Настройка доступа с ограниченной областью действия для Microsoft Defender для удостоверений

Обзор

По мере роста организации необходимо контролировать, кто может получить доступ к каким ресурсам. Настройка области действия Microsoft Defender для удостоверений позволяет сосредоточить мониторинг на определенных доменах Active Directory или организационных единицах. Scoping снижает шум от ненужных данных и помогает сосредоточиться на критически важных активах. Вы также можете ограничить видимость определенными сущностями, чтобы доступ соответствовал роли каждого пользователя. Чтобы настроить разграниченный доступ, создайте пользовательскую роль с помощью унифицированной модели RBAC Microsoft Defender. При настройке роли вы выбираете, какие пользователи или группы Entra ID могут получить доступ к определенным доменам или подразделениям Active Directory.

Предварительные условия

Перед началом работы убедитесь, что вы соответствуете следующим требованиям:

Настройте правила области действия

Чтобы включить ограничение области действия идентификационных данных, выполните следующие действия:

  1. Перейдите в раздел Разрешения > Microsoft Defender XDR > Роли.

    Снимок экрана: страница ролей на портале Microsoft Defender.

  2. Выберите + Создать пользовательскую роль и следуйте инструкциям в разделе Создание пользовательских ролей с помощью унифицированной модели RBAC Microsoft Defender.

    Снимок экрана: кнопка

  3. Роль можно изменить в любое время. Выберите роль из списка настраиваемых ролей и нажмите кнопку Изменить.

    Снимок экрана: изменение настраиваемой роли.

  4. Выберите Добавить назначения и добавьте имя назначения.

    1. В разделе Назначение пользователей и групп введите имена пользователей или группы Microsoft Entra ID, которые вы хотите назначить для этой роли.
    2. Выберите Microsoft Defender для удостоверений в качестве источника данных.
    3. В разделе Область выберите группы пользователей (домены AD или организационные единицы), на которые будет распространяться назначение. Для оптимального взаимодействия используйте фильтр или поле поиска. Снимок экрана: страница назначения с областью действия с группой пользователей, выбранной для назначения.

    Снимок экрана страницы создания настраиваемой области с параметрами для её определения.

  5. Выберите Применить и добавить.

Известные ограничения

В следующей таблице перечислены текущие ограничения и поддерживаемые сценарии для доступа с ограниченной областью действия в Microsoft Defender для удостоверений.

Примечание.

  • Пользовательские роли применяются только к новым оповещениям и событиям. Оповещения и действия, активированные до создания настраиваемой роли, не помечаются и не фильтруются задним числом.
  • Раздел "Управление экспозицией" в портале Defender не отображается для пользователей с назначенной областью MDI.
  • Оповещения Microsoft Entra ID об IP-адресах не входят в обнаружения MDI с ограниченной областью действия.
Возможности Defender для удостоверений Определение области действия по OU Определение области по домену AD
Оповещения и инциденты MDI Доступно Доступно
Таблицы поиска: AlertEvidence+Info, IdentityInfo, IdentityDirectoryEvents, IdentityLogonEvents, IdentityQueryEvents Доступно Доступно
Страница пользователя и глобальный поиск пользователя Доступно Доступно
Оповещения MDI на основе платформы обнаружения XDR (источник обнаружения — XDR, а источник службы — MDI) Доступно Доступно
Проблемы со здоровьем Недоступно Доступно
Страница реестра удостоверений и обнаружения служебных учетных записей Доступно Доступно
Параметры идентификаторов: тегирование вручную Доступно Доступно
Настройки профилей: страница датчиков, уведомления о проблемах с состоянием Недоступно Доступно
Уведомления по электронной почте об инцидентах Defender XDR Доступно Недоступно
ISPM и управление экспозицией Недоступно Недоступно
Скачивание запланированных отчетов и API Graph Недоступно Недоступно
Глобальный поиск устройств и групп, а также страница сущности Доступно Доступно
Настройка оповещений и управление критическими ресурсами Недоступно Недоступно