Vorhandene RBAC-Berechtigungen den einheitlichen RBAC-Berechtigungen in Microsoft Defender zuordnen

Alle Berechtigungen, die im Microsoft Defender einheitlichen RBAC-Modell aufgeführt sind, sind an vorhandenen Berechtigungen in den einzelnen RBAC-Modellen ausgerichtet. Nachdem Sie das Microsoft Defender einheitliches RBAC-Modell aktiviert haben, ersetzen die in Ihren importierten Rollen konfigurierten Berechtigungen und Zuweisungen die vorhandenen Rollen in den einzelnen RBAC-Modellen.

In diesem Artikel wird beschrieben, wie vorhandene Rollen und Berechtigungen in den verfügbaren Microsoft Defender Workloads und in Microsoft Entra ID den Rollen und Berechtigungen im Microsoft Defender einheitlichen RBAC-Modell zugeordnet werden.

Wichtig

Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Diese Strategie trägt dazu bei, die Sicherheit für Ihre organization zu verbessern. Globaler Administrator ist eine hoch privilegierte Rolle, die auf Notfallszenarien beschränkt werden sollte, wenn Sie keine vorhandene Rolle verwenden können.

Dieser Artikel enthält Tabellen, in denen beschrieben wird, wie Sie Ihre vorhandenen individuellen RBAC-Rollendefinitionen den neuen Microsoft Defender einheitlichen RBAC-Berechtigungen für die folgenden Produkte zuordnen:

Wichtig

Ab 2025 ist das Microsoft Defender einheitliche RBAC-Modell das Standardberechtigungsmodell für neue Microsoft Defender Endpunktmandanten und Microsoft Defender for Identity Mandanten. Diese Mandanten können keine Rollen und Berechtigungen aus dem alten Modell exportieren. Defender for Endpoint- oder Defender for Identity-Mandanten, bei denen Rollen und Berechtigungen vor diesem Datum zugewiesen oder exportiert wurden, behalten ihre bisherige Rollen- und Berechtigungskonfiguration bei.

Verwenden Sie die Tabellen in den folgenden Abschnitten, um mehr darüber zu erfahren, wie Ihre vorhandenen individuellen RBAC-Rollendefinitionen Ihren neuen Microsoft Defender einheitlichen RBAC-Rollen zugeordnet werden:

Microsoft Defender for Endpoint und Defender Vulnerability Management

In der folgenden Tabelle erfahren Sie, wie Ihre vorhandenen Berechtigungen für Microsoft Defender for Endpoint und Defender Vulnerability Management den neuen Microsoft Defender einheitlichen RBAC-Berechtigungen zugeordnet werden:

Berechtigungen für Defender for Endpoint und Defender Vulnerability Management Einheitliche RBAC-Berechtigung für Microsoft Defender
Anzeigen von Daten – Sicherheitsvorgänge Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Daten anzeigen – Defender Vulnerability Management Sicherheitsstatus \ Statusverwaltung \ Sicherheitsrisikoverwaltung (lesen)
Untersuchung von Warnungen Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Aktive Wartungsaktionen – Sicherheitsvorgänge Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (verwalten)
Aktive Wartungsaktionen – Defender Vulnerability Management – Ausnahmebehandlung Sicherheitsstatus \ Statusverwaltung \ Ausnahmebehandlung (Verwalten)
Aktive Wartungsaktionen – Defender Vulnerability Management – Behandlung von Korrekturen Sicherheitsstatus \ Statusverwaltung \ Behandeln von Behebungen (Verwalten)
Aktive Wartungsaktionen – Defender Vulnerability Management – Anwendungsbehandlung Sicherheitsstatus \ Statusverwaltung \ Anwendungsbehandlung (Verwalten)
Defender-Schwachstellenmanagement – Verwalten von Bewertungsprofilen für Sicherheitsbaselines Sicherheitsstatus \ Statusverwaltung \ Bewertung von Sicherheitsbaselines (Verwalten)
Livereaktionsfunktionen Sicherheitsoperationen \ Grundlegende Live-Reaktion (Verwalten)
Livereaktionsfunktionen – erweitert Sicherheitsvorgänge \ Erweiterte Live-Reaktion (Verwalten)
Sicherheitsvorgänge \ Sicherheitsdaten \ Dateisammlung (verwalten)
Verwalten von Sicherheitseinstellungen im Security Center Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (verwalten)
Autorisierung und Einstellungen\Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten)
Verwalten von Systemeinstellungen im Portal Autorisierung und Einstellungen \ Systemeinstellung (Lesen und Verwalten)
Verwalten von Endpunktsicherheitseinstellungen in Microsoft Intune Nicht unterstützt: Diese Berechtigung wird im Microsoft Intune Admin Center verwaltet.

