Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Единое управление доступом на основе ролей (RBAC) в Microsoft Defender обеспечивает единую модель разрешений для всех рабочих нагрузок Defender, включая Microsoft Defender для Office 365. Унифицированная модель RBAC приходит на смену устаревшим ролям для электронной почты и совместной работы, предоставляя детализированные разрешения, возможность создания настраиваемых ролей и точный контроль доступа к расследованию и устранению проблем.
Important
С июля 2026 года Unified RBAC является моделью разрешений, используемой по умолчанию, для новых организаций с Microsoft Defender для Office 365 Plan 2. Существующие организации могут вручную активировать унифицированный RBAC в любое время. Дополнительные сведения см. в MC1246006.
Что вам нужно
- Microsoft Defender для Office 365, план 2.
- Как минимум роль «Администратор безопасности» в Microsoft Entra ID (для активации унифицированного RBAC).
- Около 20–30 минут для завершения настройки.
Понять масштаб
Прежде чем начать, поймите, чем управляет единая модель RBAC, а чем нет:
| Area | Управляется |
|---|---|
| доступ к порталу Microsoft Defender | Единая RBAC |
| Доступ к PowerShell | группы ролей Exchange Online |
| Возможности глобального администратора | Роли Microsoft Entra |
| Центр администрирования Exchange | Группы ролей Exchange Online |
| Портал Microsoft Purview | Purview RBAC |
Note
Роли Microsoft Entra (например, Администратор безопасности, Читатель безопасности) всегда предоставляют доступ независимо от того, активирован ли Unified RBAC.
До и после активации
В следующей таблице перечислены изменения и значения, которые остаются неизменными при активации единого RBAC для Defender для Office 365:
| Перед активацией | После активации |
|---|---|
| Устаревшие роли электронной почты и совместной работы управляют доступом на портале Defender | Устаревшие роли больше не управляют доступом к порталу Defender |
| Роли Exchange Online управляют доступом к порталу Defender | Единые средства управления доступом на основе RBAC к порталу Defender |
| Принцип работы ролей Microsoft Entra | Без изменений |
| управление ролями Exchange Online PowerShell | Без изменений |
| Доступ к центру администрирования Exchange работает | Без изменений |
| Доступ к центру администрирования Microsoft Purview работает | Без изменений |
Caution
Активация вступает в силу через несколько минут. Возможность деактивации единого RBAC будет удалена в будущем обновлении.
Шаг 1. Оцените сопоставления ролей Microsoft Entra
Если ваша организация уже использует роли Microsoft Entra, оцените, предоставляют ли эти роли достаточный доступ перед созданием пользовательских ролей:
| Роль Microsoft Entra | уровень доступа Defender для Office 365 |
|---|---|
| Администратор безопасности | Полный доступ (политики, ответ, метаданные, карантин) |
| Оператор безопасности | Управление политиками, ответные действия, чтение метаданных |
| Обозреватель безопасности | Доступ на чтение, чтение метаданных, действия ответа |
| Глобал Ридер | Доступ на чтение, чтение метаданных, действия ответа |
Полное сопоставление ролей Microsoft Entra с разрешениями Unified RBAC см. в разделе доступ глобальных ролей Microsoft Entra.
Tip
Если Microsoft Entra роли предоставляют необходимый доступ, можно пропустить создание пользовательских ролей и перейти непосредственно к шагу 4. Активация единого RBAC.
Шаг 2. Создание пользовательских ролей
Если вам нужен более детальный контроль доступа, создайте пользовательские роли на портале Defender:
На странице разрешений и ролей Microsoft Defender XDR на портале https://security.microsoft.com/mtp_rolesDefender выберите
"Создать настраиваемую роль".Откроется мастер настраиваемых ролей. На странице "Настройка основы " настройте следующие сведения:
- Имя роли: введите уникальное описательное имя роли (например, аналитик SOC MDO).
- Описание: введите необязательное описание.
