Группы ролей Microsoft Defender для удостоверений

Microsoft Defender для удостоверений поддерживает ролевую модель безопасности, помогая защищать данные в соответствии с конкретными требованиями вашей организации к безопасности и соответствию нормативным требованиям. Мы рекомендуем использовать группы ролей для управления доступом к Defender for Identity, разграничения обязанностей в вашей команде безопасности и предоставления пользователям только того уровня доступа, который необходим им для выполнения своей работы.

Единое управление доступом на основе ролей (RBAC)

Пользователи, которым уже назначена роль Security Administrators в Microsoft Entra ID вашего клиента, также автоматически получают роль администратора Defender for Identity. Администраторам безопасности Microsoft Entra не требуются дополнительные разрешения для доступа к Defender для идентификации.

Для других пользователей включите и используйте управление доступом на основе ролей (RBAC) Microsoft 365, чтобы создавать настраиваемые роли и по умолчанию поддерживать больше ролей Entra ID, таких как оператор безопасности или читатель сведений о безопасности, для управления доступом к Defender for Identity.

Важно!

С 2 марта 2025 года новые арендаторы Microsoft Defender для удостоверений смогут настраивать разрешения только с помощью унифицированного управления доступом на основе ролей (RBAC) в Microsoft Defender XDR. Клиенты, которым назначены или экспортированы роли до этой даты, сохраняют текущую конфигурацию.

При создании пользовательских ролей убедитесь, что вы применяете разрешения, перечисленные в следующей таблице:

Уровень доступа Defender for Identity Минимальные необходимые унифицированные разрешения RBAC в Microsoft 365
Администраторы - Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
- Security operations/Security data/Alerts (manage)
-Security operations/Security data /Security data basics (Read)
- Authorization and settings/Authorization/All permissions
- Authorization and settings/Authorization/Read
пользователи; - Security operations/Security data /Security data basics (Read)
- Authorization and settings/System settings/Read
- Authorization and settings/Security settings/Read
- Security operations/Security data/Alerts (manage)
- microsoft.xdr/configuration/security/manage
Наблюдатели - Security operations/Security data /Security data basics (Read)
- Authorization and settings / System settings (Read and manage)
- Authorization and settings / Security setting (All permissions)

Дополнительные сведения см. в разделе Пользовательские роли в управлении доступом на основе ролей для Microsoft Defender и в статье Создание настраиваемых ролей с помощью унифицированной модели RBAC Microsoft Defender.

Примечание.

Сведения, включенные из журнала действий Defender for Cloud Apps, могут по-прежнему содержать данные Defender for Identity. Это содержимое соответствует существующим разрешениям Defender for Cloud Apps.

Исключение: если вы настроили развертывание с ограниченной областью для оповещений Microsoft Defender для удостоверений в Microsoft Defender for Cloud Apps, эти разрешения не наследуются, и вам необходимо будет явно предоставить соответствующим пользователям портала разрешения Security operations \ Security data \ Security data basics (read).

Необходимые разрешения Defender для удостоверения в Microsoft Defender

В следующей таблице приведены конкретные разрешения, необходимые для действий Defender for Identity в Microsoft Defender.

Действие Минимальные необходимые разрешения
Подключить Defender для удостоверений (создать рабочую область) Администратор безопасности
Настройка параметров Defender for Identity Одна из следующих Microsoft Entra ролей:
- Администратор безопасности
- Оператор безопасности
Or
Следующие унифицированные разрешения RBAC:
- Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
Просмотреть параметры Microsoft Defender for Identity Роли Microsoft Entra:
- Средство чтения защищённых данных
Or
Следующие унифицированные разрешения RBAC:
- Authorization and settings/Security settings/Read
- Authorization and settings/System settings/Read
Управление оповещениями безопасности и операциями в Defender for Identity Одна из следующих Microsoft Entra ролей:
- Оператор безопасности
Or
Следующие унифицированные разрешения RBAC:
- Security operations/Security data/Alerts (Manage)
- Security operations/Security data /Security data basics (Read)
Просмотр оценок безопасности в Defender for Identity
(теперь входит в microsoft Secure Score)
Разрешения для доступа к Оценка безопасности (Майкрософт)
И
Следующие унифицированные разрешения RBAC: Security operations/Security data /Security data basics (Read)
Просмотр страницы Активы и удостоверения Разрешения на доступ к Defender for Cloud Apps
Or
Одна из ролей Microsoft Entra, требуемых для Microsoft Defender
Выполнить действия реагирования в Defender для удостоверений Пользовательская роль, определённая с разрешениями для Response (управление)
Or
Одна из следующих Microsoft Entra ролей:
- Оператор безопасности
- Специалист SOC по реагированию на инциденты, связанным с идентификацией