Microsoft Defender für Office 365

Verwenden Sie die folgenden Tabellen, um zu erfahren, wie Ihre bestehenden E-Mail-, Kollaborations- und schutzbezogenen Exchange Online-Berechtigungen für Defender for Office 365 mit den neuen einheitlichen RBAC-Berechtigungen von Microsoft Defender übereinstimmen:

Zuordnung von E‑Mail- und Zusammenarbeitsberechtigungen

Sie haben E-Mail- und Zusammenarbeitsberechtigungen im Defender-Portal unter https://security.microsoft.com/emailandcollabpermissions konfiguriert.

E-Mail- & Zusammenarbeitsberechtigung Typ Einheitliche RBAC-Berechtigung für Microsoft Defender
Globaler Leser Rollengruppe Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen)
Autorisierung und Einstellungen \ Systemeinstellung (lesen)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen)
Organisationsverwaltung Rollengruppe Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten)
Sicherheitsvorgänge \ Sicherheitsdaten \ Email erweiterte Aktionen (verwalten)
Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten)
Autorisierung und Einstellungen \ Autorisierung (Lesen und Verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellung (Alle Berechtigungen)
Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen)
Sicherheitsadministrator Rollengruppe Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten)
Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten)
Autorisierung und Einstellungen \ Autorisierung (lesen)
Autorisierung und Einstellungen \ Sicherheitseinstellung (Alle Berechtigungen)
Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen)
Sicherheitsleser Rollengruppe Sicherheitsvorgänge \ Sicherheitsdaten \Sicherheitsdatengrundlagen (lesen)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen)
Autorisierung und Einstellungen \ Systemeinstellung (gelesen)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen)
Überwachungsprotokolle Rolle Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Benachrichtigungen verwalten Rolle Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Vorschau Rolle Sicherheitsvorgänge\ Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Alle E-Mails (gelesen)
Quarantäne Rolle Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen)
Rollenverwaltung Rolle Autorisierung und Einstellungen \ Autorisierung (Lesen und Verwalten)
Suchen und Löschen Rolle Sicherheitsvorgänge \ Sicherheitsdaten \ Email erweiterte Aktionen (verwalten)
Warnungen verwalten nur anzeigen Rolle Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Empfänger mit nur Lesezugriff Rolle Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ Metadaten zu E-Mail und Zusammenarbeit (lesen)
Überwachungsprotokolle (nur Anzeige) Rolle Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)

Zuordnung von Exchange Online-Berechtigungen

Sie haben schutzbezogene Exchange Online Berechtigungen im Exchange Admin Center (EAC) unter https://admin.exchange.microsoft.com/#/adminRoleskonfiguriert.

