Управление связанными удостоверениями и учетными записями в Microsoft Defender для удостоверений

В корпоративных средах цифровые идентичности часто оказываются разрозненными. Один пользователь может иметь несколько учетных записей в разных системах, включая личные, привилегированные, устаревшие, облачные или потерянные учетные записи. Эти учетные записи могут использоваться для локальной службы Active Directory, Microsoft Entra ID или поставщиков удостоверений, не относящихся к Microsoft, таких как Okta и Ping.

Фрагментация затрудняет поддержание единого представления об идентификационных данных во всей организации. Связывание и удаление связи между связанными учетными записями вручную в Microsoft Defender для удостоверений помогает:

  • Сопоставляйте компоненты идентификации в разных системах.
  • Повысьте уровень защиты, создав полный контекст идентификации.
  • Поддерживайте расследования и ответные действия с помощью единого представления данных об удостоверениях.

Учетные записи можно сопоставить с помощью одного из следующих способов:

  • Корреляция вручную. Связывание отдельных учетных записей с удостоверением с помощью процедур, описанных в этой статье.
  • Корреляция на основе правил: используйте правила корреляции учетных записей для автоматической корреляции учетных записей. На портале Microsoft Defender перейдите к Параметры>Удостоверения>Правила корреляции учетных записей. Дополнительные сведения см. в разделе "Управление правилами корреляции учетных записей".

Например, вы можете:

  • Личные и привилегированные учетные записи. Пользователь может иметь две учетные записи: одну для повседневной работы, а другую с повышенными разрешениями для административных задач. Например, вы можете:
    • rick.hofer@contoso.onmicrosoft.com (обычная учетная запись)
    • rhofer@contoso.onmicrosoft.com (привилегированная учетная запись)
  • Несколько доменов. Крупные организации часто управляют несколькими доменами. Связывание учетных записей между этими доменами обеспечивает полное представление о действиях пользователя. Например, вы можете:
    • chris@fabrikam.com
    • chris@contoso.com
  • Личные учетные записи и учетные записи служб. У пользователя могут быть как личная учетная запись, так и учетная запись службы, которыми он владеет или управляет. Связывание этих учетных записей помогает связать право владения и ответственность с одной и той же учетной записью. Например, вы можете:
    • valeria.barrios@contoso.com
    • backup.service@contoso.com
  • Устаревшие учетные записи. У пользователя может по-прежнему быть активная учетная запись в устаревшей системе. Связывание учетных записей гарантирует, что прежняя учетная запись будет отслеживаться и будет связана с соответствующей личностью. Например, вы можете:
    • gabriela.laureano@contoso.com
    • glaureano@contosolegacy.local
  • Учетные записи в нескольких службах. У пользователя может быть учетная запись Microsoft Entra ID, учетная запись Okta и учетная запись Ping. При связывании этих учетных записей с удостоверением пользователя вручную создается объединенное представление, которое поддерживает защиту и исследование, ориентированные на идентификацию.

Используйте процедуры, описанные в этой статье, чтобы вручную связывать учетные записи с удостоверениями и вручную отвязывать неиспользуемые, устаревшие или осиротевшие учетные записи от удостоверений в Defender for Identity.

Примечание.

По мере перехода Microsoft Defender к полностью единой платформе управления удостоверениями некоторые конвейеры данных Defender for Cloud Apps остаются отделёнными от реестра удостоверений. Корреляции удостоверений, заданные вручную и на основе политик в инвентаре удостоверений, в настоящее время не влияют на следующие функции Defender for Cloud Apps:

  • Встроенные обнаружения
  • UEBA (аналитика поведения пользователей и сущностей)
  • Развертывание в определённой области
  • Действия по управлению
  • политики Defender for Cloud Apps
  • Журнал действий
  • Cloud Discovery, обогащение пользовательских данных и анонимизация
  • Область действия RBAC

Эти функции Defender for Cloud Apps продолжают использовать инвентарь учетных записей облачных приложений.

Предварительные условия

Прежде чем начать, убедитесь, что вы соответствуете следующему требованию:

Выполните следующие действия, чтобы вручную связать учетные записи с удостоверением личности в Microsoft Defender for Identity.

  1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Ресурсы>Удостоверения. Или, чтобы перейти непосредственно на страницу Каталог удостоверений личности, используйте https://security.microsoft.com/identity-inventory.

    Снимок экрана: страница инвентаризации удостоверений на портале Microsoft Defender.

  2. На вкладке Удостоверения на странице Инвентаризация удостоверений выберите удостоверение из списка, щелкнув значение Отображаемое имя .

  3. На открывшейся странице сведений об удостоверении личности выберите вкладку Обнаружено в организации и убедитесь, что выбрана вкладка Учетные записи.

    Снимок экрана, на котором показаны учетные записи, обнаруженные в организации.

  4. На вкладке Учетные записи выберите Ссылка.

  5. Откроется мастер связывания учетных записей . На странице Выбор учетных записей используйте поле поиска, чтобы найти учетную запись. Поиск можно выполнить следующими способами:

    • Отображаемое имя
    • Основное имя пользователя (UPN)
    • Идентификатор безопасности (SID)
    • Учетная запись поставщика источника

    Выберите одну учетную запись, выбрав поле проверка рядом со столбцом Отображаемое имя, а затем нажмите кнопку Далее.

    Снимок экрана: список учетных записей, которые можно связать.

  6. На странице Ввод обоснования введите краткое объяснение причин связывания этих учетных записей. К допустимым объяснениям относятся:

    • До 50 символов.
    • Буквы, цифры, пробелы, @или _.

    Нажмите кнопку Далее.

    Снимок экрана, на котором показано, где ввести обоснование причин связывания учетных записей.

  7. На странице Проверка и завершение просмотрите сведения и нажмите кнопку Назад , чтобы внести изменения. По завершении нажмите кнопку Отправить.

    Снимок экрана: проверка выбранных учетных записей и обоснование.

    После успешной привязки учетной записи выберите Готово.

Выполните следующие действия, чтобы вручную отвязать устаревшие, несвязанные или неиспользуемые учетные записи от идентификатора.

  1. На вкладке Учетные записи страницы Инвентаризация учетных записей в https://security.microsoft.com/identity-inventoryвыберите учетную запись из списка, щелкнув по значению Отображаемое имя.
  2. На открывшейся странице сведений об удостоверении личности выберите вкладку Обнаружено в организации и убедитесь, что выбрана вкладка Учетные записи.
  3. На вкладке Учетные записи выберите учетную запись, которую нужно отвязать от удостоверения, установив флажок рядом со столбцом Отображаемое имя, а затем выберите Отменить связь.
  4. В открывшемся диалоговом окне Отмена связывания учетных записей с помощью подтверждения прочитайте сведения и выберите Отменить связывание учетных записей.

Чего ожидать после привязки или отвязки учётной записи в Defender for Identity

После того как вы свяжете или отвяжете учетную запись, произойдут следующие изменения:

  • Выбранные учетные записи сразу привязываются или отвязываются.
  • Система обновляет контекст идентификации и список учетных записей.

См. также