Завершив работу на странице Настройка основ , нажмите кнопку Далее.
На странице "Выбор разрешений" выберите разрешения для роли. Инструкции см. в разделе шаблонов persona .
Выберите доступную группу разрешений:
- Операции безопасности
- Состояние безопасности
- Авторизация и параметры
- Операции с данными
- Безопасность кода ИИ
В открывшейся всплывающей панели сведений о группе разрешений выберите разрешения. Чтобы очистить выбранные элементы и начать работу в всплывающем меню, нажмите кнопку
"Очистить все разрешения".На следующем снимке экрана показана всплывающая панель сведений для группы разрешений Операции безопасности:
После завершения выбора разрешений в всплывающем элементе сведений о группе разрешений нажмите кнопку "Применить".
Вернитесь на страницу "Выбор разрешений" , повторите предыдущие шаги столько раз, сколько необходимо.
После завершения работы на странице "Выбор разрешений " нажмите кнопку "Далее".
На странице "Назначение пользователей и источников данных" выберите "Создать назначение " или
"Добавить назначение ", чтобы назначить пользователей или группы роли.В открывшейся всплывающей панели Добавить назначение настройте следующие параметры:
Имя назначения: введите уникальное описательное имя.
Сотрудники: начните вводить имя пользователя или группы в поле, чтобы отфильтровать список, или щелкните пустое поле, чтобы просмотреть полный список. Выберите пользователя или группу из списка, и она появится в поле. Повторите этот шаг нужное количество раз.
Источники данных: убедитесь, что выбран Microsoft Defender для Office 365.
Tip
В зависимости от подписки Microsoft 365 другие рабочие нагрузки также могут быть доступны и выбраны (например, Microsoft Defender для конечной точки).
Включить будущие источники данных автоматически: этот параметр выбран по умолчанию.
После завершения работы на странице "Назначение пользователей и источников данных" нажмите кнопку "Далее".
На странице "Проверка и завершение " просмотрите параметры. Вы можете выбрать Изменить в любом разделе, чтобы изменить параметры в этом разделе. Вы также можете выбрать Назад или конкретную страницу в мастере.
После завершения работы на странице проверки и завершения нажмите кнопку "Отправить".
После создания роли нажмите кнопку "Готово".
Дополнительные сведения см. в статье "Создание пользовательских ролей в Microsoft Defender унифицированном RBAC".
Шаблоны персон
Используйте следующие шаблоны в качестве отправных точек для общих ролей безопасности. Настройте разрешения на основе потребностей вашей организации.
администратор безопасности Defender для Office 365 (полный доступ)
Полный контроль над всеми параметрами Defender для Office 365, расследованиями и действиями по реагированию.
| Группа разрешений | Разрешение | Level |
|---|---|---|
| Авторизация и параметры | Основные параметры безопасности | Manage |
| Авторизация и параметры | Настройка обнаружения | Manage |
| Авторизация и параметры | Параметры системы | Manage |
| Операции безопасности | Alerts | Manage |
| Операции безопасности | Response | Manage |
| Операции безопасности | карантин электронной почты и средств совместной работы | Manage |
| Операции безопасности | Расширенные действия для электронной почты и совместной работы | Manage |
| Необработанные данные (электронная почта и совместная работа) | Метаданные электронной почты и совместной работы | Читайте |
| Необработанные данные (электронная почта и совместная работа) | Контент электронной почты и совместной работы | Читайте |
Аналитик безопасности (исследование и исправление)
Изучение угроз и выполнение действий реагирования без доступа к управлению политиками.
| Разрешение | Level |
|---|---|
| Alerts | Manage |
| Response | Manage |
| карантин электронной почты и средств совместной работы | Manage |
| Расширенные действия для электронной почты и совместной работы | Manage |
| Метаданные электронной почты и совместной работы | Читайте |
| Контент электронной почты и совместной работы | Читайте |
Оператор SOC уровня 1 (только для триажа)
Генерация оповещений и управление карантином без исправления или доступа к содержимому.
