Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo crear roles personalizados en Microsoft Defender control de acceso unificado basado en rol (RBAC). El modelo RBAC unificado de Microsoft Defender te permite crear roles personalizados con permisos específicos y asignarlos a usuarios o grupos, lo que permite un control granular sobre el acceso a las experiencias del portal de Microsoft Defender.
La creación de roles personalizados para Microsoft Sentinel data lake se admite en versión preliminar. Antes de comenzar, asegúrese de cumplir los requisitos previos enumerados en este artículo.
Requisitos previos
Para crear roles personalizados en Microsoft Defender RBAC unificado, se le debe asignar uno de los siguientes roles o permisos:
- Se requiere, como mínimo, el rol de administrador de seguridad en Microsoft Entra ID.
- Todos los permisos de autorización asignados en Microsoft Defender RBAC unificado.
Para obtener más información sobre los permisos, consulte Requisitos previos de permisos.
Para crear roles personalizados para el lago de datos de Microsoft Sentinel mediante el grupo de permisos Operaciones de seguridad o Operaciones de datos, debe tener un área de trabajo de Log Analytics habilitada para Microsoft Sentinel e incorporada al portal de Defender.
Crear un rol personalizado
En los pasos siguientes se describe cómo crear roles personalizados en el portal de Microsoft Defender.
Inicie sesión en el portal de Microsoft Defender. En el panel de navegación del lado, desplácese hacia abajo y seleccione Permisos.
En la página Permisos, en Microsoft Defender XDR, seleccione Roles>Crear rol personalizado.
En el asistente que se abre, en la pestaña Aspectos básicos , escriba el nombre del rol y una descripción opcional y, a continuación, seleccione Siguiente.
En la página Elegir permisos , seleccione cada una de las siguientes opciones según sea necesario para configurar los permisos para esa área:
- Operaciones de seguridad: permisos para roles que administran operaciones diarias y responden a incidentes y avisos.
- Posición de seguridad: permisos para los roles que administran la posición de seguridad de la organización y realizan Administración de vulnerabilidades de Defender.
- Autorización y configuración: permisos para los roles que modifican las configuraciones del portal, como la autorización, la configuración de seguridad y la configuración del sistema.
- Operaciones de datos (versión preliminar): permisos para administrar los datos de seguridad de la organización y controlar los permisos de análisis avanzado. Se admite para la recopilación de datos de Microsoft Sentinel data lake.
Mantenga el puntero sobre la columna de descripción de cada grupo de permisos para obtener una descripción detallada de los permisos disponibles en ese grupo.
Se abre un panel lateral de autorización y configuración adicional para cada grupo de permisos que seleccione, donde puede elegir los permisos específicos que se van a asignar al rol.
Si selecciona Todos los permisos de solo lectura o Todos los permisos de lectura y administración, los nuevos permisos que se agreguen más adelante a estas categorías también se asignarán automáticamente bajo este rol.
Para obtener más información, vea Permisos en Microsoft Defender control de acceso unificado basado en rol (RBAC).
Cuando haya terminado de asignar permisos para cada grupo de permisos seleccionado, seleccione Aplicar y, después, Siguiente para continuar configurando los grupos de permisos restantes que seleccionó.
Nota:
Si se asignan todos los permisos de solo lectura o todos los permisos de lectura y administración, los nuevos permisos agregados a esas categorías de permisos en el futuro se asignan automáticamente en este rol.
Si ha asignado permisos personalizados y nuevos permisos se agregan a la misma categoría, deberá reasignar los roles con los nuevos permisos si es necesario.
Después de seleccionar los permisos para cualquier grupo de permisos pertinente, seleccione Aplicar y, después , Siguiente para asignar usuarios y orígenes de datos.
En la página Asignar usuarios y orígenes de datos , seleccione Agregar asignación.
En el panel lateral Agregar asignación , escriba los detalles siguientes:
- Nombre de asignación: escriba un nombre descriptivo para la asignación.
- Empleados: seleccione Microsoft Entra grupos de seguridad o usuarios individuales para asignar usuarios al rol.
-
- Grupo de inquilinos remotos: Selecciona uno o más grupos de inquilinos remotos GDAP para asignarlos a este rol. Los usuarios que son miembros de los grupos de inquilinos remotos seleccionados heredan los permisos, el acceso a fuentes de datos y los ámbitos aplicables configurados en esta asignación. Esta opción permite a las organizaciones extender los permisos unificados de Microsoft Defender RBAC a inquilinos externos mediante una relación GDAP establecida.
- Orígenes de datos: seleccione la lista desplegable Orígenes de datos y, a continuación, seleccione los servicios donde los usuarios asignados tendrán los permisos seleccionados. Si asignó permisos de solo lectura para un único origen de datos, como Microsoft Defender para punto de conexión, los usuarios asignados no pueden leer alertas en los demás servicios, como Microsoft Defender para Office 365 o Microsoft Defender for Identity.
- Recopilaciones de datos: a los usuarios asignados en esta asignación se les pueden conceder permisos en todas las áreas de trabajo Sentinel disponibles o solo en las áreas de trabajo seleccionadas. Por ejemplo, si se crea un rol con el permiso "Operaciones de seguridad: solo lectura", se puede asignar este rol a un equipo para US-Workspace y UK-Workspace, lo que les permite acceder a todas las alertas de estos orígenes. Se puede crear otra asignación para el mismo rol, de modo que otro equipo de la organización tenga acceso únicamente a las alertas de UK-Workspace de Sentinel UK-Workspace.
Seleccione Incluir orígenes de datos futuros automáticamente para incluir todos los demás orígenes de datos admitidos por Microsoft Defender RBAC unificado. Si se selecciona esta opción, los orígenes de datos futuros que se agreguen para la compatibilidad unificada con RBAC también se agregarán automáticamente a la asignación.
En el área Recopilaciones de datos del panel lateral Agregar asignaciones, el Microsoft Sentinel lago de datos predeterminado aparece de forma predeterminada. Seleccione Editar para quitar el acceso al lago de datos o definir una selección de lago de datos personalizada.
Nota:
En Microsoft Defender RBAC unificado, puede crear tantas asignaciones como sea necesario con el mismo rol con los mismos permisos. Por ejemplo, puede tener una asignación dentro de un rol que tenga acceso a todas las fuentes de datos y, a continuación, una asignación independiente para un equipo que solo necesite acceso a las alertas de Endpoint procedentes de la fuente de datos de Defender para Endpoint. Esto permite mantener el número mínimo de roles.
En la página Asignar usuarios y orígenes de datos , seleccione Siguiente para revisar los detalles del rol y la asignación. Seleccione Enviar para crear el rol.
Creación de un rol para acceder y administrar roles y permisos
Los permisos de autorización son los permisos de RBAC unificados que permiten a los usuarios ver, crear y administrar roles y permisos en el portal de Microsoft Defender. Si no eres, como mínimo, Administrador de seguridad en Microsoft Entra ID, necesitas una función con permisos de Authorization para poder acceder y administrar funciones y permisos. Para crear este rol:
Inicie sesión en el portal de Microsoft Defender como administrador de seguridad o superior.
En el panel de navegación, seleccione Permisos > Microsoft Defender XDR > Roles > Crear rol personalizado.
Escriba el nombre y la descripción del rol y, a continuación, seleccione Siguiente.
Seleccione Autorización y configuración y, a continuación, en el panel lateral Autorización y configuración , seleccione Seleccionar permisos personalizados.
En Autorización, seleccione una de las siguientes opciones:
- Seleccione todos los permisos. Los usuarios pueden crear y administrar roles y permisos.
- Solo lectura. Los usuarios pueden acceder y ver roles y permisos en un modo de solo lectura.
Por ejemplo:
Seleccione Aplicar y, a continuación, Siguiente para asignar usuarios y orígenes de datos.
