Grupos de roles de Microsoft Defender for Identity

Microsoft Defender for Identity ofrece seguridad basada en roles para proteger los datos según las necesidades específicas de seguridad y cumplimiento de su organización. Se recomienda usar grupos de roles para administrar el acceso a Defender for Identity, segregar responsabilidades en todo el equipo de seguridad y conceder solo la cantidad de acceso que los usuarios necesitan para realizar su trabajo.

Control de acceso basado en rol unificado (RBAC)

Los usuarios que ya tienen el rol de Administradores de seguridad en el Microsoft Entra ID de su inquilino también son automáticamente administradores de Microsoft Defender para Identidad. Microsoft Entra los administradores de seguridad no necesitan permisos adicionales para acceder a Defender for Identity.

Para otros usuarios, habilite y use el control de acceso basado en rol (RBAC) de Microsoft 365 para crear roles personalizados y admitir más roles de identificador de Entra, como el operador de seguridad o lector de seguridad, de forma predeterminada para administrar el acceso a Defender for Identity.

Importante

A partir del 2 de marzo de 2025, los nuevos inquilinos de Microsoft Defender para Identidad solo podrán configurar permisos a través del Control de acceso basado en roles (RBAC) unificado de Microsoft Defender XDR. Los inquilinos con roles asignados o exportados antes de esta fecha conservarán su configuración actual.

Al crear los roles personalizados, asegúrese de aplicar los permisos enumerados en la tabla siguiente:

Nivel de acceso de Defender for Identity Permisos RBAC unificados mínimos necesarios para Microsoft 365
Administradores - Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
- Security operations/Security data/Alerts (manage)
-Security operations/Security data /Security data basics (Read)
- Authorization and settings/Authorization/All permissions
- Authorization and settings/Authorization/Read
Usuarios - Security operations/Security data /Security data basics (Read)
- Authorization and settings/System settings/Read
- Authorization and settings/Security settings/Read
- Security operations/Security data/Alerts (manage)
- microsoft.xdr/configuration/security/manage
Espectadores - Security operations/Security data /Security data basics (Read)
- Authorization and settings / System settings (Read and manage)
- Authorization and settings / Security setting (All permissions)

Para obtener más información, consulte Roles personalizados en el control de acceso basado en roles para Microsoft Defender y Creación de roles personalizados con Microsoft Defender RBAC unificado.

Nota:

La información incluida en el registro de actividad de Defender for Cloud Apps todavía puede contener datos de Defender for Identity. Este contenido se adhiere a los permisos de Defender for Cloud Apps existentes.

Excepción: si ha configurado una implementación con ámbito limitado para las alertas de Microsoft Defender for Identity en Microsoft Defender for Cloud Apps, estos permisos no se transferirán y tendrá que conceder explícitamente los permisos Operaciones de seguridad, Datos de seguridad y Conceptos básicos de datos de seguridad (lectura) a los usuarios pertinentes del portal.

Permisos necesarios de Defender for Identity en Microsoft Defender

En la tabla siguiente se detallan los permisos específicos necesarios para Defender para las actividades de identidad en Microsoft Defender.

Actividad Permisos mínimos necesarios
Incorporación de Defender for Identity (creación de un área de trabajo) Administrador de seguridad
Configuración de Defender for Identity Uno de los siguientes roles de Microsoft Entra:
- Administrador de seguridad
- Operador de seguridad
Or
Los siguientes permisos de RBAC unificados:
- Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
Ver la configuración de Defender for Identity Roles de Microsoft Entra:
- Lector de seguridad
Or
Los siguientes permisos de RBAC unificados:
- Authorization and settings/Security settings/Read
- Authorization and settings/System settings/Read
Administración de alertas y actividades de seguridad de Defender for Identity Uno de los siguientes roles de Microsoft Entra:
- Operador de seguridad
Or
Los siguientes permisos de RBAC unificados:
- Security operations/Security data/Alerts (Manage)
- Security operations/Security data /Security data basics (Read)
Visualización de las evaluaciones de seguridad de Defender for Identity
(ahora parte de la Puntuación de seguridad de Microsoft)
Permisos para acceder a la puntuación de seguridad de Microsoft
Y
Los siguientes permisos unificados de RBAC: Security operations/Security data /Security data basics (Read)
Ver la página Activos e identidades Permisos para acceder a Defender for Cloud Apps
Or
Una de las funciones de Microsoft Entra requeridas por Microsoft Defender
Realizar acciones de respuesta de Defender for Identity Un rol personalizado definido con permisos para Respuesta (gestionar)
Or
Uno de los siguientes roles de Microsoft Entra:
- Operador de seguridad
- Respondedor de identidad de SOC

