Настроить унифицированную RBAC для Microsoft Defender для Office 365

Единое управление доступом на основе ролей (RBAC) в Microsoft Defender обеспечивает единую модель разрешений для всех рабочих нагрузок Defender, включая Microsoft Defender для Office 365. Унифицированная модель RBAC приходит на смену устаревшим ролям для электронной почты и совместной работы, предоставляя детализированные разрешения, возможность создания настраиваемых ролей и точный контроль доступа к расследованию и устранению проблем.

Important

С июля 2026 года Unified RBAC является моделью разрешений, используемой по умолчанию, для новых организаций с Microsoft Defender для Office 365 Plan 2. Существующие организации могут вручную активировать унифицированный RBAC в любое время. Дополнительные сведения см. в MC1246006.

Что вам нужно

  • Microsoft Defender для Office 365, план 2.
  • Как минимум роль «Администратор безопасности» в Microsoft Entra ID (для активации унифицированного RBAC).
  • Около 20–30 минут для завершения настройки.

Понять масштаб

Прежде чем начать, поймите, чем управляет единая модель RBAC, а чем нет:

Area Управляется
доступ к порталу Microsoft Defender Единая RBAC
Доступ к PowerShell группы ролей Exchange Online
Возможности глобального администратора Роли Microsoft Entra
Центр администрирования Exchange Группы ролей Exchange Online
Портал Microsoft Purview Purview RBAC

Note

Роли Microsoft Entra (например, Администратор безопасности, Читатель безопасности) всегда предоставляют доступ независимо от того, активирован ли Unified RBAC.

До и после активации

В следующей таблице перечислены изменения и значения, которые остаются неизменными при активации единого RBAC для Defender для Office 365:

Перед активацией После активации
Устаревшие роли электронной почты и совместной работы управляют доступом на портале Defender Устаревшие роли больше не управляют доступом к порталу Defender
Роли Exchange Online управляют доступом к порталу Defender Единые средства управления доступом на основе RBAC к порталу Defender
Принцип работы ролей Microsoft Entra Без изменений
управление ролями Exchange Online PowerShell Без изменений
Доступ к центру администрирования Exchange работает Без изменений
Доступ к центру администрирования Microsoft Purview работает Без изменений

Caution

Активация вступает в силу через несколько минут. Возможность деактивации единого RBAC будет удалена в будущем обновлении.

Шаг 1. Оцените сопоставления ролей Microsoft Entra

Если ваша организация уже использует роли Microsoft Entra, оцените, предоставляют ли эти роли достаточный доступ перед созданием пользовательских ролей:

Роль Microsoft Entra уровень доступа Defender для Office 365
Администратор безопасности Полный доступ (политики, ответ, метаданные, карантин)
Оператор безопасности Управление политиками, ответные действия, чтение метаданных
Обозреватель безопасности Доступ на чтение, чтение метаданных, действия ответа
Глобал Ридер Доступ на чтение, чтение метаданных, действия ответа

Полное сопоставление ролей Microsoft Entra с разрешениями Unified RBAC см. в разделе доступ глобальных ролей Microsoft Entra.

Tip

Если Microsoft Entra роли предоставляют необходимый доступ, можно пропустить создание пользовательских ролей и перейти непосредственно к шагу 4. Активация единого RBAC.

Шаг 2. Создание пользовательских ролей

Если вам нужен более детальный контроль доступа, создайте пользовательские роли на портале Defender:

  1. На странице разрешений и ролей Microsoft Defender XDR на портале https://security.microsoft.com/mtp_rolesDefender выберите "Создать настраиваемую роль".

  2. Откроется мастер настраиваемых ролей. На странице "Настройка основы " настройте следующие сведения:

    • Имя роли: введите уникальное описательное имя роли (например, аналитик SOC MDO).
    • Описание: введите необязательное описание.

    Завершив работу на странице Настройка основ , нажмите кнопку Далее.

  3. На странице "Выбор разрешений" выберите разрешения для роли. Инструкции см. в разделе шаблонов persona .

    1. Выберите доступную группу разрешений:

      • Операции безопасности
      • Состояние безопасности
      • Авторизация и параметры
      • Операции с данными
      • Безопасность кода ИИ
    2. В открывшейся всплывающей панели сведений о группе разрешений выберите разрешения. Чтобы очистить выбранные элементы и начать работу в всплывающем меню, нажмите кнопку "Очистить все разрешения".

      На следующем снимке экрана показана всплывающая панель сведений для группы разрешений Операции безопасности:

      Снимок экрана всплывающей области сведений группы разрешений «Операции безопасности» с отображением доступных разрешений и параметров.

      После завершения выбора разрешений в всплывающем элементе сведений о группе разрешений нажмите кнопку "Применить".

    3. Вернитесь на страницу "Выбор разрешений" , повторите предыдущие шаги столько раз, сколько необходимо.

    После завершения работы на странице "Выбор разрешений " нажмите кнопку "Далее".

  4. На странице "Назначение пользователей и источников данных" выберите "Создать назначение " или "Добавить назначение ", чтобы назначить пользователей или группы роли.

