Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podstawowe zarządzanie uprawnieniami daje istniejącym klientom Ochrona punktu końcowego w usłudze Microsoft Defender dwa poziomy dostępu do portalu: pełny dostęp lub dostęp tylko do odczytu. Użyj Microsoft Graph PowerShell, aby przypisać rolę administratora bezpieczeństwa dla pełnego dostępu lub rolę Security Reader dla dostępu tylko do odczytu. Aby uzyskać bardziej szczegółowe uprawnienia, użyj kontroli dostępu opartej na rolach.
Ważna
Od 16 lutego 2025 roku nowi klienci Defender for Endpoint mogą korzystać wyłącznie z zunifikowanej kontroli dostępu opartej na rolach (RBAC) Microsoft Defender. Obecni klienci mogą nadal korzystać ze swojego obecnego modelu uprawnień. Aby uzyskać więcej informacji, zobacz ujednolicona kontrola dostępu oparta na rolach w Microsoft Defender.
Wymagania wstępne
Wypełnij następujące wymagania wstępne przed przydzieleniem dostępu do użytkownika:
- Potwierdź, że Twoja organizacja nadal korzysta z podstawowego zarządzania uprawnieniami. Jeśli twoja organizacja przeszła na RBAC, nie możesz wrócić do podstawowych uprawnień.
- Zainstaluj program Microsoft Graph PowerShell.
- Użyj konta, do którego przypisano rolę Administrator ról uprzywilejowanych lub rolę niestandardową z wymaganymi uprawnieniami do zarządzania rolami. Administrator ról uprzywilejowanych to wbudowana rola Microsoft Entra o najmniejszych uprawnieniach obsługiwana na potrzeby tej operacji.
- Połącz się z Microsoft Graph, używając Connect-MgGraph z delegowanymi uprawnieniami
RoleManagement.ReadWrite.DirectoryiUser.ReadBasic.All. Opcje uwierzytelniania można znaleźć w Microsoft Graph PowerShell authentication commands.
Nie musisz uruchamiać PowerShella jako lokalny administrator Windows, aby przypisać role Microsoft Entra przez Microsoft Graph.
Zrozum podstawowe poziomy dostępu
Podstawowe zarządzanie uprawnieniami zapewnia następujące poziomy dostępu:
- Pełny dostęp: Użytkownicy mogą się logować, przeglądać informacje systemowe, rozwiązywać alerty, przesyłać pliki do dogłębnej analizy oraz pobierać pakiet wdrożenia. Przypisz rolę administratora bezpieczeństwa Microsoft Entra, aby uzyskać pełny dostęp.
- Dostęp tylko do odczytu: Użytkownicy mogą się zalogować i przeglądać powiadomienia oraz powiązane informacje. Nie mogą zmieniać stanów alarmowych, przesyłać plików do głębokiej analizy ani wykonywać innych operacji zmieniających stan. Przypisz rolę Microsoft Entra Security Reader, aby przyznać dostęp tylko do odczytu.
Przypisywanie dostępu użytkownika przy użyciu programu Microsoft Graph PowerShell
Przypisz odpowiednią rolę Microsoft Entra każdemu użytkownikowi, który potrzebuje dostępu do Defender for Endpoint.
Uwaga
Poniższe przykłady korzystają z interfejsu API directoryRole członkostwa. Microsoft zaleca zunifikowane API przypisywania ról dla nowej automatyzacji.
Get-MgDirectoryRole zwraca tylko aktywowane role katalogu. Jeśli polecenie nie zwraca żądanej roli, przypisz rolę Microsoft Entra w centrum administracyjnym lub użyj zunifikowanego API przypisywania ról.
Przypisz pełny dostęp
Zastąp element secadmin@contoso.onmicrosoft.com główną nazwą użytkownika (UPN) konta, do którego ma zostać przyznany pełny dostęp, a następnie uruchom następujące polecenie:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"
Przypisz dostęp tylko do odczytu
Zastąp reader@contoso.onmicrosoft.com nazwę użytkownika na główną nazwę konta, które wymaga dostępu tylko do odczytu, a następnie wykonaj następujące polecenie:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"