Exchange Online-Berechtigungen Typ Einheitliche RBAC-Berechtigung für Microsoft Defender
Hygienemanagement Rollengruppe Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten)
Organisationsverwaltung Rollengruppe Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ Email & Zusammenarbeitsmetadaten (lesen)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten)
Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten)
Sicherheitsadministrator Rollengruppe Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten)
Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten)
Organisationsverwaltung (nur Anzeige) Rollengruppe Autorisierung und Einstellungen \ Sicherheitseinstellungen (Schreibgeschützt)
Autorisierung und Einstellungen \ Systemeinstellungen (schreibgeschützt)
Mandanten-Zulassungs-/Sperrlisten-Manager Rolle Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten)
Empfänger mit Nur-Lesezugriff Rolle Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ Email & Zusammenarbeitsmetadaten (lesen)
Sicherheitsleser Rollengruppe Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Kernsicherheitseinstellungen (lesen)
Schreibgeschützte Konfiguration Rolle Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Kernsicherheitseinstellungen (lesen)
Sicherheitsoperator Rollengruppe Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten)

Microsoft Defender for Identity

In der folgenden Tabelle erfahren Sie, wie Ihre vorhandenen Berechtigungen für Microsoft Defender for Identity Management den neuen Microsoft Defender einheitlichen RBAC-Berechtigungen zugeordnet werden:

Berechtigung für Defender for Identity Einheitliche RBAC-Berechtigung für Defender
MDI-Admin Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Autorisierung und Einstellungen \ Autorisierung (Lesen und Verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellung (Alle Berechtigungen)
Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten)
MDI-Benutzer Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellung (Alle Berechtigungen)
Autorisierung und Einstellungen \ Systemeinstellung (lesen)
MDI-Viewer Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen)
Autorisierung und Einstellungen \ Systemeinstellung (lesen)

Hinweis

Defender for Identity-Umgebungen entsprechen auch den Berechtigungen, die von Microsoft Defender for Cloud Apps erteilt werden. Weitere Informationen finden Sie unter Microsoft Defender for Identity Rollengruppen. Ausnahme: Wenn Sie die bereichsbezogene Bereitstellung für Microsoft Defender for Identity-Warnungen in Microsoft Defender for Cloud Apps konfiguriert haben, werden diese Berechtigungen nicht übernommen. Sie müssen den relevanten Portalbenutzern explizit die Berechtigungen Sicherheitsvorgänge \ Sicherheitsdaten \ Sicherheitsdatengrundlagen (Lesen) erteilen.

Microsoft Defender für Cloud-Apps

Wichtig

Berechtigung für Defender for Cloud Apps Einheitliche RBAC-Berechtigung für Defender
Lokaler globaler Administrator Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Autorisierung und Einstellungen \ Autorisierung (alle Berechtigungen)
Autorisierung und Einstellungen \ Sicherheitseinstellungen (alle Berechtigungen)
Autorisierung und Einstellungen \ Systemeinstellungen (alle Berechtigungen)
Lokaler Sicherheitsoperator Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Autorisierung und Einstellungen \ Autorisierung (lesen)
Autorisierung und Einstellungen \ Sicherheitseinstellung (alle Berechtigungen)
Autorisierung und Einstellungen \ Systemeinstellung (lesen)
Lokaler Sicherheitsleser Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Autorisierung und Einstellungen \ Autorisierung (lesen)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Sicherheitseinstellungen (lesen)
Autorisierung und Einstellungen \ Systemeinstellungen (lesen)
Lokaler Complianceadministrator Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Autorisierung und Einstellungen \ Autorisierung (lesen)
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Sicherheitseinstellungen (alle Berechtigungen)
Autorisierung und Einstellungen \ Systemeinstellungen (lesen)

Microsoft Defender für Cloud

Mit Unified Role-Based Access Control (uRBAC) können Sie Berechtigungen für Microsoft Defender for Cloud-Ressourcen mithilfe eines konsistenten Modells verwalten. Rollen definieren, welche Aktionen Benutzer ausführen können, und weisen Rollen sorgfältig zu, um den Zugriff mit den geringsten Rechten aufrechtzuerhalten.

In der folgenden Tabelle sind die verfügbaren uRBAC-Rollen und deren Berechtigungen aufgeführt.

