Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Todos los permisos enumerados en el Microsoft Defender modelo de RBAC unificado se alinean con los permisos existentes en los modelos de RBAC individuales. Después de activar el Microsoft Defender modelo de RBAC unificado, los permisos y las asignaciones configurados en los roles importados reemplazan a los roles existentes en los modelos de RBAC individuales.
En este artículo se describe cómo los roles y permisos existentes en las cargas de trabajo de Microsoft Defender disponibles y en Microsoft Entra ID se asignan a los roles y permisos del modelo de RBAC unificado Microsoft Defender.
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esta estrategia ayuda a mejorar la seguridad de su organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.
Este artículo contiene tablas que describen cómo asignar las definciones de roles de RBAC individuales existentes a los nuevos Microsoft Defender permisos de RBAC unificados para los siguientes productos:
Importante
A partir de 2025, el modelo unificado de RBAC de Microsoft Defender es el modelo de permisos predeterminado para los nuevos inquilinos de Microsoft Defender for Endpoint y Microsoft Defender for Identity. Estos inquilinos no pueden exportar roles y permisos del modelo anterior. Los inquilinos de Defender for Endpoint o Defender for Identity con roles y permisos asignados o exportados antes de esta fecha conservan su antigua configuración de roles y permisos.
Use las tablas de las secciones siguientes para obtener más información sobre cómo las definiciones de roles de RBAC individuales existentes se asignan a los nuevos roles de RBAC unificados Microsoft Defender:
- Microsoft Defender para punto de conexión y Gestión de vulnerabilidades de Defender
- Microsoft Defender para Office 365
- Microsoft Defender for Identity
- Microsoft Defender para aplicaciones en la nube
- Microsoft Defender for Cloud
- Microsoft Sentinel
- Acceso a roles globales de Microsoft Entra
Microsoft Defender para terminales y Gestión de vulnerabilidades de Defender
Use la tabla siguiente para ver cómo sus permisos existentes de Microsoft Defender para Endpoint y Administración de vulnerabilidades de Defender se corresponden con los nuevos permisos unificados de RBAC de Microsoft Defender:
| Permisos de Defender for Endpoint y Administración de vulnerabilidades de Defender | Permiso unificado de RBAC de Microsoft Defender |
|---|---|
| Visualización de datos: operaciones de seguridad | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| Ver datos: Administración de vulnerabilidades de Defender | Postura de seguridad \ Gestión de la postura \ Gestión de vulnerabilidades (lectura) |
| Investigación de alertas | Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) |
| Acciones de corrección activas: operaciones de seguridad | Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) |
| Acciones de corrección activas: Administración de vulnerabilidades de Defender: control de excepciones | Postura de seguridad \ Gestión de la postura \ Gestión de excepciones (gestionar) |
| Acciones de corrección activas: Administración de vulnerabilidades de Defender: control de corrección | Postura de seguridad \ Administración de la postura \ Administración de la corrección (administrar) |
| Acciones de corrección activas: Administración de vulnerabilidades de Defender: control de aplicaciones | Posición de seguridad \ Administración de posturas \ Control de aplicaciones (administrar) |
| Administración de vulnerabilidades de Defender: administrar perfiles de evaluación de líneas de base de seguridad | Postura de seguridad \ gestión de la postura \ Evaluación de configuraciones de referencia de seguridad (gestionar) |
| Funcionalidades de respuesta dinámica | Operaciones de seguridad \ Respuesta en vivo básica (gestionar) |
| Funcionalidades de respuesta en vivo: avanzadas | Operaciones de seguridad \ Respuesta dinámica avanzada (administrar) Operaciones de seguridad \ Datos de seguridad \ Recopilación de archivos (administrar) |
| Administración de la configuración de seguridad en Security Center | Autorización y configuración \ Configuración de seguridad \ Configuración de seguridad principal (administrar) Autorización y configuración\Configuración de seguridad \ Ajuste de la detección (administrar) |
| Administración de la configuración del sistema del portal | Autorización y configuración \ Configuración del sistema (lectura y administración) |
| Administración de la configuración de seguridad del punto de conexión en Microsoft Intune | No compatible: este permiso se administra en el centro de administración de Microsoft Intune |
Microsoft Defender para Office 365
Utiliza las siguientes tablas para saber cómo tus permisos existentes de correo electrónico y colaboración, así como los permisos relacionados con la protección de Exchange Online para Defender para Office 365 se corresponden a los permisos unificados RBAC de Microsoft Defender:
- Asociación de permisos de correo electrónico y colaboración
- Asignación de permisos de Exchange Online
Nota:
Cuando activas Defender Unified RBAC para la carga de correo electrónico y colaboración, solo se importan los roles de origen y los grupos de roles que están activamente asignados a al menos un usuario. Los roles y grupos de roles integrados sin asignaciones activas de usuario no se importan.
