Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Alle Berechtigungen, die im Microsoft Defender einheitlichen RBAC-Modell aufgeführt sind, sind an vorhandenen Berechtigungen in den einzelnen RBAC-Modellen ausgerichtet. Nachdem Sie das Microsoft Defender einheitliches RBAC-Modell aktiviert haben, ersetzen die in Ihren importierten Rollen konfigurierten Berechtigungen und Zuweisungen die vorhandenen Rollen in den einzelnen RBAC-Modellen.
In diesem Artikel wird beschrieben, wie vorhandene Rollen und Berechtigungen in den verfügbaren Microsoft Defender Workloads und in Microsoft Entra ID den Rollen und Berechtigungen im Microsoft Defender einheitlichen RBAC-Modell zugeordnet werden.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Diese Strategie trägt dazu bei, die Sicherheit für Ihre organization zu verbessern. Globaler Administrator ist eine hoch privilegierte Rolle, die auf Notfallszenarien beschränkt werden sollte, wenn Sie keine vorhandene Rolle verwenden können.
Dieser Artikel enthält Tabellen, in denen beschrieben wird, wie Sie Ihre vorhandenen individuellen RBAC-Rollendefinitionen den neuen Microsoft Defender einheitlichen RBAC-Berechtigungen für die folgenden Produkte zuordnen:
Wichtig
Ab 2025 ist das Microsoft Defender einheitliche RBAC-Modell das Standardberechtigungsmodell für neue Microsoft Defender Endpunktmandanten und Microsoft Defender for Identity Mandanten. Diese Mandanten können keine Rollen und Berechtigungen aus dem alten Modell exportieren. Defender for Endpoint- oder Defender for Identity-Mandanten, bei denen Rollen und Berechtigungen vor diesem Datum zugewiesen oder exportiert wurden, behalten ihre bisherige Rollen- und Berechtigungskonfiguration bei.
Verwenden Sie die Tabellen in den folgenden Abschnitten, um mehr darüber zu erfahren, wie Ihre vorhandenen individuellen RBAC-Rollendefinitionen Ihren neuen Microsoft Defender einheitlichen RBAC-Rollen zugeordnet werden:
- Microsoft Defender for Endpoint und Defender Vulnerability Management
- Microsoft Defender für Office 365
- Microsoft Defender for Identity
- Microsoft Defender für Cloud-Apps
- Microsoft Defender für Cloud
- Microsoft Sentinel
- Zugriff auf globale Microsoft Entra-Rollen
Microsoft Defender for Endpoint und Defender Vulnerability Management
In der folgenden Tabelle erfahren Sie, wie Ihre vorhandenen Berechtigungen für Microsoft Defender for Endpoint und Defender Vulnerability Management den neuen Microsoft Defender einheitlichen RBAC-Berechtigungen zugeordnet werden:
| Berechtigungen für Defender for Endpoint und Defender Vulnerability Management | Einheitliche RBAC-Berechtigung für Microsoft Defender |
|---|---|
| Anzeigen von Daten – Sicherheitsvorgänge | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) |
| Daten anzeigen – Defender Vulnerability Management | Sicherheitsstatus \ Statusverwaltung \ Sicherheitsrisikoverwaltung (lesen) |
| Untersuchung von Warnungen | Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) |
| Aktive Wartungsaktionen – Sicherheitsvorgänge | Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (verwalten) |
| Aktive Wartungsaktionen – Defender Vulnerability Management – Ausnahmebehandlung | Sicherheitsstatus \ Statusverwaltung \ Ausnahmebehandlung (Verwalten) |
| Aktive Wartungsaktionen – Defender Vulnerability Management – Behandlung von Korrekturen | Sicherheitsstatus \ Statusverwaltung \ Behandeln von Behebungen (Verwalten) |
| Aktive Wartungsaktionen – Defender Vulnerability Management – Anwendungsbehandlung | Sicherheitsstatus \ Statusverwaltung \ Anwendungsbehandlung (Verwalten) |
| Defender-Schwachstellenmanagement – Verwalten von Bewertungsprofilen für Sicherheitsbaselines | Sicherheitsstatus \ Statusverwaltung \ Bewertung von Sicherheitsbaselines (Verwalten) |
