Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В корпоративных средах цифровые идентичности часто оказываются разрозненными. Один пользователь может иметь несколько учетных записей в разных системах, включая личные, привилегированные, устаревшие, облачные или потерянные учетные записи. Эти учетные записи могут использоваться для локальной службы Active Directory, Microsoft Entra ID или поставщиков удостоверений, не относящихся к Microsoft, таких как Okta и Ping.
Фрагментация затрудняет поддержание единого представления об идентификационных данных во всей организации. Связывание и удаление связи между связанными учетными записями вручную в Microsoft Defender для удостоверений помогает:
- Сопоставляйте компоненты идентификации в разных системах.
- Повысьте уровень защиты, создав полный контекст идентификации.
- Поддерживайте расследования и ответные действия с помощью единого представления данных об удостоверениях.
Учетные записи можно сопоставить с помощью одного из следующих способов:
- Корреляция вручную. Связывание отдельных учетных записей с удостоверением с помощью процедур, описанных в этой статье.
- Корреляция на основе правил: используйте правила корреляции учетных записей для автоматической корреляции учетных записей. На портале Microsoft Defender перейдите к Параметры>Удостоверения>Правила корреляции учетных записей. Дополнительные сведения см. в разделе "Управление правилами корреляции учетных записей".
Например, вы можете:
-
Личные и привилегированные учетные записи. Пользователь может иметь две учетные записи: одну для повседневной работы, а другую с повышенными разрешениями для административных задач. Например, вы можете:
-
rick.hofer@contoso.onmicrosoft.com(обычная учетная запись) -
rhofer@contoso.onmicrosoft.com(привилегированная учетная запись)
-
-
Несколько доменов. Крупные организации часто управляют несколькими доменами. Связывание учетных записей между этими доменами обеспечивает полное представление о действиях пользователя. Например, вы можете:
chris@fabrikam.comchris@contoso.com
-
Личные учетные записи и учетные записи служб. У пользователя могут быть как личная учетная запись, так и учетная запись службы, которыми он владеет или управляет. Связывание этих учетных записей помогает связать право владения и ответственность с одной и той же учетной записью. Например, вы можете:
valeria.barrios@contoso.combackup.service@contoso.com
-
Устаревшие учетные записи. У пользователя может по-прежнему быть активная учетная запись в устаревшей системе. Связывание учетных записей гарантирует, что прежняя учетная запись будет отслеживаться и будет связана с соответствующей личностью. Например, вы можете:
gabriela.laureano@contoso.comglaureano@contosolegacy.local
- Учетные записи в нескольких службах. У пользователя может быть учетная запись Microsoft Entra ID, учетная запись Okta и учетная запись Ping. При связывании этих учетных записей с удостоверением пользователя вручную создается объединенное представление, которое поддерживает защиту и исследование, ориентированные на идентификацию.
Используйте процедуры, описанные в этой статье, чтобы вручную связывать учетные записи с удостоверениями и вручную отвязывать неиспользуемые, устаревшие или осиротевшие учетные записи от удостоверений в Defender for Identity.
Примечание.
По мере перехода Microsoft Defender к полностью единой платформе управления удостоверениями некоторые конвейеры данных Defender for Cloud Apps остаются отделёнными от реестра удостоверений. Корреляции удостоверений, заданные вручную и на основе политик в инвентаре удостоверений, в настоящее время не влияют на следующие функции Defender for Cloud Apps:
- Встроенные обнаружения
- UEBA (аналитика поведения пользователей и сущностей)
- Развертывание в определённой области
- Действия по управлению
- политики Defender for Cloud Apps
- Журнал действий
- Cloud Discovery, обогащение пользовательских данных и анонимизация
- Область действия RBAC
Эти функции Defender for Cloud Apps продолжают использовать инвентарь учетных записей облачных приложений.
Предварительные условия
Прежде чем начать, убедитесь, что вы соответствуете следующему требованию:
- У вас должны быть следующие роли унифицированного управления доступом на основе ролей (URBAC): Глобальный администратор или Данные безопасности (управление).
Связывание учетных записей с удостоверением вручную в Defender для удостоверений
Выполните следующие действия, чтобы вручную связать учетные записи с удостоверением личности в Microsoft Defender for Identity.
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Ресурсы>Удостоверения. Или, чтобы перейти непосредственно на страницу Каталог удостоверений личности, используйте https://security.microsoft.com/identity-inventory.
На вкладке Удостоверения на странице Инвентаризация удостоверений выберите удостоверение из списка, щелкнув значение Отображаемое имя .
На открывшейся странице сведений об удостоверении личности выберите вкладку Обнаружено в организации и убедитесь, что выбрана вкладка Учетные записи.
На вкладке Учетные записи выберите
Ссылка.Откроется мастер связывания учетных записей . На странице Выбор учетных записей используйте поле поиска, чтобы найти учетную запись. Поиск можно выполнить следующими способами:
- Отображаемое имя
- Основное имя пользователя (UPN)
- Идентификатор безопасности (SID)
- Учетная запись поставщика источника
Выберите одну учетную запись, выбрав поле проверка рядом со столбцом Отображаемое имя, а затем нажмите кнопку Далее.
На странице Ввод обоснования введите краткое объяснение причин связывания этих учетных записей. К допустимым объяснениям относятся:
- До 50 символов.
- Буквы, цифры, пробелы,
@или_.
Нажмите кнопку Далее.
На странице Проверка и завершение просмотрите сведения и нажмите кнопку Назад , чтобы внести изменения. По завершении нажмите кнопку Отправить.
После успешной привязки учетной записи выберите Готово.
Удаление связи устаревших, потерянных или неиспользуемых учетных записей вручную с удостоверением в Defender для удостоверений
Выполните следующие действия, чтобы вручную отвязать устаревшие, несвязанные или неиспользуемые учетные записи от идентификатора.
- На вкладке Учетные записи страницы Инвентаризация учетных записей в https://security.microsoft.com/identity-inventoryвыберите учетную запись из списка, щелкнув по значению Отображаемое имя.
- На открывшейся странице сведений об удостоверении личности выберите вкладку Обнаружено в организации и убедитесь, что выбрана вкладка Учетные записи.
- На вкладке Учетные записи выберите учетную запись, которую нужно отвязать от удостоверения, установив флажок рядом со столбцом Отображаемое имя, а затем выберите
Отменить связь. - В открывшемся диалоговом окне Отмена связывания учетных записей с помощью подтверждения прочитайте сведения и выберите Отменить связывание учетных записей.
Чего ожидать после привязки или отвязки учётной записи в Defender for Identity
После того как вы свяжете или отвяжете учетную запись, произойдут следующие изменения:
- Выбранные учетные записи сразу привязываются или отвязываются.
- Система обновляет контекст идентификации и список учетных записей.