| Разрешение | Level |
|---|---|
| Alerts | Manage |
| карантин электронной почты и средств совместной работы | Manage |
| Метаданные электронной почты и совместной работы | Читайте |
Средство просмотра соответствия требованиям и аудита (только для чтения)
Просмотр политик, параметров и метаданных электронной почты без возможности выполнения действий.
| Разрешение | Level |
|---|---|
| Основные параметры безопасности | Читайте |
| Параметры системы | Читайте |
| Основы безопасности данных | Читайте |
| Метаданные электронной почты и совместной работы | Читайте |
Диспетчер разрешенных и заблокированных списков клиентов
Управление разрешениями и блокировками записей без более широкого доступа к политике или расследованию.
| Разрешение | Level |
|---|---|
| Основные параметры безопасности | Читайте |
| Настройка обнаружения | Manage |
| Основы безопасности данных | Читайте |
Трёхуровневая модель SOC
Для организаций с многоуровневыми командами центра мониторинга безопасности (SOC) используйте следующую модель и шаги по развертыванию:
| Тир | Имя роли | Ответственность | Permissions |
|---|---|---|---|
| Уровень 1 | MDO SOC 1-го уровня | Триаж: оповещения и карантин | Оповещения (управление), карантин (управление), метаданные (чтение) |
| Уровень 2 | MDO SOC 2-го уровня | Исследование и исправление | Разрешения уровня 1 плюс Ответ (управление), Содержимое (чтение) |
| Уровень 3 | MDO SOC уровня 3 | Политики и настройка | Разрешения уровня 2 и Основные настройки (управление), Настройка обнаружения (управление) |
- Создайте группы безопасности Microsoft Entra для каждого уровня (например, MDO-SOC-Tier1, MDO-SOC-Tier2, MDO-SOC-Tier3).
- Создайте три пользовательские роли с разрешениями, отображаемыми в таблице.
- Назначьте каждой роли соответствующую группу безопасности.
Шаг 3. Назначение ролей
- На странице "Роли" на портале Defender выберите роль и нажмите кнопку "Изменить".
- Перейдите на вкладку "Назначения ".
- Добавьте пользователей, группы или выберите всех пользователей по мере необходимости.
- При необходимости можно ограничить роль конкретными рабочими нагрузками (например, только Defender для Office 365).
- Сохраните задание.
Tip
Используйте Microsoft Entra группы безопасности для назначений ролей вместо отдельных учетных записей пользователей. Группы упрощают текущее управление пользователями и поддержку управление привилегированными пользователями (PIM).
Шаг 4. Активация единого RBAC
Предупреждение
Перед активацией единого RBAC убедитесь, что вы создали все необходимые пользовательские роли и назначения. Активация вступает в силу через несколько минут.
На странице разрешений и ролей Microsoft Defender XDR на портале https://security.microsoft.com/mtp_rolesDefender выполните одно из следующих действий.
- Выберите "Активировать рабочие нагрузки " в баннере.
- Выберите
параметры рабочей нагрузки в верхней части страницы.
В разделе "Электронная почта и совместная работа" всплывающего меню "Активация единого управления доступом на основе ролей" или страницы, открывающейся, переместите Defender для Office 365 переключатель в
"Активный".Tip
Перевод переключателя разрешений Exchange Online в положение Активно также включает разрешения Exchange Online в Unified RBAC.
Выберите Активировать в сообщении подтверждения.
Tip
Активация охватывает как разрешения Defender для Office 365, так и разрешения Exchange Online. Переключите обе рабочие нагрузки на активные, чтобы данные безопасности и действия реагирования, зависящие от Exchange Online, работают согласованно на портале Defender.
Дополнительные сведения см. в разделе Включение унифицированной RBAC в Microsoft Defender.