    В открывшейся всплывающей панели Добавить назначение настройте следующие параметры:

    • Имя назначения: введите уникальное описательное имя.

    • Сотрудники: начните вводить имя пользователя или группы в поле, чтобы отфильтровать список, или щелкните пустое поле, чтобы просмотреть полный список. Выберите пользователя или группу из списка, и она появится в поле. Повторите этот шаг нужное количество раз.

    • Источники данных: убедитесь, что выбран Microsoft Defender для Office 365.

      Tip

      В зависимости от подписки Microsoft 365 другие рабочие нагрузки также могут быть доступны и выбраны (например, Microsoft Defender для конечной точки).

    • Включить будущие источники данных автоматически: этот параметр выбран по умолчанию.

    После завершения работы на странице "Назначение пользователей и источников данных" нажмите кнопку "Далее".

  5. На странице "Проверка и завершение " просмотрите параметры. Вы можете выбрать Изменить в любом разделе, чтобы изменить параметры в этом разделе. Вы также можете выбрать Назад или конкретную страницу в мастере.

    После завершения работы на странице проверки и завершения нажмите кнопку "Отправить".

  6. После создания роли нажмите кнопку "Готово".

Дополнительные сведения см. в статье "Создание пользовательских ролей в Microsoft Defender унифицированном RBAC".

Шаблоны персон

Используйте следующие шаблоны в качестве отправных точек для общих ролей безопасности. Настройте разрешения на основе потребностей вашей организации.

администратор безопасности Defender для Office 365 (полный доступ)

Полный контроль над всеми параметрами Defender для Office 365, расследованиями и действиями по реагированию.

Группа разрешений Разрешение Level
Авторизация и параметры Основные параметры безопасности Manage
Авторизация и параметры Настройка обнаружения Manage
Авторизация и параметры Параметры системы Manage
Операции безопасности Alerts Manage
Операции безопасности Response Manage
Операции безопасности карантин электронной почты и средств совместной работы Manage
Операции безопасности Расширенные действия для электронной почты и совместной работы Manage
Необработанные данные (электронная почта и совместная работа) Метаданные электронной почты и совместной работы Читайте
Необработанные данные (электронная почта и совместная работа) Контент электронной почты и совместной работы Читайте

Аналитик безопасности (исследование и исправление)

Изучение угроз и выполнение действий реагирования без доступа к управлению политиками.

Разрешение Level
Alerts Manage
Response Manage
карантин электронной почты и средств совместной работы Manage
Расширенные действия для электронной почты и совместной работы Manage
Метаданные электронной почты и совместной работы Читайте
Контент электронной почты и совместной работы Читайте

Оператор SOC уровня 1 (только для триажа)

Генерация оповещений и управление карантином без исправления или доступа к содержимому.

Разрешение Level
Alerts Manage
карантин электронной почты и средств совместной работы Manage
Метаданные электронной почты и совместной работы Читайте

Средство просмотра соответствия требованиям и аудита (только для чтения)

Просмотр политик, параметров и метаданных электронной почты без возможности выполнения действий.

Разрешение Level
Основные параметры безопасности Читайте
Параметры системы Читайте
Основы безопасности данных Читайте
Метаданные электронной почты и совместной работы Читайте

Диспетчер разрешенных и заблокированных списков клиентов

Управление разрешениями и блокировками записей без более широкого доступа к политике или расследованию.

Разрешение Level
Основные параметры безопасности Читайте
Настройка обнаружения Manage
Основы безопасности данных Читайте

Трёхуровневая модель SOC

Для организаций с многоуровневыми командами центра мониторинга безопасности (SOC) используйте следующую модель и шаги по развертыванию:

Тир Имя роли Ответственность Permissions
Уровень 1 MDO SOC 1-го уровня Триаж: оповещения и карантин Оповещения (управление), карантин (управление), метаданные (чтение)
Уровень 2 MDO SOC 2-го уровня Исследование и исправление Разрешения уровня 1 плюс Ответ (управление), Содержимое (чтение)
Уровень 3 MDO SOC уровня 3 Политики и настройка Разрешения уровня 2 и Основные настройки (управление), Настройка обнаружения (управление)
  1. Создайте группы безопасности Microsoft Entra для каждого уровня (например, MDO-SOC-Tier1, MDO-SOC-Tier2, MDO-SOC-Tier3).
  2. Создайте три пользовательские роли с разрешениями, отображаемыми в таблице.
  3. Назначьте каждой роли соответствующую группу безопасности.

Шаг 3. Назначение ролей

  1. На странице "Роли" на портале Defender выберите роль и нажмите кнопку "Изменить".
  2. Перейдите на вкладку "Назначения ".
  3. Добавьте пользователей, группы или выберите всех пользователей по мере необходимости.
  4. При необходимости можно ограничить роль конкретными рабочими нагрузками (например, только Defender для Office 365).
  5. Сохраните задание.

Tip

Используйте Microsoft Entra группы безопасности для назначений ролей вместо отдельных учетных записей пользователей. Группы упрощают текущее управление пользователями и поддержку управление привилегированными пользователями (PIM).