Rolle Berechtigungen Beschreibung
Grundlagen zu Sicherheitsdaten: Sicherheitsvorgänge/Sicherheitsdaten/Sicherheitsdatengrundlagen (lesen) Lesen Zugriff auf Warnungen, Vorfälle, Untersuchungen, Hunting, Geräte, Cloudressourcen und Berichte. Umfasst Cloudinventur und Bedrohungsschutz.
Warnungen: Sicherheitsvorgänge/Sicherheitsdaten/Warnungen (verwalten) Verwalten Verwalten von Warnungen, Untersuchungen, Scans, Gerätetags und Paketen. Umfasst Features zum Schutz vor Cloud-Bedrohungen.
Schwachstellenmanagement: Sicherheitsstatus / Sicherheitsstatusverwaltung / Schwachstellenmanagement (Lesen) Lesen Anzeigen von Sicherheitsrisikodaten: Softwarebestand, Schwachstellen, fehlende KBs, Baselines, Bedrohungssuche und Geräte. Enthält einen Data Lake (Vorschau).
Exposure Management: Sicherheitsstatus / Statusverwaltung / Exposure Management (Lesen); Sicherheitsstatus / Statusverwaltung / Exposure Management (Verwalten) Lesen/Verwalten Erkenntnisse zur Gefährdungslage anzeigen oder verwalten, einschließlich Secure Score, Empfehlungen, Initiativen und Metriken.

Hinweis

Rollen können für einen breiteren Zugriff kombiniert werden, wenden jedoch immer Prinzipien der geringsten Rechte an. Einige Funktionen erfordern möglicherweise mehr Berechtigungen oder Featureaktivierung.

Microsoft Sentinel

In der folgenden Tabelle erfahren Sie, wie Ihre vorhandenen Berechtigungen für Microsoft Sentinel den neuen Microsoft Defender einheitlichen RBAC-Berechtigungen zugeordnet werden:

Sentinelrolle URBAC-Rolle Einheitliche RBAC-Berechtigung für Defender
Sentinel Reader Defender Unified RBAC-Leser Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sentinel Responder Defender Unified RBAC Responder Sicherheitsoperationen \ Sicherheitsdaten \ Sicherheitsdaten-Grundlagen (gelesen)
Sicherheitsoperationen \ Sicherheitsdaten \ Warnungen (verwalten)
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (verwalten)
Sentinel Mitwirkender Mitwirkender und Antwortender für einheitliche Defender-RBAC Sicherheitsoperationen \ Sicherheitsdaten \ Sicherheitsdatengrundlagen (gelesen)
Sicherheitsoperationen \ Sicherheitsdaten \ Warnungen (verwalten)
Sicherheitsoperationen \ Sicherheitsdaten \ Antwort (verwalten)
Autorisierung und Einstellungen \ Erkennungsabstimmung (verwalten)
Nicht zutreffend Defender Einheitlicher RBAC-Bereichsleser Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Gilt nur für Rollenzuweisungen, auf die Sentinel Scope angewendet wird
Nicht zutreffend Defender Unified RBAC Data Manager Datenvorgänge \ Datenverwaltung \ Daten (verwalten)

Die folgenden Rollen sind in der einheitlichen RBAC nicht verfügbar und müssen im Azure-Portal verwaltet werden: Microsoft Sentinel Playbook Operator, Automation Contributor und Workbook Contributor.

Beispielzuordnungen von Berechtigungen der integrierten Rollen von Microsoft Sentinel zu den einheitlichen RBAC-Rollen von Microsoft Defender

Dies sind Beispiele für die Berechtigungen, die den Benutzern basierend auf ihren Rollen in Microsoft Sentinel XDR zugewiesen werden können. Da die einheitliche RBAC die Möglichkeit bietet, differenziertere Berechtigungen für Microsoft Defender XDR zu haben, können Sie diese Granularität nutzen, um bestimmte Microsoft Defender Berechtigungen auf Stufeebene zu trennen. Sie können z. B. Tier 1 die Live Response Basic-Berechtigung zuweisen, aber Tier 2 die Live Response Advanced-Berechtigung.

Wenn einige Benutzer nur Lesezugriff auf Microsoft Sentinel SIEM-Rohdaten benötigen, können sie auch die granulare RBAC-Funktionalität von Log Analytics nutzen, um den Zugriff nur auf bestimmte Daten zu beschränken, die im Log Analytics-Arbeitsbereich gespeichert sind. Beachten Sie, dass die granulare RBAC den Zugriff auf Microsoft Sentinel-Vorfälle, -Warnungen, -Watchlists, -UEBA, -TI oder andere Microsoft Sentinel SIEM-Features nicht einschränkt.

Gruppe Rolle Bereich Hinweise
Sicherheitsanalysten Microsoft Sentinel-Vorfallbearbeiter Microsoft Sentinels Ressourcengruppe Daten, Vorfälle, Arbeitsmappen und andere Microsoft-Sentinel-Ressourcen anzeigen. Vorfälle verwalten (zuweisen, verwerfen usw.)
Sicherheitsanalysten Microsoft Sentinel Playbook-Operator die Ressourcengruppe von Microsoft Sentinel (oder die Ressourcengruppe, in der Playbooks gespeichert sind) Auflisten, Anzeigen und Ausführen von Playbooks. Um Playbooks an Analyseregeln anzufügen, ist die Rolle „Mitwirkender für Microsoft Sentinel“ erforderlich.
Sicherheitsanalysten Einheitliche RBAC-Rolle "Sicherheitsoperator" Microsoft Defender-Portal Sicherheitswarnungen anzeigen, untersuchen und darauf reagieren
Verwalten Microsoft Defender Sicherheitseinstellungen
Eine Liste der URBAC-Berechtigungen, die für die Rolle "Sicherheitsoperator Entra ID" gleichwertig sind, finden Sie unter diesem Link:
/defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access
Sicherheitstechniker Microsoft Sentinel Mitwirkender Microsoft Sentinels Ressourcengruppe Daten, Vorfälle, Arbeitsmappen und andere Microsoft-Sentinel-Ressourcen anzeigen. Verwalten von Vorfällen (Zuweisen, Verwerfen usw.). Erstellen und bearbeiten Sie Arbeitsmappen, Analyseregeln und andere Microsoft Sentinel Ressourcen.
Sicherheitstechniker Logic Apps-Mitwirkender die Ressourcengruppe von Microsoft Sentinel (oder die Ressourcengruppe, in der Playbooks gespeichert sind) Ausführen und Ändern von Playbooks
Anfügen von Playbooks an Analyseregeln und Automatisierungsregeln.
Sicherheitstechniker Mitwirkender an der Überwachung Abonnement und/oder Ressourcengruppe und/oder Eine vorhandene Datensammlungsregel Erstellen oder Bearbeiten von Datensammlungsregeln
Sicherheitstechniker Log Analytics-Mitwirkender Microsoft Sentinels Ressourcengruppe Verwenden Sie die Suchfunktion
Sicherheitstechniker Mitwirkender für virtuelle Computer Azure-Ressourcenadministrator für verbundene Computer Virtuelle Computer, Skalierungsgruppen für virtuelle Computer, Arc-fähige Server Bereitstellen von DCR-Zuordnungen (das heißt, Regeln dem Computer zuzuweisen)
Sicherheitstechniker Mitwirkender an der Vorlagenspezifikation Microsoft Sentinels Ressourcengruppe Stellen Sie v2.0-Lösungen über den Content Hub bereit.
Sicherheitstechniker Einheitliche RBAC-Rolle des Sicherheitsadministrators Microsoft Defender-Portal Überwachen Sie sicherheitsbezogene Richtlinien in den Microsoft Defender-Diensten
Verwalten von Sicherheitsbedrohungen und Warnungen
Berichte anzeigen

