Aangepaste rollen maken met de uniforme RBAC van Microsoft Defender

In dit artikel wordt beschreven hoe u aangepaste rollen maakt in Microsoft Defender op rollen gebaseerd toegangsbeheer (RBAC). Microsoft Defender geïntegreerde RBAC stelt u in staat om aangepaste rollen met specifieke machtigingen te maken en deze toe te wijzen aan gebruikers of groepen, zodat u gedetailleerde controle hebt over de toegang tot Microsoft Defender portalervaringen.

Het maken van aangepaste rollen voor Microsoft Sentinel data lake wordt ondersteund in preview. Voordat u begint, moet u ervoor zorgen dat u voldoet aan de vereisten die in dit artikel worden vermeld.

Vereisten

Als u aangepaste rollen wilt maken in Microsoft Defender geïntegreerde RBAC, moet een van de volgende rollen of machtigingen aan u zijn toegewezen:

  • Ten minsteBeveiligingsbeheerder in Microsoft Entra ID.
  • Alle autorisatiemachtigingen die zijn toegewezen in Microsoft Defender Unified RBAC.

Zie Machtigingsvereisten voor meer informatie over machtigingen.

Als u aangepaste rollen wilt maken voor de Microsoft Sentinel data lake met behulp van de machtigingsgroep Beveiligingsbewerkingen of Gegevensbewerkingen, moet u een Log Analytics-werkruimte hebben ingeschakeld voor Microsoft Sentinel en onboarding voor de Defender-portal hebben.

Een aangepaste rol maken

In de volgende stappen wordt beschreven hoe u aangepaste rollen maakt in de Microsoft Defender-portal.

  1. Meld u aan bij de Microsoft Defender-portal. Schuif in het navigatiedeelvenster aan de zijkant omlaag en selecteer Machtigingen.

  2. Selecteer op de pagina Machtigingen onder Microsoft Defender XDRde optie Rollen>Aangepaste rol maken.

  3. Voer in de wizard die wordt geopend op het tabblad Basisinformatie de rolnaam en een optionele beschrijving in en selecteer volgende.

  4. Selecteer op de pagina Machtigingen kiezen de volgende opties om machtigingen voor dat gebied te configureren:

    • Beveiligingsbewerkingen: machtigingen voor rollen die dagelijkse bewerkingen beheren en reageren op incidenten en adviezen.
    • Beveiligingspostuur: machtigingen voor rollen die de beveiligingspostuur van de organisatie beheren en Defender Vulnerability Management uitvoeren.
    • Autorisatie en instellingen: machtigingen voor rollen die de portalconfiguraties wijzigen, zoals autorisatie, beveiligingsinstellingen en systeeminstellingen.
    • Gegevensbewerkingen (preview): machtigingen voor het beheren van de beveiligingsgegevens van de organisatie en het beheren van geavanceerde analysemachtigingen. Ondersteund voor de Microsoft Sentinel data lake-gegevensverzameling.

    Beweeg de muisaanwijzer over de beschrijvingskolom voor elke machtigingsgroep voor een gedetailleerde beschrijving van de machtigingen die beschikbaar zijn in die groep.

    Er wordt een extra zijdeelvenster autorisatie en instellingen geopend voor elke machtigingsgroep die u selecteert, waar u de specifieke machtigingen kunt kiezen die u aan de rol wilt toewijzen.

    Als u Alle alleen-lezenmachtigingen of Alle machtigingen voor lezen en beheren selecteert, worden nieuwe machtigingen die later aan deze categorieën worden toegevoegd, ook automatisch toegewezen onder deze rol.

    Zie Machtigingen in Microsoft Defender op rollen gebaseerd toegangsbeheer (RBAC) voor meer informatie.

  5. Wanneer u klaar bent met het toewijzen van machtigingen voor elke geselecteerde machtigingsgroep, selecteert u Toepassen en vervolgens volgende om door te gaan met het configureren van de resterende machtigingsgroepen die u hebt geselecteerd.

    Opmerking

    Als alle alleen-lezenmachtigingen of alle lees- en beheermachtigingen zijn toegewezen, worden nieuwe machtigingen die in de toekomst aan deze machtigingscategorieën zijn toegevoegd, automatisch toegewezen onder deze rol.

    Als u aangepaste machtigingen en nieuwe machtigingen hebt toegewezen aan dezelfde categorie, moet u uw rollen indien nodig opnieuw toewijzen met de nieuwe machtigingen.

  6. Nadat u uw machtigingen voor een relevante machtigingsgroep hebt geselecteerd, selecteert u Toepassen en vervolgens Volgende om gebruikers en gegevensbronnen toe te wijzen.