Asignación de permisos de correo electrónico y colaboración
Ha configurado los permisos de correo y colaboración en el Portal de Defender en https://security.microsoft.com/emailandcollabpermissions.
| Permiso de correo electrónico y colaboración | Tipo | Permiso unificado de RBAC de Microsoft Defender |
|---|---|---|
| Lector global | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Autorización y configuración \ Configuración de seguridad \ Configuración básica de seguridad (lectura) Autorización y configuración \ Configuración del sistema (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Administración de la organización | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Operaciones de seguridad \ Datos de seguridad \ Acciones avanzadas de correo electrónico (administración) Operaciones de seguridad \ Datos de seguridad \ Cuarentena de correo electrónico (administrar) Autorización y configuración \ Autorización (lectura y administración) Autorización y configuración \ Configuración de seguridad (Todos los permisos) Autorización y configuración \ Configuración del sistema (lectura y administración) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Administrador de seguridad | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Operaciones de seguridad \ Datos de seguridad \ Cuarentena de correo electrónico (administrar) Autorización y configuración \ Autorización (lectura) Autorización y configuración \ Configuración de seguridad (Todos los permisos) Autorización y configuración \ Configuración del sistema (lectura y administración) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Lector de seguridad | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Autorización y configuración \ Configuración de seguridad \ Configuración básica de seguridad (lectura) Autorización y configuración \ Configuración del sistema (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Operador de seguridad | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Autorización y configuración \ Configuración de seguridad \ Configuración básica de seguridad (lectura) Autorización y configuración \ Configuración del sistema (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Gestor de Auditoría | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| Visor de auditoría | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| Administrador de Cuarentena | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Cuarentena del correo electrónico (administrar) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Lector de seguridad | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Autorización y configuración \ Configuración de seguridad (Solo lectura) Autorización y configuración \ Configuración del sistema (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Administrador de seguridad | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Operaciones de seguridad \ Datos de seguridad \ Cuarentena de correo electrónico (administrar) Autorización y configuración \ Autorización (lectura) Autorización y configuración \ Configuración de seguridad (Todos los permisos) Autorización y configuración \ Configuración del sistema (lectura y administración) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Registros de auditoría | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| Administrar alertas | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) |
| Vista previa | Rol | Operaciones de seguridad \ Datos en bruto (Correo electrónico y colaboración) \ Correo electrónico y contenido de colaboración: Todos los correos electrónicos (leído) |
| Cuarentena | Rol | Operaciones de seguridad \ Datos de seguridad \ Cuarentena de correo electrónico (administrar) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Administración de roles | Rol | Autorización y configuración \ Autorización (lectura y administración) |
| Buscar y purgar | Rol | Operaciones de seguridad \ Datos de seguridad \ Acciones avanzadas de correo electrónico (administración) |
| Administrar alertas en modo de solo lectura | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| Destinatarios de solo lectura | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) |
| Registros de auditoría de solo lectura | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| Administrador de cumplimiento | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) |
| Administración de cumplimiento de DLP | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) |
| Configuración de la organización | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) |
| Administración de registros | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) |
| Administración de la retención | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) |
| Administración de cumplimiento de DLP solo para visualización | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| Gestión de registros de solo lectura | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| Gestión de la retención de solo lectura | Rol | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
Para identificar qué grupos de roles integrados en Microsoft Purview incluyen un rol determinado, consulte Roles y grupos de roles en Microsoft Defender para Office 365 y Microsoft Purview.
Nota:
Los permisos se asignan a nivel de cada rol individual. Cuando una asignación importada se basa en un grupo de roles, el rol RBAC unificado resultante de Microsoft Defender recibe la unión de los permisos correspondientes a los roles asignados a ese grupo de roles. Dependiendo de cómo se asignara el permiso de origen, podrías ver un nombre de rol o un nombre de grupo de roles en la vista unificada RBAC importada de Microsoft Defender.
Como resultado, Microsoft Purview o los grupos de roles personalizados que no se enumeran explícitamente en la tabla pueden seguir apareciendo en la vista importada si contienen roles mapeados. Para determinar los permisos efectivos de un grupo de roles no listados, identifica sus roles asignados utilizando la documentación anterior de Microsoft Purview y combina los correspondientes mapeos de roles en la tabla.
Por ejemplo, el rol de Vista Previa se asigna por defecto a los siguientes grupos de roles de Microsoft Purview: Investigador de Datos, Gestor de Descubrimiento electrónico, Gestión de Privacidad, Administradores de Gestión de Privacidad, Analistas de Gestión de Privacidad, Colaboradores de Gestión de Privacidad, Investigadores de Gestión de Privacidad, Visores de Gestión de Privacidad, Administradores de Solicitudes de Derechos de Objeto y Aprobadores de Solicitudes de Derechos de Sujeto. Por tanto, estos grupos de roles pueden aparecer en la vista importada con el permiso Vista previa asignado. El Investigador de Datos también incluye Buscar y Purgar, por lo que además recibe el permiso de acciones avanzadas de correo electrónico mapeado.
El rol de Vista previa se corresponde con operaciones de seguridad \ Datos en bruto (Correo electrónico y colaboración) \ Correo electrónico y contenido de colaboración: Todos los correos electrónicos (leídos). En la experiencia unificada de RBAC de Defender, al seleccionar este permiso, ya sea mediante la importación de roles o la configuración manual de roles, también se seleccionan como requisitos previos Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) y Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura). Un administrador puede revisar y actualizar el rol resultante y sus asignaciones en la experiencia del rol unificado de Defender RBAC, según corresponda.
Asignación de permisos de Exchange Online
Ha configurado permisos de Exchange Online relacionados con la protección en el Centro de administración de Exchange (EAC) en https://admin.exchange.microsoft.com/#/adminRoles.
Nota:
En la experiencia Activar cargas de trabajo del portal de Defender, los grupos de roles y los roles de la siguiente tabla se activan en la carga de trabajo denominada permisos de Exchange Online.
| Permiso de Exchange Online | Tipo | Permiso unificado de RBAC de Microsoft Defender |
|---|---|---|
| Administración de higiene | Grupo de funciones | Operaciones de seguridad \ Datos de seguridad \ Cuarentena de correo electrónico (administración) Autorización y ajustes \ Ajustes de seguridad \ Ajustes básicos de seguridad (gestionar) Autorización y configuración \ Configuración de seguridad \ Ajuste de la detección (administrar) |
| Administración de la organización | Grupo de funciones | Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Autorización y ajustes \ Ajustes de seguridad \ Ajustes básicos de seguridad (gestionar) Autorización y configuración \ Configuración de seguridad \ Ajuste de la detección (administrar) Autorización y configuración \ Configuración del sistema (lectura y administración) |
| Administrador de seguridad | Grupo de funciones | Autorización y configuración \ Configuración de seguridad \ Ajuste de la detección (administrar) Autorización y configuración \ Configuración del sistema (lectura y administración) |
| Administración de la organización (solo lectura) | Grupo de funciones | Autorización y configuración \ Configuración de seguridad (Solo lectura) Autorización y configuración \ Configuración del sistema (solo lectura) |
| Administrador de la lista de permitidos y bloqueados del inquilino | Rol | Autorización y configuración \ Configuración de seguridad \ Ajuste de la detección (administrar) |
| Destinatarios (solo lectura) | Rol | Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) |
| Lector de seguridad | Grupo de funciones | Autorización y configuración \ Configuración de seguridad \ Configuración básica de seguridad (lectura) |
| Configuración de solo vista | Rol | Autorización y configuración \ Configuración de seguridad \ Configuración básica de seguridad (lectura) |
| Operador de seguridad | Grupo de funciones | Autorización y configuración \ Configuración de seguridad \ Ajuste de la detección (administrar) |
Microsoft Defender for Identity
Use la tabla siguiente para saber cómo los permisos existentes de Microsoft Defender for Identity Management se asignan a los nuevos permisos unificados de RBAC de Microsoft Defender:
| Permiso de Defender for Identity | Permiso RBAC unificado de Defender |
|---|---|
| Administrador de MDI | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Autorización y configuración \ Autorización (lectura y administración) Autorización y configuración \ Configuración de seguridad (todos los permisos) Autorización y configuración \ Configuración del sistema (lectura y administración) |
| Usuario de MDI | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Autorización y configuración \ Configuración de seguridad (todos los permisos) Autorización y configuración \ Configuración del sistema (lectura) |
| Visualizador MDI | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Autorización y configuración \ Configuración de seguridad \ Configuración de seguridad principal (lectura) Autorización y configuración \ Configuración del sistema (lectura) |
Nota:
Las experiencias de Defender for Identity también se adhieren a los permisos concedidos por Microsoft Defender for Cloud Apps. Para obtener más información, consulte grupos de roles de Microsoft Defender for Identity. Excepción: si ha configurado Implementación con ámbito para las alertas de Microsoft Defender for Identity en Microsoft Defender for Cloud Apps, estos permisos no se transfieren. Debe conceder explícitamente los permisos Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) a los usuarios pertinentes del portal.
Microsoft Defender para aplicaciones en la nube
Importante
Prácticamente todas las experiencias de gobernanza de aplicaciones se controlan únicamente por los roles de Microsoft Entra ID. La única excepción es la tabla OAuthAppInfo en la búsqueda avanzada. Los permisos de RBAC unificados en Defender for Cloud Apps otorgan acceso a los datos de gobernanza de aplicaciones en esta tabla específica.
En las experiencias unificadas de alertas e incidentes en Defender, solo Microsoft Entra ID controla el acceso a los datos de gobernanza de aplicaciones.
Para obtener más información sobre los permisos en la gobernanza de aplicaciones, consulte Roles de gobernanza de aplicaciones.
La activación de la integración de Defender for Cloud Apps con RBAC unificado de Defender tiene los siguientes resultados:
- Microsoft Entra ID roles siguen funcionando de la forma normal.
- Ya no se admiten los siguientes roles de ámbito integrados en Defender for Cloud Apps:
- Administrador de aplicaciones o instancias
- Administrador de grupo de usuarios
- Administrador global de Cloud Discovery
- Administrador de informes de Cloud Discovery
| permiso de Defender for Cloud Apps | Permiso RBAC unificado de Defender |
|---|---|
| Administrador global local | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Autorización y configuración \ Autorización (todos los permisos) Autorización y configuración \ Configuración de seguridad (todos los permisos) Autorización y configuración \ Configuración del sistema (todos los permisos) |
| Operador de seguridad local | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Autorización y ajustes \ Autorización (lectura) Autorización y configuración \ Configuración de seguridad (todos los permisos) Autorización y configuración \ Configuración del sistema (lectura) |
| Lector de seguridad local | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Autorización y ajustes \ Autorización (lectura) Autorización y configuración \ Configuración de seguridad \ Configuración de seguridad (lectura) Autorización y configuración \ Configuración del sistema (lectura) |
| Administrador de cumplimiento local | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Autorización y ajustes \ Autorización (lectura) Autorización y configuración \ Configuración de seguridad \ Configuración de seguridad (todos los permisos) Autorización y configuración \ Configuración del sistema (lectura) |
Microsoft Defender para la nube
El control de acceso unificado basado en roles (uRBAC) permite gestionar permisos en los recursos de Microsoft Defender para la nube con un modelo coherente. Los roles definen qué acciones pueden realizar los usuarios y asignar roles cuidadosamente para mantener el acceso con privilegios mínimos.
En la tabla siguiente se enumeran los roles uRBAC disponibles y sus permisos.
| Rol | Permisos | Descripción |
|---|---|---|
| Conceptos básicos de datos de seguridad: Operaciones de seguridad / Datos de seguridad / Conceptos básicos de datos de seguridad (lectura) | Lectura | Acceso a alertas, incidentes, investigaciones, búsqueda, dispositivos, recursos en la nube e informes. Incluye el inventario en la nube y la protección contra amenazas. |
| Alertas: Operaciones de seguridad / Datos de seguridad / Alertas (administrar) | Administrar | Gestionar alertas, investigaciones, análisis, etiquetas de dispositivos y paquetes. Incluye características de protección contra amenazas en la nube. |
| Administración de vulnerabilidades: Postura de seguridad / Administración de posturas / Administración de vulnerabilidades (lectura) | Lectura | Ver datos de vulnerabilidades: inventario de software, puntos débiles, KB que faltan, líneas base, búsqueda y dispositivos. Incluye lago de datos (versión preliminar). |
| Administración de la exposición: Estado de seguridad / Administración del estado / Administración de la exposición (lectura); Estado de seguridad / Administración del estado / Administración de la exposición (administración) | Leer/Administrar | Vea o administre información sobre la exposición, incluida la puntuación segura, las recomendaciones, las iniciativas y las métricas. |
Nota:
Los roles se pueden combinar para un acceso más amplio, pero siempre se aplican principios con privilegios mínimos. Algunas funcionalidades pueden requerir más permisos o habilitación de características.
Microsoft Sentinel
Use la tabla siguiente para obtener información sobre cómo los permisos existentes para Microsoft Sentinel se asignan a los nuevos permisos de RBAC unificados Microsoft Defender:
| rol de centinela | Rol URBAC | Permiso RBAC unificado de Defender |
|---|---|---|
| Sentinel Reader | Lector de RBAC unificado de Defender | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) |
| respondedor de Sentinel | Responder de RBAC unificado de Defender | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (leer) Operaciones de seguridad \ Datos de seguridad \ Alertas (gestionar) Operaciones de seguridad \ Datos de seguridad \ Respuesta (gestionar) |
| Colaborador de Sentinel | Colaborador y respondedor de RBAC unificado de Defender | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (leer) Operaciones de seguridad \ Datos de seguridad \ Alertas (gestionar) Operaciones de seguridad \ Datos de seguridad \ Respuesta (gestionar) Autorización y ajustes \ Ajuste de detección (gestionar) |
| N/D | Lector con ámbito de RBAC unificado de Defender | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Se aplica únicamente a las asignaciones de roles con el ámbito de Sentinel aplicado |
| N/D | Administrador de datos de RBAC unificado de Defender | Operaciones de datos \ Administración de datos \ Datos (administrar) |
Los siguientes roles no están disponibles en el RBAC unificado y deben administrarse en el Azure Portal: Operador de guiones de Microsoft Sentinel, Colaborador de automatización y Colaborador de libros de trabajo.