Eine Liste der URBAC-Berechtigungen, die für die Rolle "Sicherheitsadministrator Entra ID" gleichwertig sind, finden Sie unter diesem Link:
/defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access
Sicherheitsarchitekt Microsoft Sentinel Mitwirkender Microsoft Sentinels Ressourcengruppe Daten, Vorfälle, Arbeitsmappen und andere Microsoft-Sentinel-Ressourcen anzeigen. Verwalten von Vorfällen (Zuweisen, Verwerfen usw.). Erstellen und bearbeiten Sie Arbeitsmappen, Analyseregeln und andere Microsoft Sentinel Ressourcen.
Sicherheitsarchitekt Benutzerzugriffsadministrator Microsoft Sentinels Ressourcengruppe Dies ist eine privilegierte Rolle! Diese Berechtigung ist erforderlich, um Microsoft Sentinel SIEM in Microsoft Defender Portal zu integrieren.
Sicherheitsarchitekt Sicherheitsadministrator Microsoft Entra ID tenant level Dies ist eine privilegierte Rolle! Benutzer mit dieser Rolle verfügen über Berechtigungen zum Verwalten sicherheitsbezogener Features im Microsoft 365 Defender-Portal, Microsoft Entra ID Protection, Microsoft Entra-Authentifizierung, Azure Information Protection und Microsoft Purview-Complianceportal.

Diese Berechtigung ist erforderlich, um Microsoft Sentinel SIEM in Microsoft Defender Portal zu integrieren, den Arbeitsbereich zu offboarden oder den primären/sekundären Arbeitsbereich zu ändern.

Zugriff auf globale Microsoft Entra-Rollen

Benutzer mit Microsoft Entra globalen Rollen haben möglicherweise auch Zugriff auf das Microsoft Defender-Portal.

In dieser Tabelle erfahren Sie, welche Berechtigungen im einheitlichen RBAC von Microsoft Defender standardmäßig jeder globalen Microsoft Entra-Rolle für jede Workload (Defender for Endpoint, Defender Vulnerability Management, Defender for Office und Defender for Identity) zugewiesen sind.

Microsoft Entra-Rolle Zugewiesene Berechtigungen der einheitlichen RBAC für Microsoft Defender für alle Workloads Zugewiesene Berechtigungen der einheitlichen RBAC für Microsoft Defender – workloadspezifisch
Globaler Administrator Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten)
Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen)
Sicherheitsstatus \ Statusverwaltung \ Exposure Management (Verwalten)
Autorisierung und Einstellungen \ Autorisierung (Lesen und Verwalten)
Autorisierung und Einstellungen \ Sicherheitseinstellungen (Alle Berechtigungen)
Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten)
Nur Berechtigungen für Defender for Endpoint und Defender Vulnerability Management
Sicherheitsoperationen \ Grundlegende Live-Reaktion (Verwalten)
Sicherheitsvorgänge \ Erweiterte Live-Reaktion (Verwalten)
Sicherheitsvorgänge \ Sicherheitsdaten \ Dateisammlung (verwalten)
Sicherheitsstatus \ Statusverwaltung \ Verwaltung von Sicherheitsrisiken (Lesen)
Sicherheitsstatus \ Statusverwaltung \ Ausnahmebehandlung (Verwalten)
Sicherheitsstatus \ Statusverwaltung \ Behandeln von Behebungen (Verwalten)
Sicherheitsstatus \ Statusverwaltung \ Anwendungsbehandlung (Verwalten)
Sicherheitsstatus \ Statusverwaltung \ Bewertung von Sicherheitsbaselines (Verwalten)

Berechtigungen nur für Defender für Office
Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten)
Sicherheitsvorgänge \ Sicherheitsdaten \ Email erweiterte Aktionen (verwalten)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen)
Sicherheitsadministrator Identisch mit globaler Admin Identisch mit globaler Admin
Globaler Leser Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen)
Nur Berechtigungen für Defender for Endpoint und Defender Vulnerability Management
Sicherheitsstatus \ Statusverwaltung \ Verwaltung von Sicherheitsrisiken (Lesen)

