基本的な権限管理は、既存のMicrosoft Defender for Endpointユーザーにフルアクセスまたは読み取り専用の2つのポータルアクセスレベルを与えています。 Microsoft Graph PowerShellを使って、完全なアクセスにはセキュリティ管理者の役割、読み取り専用にはセキュリティリーダーの役割を割り当てます。 より詳細な権限については、 ロールベースのアクセス制御を使いましょう。
Important
2025年2月16日より、新規Defender for Endpointの顧客はMicrosoft Defenderの統一ロールベースアクセス制御(RBAC)のみを使用できるようになります。 既存の顧客は現在の権限モデルを引き続き利用できます。 詳細については、「Microsoft Defender の統合 RBAC」を参照してください。
前提条件
ユーザーアクセスを割り当てる前に、以下の前提条件を満たしてください:
- 組織がまだ基本的な権限管理を使っているか確認してください。 もし組織がRBACに切り替えた場合、基本権限に戻すことはできません。
- Microsoft Graph PowerShell をインストールします。
- 特権ロール管理者の役割が割り当てられたアカウントか、必要なロール管理権限を持つカスタムロールを使用します。 特権ロール管理者は、この操作をサポートするMicrosoft Entraの組み込みロールの中で最も権限が低い役割です。
- 委任された
RoleManagement.ReadWrite.DirectoryとUser.ReadBasic.All権限を用いてConnect-MgGraphを使ってMicrosoft Graphに接続してください。 認証オプションについては、Microsoft Graph PowerShell認証コマンドを参照してください。
Microsoft Graphを通じてMicrosoft Entraの役割を割り当てるのに、ローカルのWindows管理者としてPowerShellを実行する必要はありません。
基本的なアクセスレベルを理解する
基本的な権限管理は以下のアクセスレベルを提供します:
- 完全なアクセス:ユーザーはサインイン、システム情報の閲覧、アラートの解決、詳細な分析のためのファイル送信、オンボーディングパッケージのダウンロードが可能です。 Microsoft Entraセキュリティ管理者の役割を割り当ててフルアクセスを許可してください。
- 読み取り専用アクセス:ユーザーはサインインしてアラートや関連情報を閲覧できます。 アラート状態の変更、詳細な分析のためのファイル提出、その他の状態変更操作を行うことはできません。 Microsoft Entraセキュリティリーダーの役割を割り当てて読み取り専用アクセスを許可します。
Microsoft Graph PowerShell を使用してユーザー アクセスを割り当てる
Defender for Endpointへのアクセスが必要な各ユーザーに適切なMicrosoft Entra役割を割り当てます。
注:
以下の例は directoryRole メンバーシップAPIを使用しています。 Microsoftは新しい自動化には統一ロール割り当てAPIを推奨しています。
Get-MgDirectoryRole は、アクティベートされたディレクトリロールのみを返します。 コマンドが要求されたロールを返さない場合は、管理センターでMicrosoft Entraの役割を割り当てるか、統一ロール割り当てAPIを使用してください。
フルアクセスを割り当てる
secadmin@contoso.onmicrosoft.comを完全なアクセスが必要なアカウントのユーザープリンシパル名に置き換え、次のコマンドを実行します。
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"
読み取り専用アクセスを割り当てる
reader@contoso.onmicrosoft.comを読み取り専用アクセスが必要なアカウントのユーザープリンシパル名に置き換え、次のコマンドを実行します。
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"