Ejemplos de correspondencias de permisos entre los roles integrados de Microsoft Sentinel y los roles RBAC unificados de Microsoft Defender
Estos son ejemplos de los permisos que se pueden asignar a los usuarios en función de sus roles en Microsoft Sentinel XDR. Como el RBAC unificado ofrece la posibilidad de contar con permisos más granulares en Microsoft Defender XDR, también puede aprovechar esa granularidad para separar determinados permisos de Microsoft Defender por nivel Tier. Por ejemplo, puede asignar el permiso Live Response Basic al nivel 1, pero el permiso Live Response Advanced al nivel 2.
Si algunos usuarios solo necesitan acceso de lectura a los datos sin procesar del SIEM de Microsoft Sentinel, también pueden utilizar la funcionalidad de Log Analytics RBAC granular para limitar el acceso únicamente a datos específicos guardados en el área de trabajo de Log Analytics. Ten en cuenta que el RBAC granular no limitará el acceso a los incidentes, alertas, listas de vigilancia, UEBA, TI ni a ninguna otra función SIEM de Microsoft Sentinel.
| Grupo | Rol | Ámbito | Notas |
|---|---|---|---|
| Analistas de seguridad | Respondedor de Microsoft Sentinel | Grupo de recursos de Microsoft Sentinel | Ver datos, incidentes, libros y otros recursos de Microsoft Sentinel. Administrar incidentes (asignar, descartar, etc.) |
| Analistas de seguridad | Operador de cuaderno de estrategias de Microsoft Sentinel | grupo de recursos de Microsoft Sentinel (o el grupo de recursos en el que se almacenan los playbooks) | Listar, ver y ejecutar guiones. Para adjuntar guiones a reglas de análisis, se necesita el rol Microsoft Sentinel Contributor |
| Analistas de seguridad | Rol unificado de RBAC del operador de seguridad | Portal de Microsoft Defender | Visualización, investigación y respuesta a alertas de amenazas de seguridad Administrar la configuración de seguridad de Microsoft Defender La lista de permisos URBAC equivalentes para el rol Operador de seguridad de Entra ID se enumera en este enlace: /defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access |
| Ingeniero de seguridad | Colaborador de Microsoft Sentinel | Grupo de recursos de Microsoft Sentinel | Ver datos, incidentes, libros y otros recursos de Microsoft Sentinel. Gestionar incidentes (asignar, descartar, etc.). Cree y edite libros, reglas de análisis y otros recursos Microsoft Sentinel. |
| Ingeniero de seguridad | Colaborador de Logic Apps | grupo de recursos de Microsoft Sentinel (o el grupo de recursos en el que se almacenan los playbooks) | Ejecute y modifique cuadernos de estrategias. Adjuntar guiones a reglas de análisis y reglas de automatización. |
| Ingeniero de seguridad | Colaborador de supervisión | Suscripción o grupo de recursos o una regla de recopilación de datos existente | Creación o edición de reglas de recopilación de datos |
| Ingeniero de seguridad | Colaborador de Log Analytics | Grupo de recursos de Microsoft Sentinel | Uso de la característica de búsqueda |
| Ingeniero de seguridad | Colaborador de máquina virtual y Administrador de recursos de máquina conectada de Azure | Máquinas virtuales, conjuntos de escalado de máquinas virtuales y servidores habilitados para Arc | Implementación de asociaciones de DCR (es decir, para asignar reglas a la máquina) |
| Ingeniero de seguridad | Colaborador de especificación de plantilla | Grupo de recursos de Microsoft Sentinel | Implemente soluciones v2.0 desde el centro de contenido. |
| Ingeniero de seguridad | Rol de administrador de seguridad de RBAC unificado | Portal de Microsoft Defender | Supervisión de directivas relacionadas con la seguridad en servicios de Microsoft Defender Administración de amenazas y alertas de seguridad Ver informes En este enlace se enumeran los permisos de URBAC equivalentes para el rol Administrador de seguridad de Entra ID: /defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access |
| Arquitecto de seguridad | Colaborador de Microsoft Sentinel | Grupo de recursos de Microsoft Sentinel | Ver datos, incidentes, libros y otros recursos de Microsoft Sentinel. Gestionar incidentes (asignar, descartar, etc.). Cree y edite libros, reglas de análisis y otros recursos Microsoft Sentinel. |
