Создание настраиваемых ролей в Microsoft Defender с использованием унифицированной модели RBAC

В этой статье описано, как создавать пользовательские роли в унифицированной системе управления доступом на основе ролей (RBAC) Microsoft Defender. Унифицированная модель RBAC в Microsoft Defender позволяет создавать настраиваемые роли с определенными правами и назначать их пользователям или группам, обеспечивая детализированный контроль доступа к возможностям портала Microsoft Defender.

Создание пользовательских ролей для озера данных Microsoft Sentinel поддерживается в версии Preview. Перед началом работы убедитесь, что выполнены предварительные требования , перечисленные в этой статье.

Предварительные условия

Чтобы создавать настраиваемые роли в унифицированной модели RBAC Microsoft Defender, вам должна быть назначена одна из следующих ролей или одно из следующих разрешений:

  • Как минимум администратор безопасности в Microsoft Entra ID.
  • Все разрешения Authorization, назначенные в Microsoft Defender Unified RBAC.

Дополнительные сведения о разрешениях см. в разделе Предварительные требования к разрешениям.

Чтобы создать пользовательские роли для озера данных Microsoft Sentinel с помощью группы разрешений "Операции безопасности" или "Операции с данными", необходимо иметь рабочую область Log Analytics, включенную для Microsoft Sentinel и подключенную к порталу Defender.

Создание настраиваемой роли

Ниже описано, как создать настраиваемые роли на портале Microsoft Defender.

  1. Войдите на портал Microsoft Defender. В области навигации сбоку прокрутите вниз и выберите Разрешения.

  2. На странице Разрешения в разделе Microsoft Defender XDR выберите Роли>Создать настраиваемую роль.

  3. В открывавшемся мастере на вкладке Основные сведения введите имя роли и необязательное описание, а затем нажмите кнопку Далее.

  4. На странице Выбор разрешений выберите каждый из следующих вариантов, чтобы настроить разрешения для этой области:

    • Операции безопасности. Разрешения для ролей, которые управляют повседневными операциями и реагируют на инциденты и рекомендации.
    • Состояние безопасности: разрешения для ролей, которые управляют состоянием безопасности организации и выполняют Управление уязвимостями Defender.
    • Авторизация и параметры. Разрешения для ролей, которые изменяют конфигурации портала, такие как авторизация, параметры безопасности и параметры системы.
    • Операции с данными (предварительная версия). Разрешения для управления данными безопасности организации и управления разрешениями расширенной аналитики. Поддерживается для сбора данных в Microsoft Sentinel data lake.

    Наведите указатель мыши на столбец description для каждой группы разрешений, чтобы получить подробное описание разрешений, доступных в этой группе.

    Для каждой выбранной группы разрешений открываются дополнительные слайды авторизации и параметров , на которых можно выбрать конкретные разрешения для назначения роли.

    Если выбрать Все разрешения только для чтения или Все разрешения на чтение и управление ими, все новые разрешения, добавленные в эти категории, также автоматически назначаются под этой ролью.

    Дополнительные сведения см. в разделе «Разрешения» в унифицированной системе управления доступом на основе ролей (RBAC) Microsoft Defender.

  5. После назначения разрешений для каждой выбранной группы разрешений нажмите кнопку "Применить ", а затем "Далее ", чтобы продолжить настройку оставшихся групп разрешений, которые вы выбрали.

    Примечание.

    Если назначены все разрешения только для чтения или все разрешения на чтение и управление ими, все новые разрешения, добавленные в эти категории разрешений в будущем, автоматически назначаются в этой роли.

    Если вы назначили настраиваемые разрешения и в ту же категорию были добавлены новые разрешения, при необходимости вам нужно заново назначить роли с учётом новых разрешений.

  6. Выбрав разрешения для любой соответствующей группы разрешений, нажмите кнопку Применить , а затем нажмите кнопку Далее , чтобы назначить пользователей и источники данных.

  7. На странице Назначение пользователей и источников данных выберите Добавить назначение.

    1. В боковой области Добавить назначение введите следующие сведения:

      • Имя назначения. Введите описательное имя назначения.
      • Сотрудники: Выберите группы безопасности Microsoft Entra или отдельных пользователей, чтобы назначить пользователей на эту роль.
      • Источники данных. Выберите раскрывающийся список Источники данных , а затем выберите службы, для которых назначенные пользователи будут иметь выбранные разрешения. Если вы назначили разрешения только для чтения для одного источника данных, например Microsoft Defender для конечной точки, назначенные пользователи не смогут читать оповещения в других службах, например Microsoft Defender для Office 365 или Microsoft Defender для удостоверений.
      • Коллекции данных. Пользователям, назначенным в этом назначении, могут предоставляться разрешения для всех доступных Sentinel рабочих областей или только для выбранных рабочих областей. Например, если создается роль с разрешением «Операции безопасности — только чтение», эта роль может быть назначена одной команде для US-Workspace и UK-Workspace, что позволит ей получить доступ ко всем оповещениям из этих источников. Для той же роли можно создать ещё одно назначение, которое предоставляет другой команде в организации доступ только к оповещениям UK-Workspace из Sentinel UK-Workspace.
    2. Выберите Включить будущие источники данных автоматически, чтобы включить все другие источники данных, поддерживаемые Microsoft Defender унифицированным RBAC. Если выбран этот параметр, все будущие источники данных, добавленные для единой поддержки RBAC, также автоматически добавляются в назначение.

    3. В области Коллекции данных на боковой панели Добавление назначений по умолчанию отображается озеро данных Microsoft Sentinel по умолчанию. Выберите Изменить , чтобы либо удалить доступ к озеру данных, либо определить выбор настраиваемого озера данных.

