Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender для Интернета вещей предоставляет средства как в портал Azure, так и в локальной среде для управления доступом пользователей к ресурсам Defender для Интернета вещей.
Пользователи Azure в Defender for IoT
На портале Azure управление пользователями осуществляется на уровне подписки с помощью Microsoft Entra ID и системы управления доступом на основе ролей Azure (Azure RBAC). Пользователи подписки Azure могут иметь одну или несколько пользовательских ролей, которые определяют, к каким данным и действиям они могут получать доступ в портале Azure, в том числе в Defender for IoT.
Используйте портал или PowerShell, чтобы назначить пользователям подписки Azure определенные роли, необходимые для просмотра данных и выполнения действий, таких как просмотр оповещений или данных устройства, а также управление тарифными планами и датчиками.
Дополнительные сведения см. в разделе Управление пользователями на портале Azure и Роли пользователей Azure для мониторинга OT и корпоративного Интернета вещей
Локальные пользователи Defender for IoT
При работе с OT-сетями службы и данные Defender для Интернета вещей доступны не только в портале Azure, но и через локальные датчики OT-сети.
В дополнение к Azure необходимо определить локальных пользователей на сетевых датчиках OT. Датчики OT устанавливаются с набором привилегированных пользователей по умолчанию, которые можно использовать для определения других администраторов и пользователей.
Войдите в датчики OT, чтобы определить пользователей датчиков.
Дополнительные сведения см. в статье Пользователи и роли локальной среды для мониторинга OT с помощью Defender for IoT.
поддержка Microsoft Entra ID на датчиках
Вы можете настроить интеграцию между датчиком и Microsoft Entra ID, чтобы разрешить Microsoft Entra ID пользователям входить в датчик или использовать Microsoft Entra ID группы с коллективными разрешениями, назначенными всем пользователям в группе.
Например, используйте Microsoft Entra ID, если у вас есть большое количество пользователей, которым требуется назначить доступ только для чтения, и вы хотите управлять этими разрешениями на уровне группы.
Интеграция Defender для Интернета вещей с Microsoft Entra ID поддерживает ПРОТОКОЛ LDAP версии 3 и следующие типы проверки подлинности на основе LDAP:
Полная проверка подлинности. Сведения о пользователе извлекаются с сервера LDAP. Примерами являются имя, фамилия, адрес электронной почты и разрешения пользователя.
Доверенный пользователь: извлекается только пароль пользователя. Другие извлекаемые сведения о пользователях основаны на пользователях, определенных в датчике.
Дополнительные сведения см. в разделе:
- Настройка подключения Active Directory
- Другие правила брандмауэра для внешних служб (необязательно).
Единый вход в консоль датчика
Вы можете настроить единый вход для консоли датчика Defender для Интернета вещей с помощью Microsoft Entra ID. С помощью единого входа пользователи вашей организации могут просто войти в консоль датчика и не нуждаются в нескольких учетных данных для входа на разных датчиках и сайтах. Дополнительные сведения см. в статье Настройка единого входа для консоли датчика.
Локальные группы глобального доступа
Крупные организации часто имеют сложную модель разрешений пользователей, основанную на глобальных организационных структурах. Чтобы управлять локальной службой Defender для пользователей Интернета вещей, используйте глобальную бизнес-топологию, основанную на подразделениях, регионах и сайтах, а затем определите разрешения доступа пользователей для этих сущностей.
Создайте группы доступа пользователей, чтобы установить глобальное управление доступом в локальных ресурсах Defender для Интернета вещей. Каждая группа доступа содержит правила о пользователях, которые могут получать доступ к определенным сущностям в вашей бизнес-топологии, включая бизнес-подразделения, регионы и сайты.
Например, на следующей схеме показано, как можно разрешить аналитикам безопасности из группы Active Directory доступ ко всем западноевропейским автомобильным и стеклянным производственным линиям, а также к линии пластика в одном регионе:
Дополнительные сведения см. в разделе Определение глобального разрешения на доступ для локальных пользователей.
Совет
Группы доступа и правила помогают реализовать стратегии "Никому не доверяй", контролируя, где пользователи управляют устройствами и анализируют их в Defender для датчиков Интернета вещей. Дополнительные сведения см. в статье "Никому не доверяй" и ваши сети OT/IoT.
Дальнейшие действия
- Управление пользователями подписки Azure
- Создание пользователей и управление ими с помощью сетевого датчика OT
Дополнительные сведения см. в разделе: