Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Einige Informationen beziehen sich auf Vorabversionen von Produkten, die vor der kommerziellen Veröffentlichung noch erheblich geändert werden können. Microsoft übernimmt mit diesen Informationen keinerlei Gewährleistung, sei sie ausdrücklich oder konkludent.
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Verwendung von Rollen mit den geringsten Berechtigungen trägt zur Verbesserung der Sicherheit für Ihre organization bei. Globaler Administrator ist eine hoch privilegierte Rolle, die auf Notfallszenarien beschränkt werden sollte, wenn Sie keine vorhandene Rolle verwenden können.
Führen Sie die folgenden Schritte aus, um eine lösung für mehrinstanzenfähigen delegierten Zugriff zu implementieren:
Aktivieren Sie die rollenbasierte Zugriffssteuerung in Defender für Endpunkt, und stellen Sie eine Verbindung mit Microsoft Entra ID Gruppen her.
Konfigurieren Sie Governance-Zugriffspakete für Zugriffsanforderungen und Bereitstellung.
Verwalten von Zugriffsanforderungen und Überwachungen in Microsoft MyAccess.
Aktivieren von rollenbasierten Zugriffssteuerungen in Microsoft Defender for Endpoint
Führen Sie die folgenden Schritte aus, um rollenbasierte Zugriffssteuerungen zu aktivieren und RBAC-Rollen mit Microsoft Entra ID Gruppen zu verbinden.
Erstellen von Zugriffsgruppen für MSSP-Ressourcen in Customer Entra ID: Groups
Die Zugriffsgruppen sind mit den Rollen verknüpft, die Sie in Defender für Endpunkt erstellen. Um die Zugriffsgruppen zu erstellen, erstellen Sie im Entra ID-Mandanten des Kunden drei Gruppen. In unserem Beispielansatz erstellen wir die folgenden Gruppen:
- Analyst der Ebene 1
- Analyst der Stufe 2
- MSSP-Analyst-Genehmiger
Erstellen Sie Defender for Endpoint-Rollen mit den entsprechenden Zugriffsebenen in Customer Defender for Endpoint.
Um RBAC im Kundenportal Microsoft Defender zu aktivieren, wechseln Sie zu Einstellungen>Endpunkte>Berechtigungen>Rollen, und wählen Sie dann Rollen aktivieren aus.
Erstellen Sie dann RBAC-Rollen, um die Anforderungen der MSSP-SOC-Ebene zu erfüllen. Verknüpfen Sie diese Rollen mithilfe zugewiesener Benutzergruppen mit den Microsoft Entra ID-Gruppen „Analyst Stufe 1“, „Analyst Stufe 2“ und „MSSP-Analyst-Genehmiger“. Es gibt zwei mögliche Rollen: Tier 1 Analysts und Tier 2 Analysts.
Analysten der Ebene 1 : Führen Sie alle Aktionen mit Ausnahme von Liveantworten aus und verwalten Sie Sicherheitseinstellungen.
Tier 2 Analysts – Tier 1-Funktionen mit der Ergänzung zur Liveantwort
Ausführliche Informationen zu Rollenzuweisungen und Berechtigungen finden Sie unter Rollenbasierte Zugriffssteuerung in Defender für Endpunkt.
Konfigurieren von Governancezugriffspaketen
Führen Sie die folgenden Schritte aus, um Governance-Zugriffspakete für MSSP-Zugriff zu konfigurieren.
MSSP als verbundene Organisation in Entra ID: Identity Governance des Kunden hinzufügen
Das Hinzufügen des MSSP als verbundene Organisation ermöglicht es dem MSSP, Zugriff anzufordern und bereitgestellt zu bekommen.
Um den MSSP als verbundene Organisation hinzuzufügen, wechseln Sie im Entra ID-Mandanten des Kunden zu Identitätsgovernance: Verbundene Organisationen. Fügen Sie eine neue Organisation hinzu, und suchen Sie über die Mandanten-ID oder Domäne nach Ihrem MSSP-Analyst-Mandanten. Es wird empfohlen, einen separaten Entra-ID-Mandanten für Ihre MSSP-Analysten zu erstellen.
