Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender for Identity ofrece seguridad basada en roles para proteger los datos según las necesidades específicas de seguridad y cumplimiento de su organización. Se recomienda usar grupos de roles para administrar el acceso a Defender for Identity, segregar responsabilidades en todo el equipo de seguridad y conceder solo la cantidad de acceso que los usuarios necesitan para realizar su trabajo.
Control de acceso basado en rol unificado (RBAC)
Los usuarios que ya tienen el rol de Administradores de seguridad en el Microsoft Entra ID de su inquilino también son automáticamente administradores de Microsoft Defender para Identidad. Microsoft Entra los administradores de seguridad no necesitan permisos adicionales para acceder a Defender for Identity.
Para otros usuarios, habilite y use el control de acceso basado en rol (RBAC) de Microsoft 365 para crear roles personalizados y admitir más roles de identificador de Entra, como el operador de seguridad o lector de seguridad, de forma predeterminada para administrar el acceso a Defender for Identity.
Importante
A partir del 2 de marzo de 2025, los nuevos inquilinos de Microsoft Defender para Identidad solo podrán configurar permisos a través del Control de acceso basado en roles (RBAC) unificado de Microsoft Defender XDR. Los inquilinos con roles asignados o exportados antes de esta fecha conservarán su configuración actual.
Al crear los roles personalizados, asegúrese de aplicar los permisos enumerados en la tabla siguiente:
| Nivel de acceso de Defender for Identity | Permisos RBAC unificados mínimos necesarios para Microsoft 365 |
|---|---|
| Administradores | - Authorization and settings/Security settings/Read - Authorization and settings/Security settings/All permissions - Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions- Security operations/Security data/Alerts (manage)- Security operations/Security data /Security data basics (Read)- Authorization and settings/Authorization/All permissions - Authorization and settings/Authorization/Read |
| Usuarios | - Security operations/Security data /Security data basics (Read)- Authorization and settings/System settings/Read- Authorization and settings/Security settings/Read- Security operations/Security data/Alerts (manage)- microsoft.xdr/configuration/security/manage |
| Espectadores | - Security operations/Security data /Security data basics (Read)- Authorization and settings / System settings (Read and manage) - Authorization and settings / Security setting (All permissions) |
Para obtener más información, consulte Roles personalizados en el control de acceso basado en roles para Microsoft Defender y Creación de roles personalizados con Microsoft Defender RBAC unificado.
Nota:
La información incluida en el registro de actividad de Defender for Cloud Apps todavía puede contener datos de Defender for Identity. Este contenido se adhiere a los permisos de Defender for Cloud Apps existentes.
Excepción: si ha configurado una implementación con ámbito limitado para las alertas de Microsoft Defender for Identity en Microsoft Defender for Cloud Apps, estos permisos no se transferirán y tendrá que conceder explícitamente los permisos Operaciones de seguridad, Datos de seguridad y Conceptos básicos de datos de seguridad (lectura) a los usuarios pertinentes del portal.
Permisos necesarios de Defender for Identity en Microsoft Defender
En la tabla siguiente se detallan los permisos específicos necesarios para Defender para las actividades de identidad en Microsoft Defender.