    Примечание.

    В Microsoft Defender унифицированном RBAC можно создать столько назначений, сколько необходимо, под одной ролью с теми же разрешениями. Например, можно создать назначение роли с доступом ко всем источникам данных, а затем отдельное назначение для команды, которой нужен доступ только к оповещениям конечных точек из источника данных Defender for Endpoint. Это позволяет поддерживать минимальное количество ролей.

  8. На странице Назначение пользователей и источников данных нажмите кнопку Далее , чтобы просмотреть сведения о роли и назначении. Нажмите кнопку Отправить , чтобы создать роль.

Создание роли для доступа к ролям и разрешениям и управления ими

Разрешения авторизации — это унифицированные разрешения RBAC, которые позволяют пользователям просматривать, создавать и управлять ролями и разрешениями на портале Microsoft Defender. Если вы не являетесь по крайней мере администратором безопасности в Microsoft Entra ID, вам нужна роль с разрешениями авторизации для доступа к ролям и разрешениям управления ими. Чтобы создать эту роль, выполните следующее:

  1. Войдите в портал Microsoft Defender под учетной записью администратора безопасности или выше.

  2. В области навигации выберите Разрешения > Microsoft Defender XDR > Роли > Создать пользовательскую роль.

  3. Введите имя и описание роли, а затем нажмите кнопку Далее.

  4. Выберите Авторизация и параметры, а затем на боковой панели Авторизация и параметры выберите Выбрать настраиваемые разрешения.

  5. В разделе Авторизация выберите один из следующих параметров:

    • Выберите все разрешения. Пользователи могут создавать роли и разрешения и управлять ими.
    • Только для чтения. Пользователи могут получать доступ к ролям и разрешениям и просматривать их в режиме только для чтения.

    Например, вы можете:

    Снимок экрана: страница разрешений и ролей

  6. Нажмите кнопку Применить , а затем — Далее , чтобы назначить пользователей и источники данных.

  7. Выберите Добавить назначения и введите имя назначения.

  8. Чтобы настроить область доступа для пользователей, назначенных разрешением авторизации , выберите один из следующих параметров доступа:

    • Выберите все источники данных: предоставляет пользователям разрешения на создание ролей и управление ими для всех источников данных.
    • Выберите определенные источники данных: предоставляет пользователям разрешения на создание ролей и управление ими для определенного источника данных. Например, выберите Microsoft Defender для конечной точки в раскрывающемся списке, чтобы предоставить пользователям разрешение Authorization только для источника данных Microsoft Defender для конечной точки.
    • Сбор данных озера данных Microsoft Sentinel: предоставляет пользователям разрешение «Авторизация» для сбора данных озера данных Microsoft Sentinel.
  9. В разделе Назначенные пользователи и группы выберите Microsoft Entra групп безопасности или отдельных пользователей, которым нужно назначить роль, и нажмите кнопку Добавить.

  10. Нажмите кнопку Далее , чтобы просмотреть и завершить создание роли, а затем нажмите кнопку Отправить.

Примечание.

Чтобы портал Microsoft Defender начал применять разрешения и назначения, настроенные в новых или импортированных ролях, необходимо активировать новую Microsoft Defender унифицированную модель RBAC. Дополнительные сведения см. в статье Активация унифицированной модели RBAC в Microsoft Defender.

Настройка ролей с ограниченной областью действия для Microsoft Defender для удостоверений

Вы можете настроить ограниченный доступ с помощью модели Microsoft Defender unified RBAC (URBAC) для удостоверений, управляемых Microsoft Defender для удостоверений (MDI). Это позволяет ограничить доступ к конкретным доменам Active Directory или организационным единицам и их видимость, что помогает привести настройки в соответствие с зонами ответственности команды и сократить избыточную доступность данных.

Дополнительные сведения см.: Настройка доступа в заданной области для Microsoft Defender для удостоверений.

Настройка ролей с ограниченной областью для Microsoft Defender для облака

Вы можете настроить ограниченный доступ с помощью Microsoft Defender унифицированной модели RBAC для ресурсов, управляемых Microsoft Defender для облака. Это позволяет ограничить доступ и видимость определенными подписками, группами ресурсов или отдельными ресурсами. Применяя роли с заданной областью, вы гарантируете, что члены команды видят только ресурсы, относящиеся к их обязанностям, и управляют ими, уменьшая ненужные риски и повышая операционную безопасность.

Дополнительные сведения см. в статье Управление облачными областями и унифицированное управление доступом на основе ролей.

Рекомендации по определению области применения для групп устройств в Microsoft Defender для конечной точки

Группы устройств в Microsoft Defender для конечной точки по-прежнему определяют видимость и действия для отдельных устройств наряду с унифицированной моделью RBAC. При создании или импорте ролей URBAC назначения групп устройств определяют, какие устройства пользователи, которым назначены эти роли, могут видеть и с которыми могут выполнять действия. Настройте группы устройств в портале Microsoft Defender отдельно от назначений ролей URBAC, чтобы обеспечить правильное разграничение области применения.

Дополнительные сведения см. в статье Создание групп устройств и управление ими в Microsoft Defender для конечной точки.

Примечание.

В средах Microsoft Sentinel с несколькими рабочими областями выбранные источники данных URBAC управляют доступом к данным рабочих областей Sentinel в портале Defender. Эти выборы не изменяют доступ и разрешения для управления событиями безопасности (SIEM), настроенные с помощью Azure RBAC для отдельных рабочих областей. Azure RBAC продолжает управлять прямым доступом к рабочей области за пределами портала Defender.

Дальнейшие действия

После создания пользовательских ролей перейдите к следующим связанным задачам:

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.