Шаг 4. Активация единого RBAC

Предупреждение

Перед активацией единого RBAC убедитесь, что вы создали все необходимые пользовательские роли и назначения. Активация вступает в силу через несколько минут.

  1. На странице разрешений и ролей Microsoft Defender XDR на портале https://security.microsoft.com/mtp_rolesDefender выполните одно из следующих действий.

    • Выберите "Активировать рабочие нагрузки " в баннере.
    • Выберите параметры рабочей нагрузки в верхней части страницы.
  2. В разделе "Электронная почта и совместная работа" всплывающего меню "Активация единого управления доступом на основе ролей" или страницы, открывающейся, переместите Defender для Office 365 переключатель в "Активный".

    Tip

    Перевод переключателя разрешений Exchange Online в положение Активно также включает разрешения Exchange Online в Unified RBAC.

  3. Выберите Активировать в сообщении подтверждения.

Tip

Активация охватывает как разрешения Defender для Office 365, так и разрешения Exchange Online. Переключите обе рабочие нагрузки на активные, чтобы данные безопасности и действия реагирования, зависящие от Exchange Online, работают согласованно на портале Defender.

Дополнительные сведения см. в разделе Включение унифицированной RBAC в Microsoft Defender.

Шаг 5. Проверка доступа

После активации убедитесь, что у пользователей есть правильный доступ:

Persona Могу сделать Не могу сделать
Администратор безопасности Изменение политик, управление всеми параметрами N/A
Аналитик по безопасности Исправление сообщений электронной почты, управление инцидентами Изменение политик
SOC 1-го уровня Просмотр оповещений, управление карантином Исправление сообщений электронной почты
Средство просмотра соответствия требованиям Просмотр политик и отчетов Предпримите любые действия
Диспетчер разрешенных и заблокированных списков клиентов Управление записями списка разрешений и блокировок клиента Политики доступа

Tip

Попросите по одному пользователю из каждой роли войти на портал Defender и убедитесь, что они могут выполнять предусмотренные задачи и не могут выполнять несанкционированные действия.

Шаг 6. Изучение функций за пределами области действия унифицированной RBAC

Унифицированный RBAC не управляет следующими функциями, которые требуют отдельных назначений ролей:

Feature Модель разрешения
Обучение симуляции атак Роли Microsoft Entra
Трассировка сообщения Роли Exchange Online
Отчеты о потоке обработки почты Роли Exchange Online
Коннекторы потока почты Роли Exchange Online
Командлеты PowerShell Роли Exchange Online

Шаг 7. Миграция из устаревших ролей (существующие организации)

Для существующих организаций, которые уже используют роли Email & collaboration, выберите один из подходов — импорт или пересоздание — для миграции ролей. Следующая таблица поможет вам решить:

Approach лучше всего подходит для
Import Быстрая миграция с минимальными нарушениями; роли, которые уже хорошо соответствуют вашим потребностям
Rebuild Упрощение; Выравнивание SOC; организации с устаревшими или чрезмерно сложными структурами ролей

Вариант A. Импорт существующих ролей

Используйте функцию импорта для быстрой миграции, которая сохраняет текущую структуру ролей. Вы выбираете продукт для импорта (например, электронная почта и совместная работа), выберите определенные роли и отправьте его. Подробные инструкции см. в разделе Импорт существующих ролей в унифицированную модель RBAC в Microsoft Defender.

Вариант B. Перестроение ролей

Используйте подход с пересборкой, чтобы упростить роли и привести их в соответствие с персонами SOC:

  1. Проверьте текущие роли и их участников.
  2. Сопоставьте роли с шаблонами персон в этой статье.
  3. Создайте новые пользовательские роли.
  4. Назначение пользователей и групп.

Troubleshooting

В следующей таблице перечислены распространенные проблемы после активации единого RBAC и способы их устранения:

Проблема Причина Исправление
Пользователь не может получить доступ к обозревателе угроз Отсутствующие метаданные электронной почты и совместной работы (чтение) Добавить разрешение для роли пользователя
Пользователь не может предварительно просмотреть содержимое электронной почты Отсутствует содержимое электронной почты и совместной работы (чтение) Добавить разрешение для роли пользователя
Пользователь не может изменять политики Отсутствующие основные параметры безопасности (управление) Добавить разрешение для роли пользователя
Пользователь потерял доступ после активации Устаревшие роли не были воссозданы в унифицированной системе RBAC Импортировать или пересоздать отсутствующие роли
Изменения разрешений задерживаются Обычная задержка распространения Подождите около 5 минут
Сбой командлетов PowerShell PowerShell не контролируется Unified RBAC Назначение соответствующих групп ролей Exchange Online
Пользователь не может утвердить действия по исправлению Отсутствующий ответ (управление) Добавить разрешение для роли пользователя
Пользователь не может управлять списком разрешений и блокировок клиента Отсутствует настройка обнаружения (управление) Добавить разрешение для роли пользователя

Дальнейшие действия