Grupos de seguridad de Defender for Identity

Importante

A partir del 2 de marzo, Defender for Identity ya no creará Microsoft Entra ID grupos de seguridad. Los inquilinos aún pueden configurar los mismos permisos a través de Microsoft Defender XDR Control de acceso basado en roles unificado (RBAC)

Defender for Identity proporciona los siguientes grupos de seguridad para ayudar a administrar el acceso a los recursos de Defender for Identity:

  • administradores de ATP de Azure (nombre del área de trabajo)
  • Azure ATP (nombre del área de trabajo) Usuarios
  • Azure ATP (nombre del espacio de trabajo) Visores

En la tabla siguiente se enumeran las actividades disponibles para cada grupo de seguridad:

Actividad Azure ATP (nombre del área de trabajo) Administradores usuarios Azure ATP (nombre del área de trabajo) Lectores de Azure ATP (nombre del área de trabajo)
Cambiar el estado de un problema de integridad Disponible No disponible No disponible
Cambiar el estado de la alerta de seguridad (volver a abrir, cerrar, excluir, suprimir) Disponible Disponible No disponible
Eliminar área de trabajo Disponible No disponible No disponible
Descarga de un informe Disponible Disponible Disponible
Iniciar sesión Disponible Disponible Disponible
Compartir o exportar alertas de seguridad (por correo electrónico, obtener vínculo, detalles de descarga) Disponible Disponible Disponible
Actualización de la configuración de Defender for Identity (actualizaciones) Disponible No disponible No disponible
Actualizar la configuración de Defender for Identity (etiquetas de entidad, incluidas las confidenciales y las honeytoken) Disponible Disponible No disponible
Actualización de la configuración de Defender for Identity (exclusiones) Disponible Disponible No disponible
Actualización de la configuración de Defender for Identity (idioma) Disponible Disponible No disponible
Actualización de la configuración de Defender for Identity (notificaciones, incluidos el correo electrónico y syslog) Disponible Disponible No disponible
Actualización de la configuración de Defender for Identity (detecciones en versión preliminar) Disponible Disponible No disponible
Actualización de la configuración de Defender for Identity (informes programados) Disponible Disponible No disponible
Actualización de la configuración de Defender for Identity (orígenes de datos, incluidos servicios de directorio, SIEM, VPN, Defender para punto de conexión) Disponible No disponible No disponible
Actualización de la configuración de Defender for Identity (administración de sensores, incluida la descarga de software, la regeneración de claves, la configuración y la eliminación) Disponible No disponible No disponible
Visualización de perfiles de entidad y alertas de seguridad Disponible Disponible Disponible

Agregar y quitar usuarios

Defender for Identity usa grupos de seguridad de Microsoft Entra como base de los grupos de funciones.

Administre los grupos de roles desde la página De administración de grupos en el Azure Portal. Solo se puede agregar o quitar de los grupos de seguridad a los usuarios de Microsoft Entra.

Asignar el ámbito de identidad

El control de acceso basado en roles de usuario (URBAC) permite a las organizaciones definir roles personalizados para restringir la visibilidad de dominios específicos de Active Directory. Las personas asignadas a estos roles de ámbito limitado solo verán datos, como alertas, identidades y actividades, correspondientes a los dominios de Active Directory incluidos en su asignación de roles de Defender XDR.

Para obtener más información, consulte: Acceso de ámbito limitado para Microsoft Defender for Identity

Paso siguiente