Группы безопасности Microsoft Defender for Identity

Важно!

Начиная со 2 марта, Defender for Identity больше не будет создавать группы безопасности Microsoft Entra ID. Арендаторы по-прежнему могут настраивать те же разрешения через Microsoft Defender XDR унифицированную систему управления доступом на основе ролей (RBAC)

Microsoft Defender для удостоверений предоставляет следующие группы безопасности, помогающие управлять доступом к ресурсам Microsoft Defender для удостоверений:

  • администраторы Azure ATP (имя рабочей области)
  • Azure ATP (имя рабочей области) — пользователи
  • Средства просмотра Azure ATP (имя рабочей области)

В следующей таблице перечислены действия, доступные для каждой группы безопасности.

Действие Администраторы Azure ATP (имя рабочей области) Azure ATP (имя рабочей области) — пользователи средства просмотра Azure ATP (имя рабочей области)
Изменение состояния проблемы работоспособности Доступно Недоступно Недоступно
Изменение состояния оповещения системы безопасности (повторное открытие, закрытие, исключение, подавление) Доступно Доступно Недоступно
Удаление рабочей области Доступно Недоступно Недоступно
Скачивание отчета Доступно Доступно Доступно
Вход Доступно Доступно Доступно
Предоставление общего доступа и экспорт оповещений системы безопасности (по электронной почте, получение ссылки, скачивание сведений) Доступно Доступно Доступно
Обновить конфигурацию Defender for Identity (обновления) Доступно Недоступно Недоступно
Обновить конфигурацию Defender for Identity (теги сущностей, включая как конфиденциальные, так и honeytoken) Доступно Доступно Недоступно
Обновите конфигурацию Defender for Identity (исключения) Доступно Доступно Недоступно
Обновить конфигурацию Defender for Identity (язык) Доступно Доступно Недоступно
Обновить конфигурацию Defender for Identity (уведомления, включая уведомления по электронной почте и syslog) Доступно Доступно Недоступно
Обновить конфигурацию Defender for Identity (предварительные обнаружения) Доступно Доступно Недоступно
Обновить конфигурацию Defender for Identity (запланированные отчеты) Доступно Доступно Недоступно
Обновить конфигурацию Defender for Identity (источники данных, включая службы каталогов, SIEM, VPN, Defender for Endpoint) Доступно Недоступно Недоступно
Обновление конфигурации Defender для удостоверений (управление датчиками, включая скачивание программного обеспечения, повторное создание ключей, настройку, удаление) Доступно Недоступно Недоступно
Просмотр профилей сущностей и оповещений системы безопасности Доступно Доступно Доступно

Добавление и удаление пользователей

Defender for Identity использует группы безопасности Microsoft Entra в качестве основы для ролевых групп.

Управляйте группами ролей на странице управления группами на портале Azure. Только Microsoft Entra пользователей можно добавлять или удалять из групп безопасности.

Назначение области действия идентификатора

Управление доступом на основе ролей пользователей (URBAC) позволяет организациям создавать настраиваемые роли, которые ограничивают видимость только определёнными доменами Active Directory. Пользователи, которым назначены эти роли с областью действия, будут видеть только данные, такие как оповещения, учетные записи и действия, связанные с доменами Active Directory, включенными в назначенную им роль Defender XDR.

Дополнительные сведения см. в статье Доступ с заданной областью действия для Microsoft Defender для удостоверений

Следующее действие