Berechtigungen nur für Defender für Office
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Kollaborationsinhalte: Quarantäne-E-Mails (lesen)
Autorisierung und Einstellungen \ Autorisierung (lesen)

Berechtigungen nur für Defender für Office und Defender für Identity
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen)
Autorisierung und Einstellungen \ Systemeinstellungen (lesen)
Sicherheitsleser Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen)
Nur Berechtigungen für Defender for Endpoint und Defender Vulnerability Management
Sicherheitsstatus \ Statusverwaltung \ Verwaltung von Sicherheitsrisiken (Lesen)

Berechtigungen nur für Defender für Office
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Kollaborationsinhalte: Quarantäne-E-Mails (lesen)

Berechtigungen nur für Defender für Office und Defender für Identity
Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen)
Autorisierung und Einstellungen \ Systemeinstellungen (lesen)
Sicherheitsoperator Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen)
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten)
Sicherheitsstatus \ Statusverwaltung \ Sicherheitsbewertung (Lesen)
Autorisierung und Einstellungen \ Sicherheitseinstellungen (Alle Berechtigungen)
Nur Berechtigungen für Defender for Endpoint und Defender Vulnerability Management
Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlegende Liveantwort (Verwalten)
Sicherheitsvorgänge \ Sicherheitsdaten \ Erweiterte Liveantwort (verwalten)
Sicherheitsvorgänge \ Sicherheitsdaten \ Dateisammlung (verwalten)
Sicherheitsstatus \ Statusverwaltung \ Verwaltung von Sicherheitsrisiken (Lesen)
Sicherheitsstatus \ Statusverwaltung \ Ausnahmebehandlung (Verwalten)
Sicherheitsstatus \ Statusverwaltung \ Behandeln von Behebungen (Verwalten)

Berechtigungen nur für Defender für Office
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Kollaborationsinhalte: Quarantäne-E-Mails (lesen)
Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten)

Nur Berechtigungen für Defender for Identity
Autorisierung und Einstellungen \ Systemeinstellungen (lesen)
SOC-Identitätsresponder Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (verwalten)
nicht zutreffend
Exchange-Administrator Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen)
Sicherheitsstatus \ Statusverwaltung \ Expositionsverwaltung (verwalten)
Berechtigungen nur für Defender für Office
Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen)
Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten)
SharePoint-Administrator Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen)
Sicherheitsstatus \ Statusverwaltung \ Expositionsverwaltung (verwalten)
nicht zutreffend
Service-Support-Administrator Sicherheitsstatus \ Statusverwaltung \ Exposure Management (Lesen) nicht zutreffend
Benutzeradministrator Sicherheitsstatus \ Statusverwaltung \ Exposure Management (Lesen) nicht zutreffend
HelpDesk-Administrator Sicherheitsstatus \ Statusverwaltung \ Exposure Management (Lesen) nicht zutreffend
Administrator für Compliance nicht zutreffend Berechtigungen nur für Defender für Office
Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen)
Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten)
Compliancedatenadministrator nicht zutreffend Identisch mit Complianceadministrator
Abrechnungsadministrator nicht zutreffend nicht zutreffend

Hinweis

Durch Aktivieren des einheitlichen RBAC-Modells von Microsoft Defender erhalten Benutzer mit den Rollen Sicherheitsleser und Globaler Leser schreibgeschützten Zugriff auf Ressourcen aus Workloads, die in das Modell integriert sind. Der Zugriff auf Microsoft Defender for Endpoint Gerätedaten erfordert jedoch eine weitere Konfiguration, bevor die Berechtigungen des Sicherheitsleseberechtigten wirksam werden. Weitere Informationen finden Sie im Abschnitt Vor beginn.

Nächste Schritte

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.