Concedere l'accesso al provider del servizio di sicurezza gestito (anteprima)

Importante

Alcune informazioni fanno riferimento alle caratteristiche del prodotto prima del rilascio, e possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. L'uso di ruoli con il minor numero di autorizzazioni consente di migliorare la sicurezza per l'organizzazione. Amministratore globale è un ruolo con privilegi elevati che deve essere limitato agli scenari di emergenza quando non è possibile usare un ruolo esistente.

Per implementare una soluzione di accesso delegato multi-tenant, seguire questa procedura:

  1. Abilitare il controllo degli accessi in base al ruolo in Defender per endpoint e connettersi ai gruppi di Microsoft Entra ID.

  2. Configurare i pacchetti di accesso alla governance per la richiesta di accesso e il provisioning.

  3. Gestire le richieste di accesso e i controlli in Microsoft MyAccess.

Abilitare i controlli di accesso in base al ruolo in Microsoft Defender per endpoint

Completare i passaggi seguenti per abilitare i controlli degli accessi in base al ruolo e connettere i ruoli controllo degli accessi in base al ruolo con i gruppi di Microsoft Entra ID.

  1. Creare gruppi di accesso per le risorse MSSP nell'ID Entra cliente: Gruppi

    I gruppi di accesso sono collegati ai ruoli creati in Defender per endpoint. Per creare i gruppi di accesso, nel tenant di Entra ID cliente creare tre gruppi. Nell'approccio di esempio vengono creati i gruppi seguenti:

    • Analista di livello 1
    • Analista di livello 2
    • Responsabili approvazione degli analisti MSSP
  2. Creare ruoli di Defender per endpoint per i livelli di accesso appropriati in Customer Defender per endpoint.

    Per abilitare il controllo degliaccessi in base al ruolo nel > del cliente, passare a Impostazioni> Ruoliautorizzazioni> endpoint e quindi selezionare Attiva ruoli.

    Creare quindi ruoli controllo degli accessi in base al ruolo per soddisfare le esigenze del livello SOC MSSP. Collegare questi ruoli agli analisti di livello 1, all'analista di livello 2 e ai responsabili approvazione degli analisti MSSP Microsoft Entra ID gruppi tramite gruppi di utenti assegnati. Esistono due ruoli possibili: analisti di livello 1 e analisti di livello 2.

    • Analisti di livello 1 : eseguire tutte le azioni ad eccezione della risposta in tempo reale e gestire le impostazioni di sicurezza.

    • Analisti di livello 2 - Funzionalità di livello 1 con l'aggiunta della risposta dinamica

    Per informazioni dettagliate sulle assegnazioni di ruolo e sulle autorizzazioni, vedere Controllo degli accessi in base al ruolo in Defender per Endpoint.

Configurare i pacchetti di accesso alla governance

Usare la procedura seguente per configurare i pacchetti di accesso alla governance per l'accesso a MSSP.

  1. Aggiungere MSSP come organizzazione connessa nell'ID Entra cliente: Governance delle identità

    L'aggiunta di MSSP come organizzazione connessa consente al provider del servizio gestito di richiedere e di effettuare il provisioning dell'accesso.

    Per aggiungere MSSP come organizzazione connessa, nel tenant del cliente Entra ID accedere a Identity Governance: organizzazione connessa. Aggiungere una nuova organizzazione e cercare il tenant dell'analista MSSP tramite l'ID tenant o il dominio. È consigliabile creare un tenant id Entra separato per gli analisti MSSP.

  2. Creare un catalogo risorse in Customer Entra ID: Identity Governance

    I cataloghi di risorse sono una raccolta logica di pacchetti di accesso, creati nel tenant dell'ID Entra cliente.

    Per creare un catalogo di risorse, nel tenant di Entra ID cliente accedere a Identity Governance: Cataloghi e aggiungere Nuovo catalogo. Nell'esempio viene chiamato MSSP Accesses.In our example, it's called, MSSP Accesses.

    Pagina del nuovo catalogo

    Per altre informazioni, vedere Creare un catalogo di risorse.

  3. Creare pacchetti di accesso per le risorse MSSP ID Entra cliente: Governance delle identità

    I pacchetti di accesso sono la raccolta di diritti e accessi concessi a un richiedente al momento dell'approvazione.

    Per creare un pacchetto di accesso, nel cliente Entra ID tenant accedere a Identity Governance: Pacchetti di accesso e aggiungere nuovo pacchetto di accesso. Creare un pacchetto di accesso per i responsabili approvazione mssp e ogni livello di analista. Ad esempio, un pacchetto di accesso a un analista di livello 1 può essere configurato per:

    • Richiede un membro del gruppo di ID Entra responsabili approvazione dell'analista MSSP per autorizzare nuove richieste
    • Ha verifiche di accesso annuali, in cui gli analisti soc possono richiedere un'estensione di accesso
    • Può essere richiesto solo dagli utenti nel tenant SOC MSSP
    • L'accesso automatico scade dopo 365 giorni

    Per altre informazioni, vedere Creare un nuovo pacchetto di accesso.

  4. Fornire il collegamento alla richiesta di accesso alle risorse MSSP dall'ID Entra del cliente: Governance delle identità

    Il collegamento Al portale di Accesso personale viene usato dagli analisti di MSSP SOC per richiedere l'accesso tramite i pacchetti di accesso MSSP creati in Identity Governance. Il collegamento Al portale di Accesso personale è durevole e può essere riutilizzato nel tempo per i nuovi analisti. La richiesta dell'analista entra in una coda per l'approvazione da parte dei responsabili approvazione degli analisti MSSP.

    Il collegamento Al portale di Accesso personale si trova nella pagina di panoramica di ogni pacchetto di accesso.

Gestire l'accesso MSSP in Microsoft Defender per endpoint

Seguire questa procedura per esaminare e gestire le richieste di accesso MSSP in Accesso personale.

  1. Esaminare e autorizzare le richieste di accesso in Customer e/o MSSP MyAccess.

    Le richieste di accesso vengono gestite nel cliente Accesso personale dai membri del gruppo Responsabili approvazione analisti MSSP.

    Per esaminare e autorizzare le richieste di accesso, accedere a MyAccess del cliente usando: https://myaccess.microsoft.com/@<Customer Domain>.

    Esempio: https://myaccess.microsoft.com/@M365x440XXX.onmicrosoft.com#/

  2. Approvare o negare le richieste nella sezione Approvazioni dell'interfaccia utente.

    Dopo l'approvazione di una richiesta, viene effettuato il provisioning dell'accesso analista e ogni analista deve essere in grado di accedere al portale di Microsoft Defender del cliente:https://security.microsoft.com/?tid=<CustomerTenantId>