Seleccione Agregar asignaciones y escriba el nombre de la asignación.
Para configurar el ámbito de acceso para los usuarios asignados con el permiso autorización , seleccione una de las siguientes opciones de acceso:
- Elija todos los orígenes de datos: concede a los usuarios permisos para crear y administrar roles para todos los orígenes de datos.
- Seleccionar orígenes de datos específicos: concede a los usuarios permisos para crear y administrar roles para un origen de datos específico. Por ejemplo, seleccione Microsoft Defender para punto de conexión en la lista desplegable para conceder a los usuarios el permiso Autorización solo para el origen de datos Microsoft Defender para punto de conexión.
- Recopilación del lago de datos de Microsoft Sentinel: concede a los usuarios el permiso Autorización para la recopilación de datos del lago de datos de Microsoft Sentinel.
En Usuarios y grupos asignados, elija el Microsoft Entra grupos de seguridad o usuarios individuales a los que asignar el rol y seleccione Agregar.
Seleccione Siguiente para revisar y terminar de crear el rol y, a continuación, seleccione Enviar.
Nota:
Para que el portal de Microsoft Defender empiece a aplicar los permisos y asignaciones configurados en los roles nuevos o importados, debe activar el nuevo modelo de RBAC unificado de Microsoft Defender. Para obtener más información, vea Activar Microsoft Defender RBAC unificado.
Configurar roles de ámbito limitado para Microsoft Defender for Identity
Puede configurar el acceso de ámbito limitado mediante el modelo de RBAC unificado (URBAC) de Microsoft Defender para las identidades administradas por Microsoft Defender for Identity (MDI). Esto le permite restringir el acceso y la visibilidad a determinados dominios de Active Directory o unidades organizativas, lo que ayuda a alinearse con las responsabilidades del equipo y a reducir la exposición innecesaria de datos.
Para obtener más información, consulte: Configurar el acceso de ámbito limitado para Microsoft Defender for Identity.
Configurar roles con ámbito definido para Microsoft Defender para la nube
Puede configurar el acceso con ámbito mediante el modelo de RBAC unificado de Microsoft Defender para los recursos administrados por Microsoft Defender para la nube. Esto le permite limitar el acceso y la visibilidad a suscripciones, grupos de recursos o recursos individuales específicos. Al aplicar roles con ámbito, puede ayudar a garantizar que los miembros del equipo solo vean y administren los recursos relevantes para sus responsabilidades, lo que reduce la exposición innecesaria y mejora la seguridad operativa.
Para obtener más información, consulte Administración de ámbitos en la nube y control de acceso unificado basado en roles.
Consideraciones sobre el alcance de los grupos de dispositivos de Microsoft Defender para Endpoint
Los grupos de dispositivos de Microsoft Defender para punto de conexión siguen regulando la visibilidad y las acciones por dispositivo junto con el RBAC unificado. Al crear o importar roles de URBAC, las asignaciones de grupos de dispositivos determinan qué dispositivos pueden ver y sobre cuáles pueden realizar acciones los usuarios asignados. Configure los grupos de dispositivos en el portal de Microsoft Defender por separado de las asignaciones de roles URBAC para garantizar la delimitación adecuada.
Para obtener más información, consulte Creación y administración de grupos de dispositivos en Microsoft Defender para punto de conexión.
Nota:
En entornos de Microsoft Sentinel con varias áreas de trabajo, las selecciones del origen de datos de URBAC controlan el acceso a los datos del área de trabajo de Sentinel en el portal de Microsoft Defender. Estas selecciones no cambian el acceso a la información de seguridad y los permisos de administración de eventos (SIEM) configurados a través de Azure RBAC para áreas de trabajo individuales. Azure RBAC sigue gobernando el acceso directo al área de trabajo fuera del portal de Defender.
Pasos siguientes
Después de crear roles personalizados, continúe con las siguientes tareas relacionadas:
Sugerencia
¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.