| Livereaktionsfunktionen | Sicherheitsoperationen \ Grundlegende Live-Reaktion (Verwalten) |
| Livereaktionsfunktionen – erweitert | Sicherheitsvorgänge \ Erweiterte Live-Reaktion (Verwalten) Sicherheitsvorgänge \ Sicherheitsdaten \ Dateisammlung (verwalten) |
| Verwalten von Sicherheitseinstellungen im Security Center | Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (verwalten) Autorisierung und Einstellungen\Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten) |
| Verwalten von Systemeinstellungen im Portal | Autorisierung und Einstellungen \ Systemeinstellung (Lesen und Verwalten) |
| Verwalten von Endpunktsicherheitseinstellungen in Microsoft Intune | Nicht unterstützt: Diese Berechtigung wird im Microsoft Intune Admin Center verwaltet. |
Microsoft Defender für Office 365
Verwenden Sie die folgenden Tabellen, um zu erfahren, wie Ihre bestehenden E-Mail-, Kollaborations- und schutzbezogenen Exchange Online-Berechtigungen für Defender for Office 365 mit den neuen einheitlichen RBAC-Berechtigungen von Microsoft Defender übereinstimmen:
Zuordnung von E‑Mail- und Zusammenarbeitsberechtigungen
Sie haben E-Mail- und Zusammenarbeitsberechtigungen im Defender-Portal unter https://security.microsoft.com/emailandcollabpermissions konfiguriert.
| E-Mail- & Zusammenarbeitsberechtigung | Typ | Einheitliche RBAC-Berechtigung für Microsoft Defender |
|---|---|---|
| Globaler Leser | Rollengruppe | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen) Autorisierung und Einstellungen \ Systemeinstellung (lesen) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen) |
| Organisationsverwaltung | Rollengruppe | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten) Sicherheitsvorgänge \ Sicherheitsdaten \ Email erweiterte Aktionen (verwalten) Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten) Autorisierung und Einstellungen \ Autorisierung (Lesen und Verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellung (Alle Berechtigungen) Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen) |
| Sicherheitsadministrator | Rollengruppe | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten) Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten) Autorisierung und Einstellungen \ Autorisierung (lesen) Autorisierung und Einstellungen \ Sicherheitseinstellung (Alle Berechtigungen) Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen) |
| Sicherheitsleser | Rollengruppe | Sicherheitsvorgänge \ Sicherheitsdaten \Sicherheitsdatengrundlagen (lesen) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen) Autorisierung und Einstellungen \ Systemeinstellung (gelesen) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen) |
| Überwachungsprotokolle | Rolle | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) |
| Benachrichtigungen verwalten | Rolle | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) |
| Vorschau | Rolle | Sicherheitsvorgänge\ Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Alle E-Mails (gelesen) |
| Quarantäne | Rolle | Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen) |
| Rollenverwaltung | Rolle | Autorisierung und Einstellungen \ Autorisierung (Lesen und Verwalten) |
| Suchen und Löschen | Rolle | Sicherheitsvorgänge \ Sicherheitsdaten \ Email erweiterte Aktionen (verwalten) |
| Warnungen verwalten nur anzeigen | Rolle | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) |
| Empfänger mit nur Lesezugriff | Rolle | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ Metadaten zu E-Mail und Zusammenarbeit (lesen) |
| Überwachungsprotokolle (nur Anzeige) | Rolle | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) |
Zuordnung von Exchange Online-Berechtigungen
Sie haben schutzbezogene Exchange Online Berechtigungen im Exchange Admin Center (EAC) unter https://admin.exchange.microsoft.com/#/adminRoleskonfiguriert.
| Exchange Online-Berechtigungen | Typ | Einheitliche RBAC-Berechtigung für Microsoft Defender |
|---|---|---|
| Hygienemanagement | Rollengruppe | Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten) |
| Organisationsverwaltung | Rollengruppe | Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ Email & Zusammenarbeitsmetadaten (lesen) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten) Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten) |
| Sicherheitsadministrator | Rollengruppe | Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten) Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten) |
| Organisationsverwaltung (nur Anzeige) | Rollengruppe | Autorisierung und Einstellungen \ Sicherheitseinstellungen (Schreibgeschützt) Autorisierung und Einstellungen \ Systemeinstellungen (schreibgeschützt) |
| Mandanten-Zulassungs-/Sperrlisten-Manager | Rolle | Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten) |
| Empfänger mit Nur-Lesezugriff | Rolle | Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ Email & Zusammenarbeitsmetadaten (lesen) |
| Sicherheitsleser | Rollengruppe | Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Kernsicherheitseinstellungen (lesen) |
| Schreibgeschützte Konfiguration | Rolle | Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Kernsicherheitseinstellungen (lesen) |
| Sicherheitsoperator | Rollengruppe | Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Erkennungsoptimierung (verwalten) |
Microsoft Defender for Identity
In der folgenden Tabelle erfahren Sie, wie Ihre vorhandenen Berechtigungen für Microsoft Defender for Identity Management den neuen Microsoft Defender einheitlichen RBAC-Berechtigungen zugeordnet werden:
| Berechtigung für Defender for Identity | Einheitliche RBAC-Berechtigung für Defender |
|---|---|
| MDI-Admin | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Autorisierung und Einstellungen \ Autorisierung (Lesen und Verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellung (Alle Berechtigungen) Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten) |
| MDI-Benutzer | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellung (Alle Berechtigungen) Autorisierung und Einstellungen \ Systemeinstellung (lesen) |
| MDI-Viewer | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen) Autorisierung und Einstellungen \ Systemeinstellung (lesen) |
Hinweis
Defender for Identity-Umgebungen entsprechen auch den Berechtigungen, die von Microsoft Defender for Cloud Apps erteilt werden. Weitere Informationen finden Sie unter Microsoft Defender for Identity Rollengruppen. Ausnahme: Wenn Sie die bereichsbezogene Bereitstellung für Microsoft Defender for Identity-Warnungen in Microsoft Defender for Cloud Apps konfiguriert haben, werden diese Berechtigungen nicht übernommen. Sie müssen den relevanten Portalbenutzern explizit die Berechtigungen Sicherheitsvorgänge \ Sicherheitsdaten \ Sicherheitsdatengrundlagen (Lesen) erteilen.
Microsoft Defender für Cloud-Apps
Wichtig
Praktisch alle App-Governance-Umgebungen werden nur von Microsoft Entra ID Rollen gesteuert. Die einzige Ausnahme ist die OAuthAppInfo-Tabelle in der erweiterten Suche. Einheitliche RBAC-Berechtigungen in Defender for Cloud Apps gewähren Zugriff auf die App-Governancedaten in dieser spezifischen Tabelle.
In der einheitlichen Warnungs- und Vorfallsumgebung in Defender wird der Zugriff auf App-Governance-Daten ausschließlich über Microsoft Entra ID gesteuert.
Weitere Informationen zu Berechtigungen in der App-Governance finden Sie unter App-Governancerollen.
Die Aktivierung der Integration von Defender for Cloud Apps in Defender Unified RBAC führt zu den folgenden Ergebnissen:
- Microsoft Entra ID Rollen funktionieren weiterhin normal.
- Die folgenden integrierten bereichsbezogenen Rollen in Defender for Cloud Apps werden nicht mehr unterstützt:
- App-/Instanz-Administrator
- Benutzergruppenadministrator
- Globaler Cloud Discovery-Administrator
- Cloud Discovery-Berichtsadministrator
| Berechtigung für Defender for Cloud Apps | Einheitliche RBAC-Berechtigung für Defender |
|---|---|
| Lokaler globaler Administrator | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Autorisierung und Einstellungen \ Autorisierung (alle Berechtigungen) Autorisierung und Einstellungen \ Sicherheitseinstellungen (alle Berechtigungen) Autorisierung und Einstellungen \ Systemeinstellungen (alle Berechtigungen) |
| Lokaler Sicherheitsoperator | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Autorisierung und Einstellungen \ Autorisierung (lesen) Autorisierung und Einstellungen \ Sicherheitseinstellung (alle Berechtigungen) Autorisierung und Einstellungen \ Systemeinstellung (lesen) |
| Lokaler Sicherheitsleser | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Autorisierung und Einstellungen \ Autorisierung (lesen) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Sicherheitseinstellungen (lesen) Autorisierung und Einstellungen \ Systemeinstellungen (lesen) |
| Lokaler Complianceadministrator | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Autorisierung und Einstellungen \ Autorisierung (lesen) Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Sicherheitseinstellungen (alle Berechtigungen) Autorisierung und Einstellungen \ Systemeinstellungen (lesen) |
Microsoft Defender für Cloud
Mit Unified Role-Based Access Control (uRBAC) können Sie Berechtigungen für Microsoft Defender for Cloud-Ressourcen mithilfe eines konsistenten Modells verwalten. Rollen definieren, welche Aktionen Benutzer ausführen können, und weisen Rollen sorgfältig zu, um den Zugriff mit den geringsten Rechten aufrechtzuerhalten.
In der folgenden Tabelle sind die verfügbaren uRBAC-Rollen und deren Berechtigungen aufgeführt.
| Rolle | Berechtigungen | Beschreibung |
|---|---|---|
| Grundlagen zu Sicherheitsdaten: Sicherheitsvorgänge/Sicherheitsdaten/Sicherheitsdatengrundlagen (lesen) | Lesen | Zugriff auf Warnungen, Vorfälle, Untersuchungen, Hunting, Geräte, Cloudressourcen und Berichte. Umfasst Cloudinventur und Bedrohungsschutz. |
| Warnungen: Sicherheitsvorgänge/Sicherheitsdaten/Warnungen (verwalten) | Verwalten | Verwalten von Warnungen, Untersuchungen, Scans, Gerätetags und Paketen. Umfasst Features zum Schutz vor Cloud-Bedrohungen. |
| Schwachstellenmanagement: Sicherheitsstatus / Sicherheitsstatusverwaltung / Schwachstellenmanagement (Lesen) | Lesen | Anzeigen von Sicherheitsrisikodaten: Softwarebestand, Schwachstellen, fehlende KBs, Baselines, Bedrohungssuche und Geräte. Enthält einen Data Lake (Vorschau). |
| Exposure Management: Sicherheitsstatus / Statusverwaltung / Exposure Management (Lesen); Sicherheitsstatus / Statusverwaltung / Exposure Management (Verwalten) | Lesen/Verwalten | Erkenntnisse zur Gefährdungslage anzeigen oder verwalten, einschließlich Secure Score, Empfehlungen, Initiativen und Metriken. |
Hinweis
Rollen können für einen breiteren Zugriff kombiniert werden, wenden jedoch immer Prinzipien der geringsten Rechte an. Einige Funktionen erfordern möglicherweise mehr Berechtigungen oder Featureaktivierung.
Microsoft Sentinel
In der folgenden Tabelle erfahren Sie, wie Ihre vorhandenen Berechtigungen für Microsoft Sentinel den neuen Microsoft Defender einheitlichen RBAC-Berechtigungen zugeordnet werden:
| Sentinelrolle | URBAC-Rolle | Einheitliche RBAC-Berechtigung für Defender |
|---|---|---|
| Sentinel Reader | Defender Unified RBAC-Leser | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) |
| Sentinel Responder | Defender Unified RBAC Responder | Sicherheitsoperationen \ Sicherheitsdaten \ Sicherheitsdaten-Grundlagen (gelesen) Sicherheitsoperationen \ Sicherheitsdaten \ Warnungen (verwalten) Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (verwalten) |
| Sentinel Mitwirkender | Mitwirkender und Antwortender für einheitliche Defender-RBAC | Sicherheitsoperationen \ Sicherheitsdaten \ Sicherheitsdatengrundlagen (gelesen) Sicherheitsoperationen \ Sicherheitsdaten \ Warnungen (verwalten) Sicherheitsoperationen \ Sicherheitsdaten \ Antwort (verwalten) Autorisierung und Einstellungen \ Erkennungsabstimmung (verwalten) |
| Nicht zutreffend | Defender Einheitlicher RBAC-Bereichsleser | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Gilt nur für Rollenzuweisungen, auf die Sentinel Scope angewendet wird |
| Nicht zutreffend | Defender Unified RBAC Data Manager | Datenvorgänge \ Datenverwaltung \ Daten (verwalten) |
Die folgenden Rollen sind in der einheitlichen RBAC nicht verfügbar und müssen im Azure-Portal verwaltet werden: Microsoft Sentinel Playbook Operator, Automation Contributor und Workbook Contributor.
Beispielzuordnungen von Berechtigungen der integrierten Rollen von Microsoft Sentinel zu den einheitlichen RBAC-Rollen von Microsoft Defender
Dies sind Beispiele für die Berechtigungen, die den Benutzern basierend auf ihren Rollen in Microsoft Sentinel XDR zugewiesen werden können. Da die einheitliche RBAC die Möglichkeit bietet, differenziertere Berechtigungen für Microsoft Defender XDR zu haben, können Sie diese Granularität nutzen, um bestimmte Microsoft Defender Berechtigungen auf Stufeebene zu trennen. Sie können z. B. Tier 1 die Live Response Basic-Berechtigung zuweisen, aber Tier 2 die Live Response Advanced-Berechtigung.
Wenn einige Benutzer nur Lesezugriff auf Microsoft Sentinel SIEM-Rohdaten benötigen, können sie auch die granulare RBAC-Funktionalität von Log Analytics nutzen, um den Zugriff nur auf bestimmte Daten zu beschränken, die im Log Analytics-Arbeitsbereich gespeichert sind. Beachten Sie, dass die granulare RBAC den Zugriff auf Microsoft Sentinel-Vorfälle, -Warnungen, -Watchlists, -UEBA, -TI oder andere Microsoft Sentinel SIEM-Features nicht einschränkt.
| Gruppe | Rolle | Bereich | Hinweise |
|---|---|---|---|
| Sicherheitsanalysten | Microsoft Sentinel-Vorfallbearbeiter | Microsoft Sentinels Ressourcengruppe | Daten, Vorfälle, Arbeitsmappen und andere Microsoft-Sentinel-Ressourcen anzeigen. Vorfälle verwalten (zuweisen, verwerfen usw.) |
| Sicherheitsanalysten | Microsoft Sentinel Playbook-Operator | die Ressourcengruppe von Microsoft Sentinel (oder die Ressourcengruppe, in der Playbooks gespeichert sind) | Auflisten, Anzeigen und Ausführen von Playbooks. Um Playbooks an Analyseregeln anzufügen, ist die Rolle „Mitwirkender für Microsoft Sentinel“ erforderlich. |
| Sicherheitsanalysten | Einheitliche RBAC-Rolle "Sicherheitsoperator" | Microsoft Defender-Portal | Sicherheitswarnungen anzeigen, untersuchen und darauf reagieren Verwalten Microsoft Defender Sicherheitseinstellungen Eine Liste der URBAC-Berechtigungen, die für die Rolle "Sicherheitsoperator Entra ID" gleichwertig sind, finden Sie unter diesem Link: /defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access |
| Sicherheitstechniker | Microsoft Sentinel Mitwirkender | Microsoft Sentinels Ressourcengruppe | Daten, Vorfälle, Arbeitsmappen und andere Microsoft-Sentinel-Ressourcen anzeigen. Verwalten von Vorfällen (Zuweisen, Verwerfen usw.). Erstellen und bearbeiten Sie Arbeitsmappen, Analyseregeln und andere Microsoft Sentinel Ressourcen. |
| Sicherheitstechniker | Logic Apps-Mitwirkender | die Ressourcengruppe von Microsoft Sentinel (oder die Ressourcengruppe, in der Playbooks gespeichert sind) | Ausführen und Ändern von Playbooks Anfügen von Playbooks an Analyseregeln und Automatisierungsregeln. |
| Sicherheitstechniker | Mitwirkender an der Überwachung | Abonnement und/oder Ressourcengruppe und/oder Eine vorhandene Datensammlungsregel | Erstellen oder Bearbeiten von Datensammlungsregeln |
| Sicherheitstechniker | Log Analytics-Mitwirkender | Microsoft Sentinels Ressourcengruppe | Verwenden Sie die Suchfunktion |
| Sicherheitstechniker | Mitwirkender für virtuelle Computer Azure-Ressourcenadministrator für verbundene Computer | Virtuelle Computer, Skalierungsgruppen für virtuelle Computer, Arc-fähige Server | Bereitstellen von DCR-Zuordnungen (das heißt, Regeln dem Computer zuzuweisen) |
| Sicherheitstechniker | Mitwirkender an der Vorlagenspezifikation | Microsoft Sentinels Ressourcengruppe | Stellen Sie v2.0-Lösungen über den Content Hub bereit. |
| Sicherheitstechniker | Einheitliche RBAC-Rolle des Sicherheitsadministrators | Microsoft Defender-Portal | Überwachen Sie sicherheitsbezogene Richtlinien in den Microsoft Defender-Diensten Verwalten von Sicherheitsbedrohungen und Warnungen Berichte anzeigen Eine Liste der URBAC-Berechtigungen, die für die Rolle "Sicherheitsadministrator Entra ID" gleichwertig sind, finden Sie unter diesem Link: /defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access |
| Sicherheitsarchitekt | Microsoft Sentinel Mitwirkender | Microsoft Sentinels Ressourcengruppe | Daten, Vorfälle, Arbeitsmappen und andere Microsoft-Sentinel-Ressourcen anzeigen. Verwalten von Vorfällen (Zuweisen, Verwerfen usw.). Erstellen und bearbeiten Sie Arbeitsmappen, Analyseregeln und andere Microsoft Sentinel Ressourcen. |
| Sicherheitsarchitekt | Benutzerzugriffsadministrator | Microsoft Sentinels Ressourcengruppe | Dies ist eine privilegierte Rolle! Diese Berechtigung ist erforderlich, um Microsoft Sentinel SIEM in Microsoft Defender Portal zu integrieren. |
| Sicherheitsarchitekt | Sicherheitsadministrator | Microsoft Entra ID tenant level | Dies ist eine privilegierte Rolle! Benutzer mit dieser Rolle verfügen über Berechtigungen zum Verwalten sicherheitsbezogener Features im Microsoft 365 Defender-Portal, Microsoft Entra ID Protection, Microsoft Entra-Authentifizierung, Azure Information Protection und Microsoft Purview-Complianceportal. Diese Berechtigung ist erforderlich, um Microsoft Sentinel SIEM in Microsoft Defender Portal zu integrieren, den Arbeitsbereich zu offboarden oder den primären/sekundären Arbeitsbereich zu ändern. |
Zugriff auf globale Microsoft Entra-Rollen
Benutzer mit Microsoft Entra globalen Rollen haben möglicherweise auch Zugriff auf das Microsoft Defender-Portal.
In dieser Tabelle erfahren Sie, welche Berechtigungen im einheitlichen RBAC von Microsoft Defender standardmäßig jeder globalen Microsoft Entra-Rolle für jede Workload (Defender for Endpoint, Defender Vulnerability Management, Defender for Office und Defender for Identity) zugewiesen sind.
| Microsoft Entra-Rolle | Zugewiesene Berechtigungen der einheitlichen RBAC für Microsoft Defender für alle Workloads | Zugewiesene Berechtigungen der einheitlichen RBAC für Microsoft Defender – workloadspezifisch |
|---|---|---|
| Globaler Administrator | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten) Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen) Sicherheitsstatus \ Statusverwaltung \ Exposure Management (Verwalten) Autorisierung und Einstellungen \ Autorisierung (Lesen und Verwalten) Autorisierung und Einstellungen \ Sicherheitseinstellungen (Alle Berechtigungen) Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten) |
Nur Berechtigungen für Defender for Endpoint und Defender Vulnerability Management Sicherheitsoperationen \ Grundlegende Live-Reaktion (Verwalten) Sicherheitsvorgänge \ Erweiterte Live-Reaktion (Verwalten) Sicherheitsvorgänge \ Sicherheitsdaten \ Dateisammlung (verwalten) Sicherheitsstatus \ Statusverwaltung \ Verwaltung von Sicherheitsrisiken (Lesen) Sicherheitsstatus \ Statusverwaltung \ Ausnahmebehandlung (Verwalten) Sicherheitsstatus \ Statusverwaltung \ Behandeln von Behebungen (Verwalten) Sicherheitsstatus \ Statusverwaltung \ Anwendungsbehandlung (Verwalten) Sicherheitsstatus \ Statusverwaltung \ Bewertung von Sicherheitsbaselines (Verwalten) Berechtigungen nur für Defender für Office Sicherheitsvorgänge \ Sicherheitsdaten \ Email Quarantäne (verwalten) Sicherheitsvorgänge \ Sicherheitsdaten \ Email erweiterte Aktionen (verwalten) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsinhalte: Quarantäne-E-Mails (lesen) |
| Sicherheitsadministrator | Identisch mit globaler Admin | Identisch mit globaler Admin |
| Globaler Leser | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen) |
Nur Berechtigungen für Defender for Endpoint und Defender Vulnerability Management Sicherheitsstatus \ Statusverwaltung \ Verwaltung von Sicherheitsrisiken (Lesen) Berechtigungen nur für Defender für Office Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Kollaborationsinhalte: Quarantäne-E-Mails (lesen) Autorisierung und Einstellungen \ Autorisierung (lesen) Berechtigungen nur für Defender für Office und Defender für Identity Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen) Autorisierung und Einstellungen \ Systemeinstellungen (lesen) |
