Asignar permisos básicos para acceder al portal de Microsoft Defender para punto de conexión

La gestión básica de permisos otorga a los clientes existentes de Microsoft Defender para punto de conexión dos niveles de acceso a portales: acceso completo o acceso de solo lectura. Utiliza Microsoft Graph PowerShell para asignar el rol de Administrador de Seguridad para acceso completo o el rol de Lector de Seguridad para acceso de solo lectura. Para permisos más específicos, utiliza el control de acceso basado en roles.

Importante

A partir del 16 de febrero de 2025, los nuevos clientes de Defender for Endpoint solo podrán utilizar el control de acceso unificado basado en roles (RBAC) de Microsoft Defender. Los clientes existentes pueden seguir utilizando su modelo de permisos actual. Para obtener más información, consulte Microsoft Defender RBAC unificado.

Prerequisites

Cumple estos requisitos previos antes de asignar el acceso al usuario:

  • Confirma que tu organización sigue utilizando la gestión básica de permisos. Si tu organización cambió a RBAC, no puedes volver a los permisos básicos.
  • Instale PowerShell de Microsoft Graph.
  • Utiliza una cuenta asignada al rol de Administrador de Roles Privilegiados o un rol personalizado con los permisos de gestión de roles requeridos. El Administrador de Roles Privilegiados es el rol integrado de Microsoft Entra menos privilegiado que se soporta para esta operación.
  • Conéctese a Microsoft Graph mediante Connect-MgGraph con los permisos delegados RoleManagement.ReadWrite.Directory y User.ReadBasic.All. Para opciones de autenticación, consulte los comandos de autenticación de Microsoft Graph PowerShell.

No necesitas ejecutar PowerShell como administrador local de Windows para asignar roles de Microsoft Entra a través de Microsoft Graph.

Entiende los niveles básicos de acceso

La gestión básica de permisos proporciona estos niveles de acceso:

  • Acceso completo: Los usuarios pueden iniciar sesión, ver información del sistema, resolver alertas, enviar archivos para análisis profundos y descargar el paquete de incorporación. Asigna el rol de Administrador de Seguridad de Microsoft Entra para conceder acceso completo.
  • Acceso de solo lectura: Los usuarios pueden iniciar sesión y ver alertas e información relacionada. No pueden cambiar estados de alerta, enviar archivos para análisis profundos ni realizar otras operaciones de cambio de estado. Asigna el rol de Lector de Seguridad Microsoft Entra para conceder acceso de solo lectura.

Asignación de acceso de usuario mediante PowerShell de Microsoft Graph

Asigna el rol Microsoft Entra correspondiente a cada usuario que necesite acceso a Defender para Endpoint.

Nota:

Los siguientes ejemplos utilizan la API de membresía directoryRole. Microsoft recomienda la API unificada de asignación de roles para nuevas automatizaciones. Get-MgDirectoryRole solo devuelve roles de directorio activados. Si el comando no devuelve el rol solicitado, asigna el rol de Microsoft Entra en el centro de administración o utiliza la API unificada de asignación de roles.

Asignar acceso completo

Sustituye secadmin@contoso.onmicrosoft.com por el nombre principal de usuario de la cuenta que necesita acceso completo y luego ejecuta el siguiente comando:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"

Asignar acceso de solo lectura

Sustituye reader@contoso.onmicrosoft.com por el nombre principal de usuario de la cuenta que necesita acceso de solo lectura y luego ejecuta el siguiente comando:

New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"