  7. Selecteer op de pagina Gebruikers en gegevensbronnen toewijzen de optie Toewijzing toevoegen.

    1. Voer in het deelvenster Toewijzing toevoegen de volgende details in:

      • Toewijzingsnaam: voer een beschrijvende naam in voor de toewijzing.
      • Werknemers: selecteer Microsoft Entra beveiligingsgroepen of afzonderlijke gebruikers om gebruikers toe te wijzen aan de rol.
        • Remote tenant group: Selecteer één of meer GDAP remote tenant groepen om aan deze rol toe te wijzen. Gebruikers die lid zijn van de geselecteerde remote tenant-groepen erven de rechten, toegang tot de databron en de relevante scopes die in deze toewijzing zijn geconfigureerd. Deze optie stelt organisaties in staat om de unified RBAC-rechten van Microsoft Defender via een gevestigde GDAP-relatie uit te breiden naar externe tenants.
      • Gegevensbronnen: selecteer de vervolgkeuzelijst Gegevensbronnen en selecteer vervolgens de services waaraan de toegewezen gebruikers de geselecteerde machtigingen hebben. Als u alleen-lezenmachtigingen hebt toegewezen voor één gegevensbron, zoals Microsoft Defender voor Eindpunt, kunnen de toegewezen gebruikers geen waarschuwingen lezen in de andere services, zoals Microsoft Defender voor Office 365 of Microsoft Defender for Identity.
      • Gegevensverzamelingen: gebruikers die in deze toewijzing zijn toegewezen, kunnen machtigingen krijgen voor alle beschikbare Sentinel werkruimten of alleen voor geselecteerde werkruimten. Als er bijvoorbeeld een rol met 'Beveiligingsbewerkingen - alleen-lezenmachtiging' wordt gemaakt, kan aan één team deze rol worden toegewezen voor US-Workspace en UK-Workspace, zodat ze toegang hebben tot alle waarschuwingen van deze bronnen. Een andere toewijzing kan worden gemaakt voor dezelfde rol, waardoor een ander team in de organisatie alleen toegang heeft tot UK-Workspace waarschuwingen van Sentinel UK-Workspace.
    2. Selecteer Toekomstige gegevensbronnen automatisch opnemen om alle andere gegevensbronnen op te nemen die worden ondersteund door Microsoft Defender geïntegreerde RBAC. Als deze optie is geselecteerd, worden toekomstige gegevensbronnen die worden toegevoegd voor geïntegreerde RBAC-ondersteuning ook automatisch toegevoegd aan de toewijzing.

    3. In het gebied Gegevensverzamelingen in het deelvenster Toewijzingen toevoegen wordt standaard de Microsoft Sentinel standaard data lake weergegeven. Selecteer Bewerken om de toegang tot het data lake te verwijderen of een aangepaste data lake-selectie te definiëren.

    Opmerking

    In Microsoft Defender geïntegreerde RBAC kunt u zoveel toewijzingen maken als nodig is onder dezelfde rol met dezelfde machtigingen. U kunt bijvoorbeeld een toewijzing binnen een rol hebben die toegang heeft tot alle gegevensbronnen en vervolgens een afzonderlijke toewijzing voor een team dat alleen toegang nodig heeft tot eindpuntwaarschuwingen van de gegevensbron Defender voor Eindpunt. Hierdoor blijft het minimum aantal rollen behouden.

  8. Selecteer op de pagina Gebruikers en gegevensbronnen toewijzen de optie Volgende om de details van de rol en toewijzing te bekijken. Selecteer Verzenden om de rol te maken.

Een rol maken om rollen en machtigingen te openen en te beheren

Autorisatiemachtigingen zijn de geïntegreerde RBAC-machtigingen waarmee gebruikers rollen en machtigingen in de Microsoft Defender-portal kunnen bekijken, maken en beheren. Als u niet ten minste een beveiligingsbeheerder in Microsoft Entra ID bent, hebt u een rol met autorisatiemachtigingen nodig om rollen en machtigingen te kunnen openen en beheren. Zo maakt u deze rol:

  1. Meld u aan bij de Microsoft Defender-portal als beveiligingsbeheerder of hoger.

  2. Selecteer in het navigatiedeelvenster Machtigingen > Microsoft Defender XDR > Rollen > Aangepaste rol maken.

  3. Voer de naam en beschrijving van uw rol in en selecteer volgende.

  4. Selecteer Autorisatie en instellingen en selecteer vervolgens in het deelvenster Autorisatie en instellingende optie Aangepaste machtigingen selecteren.

  5. Selecteer onder Autorisatie een van de volgende opties:

    • Selecteer alle machtigingen. Gebruikers kunnen rollen en machtigingen maken en beheren.
    • Alleen lezen. Gebruikers kunnen rollen en machtigingen openen en weergeven in een alleen-lezenmodus.

