用者能看到和做什麼。

重要事項

Microsoft 建議您使用權限最少的角色。 這有助於改善貴組織的安全性。 全域系統管理員是高度特殊權限角色,應僅在無法使用現有角色的緊急案例下使用。

大型地理分散的安全運營團隊通常採用分層模型來指派及授權安全入口網站的存取權限。 典型的等級包括以下三個層級:

層級 描述
第一級 當地資訊安全營運團隊 / IT 團隊
該團隊通常會對其負責地理區域內的警示進行分類研判與調查,並在需要主動採取修復措施時升級至第 2 層級。
第二層級 區域安全性作業小組
這個團隊可以看到他們所在區域的所有設備,並執行修復行動。
第三級 全域安全性作業小組
該團隊由資安專家組成,並獲授權查看並執行 Microsoft Defender 入口網站的所有操作。

注意事項

關於 Tier 0 資產,請參考 Privileged Identity Management,供資安管理員使用,以提供對 適用於端點的 Microsoft Defender 和 Microsoft Defender 的更細緻控制。

Defender for Endpoint RBAC 設計支援你選擇的分級或角色模型,讓你細緻掌控角色能看到什麼、可存取的裝置及可執行的行動。 RBAC 架構的核心在於以下控制措施:

  • 控制誰能採取具體行動
    • 建立自訂角色,並以細緻的方式控制他們能存取哪些 Defender for Endpoint 功能。
  • 控制誰能查看特定裝置群組或群組的資訊
    • 依據特定條件建立裝置群組,如名稱、標籤、網域等,然後透過特定的 Microsoft Entra 使用者群組授予其角色存取權限。

      注意事項

      Defender for Endpoint Plan 1 和 Plan 2 支援建立裝置群組。

要實作基於角色的存取,你需要定義管理員角色、指派相應的權限,並指派分配給這些角色的 Microsoft Entra 使用者群組。

開始之前

在使用 RBAC 之前,了解哪些 Microsoft Entra 角色可以授予 Defender for Endpoint 權限,以及開啟 RBAC 的後果非常重要。

警告

啟用 RBAC 前,重要的是你必須在 Microsoft Entra ID 中指定一個適當的角色,例如安全管理員,並且準備好你的 Microsoft Entra 群組,以降低被鎖在 Microsoft Defender 入口網站之外的風險。

當你第一次登入 Microsoft Defender 入口網站時,你會被授予完全或只讀兩種權限。 在 Microsoft Entra ID 中,擁有安全管理員角色的使用者可獲得完整存取權限。 唯讀權限授予在 Microsoft Entra ID 中擔任安全閱讀器角色的使用者。

擁有 Defender for Endpoint 全球管理員角色的人,無論裝置群組關聯或 Microsoft Entra 使用者群組的分配如何,都能不受限制地存取所有裝置。

警告

最初,只有擁有 Microsoft Entra 全球管理員或安全管理員權限的人,才能在 Microsoft Defender 入口網站中建立並指派角色;因此,在 Microsoft Entra ID 中準備好正確的群組非常重要。

啟用角色型存取控制會使具有唯讀權限的使用者(例如,被指派 Microsoft Entra 安全性讀取者角色的使用者)失去存取權,直到他們被指派角色為止。

擁有管理員權限的使用者會自動被分配預設內建的 Defender for Endpoint 全域管理員角色,並擁有完整權限。 選擇使用 RBAC 後,你可以指派更多非 Microsoft Entra 全球管理員或安全管理員的使用者擔任端點 Defender 全球管理員角色。

選擇使用 RBAC 後,你無法回到最初登入入口網站時的初始角色。

欲了解更多關於 RBAC 及裝置群組的資訊,請參閱以下文章: