Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор
По мере роста организации необходимо контролировать, кто может получить доступ к каким ресурсам. Настройка области действия Microsoft Defender для удостоверений позволяет сосредоточить мониторинг на определенных доменах Active Directory или организационных единицах. Scoping снижает шум от ненужных данных и помогает сосредоточиться на критически важных активах. Вы также можете ограничить видимость определенными сущностями, чтобы доступ соответствовал роли каждого пользователя. Чтобы настроить разграниченный доступ, создайте пользовательскую роль с помощью унифицированной модели RBAC Microsoft Defender. При настройке роли вы выбираете, какие пользователи или группы Entra ID могут получить доступ к определенным доменам или подразделениям Active Directory.
Предварительные условия
Перед началом работы убедитесь, что вы соответствуете следующим требованиям:
- Устанавливается датчик Microsoft Defender для удостоверений.
- Модуль удостоверений в унифицированной системе RBAC Microsoft Defender включен.
- У вас есть роль администратора безопасности в Microsoft Entra ID.
- Разрешения авторизации настраиваются с помощью URBAC , если вы хотите управлять ролями без роли администратора безопасности.
Настройте правила области действия
Чтобы включить ограничение области действия идентификационных данных, выполните следующие действия:
Перейдите в раздел Разрешения > Microsoft Defender XDR > Роли.
Выберите + Создать пользовательскую роль и следуйте инструкциям в разделе Создание пользовательских ролей с помощью унифицированной модели RBAC Microsoft Defender.
Роль можно изменить в любое время. Выберите роль из списка настраиваемых ролей и нажмите кнопку Изменить.
Выберите Добавить назначения и добавьте имя назначения.
- В разделе Назначение пользователей и групп введите имена пользователей или группы Microsoft Entra ID, которые вы хотите назначить для этой роли.
- Выберите Microsoft Defender для удостоверений в качестве источника данных.
- В разделе Область выберите группы пользователей (домены AD или организационные единицы), на которые будет распространяться назначение. Для оптимального взаимодействия используйте фильтр или поле поиска.
Выберите Применить и добавить.
Известные ограничения
В следующей таблице перечислены текущие ограничения и поддерживаемые сценарии для доступа с ограниченной областью действия в Microsoft Defender для удостоверений.
Примечание.
- Пользовательские роли применяются только к новым оповещениям и событиям. Оповещения и действия, активированные до создания настраиваемой роли, не помечаются и не фильтруются задним числом.
- Раздел "Управление экспозицией" в портале Defender не отображается для пользователей с назначенной областью MDI.
- Оповещения Microsoft Entra ID об IP-адресах не входят в обнаружения MDI с ограниченной областью действия.
| Возможности Defender для удостоверений | Определение области действия по OU | Определение области по домену AD |
|---|---|---|
| Оповещения и инциденты MDI | Доступно | Доступно |
| Таблицы поиска: AlertEvidence+Info, IdentityInfo, IdentityDirectoryEvents, IdentityLogonEvents, IdentityQueryEvents | Доступно | Доступно |
| Страница пользователя и глобальный поиск пользователя | Доступно | Доступно |
| Оповещения MDI на основе платформы обнаружения XDR (источник обнаружения — XDR, а источник службы — MDI) | Доступно | Доступно |
| Проблемы со здоровьем | Недоступно | Доступно |
| Страница реестра удостоверений и обнаружения служебных учетных записей | Доступно | Доступно |
| Параметры идентификаторов: тегирование вручную | Доступно | Доступно |
| Настройки профилей: страница датчиков, уведомления о проблемах с состоянием | Недоступно | Доступно |
| Уведомления по электронной почте об инцидентах Defender XDR | Доступно | Недоступно |
| ISPM и управление экспозицией | Недоступно | Недоступно |
| Скачивание запланированных отчетов и API Graph | Недоступно | Недоступно |
| Глобальный поиск устройств и групп, а также страница сущности | Доступно | Доступно |
| Настройка оповещений и управление критическими ресурсами | Недоступно | Недоступно |
Статьи по теме
- Группы ролей Microsoft Defender для удостоверений личности
- Microsoft Defender унифицированное управление доступом на основе ролей (RBAC)
- Создание пользовательских ролей с помощью унифицированной модели RBAC в Microsoft Defender
- Импорт ролей в унифицированную систему управления доступом на основе ролей (RBAC) Microsoft Defender
- Активируйте унифицированное управление доступом на основе ролей (RBAC) в Microsoft Defender