    Bijvoorbeeld:

    Schermopname van de pagina machtigingen en rollen

  6. Selecteer Toepassen en vervolgens Volgende om gebruikers en gegevensbronnen toe te wijzen.

  7. Selecteer Toewijzingen toevoegen en voer de naam van de toewijzing in.

  8. Als u het toegangsbereik wilt configureren voor gebruikers die zijn toegewezen met de machtiging Autorisatie , selecteert u een van de volgende toegangsinstellingen:

    • Kies alle gegevensbronnen: verleent gebruikers machtigingen voor het maken en beheren van rollen voor alle gegevensbronnen.
    • Specifieke gegevensbronnen selecteren: verleent gebruikers machtigingen voor het maken en beheren van rollen voor een specifieke gegevensbron. Selecteer bijvoorbeeld Microsoft Defender voor Eindpunt in de vervolgkeuzelijst om gebruikers alleen de machtiging Autorisatie te verlenen voor de Microsoft Defender voor Eindpunt gegevensbron.
    • Microsoft Sentinel data lake-verzameling: verleent gebruikers de autorisatiemachtiging voor de Microsoft Sentinel data lake-gegevensverzameling.
  9. Kies in Toegewezen gebruikers en groepen de Microsoft Entra beveiligingsgroepen of afzonderlijke gebruikers waaraan u de rol wilt toewijzen en selecteer Toevoegen.

  10. Selecteer Volgende om het maken van de rol te controleren en te voltooien en selecteer vervolgens Verzenden.

Opmerking

Als u wilt dat de Microsoft Defender-portal de machtigingen en toewijzingen afdwingt die zijn geconfigureerd in uw nieuwe of geïmporteerde rollen, moet u het nieuwe Microsoft Defender geïntegreerd RBAC-model activeren. Zie Activeer Microsoft Defender unified RBAC voor meer informatie.

Bereikrollen configureren voor Microsoft Defender for Identity

U kunt bereiktoegang configureren met behulp van Microsoft Defender URBAC-model (Unified RBAC) voor identiteiten die worden beheerd door Microsoft Defender for Identity (MDI). Hierdoor kunt u de toegang en zichtbaarheid beperken tot specifieke Active Directory-domeinen of organisatie-eenheden, zodat u de teamverantwoordelijkheden kunt afstemmen en onnodige gegevensblootstelling kunt verminderen.

Zie voor meer informatie: Toegang met beperkt bereik configureren voor Microsoft Defender for Identity.

Bereikrollen configureren voor Microsoft Defender voor cloud

U kunt bereiktoegang configureren met behulp van het Microsoft Defender Unified RBAC-model voor resources die worden beheerd door Microsoft Defender voor Cloud. Hiermee kunt u de toegang en zichtbaarheid beperken tot specifieke abonnementen, resourcegroepen of afzonderlijke resources. Door rollen binnen het bereik toe te passen, zorgt u ervoor dat teamleden alleen de assets zien en beheren die relevant zijn voor hun verantwoordelijkheden, waardoor onnodige blootstelling wordt verminderd en de operationele beveiliging wordt verbeterd.

Zie Cloudbereiken en geïntegreerd op rollen gebaseerd toegangsbeheer beheren voor meer informatie.

Overwegingen voor het toepassingsbereik van Microsoft Defender voor Eindpunt-apparatengroepen

Microsoft Defender voor Eindpunt-devicegroepen blijven de zichtbaarheid en acties per apparaat bepalen, naast uniforme RBAC. Wanneer u URBAC-rollen maakt of importeert, bepalen apparaatgroeptoewijzingen welke apparaten toegewezen gebruikers kunnen zien en hierop kunnen reageren. Configureer apparaatgroepen in de Microsoft Defender-portal afzonderlijk van URBAC-roltoewijzingen om ervoor te zorgen dat het juiste bereik wordt ingesteld.

Zie Apparaatgroepen maken en beheren in Microsoft Defender voor Eindpunt voor meer informatie.

Opmerking

In Microsoft Sentinel-omgevingen met meerdere werkruimten regelen URBAC-gegevensbronselecties de toegang tot de werkruimtegegevens van Sentinel in de Defender-portal. Deze selecties wijzigen geen SIEM-toegang (Security Information and Event Management) of machtigingen die zijn geconfigureerd via Azure RBAC voor afzonderlijke werkruimten. Azure RBAC blijft directe toegang tot werkruimten buiten de Defender-portal beheren.

Volgende stappen

Nadat u aangepaste rollen hebt gemaakt, gaat u verder met de volgende gerelateerde taken:

Tip

Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.