| Actividad | Permisos mínimos necesarios |
|---|---|
| Incorporación de Defender for Identity (creación de un área de trabajo) | Administrador de seguridad |
| Configuración de Defender for Identity | Uno de los siguientes roles de Microsoft Entra: - Administrador de seguridad - Operador de seguridad Or Los siguientes permisos de RBAC unificados: - Authorization and settings/Security settings/Read- Authorization and settings/Security settings/All permissions- Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions |
| Ver la configuración de Defender for Identity | Roles de Microsoft Entra: - Lector de seguridad Or Los siguientes permisos de RBAC unificados: - Authorization and settings/Security settings/Read - Authorization and settings/System settings/Read |
| Administración de alertas y actividades de seguridad de Defender for Identity | Uno de los siguientes roles de Microsoft Entra: - Operador de seguridad Or Los siguientes permisos de RBAC unificados: - Security operations/Security data/Alerts (Manage)- Security operations/Security data /Security data basics (Read) |
|
Visualización de las evaluaciones de seguridad de Defender for Identity (ahora parte de la Puntuación de seguridad de Microsoft) |
Permisos para acceder a la puntuación de seguridad de Microsoft Y Los siguientes permisos unificados de RBAC: Security operations/Security data /Security data basics (Read) |
| Ver la página Activos e identidades |
Permisos para acceder a Defender for Cloud Apps Or Una de las funciones de Microsoft Entra requeridas por Microsoft Defender |
| Realizar acciones de respuesta de Defender for Identity | Un rol personalizado definido con permisos para Respuesta (gestionar) Or Uno de los siguientes roles de Microsoft Entra: - Operador de seguridad - Respondedor de identidad de SOC |
Grupos de seguridad de Defender for Identity
Importante
A partir del 2 de marzo, Defender for Identity ya no creará Microsoft Entra ID grupos de seguridad. Los inquilinos aún pueden configurar los mismos permisos a través de Microsoft Defender XDR Control de acceso basado en roles unificado (RBAC)
Defender for Identity proporciona los siguientes grupos de seguridad para ayudar a administrar el acceso a los recursos de Defender for Identity:
- administradores de ATP de Azure (nombre del área de trabajo)
- Azure ATP (nombre del área de trabajo) Usuarios
- Azure ATP (nombre del espacio de trabajo) Visores
En la tabla siguiente se enumeran las actividades disponibles para cada grupo de seguridad:
| Actividad | Azure ATP (nombre del área de trabajo) Administradores | usuarios Azure ATP (nombre del área de trabajo) | Lectores de Azure ATP (nombre del área de trabajo) |
|---|---|---|---|
| Cambiar el estado de un problema de integridad | Disponible | No disponible | No disponible |
| Cambiar el estado de la alerta de seguridad (volver a abrir, cerrar, excluir, suprimir) | Disponible | Disponible | No disponible |
| Eliminar área de trabajo | Disponible | No disponible | No disponible |
| Descarga de un informe | Disponible | Disponible | Disponible |
| Iniciar sesión | Disponible | Disponible | Disponible |
| Compartir o exportar alertas de seguridad (por correo electrónico, obtener vínculo, detalles de descarga) | Disponible | Disponible | Disponible |
| Actualización de la configuración de Defender for Identity (actualizaciones) | Disponible | No disponible | No disponible |
| Actualizar la configuración de Defender for Identity (etiquetas de entidad, incluidas las confidenciales y las honeytoken) | Disponible | Disponible | No disponible |
| Actualización de la configuración de Defender for Identity (exclusiones) | Disponible | Disponible | No disponible |
| Actualización de la configuración de Defender for Identity (idioma) | Disponible | Disponible | No disponible |
| Actualización de la configuración de Defender for Identity (notificaciones, incluidos el correo electrónico y syslog) | Disponible | Disponible | No disponible |
| Actualización de la configuración de Defender for Identity (detecciones en versión preliminar) | Disponible | Disponible | No disponible |
| Actualización de la configuración de Defender for Identity (informes programados) | Disponible | Disponible | No disponible |
| Actualización de la configuración de Defender for Identity (orígenes de datos, incluidos servicios de directorio, SIEM, VPN, Defender para punto de conexión) | Disponible | No disponible | No disponible |
| Actualización de la configuración de Defender for Identity (administración de sensores, incluida la descarga de software, la regeneración de claves, la configuración y la eliminación) | Disponible | No disponible | No disponible |
| Visualización de perfiles de entidad y alertas de seguridad | Disponible | Disponible | Disponible |
Agregar y quitar usuarios
Defender for Identity usa grupos de seguridad de Microsoft Entra como base de los grupos de funciones.
Administre los grupos de roles desde la página De administración de grupos en el Azure Portal. Solo se puede agregar o quitar de los grupos de seguridad a los usuarios de Microsoft Entra.
Asignar el ámbito de identidad
El control de acceso basado en roles de usuario (URBAC) permite a las organizaciones definir roles personalizados para restringir la visibilidad de dominios específicos de Active Directory. Las personas asignadas a estos roles de ámbito limitado solo verán datos, como alertas, identidades y actividades, correspondientes a los dominios de Active Directory incluidos en su asignación de roles de Defender XDR.
Para obtener más información, consulte: Acceso de ámbito limitado para Microsoft Defender for Identity