Erstellen eines Ressourcenkatalogs in customer Entra ID: Identity Governance
Ressourcenkataloge sind logische Sammlungen von Zugriffspaketen, die im Entra ID-Mandanten des Kunden erstellt werden.
Um einen Ressourcenkatalog zu erstellen, greifen Sie im Entra ID-Mandanten des Kunden auf Identitätsgovernance: Kataloge zu und fügen Sie Neuer Katalog hinzu. In unserem Beispiel heißt es MSSP-Zugriffe.
Weitere Informationen finden Sie unter Erstellen eines Ressourcenkatalogs.
Erstellen von Zugriffspaketen für MSSP-Ressourcen-Kunden-Entra-ID: Identitätsgovernance
Zugriffspakete sind die Sammlung von Rechten und Zugriffen, die einem Anforderer nach genehmigung gewährt werden.
Um ein Zugriffspaket zu erstellen, öffnen Sie im Entra ID-Mandanten des Kunden Identity Governance: Zugriffspakete, und wählen Sie Neues Zugriffspaket aus. Erstellen Sie ein Zugriffspaket für die MSSP-genehmigenden Personen und jede Analystenebene. So kann z. B. ein Zugriffspaket der Stufe 1-Analysten für Folgendes konfiguriert werden:
- Die Autorisierung neuer Anfragen erfordert ein Mitglied der Entra ID-Gruppe MSSP Analyst Approvers.
- Verfügt über jährliche Zugriffsüberprüfungen, bei denen die SOC-Analysten eine Zugriffserweiterung anfordern können.
- Kann nur von Benutzern im MSSP-SOC-Mandanten angefordert werden
- Access läuft automatisch nach 365 Tagen ab
Weitere Informationen finden Sie unter Erstellen eines neuen Zugriffspakets.
Link für Zugriffsanforderungen zu MSSP-Ressourcen aus der Entra ID des Kunden bereitstellen: Identity Governance
Der Link "Mein Access-Portal" wird von MSSP SOC-Analysten verwendet, um den Zugriff über die msSP-Zugriffspakete anzufordern, die in Identity Governance erstellt wurden. Der Link "Mein Access-Portal" ist dauerhaft und kann im Laufe der Zeit für neue Analysten wiederverwendet werden. Die Analystenanforderung wird in eine Warteschlange zur Genehmigung durch die MSSP-Analyst-Genehmiger eingereiht.
Der Link "Mein Access-Portal" befindet sich auf der Übersichtsseite jedes Zugriffspakets.
Verwalten des MSSP-Zugriffs in Microsoft Defender for Endpoint
Führen Sie die folgenden Schritte aus, um MSSP-Zugriffsanforderungen in My Access zu überprüfen und zu verwalten.
Überprüfen und autorisieren Sie Zugriffsanforderungen in Customer und/oder MSSP MyAccess.
Zugriffsanforderungen werden im Kunden "Mein Zugriff" von Mitgliedern der MsSP-Gruppe "Analyst Approvers" verwaltet.
Um Zugriffsanforderungen zu überprüfen und zu autorisieren, rufen Sie das MyAccess des Kunden über Folgendes auf:
https://myaccess.microsoft.com/@<Customer Domain>Beispiel:
https://myaccess.microsoft.com/@M365x440XXX.onmicrosoft.com#/Genehmigen oder verweigern Sie Anforderungen im Abschnitt Genehmigungen der Benutzeroberfläche.
Nachdem eine Anforderung genehmigt wurde, wird der Analystenzugriff bereitgestellt, und jeder Analyst sollte in der Lage sein, auf das Microsoft Defender Portal des Kunden zuzugreifen:
https://security.microsoft.com/?tid=<CustomerTenantId>