Шаг 5. Проверка доступа
После активации убедитесь, что у пользователей есть правильный доступ:
| Persona | Могу сделать | Не могу сделать |
|---|---|---|
| Администратор безопасности | Изменение политик, управление всеми параметрами | N/A |
| Аналитик по безопасности | Исправление сообщений электронной почты, управление инцидентами | Изменение политик |
| SOC 1-го уровня | Просмотр оповещений, управление карантином | Исправление сообщений электронной почты |
| Средство просмотра соответствия требованиям | Просмотр политик и отчетов | Предпримите любые действия |
| Диспетчер разрешенных и заблокированных списков клиентов | Управление записями списка разрешений и блокировок клиента | Политики доступа |
Tip
Попросите по одному пользователю из каждой роли войти на портал Defender и убедитесь, что они могут выполнять предусмотренные задачи и не могут выполнять несанкционированные действия.
Шаг 6. Изучение функций за пределами области действия унифицированной RBAC
Унифицированный RBAC не управляет следующими функциями, которые требуют отдельных назначений ролей:
| Feature | Модель разрешения |
|---|---|
| Обучение симуляции атак | Роли Microsoft Entra |
| Трассировка сообщения | Роли Exchange Online |
| Отчеты о потоке обработки почты | Роли Exchange Online |
| Коннекторы потока почты | Роли Exchange Online |
| Командлеты PowerShell | Роли Exchange Online |
Шаг 7. Миграция из устаревших ролей (существующие организации)
Для существующих организаций, которые уже используют роли Email & collaboration, выберите один из подходов — импорт или пересоздание — для миграции ролей. Следующая таблица поможет вам решить:
| Approach | лучше всего подходит для |
|---|---|
| Import | Быстрая миграция с минимальными нарушениями; роли, которые уже хорошо соответствуют вашим потребностям |
| Rebuild | Упрощение; Выравнивание SOC; организации с устаревшими или чрезмерно сложными структурами ролей |
Вариант A. Импорт существующих ролей
Используйте функцию импорта для быстрой миграции, которая сохраняет текущую структуру ролей. Вы выбираете продукт для импорта (например, электронная почта и совместная работа), выберите определенные роли и отправьте его. Подробные инструкции см. в разделе Импорт существующих ролей в унифицированную модель RBAC в Microsoft Defender.
Вариант B. Перестроение ролей
Используйте подход с пересборкой, чтобы упростить роли и привести их в соответствие с персонами SOC:
- Проверьте текущие роли и их участников.
- Сопоставьте роли с шаблонами персон в этой статье.
- Создайте новые пользовательские роли.
- Назначение пользователей и групп.
Troubleshooting
В следующей таблице перечислены распространенные проблемы после активации единого RBAC и способы их устранения:
| Проблема | Причина | Исправление |
|---|---|---|
| Пользователь не может получить доступ к обозревателе угроз | Отсутствующие метаданные электронной почты и совместной работы (чтение) | Добавить разрешение для роли пользователя |
| Пользователь не может предварительно просмотреть содержимое электронной почты | Отсутствует содержимое электронной почты и совместной работы (чтение) | Добавить разрешение для роли пользователя |
| Пользователь не может изменять политики | Отсутствующие основные параметры безопасности (управление) | Добавить разрешение для роли пользователя |
| Пользователь потерял доступ после активации | Устаревшие роли не были воссозданы в унифицированной системе RBAC | Импортировать или пересоздать отсутствующие роли |
| Изменения разрешений задерживаются | Обычная задержка распространения | Подождите около 5 минут |
| Сбой командлетов PowerShell | PowerShell не контролируется Unified RBAC | Назначение соответствующих групп ролей Exchange Online |
| Пользователь не может утвердить действия по исправлению | Отсутствующий ответ (управление) | Добавить разрешение для роли пользователя |
| Пользователь не может управлять списком разрешений и блокировок клиента | Отсутствует настройка обнаружения (управление) | Добавить разрешение для роли пользователя |