| Arquitecto de seguridad | Administrador del acceso del usuario | Grupo de recursos de Microsoft Sentinel | ¡Este es un rol con privilegios! Este permiso es necesario para incorporar Microsoft Sentinel SIEM a Microsoft Defender portal. |
| Arquitecto de seguridad | Administrador de seguridad | Nivel de tenant de Microsoft Entra ID | ¡Este es un rol con privilegios! Los usuarios con este rol tienen permisos para administrar características relacionadas con la seguridad en el portal de Microsoft 365 Defender, Protección de Microsoft Entra ID, Microsoft Entra Authentication, Azure Information Protection y portal de cumplimiento Microsoft Purview. Este permiso es necesario para incorporar Microsoft Sentinel SIEM a Microsoft Defender portal, salir del área de trabajo o cambiar el área de trabajo principal o secundaria. |
Acceso a roles globales de Microsoft Entra
Los usuarios a los que se les han asignado roles globales de Microsoft Entra también pueden tener acceso al portal de Microsoft Defender.
Use esta tabla para obtener información sobre los permisos asignados de forma predeterminada para cada carga de trabajo (Defender para punto de conexión, Administración de vulnerabilidades de Defender, Defender para Office y Defender for Identity) en Microsoft Defender RBAC unificado para cada rol de Microsoft Entra global.
| rol de Microsoft Entra | Permisos asignados por el RBAC unificado de Microsoft Defender para todas las cargas de trabajo | Permisos asignados por el RBAC unificado de Microsoft Defender: específicos de la carga de trabajo |
|---|---|---|
| Administrador global | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (gestionar) Autorización y configuración \ Autorización (lectura y administración) Autorización y configuración \ Configuración de seguridad (todos los permisos) Autorización y configuración \ Configuración del sistema (lectura y administración) |
Solo permisos de Defender for Endpoint y Administración de vulnerabilidades de Defender Operaciones de seguridad \ Respuesta en vivo básica (administración) Operaciones de seguridad \ Respuesta dinámica avanzada (administrar) Operaciones de seguridad \ Datos de seguridad \ Recopilación de archivos (administrar) Posición de seguridad \ Administración de posturas \ Administración de vulnerabilidades (lectura) Postura de seguridad \ Gestión de la postura \ Gestión de excepciones (administrar) Postura de seguridad \ Administración de la postura \ Administración de la corrección (administrar) Posición de seguridad \ Administración de posturas \ Control de aplicaciones (administrar) Postura de seguridad \ Administración de la postura de seguridad \ Evaluación de la línea base de seguridad (administración) Permisos solo de Defender para Office Operaciones de seguridad \ Datos de seguridad \ Cuarentena de correo electrónico (administrar) Operaciones de seguridad \ Datos de seguridad \ Acciones avanzadas de correo electrónico (administrar) Operaciones de seguridad \ Datos brutos (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos sin procesar (correo electrónico y colaboración) \ Contenido de correo electrónico y colaboración: Correos electrónicos de cuarentena (lectura) |
| Administrador de seguridad | Igual que Administrador global | Igual que Administrador global |
| Lector global | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) |
Solo permisos de Defender for Endpoint y Administración de vulnerabilidades de Defender Posición de seguridad \ Administración de posturas \ Administración de vulnerabilidades (lectura) Permisos solo de Defender para Office Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Operaciones de seguridad \ Datos brutos (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos en bruto (Correo electrónico y colaboración) \ Correo electrónico y contenido de colaboración: Correos electrónicos de cuarentena (leído) Autorización y ajustes \ Autorización (lectura) Permisos únicamente para Defender para Office y Defender para Identidad Autorización y configuración \ Configuración de seguridad \ Configuración de seguridad principal (lectura) Autorización y configuración \ Configuración del sistema (lectura) |
| Lector de seguridad | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) |