| Sicherheitsleser | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen) |
Nur Berechtigungen für Defender for Endpoint und Defender Vulnerability Management Sicherheitsstatus \ Statusverwaltung \ Verwaltung von Sicherheitsrisiken (Lesen) Berechtigungen nur für Defender für Office Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Kollaborationsinhalte: Quarantäne-E-Mails (lesen) Berechtigungen nur für Defender für Office und Defender für Identity Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Core-Sicherheitseinstellungen (lesen) Autorisierung und Einstellungen \ Systemeinstellungen (lesen) |
| Sicherheitsoperator | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen) Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (Verwalten) Sicherheitsstatus \ Statusverwaltung \ Sicherheitsbewertung (Lesen) Autorisierung und Einstellungen \ Sicherheitseinstellungen (Alle Berechtigungen) |
Nur Berechtigungen für Defender for Endpoint und Defender Vulnerability Management Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlegende Liveantwort (Verwalten) Sicherheitsvorgänge \ Sicherheitsdaten \ Erweiterte Liveantwort (verwalten) Sicherheitsvorgänge \ Sicherheitsdaten \ Dateisammlung (verwalten) Sicherheitsstatus \ Statusverwaltung \ Verwaltung von Sicherheitsrisiken (Lesen) Sicherheitsstatus \ Statusverwaltung \ Ausnahmebehandlung (Verwalten) Sicherheitsstatus \ Statusverwaltung \ Behandeln von Behebungen (Verwalten) Berechtigungen nur für Defender für Office Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Sicherheitsoperationen \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Kollaborationsinhalte: Quarantäne-E-Mails (lesen) Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten) Nur Berechtigungen für Defender for Identity Autorisierung und Einstellungen \ Systemeinstellungen (lesen) |
| SOC-Identitätsresponder | Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) Sicherheitsoperationen \ Sicherheitsdaten \ Reaktion (verwalten) |
nicht zutreffend |
| Exchange-Administrator | Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen) Sicherheitsstatus \ Statusverwaltung \ Expositionsverwaltung (verwalten) |
Berechtigungen nur für Defender für Office Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Rohdaten (E-Mail & Zusammenarbeit) \ E-Mail- und Zusammenarbeitsmetadaten (Lesen) Autorisierung und Einstellungen \ Systemeinstellungen (Lesen und Verwalten) |
| SharePoint-Administrator | Sicherheitsstatus \ Haltungsverwaltung \ Expositionsverwaltung (lesen) Sicherheitsstatus \ Statusverwaltung \ Expositionsverwaltung (verwalten) |
nicht zutreffend |
| Service-Support-Administrator | Sicherheitsstatus \ Statusverwaltung \ Exposure Management (Lesen) | nicht zutreffend |
| Benutzeradministrator | Sicherheitsstatus \ Statusverwaltung \ Exposure Management (Lesen) | nicht zutreffend |
| HelpDesk-Administrator | Sicherheitsstatus \ Statusverwaltung \ Exposure Management (Lesen) | nicht zutreffend |
| Administrator für Compliance | nicht zutreffend |
Berechtigungen nur für Defender für Office Sicherheitsvorgänge \ Sicherheitsdaten \ Grundlagen zu Sicherheitsdaten (Lesen) Sicherheitsvorgänge \ Sicherheitsdaten \ Warnungen (verwalten) |
| Compliancedatenadministrator | nicht zutreffend | Identisch mit Complianceadministrator |
| Abrechnungsadministrator | nicht zutreffend | nicht zutreffend |
Hinweis
Durch Aktivieren des einheitlichen RBAC-Modells von Microsoft Defender erhalten Benutzer mit den Rollen Sicherheitsleser und Globaler Leser schreibgeschützten Zugriff auf Ressourcen aus Workloads, die in das Modell integriert sind. Der Zugriff auf Microsoft Defender for Endpoint Gerätedaten erfordert jedoch eine weitere Konfiguration, bevor die Berechtigungen des Sicherheitsleseberechtigten wirksam werden. Weitere Informationen finden Sie im Abschnitt Vor beginn.
Nächste Schritte
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.