Solo permisos de Defender for Endpoint y Administración de vulnerabilidades de Defender Posición de seguridad \ Administración de posturas \ Administración de vulnerabilidades (lectura) Permisos solo de Defender para Office Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Operaciones de seguridad \ Datos brutos (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos en bruto (Correo electrónico y colaboración) \ Correo electrónico y contenido de colaboración: Correos electrónicos de cuarentena (leído) Permisos únicamente para Defender para Office y Defender para Identidad Autorización y configuración \ Configuración de seguridad \ Configuración de seguridad principal (lectura) Autorización y configuración \ Configuración del sistema (lectura) |
| Operador de seguridad | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) Postura de seguridad \ Administración de la postura \ Secure Score (leer) Autorización y configuración \ Configuración de seguridad (todos los permisos) |
Solo permisos de Defender for Endpoint y Administración de vulnerabilidades de Defender Operaciones de seguridad \ Datos de seguridad \ Respuesta dinámica básica (administrar) Operaciones de seguridad \ Datos de seguridad \ Respuesta dinámica avanzada (administrar) Operaciones de seguridad \ Datos de seguridad \ Recopilación de archivos (administrar) Posición de seguridad \ Administración de posturas \ Administración de vulnerabilidades (lectura) Postura de seguridad \ Gestión de la postura \ Gestión de excepciones (administrar) Postura de seguridad \ Administración de la postura \ Administración de la corrección (administrar) Permisos solo de Defender para Office Operaciones de seguridad \ Datos brutos (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Operaciones de seguridad \ Datos en bruto (Correo electrónico y colaboración) \ Correo electrónico y contenido de colaboración: Correos electrónicos de cuarentena (leído) Autorización y configuración \ Configuración del sistema (lectura y administración) Permisos solo de Defender for Identity Autorización y configuración \ Configuración del sistema (lectura) |
| Respondedor de identidad de SOC | Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) Operaciones de seguridad \ Datos de seguridad \ Respuesta (administrar) |
no aplicable |
| Administrador de Exchange | Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) Postura de seguridad \ Administración de posturas \ Administración de la exposición (administrar) |
Permisos solo de Defender para Office Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos brutos (correo electrónico y colaboración) \ Metadatos de correo electrónico y colaboración (lectura) Autorización y configuración \ Configuración del sistema (lectura y administración) |
| Administrador de SharePoint | Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) Postura de seguridad \ Administración de posturas \ Administración de la exposición (administrar) |
no aplicable |
| Administrador de soporte técnico de servicio | Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) | no aplicable |
| Administrador de usuarios | Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) | no aplicable |
| Administrador de HelpDesk | Postura de seguridad \ Gestión de la postura \ Gestión de la exposición (lectura) | no aplicable |
| Administrador de cumplimiento | no aplicable |
Permisos solo de Defender para Office Operaciones de seguridad \ Datos de seguridad \ Conceptos básicos de datos de seguridad (lectura) Operaciones de seguridad \ Datos de seguridad \ Alertas (administrar) |
| Administrador de datos de cumplimiento | no aplicable | Igual que el administrador de cumplimiento |
| Administrador de facturación | no aplicable | no aplicable |
Nota:
Al activar el Microsoft Defender modelo de RBAC unificado, a los usuarios con los roles Lector de seguridad y Lector global se les concede acceso de solo lectura a los recursos de las cargas de trabajo integradas en el modelo. Sin embargo, el acceso a los datos del dispositivo de Microsoft Defender para punto de conexión requiere una configuración adicional antes de que los permisos de lector de seguridad surtan efecto. Para obtener más información, consulte la sección Antes de comenzar.
Pasos siguientes
Sugerencia
¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.