Tworzenie ról niestandardowych przy użyciu ujednoliconego modelu RBAC w Microsoft Defender

W tym artykule opisano sposób tworzenia ról niestandardowych w Microsoft Defender ujednoliconej kontroli dostępu opartej na rolach (RBAC). Microsoft Defender ujednolicona kontrola dostępu oparta na rolach umożliwia tworzenie ról niestandardowych z określonymi uprawnieniami i przypisywanie ich do użytkowników lub grup, co pozwala na szczegółową kontrolę nad dostępem do środowiska portalu Microsoft Defender.

Tworzenie ról niestandardowych dla usługi Microsoft Sentinel data lake jest obsługiwane w wersji zapoznawczej. Przed rozpoczęciem upewnij się, że zostały spełnione wymagania wstępne wymienione w tym artykule.

Wymagania wstępne

Aby tworzyć role niestandardowe w ujednoliconym modelu RBAC w Microsoft Defender, musisz mieć przypisaną co najmniej jedną z następujących ról lub uprawnień:

  • Co najmniej Administrator bezpieczeństwa w Microsoft Entra ID.
  • Wszystkie uprawnienia dotyczące autoryzacji przypisane w Microsoft Defender Unified RBAC.

Aby uzyskać więcej informacji na temat uprawnień, zobacz Wymagania wstępne dotyczące uprawnień.

Aby utworzyć role niestandardowe dla usługi Microsoft Sentinel data lake przy użyciu grupy uprawnień Operacje zabezpieczeń lub Operacje na danych, musisz mieć włączony obszar roboczy usługi Log Analytics dla Microsoft Sentinel i dołączony do portalu usługi Defender.

Tworzenie roli niestandardowej

W poniższych krokach opisano sposób tworzenia ról niestandardowych w portalu Microsoft Defender.

  1. Zaloguj się do portalu Microsoft Defender. W okienku nawigacji z boku przewiń w dół i wybierz pozycję Uprawnienia.

  2. Na stronie Uprawnienia w obszarze Microsoft Defender XDR wybierz pozycję Role>Utwórz rolę niestandardową.

  3. W kreatorze, który zostanie otwarty, na karcie Podstawy wprowadź nazwę roli i opcjonalny opis, a następnie wybierz pozycję Dalej.

  4. Na stronie Wybieranie uprawnień wybierz każdą z następujących opcji, zgodnie z potrzebami, aby skonfigurować uprawnienia dla tego obszaru:

    • Operacje zabezpieczeń: uprawnienia dla ról, które zarządzają codziennymi operacjami i reagują na zdarzenia i porady.
    • Poziom zabezpieczeń: Uprawnienia dla ról zarządzających poziomem zabezpieczeń organizacji i wykonujących Zarządzanie lukami w zabezpieczeniach w usłudze Defender.
    • Autoryzacja i ustawienia: uprawnienia dla ról, które modyfikują konfiguracje portalu, takie jak autoryzacja, ustawienia zabezpieczeń i ustawienia systemu.
    • Operacje na danych (wersja zapoznawcza): uprawnienia do zarządzania danymi zabezpieczeń organizacji i kontrolowania zaawansowanych uprawnień analitycznych. Obsługiwane na potrzeby zbierania danych dla data lake Microsoft Sentinel.

    Umieść kursor nad kolumną opisu dla każdej grupy uprawnień, aby uzyskać szczegółowy opis uprawnień dostępnych w tej grupie.

    Dla każdej wybranej grupy uprawnień zostanie otwarte dodatkowe okienko po stronie autoryzacji i ustawień , w którym można wybrać określone uprawnienia do przypisania do roli.

    Jeśli wybierzesz pozycję Wszystkie uprawnienia tylko do odczytu lub Wszystkie uprawnienia do odczytu i zarządzania, wszystkie nowe uprawnienia dodane później do tych kategorii również zostaną automatycznie przypisane w ramach tej roli.

    Aby uzyskać więcej informacji, zobacz artykuł Uprawnienia w usłudze Microsoft Defender — ujednolicona kontrola dostępu oparta na rolach (RBAC).

  5. Po zakończeniu przypisywania uprawnień dla każdej wybranej grupy uprawnień wybierz pozycję Zastosuj , a następnie dalej , aby kontynuować konfigurowanie pozostałych wybranych grup uprawnień.

    Uwaga

    Jeśli przypisano wszystkie uprawnienia tylko do odczytu lub wszystkie uprawnienia do odczytu i zarządzania nimi, wszystkie nowe uprawnienia dodane do tych kategorii uprawnień w przyszłości zostaną automatycznie przypisane w ramach tej roli.

    Jeśli przypisano uprawnienia niestandardowe i nowe uprawnienia zostaną dodane do tej samej kategorii, w razie potrzeby konieczne będzie ponowne przypisanie ról przy użyciu nowych uprawnień.

  6. Po wybraniu uprawnień dla dowolnej odpowiedniej grupy uprawnień wybierz pozycję Zastosuj , a następnie pozycję Dalej , aby przypisać użytkowników i źródła danych.

  7. Na stronie Przypisywanie użytkowników i źródeł danych wybierz pozycję Dodaj przypisanie.

    1. W panelu bocznym Dodaj przypisanie wprowadź następujące informacje:

      • Nazwa przypisania: wprowadź opisową nazwę przypisania.
      • Pracownicy: Wybierz grupy zabezpieczeń Microsoft Entra lub poszczególnych użytkowników, aby przypisać rolę użytkownikom.
        • Grupa zdalnych najemców: Wybierz jedną lub więcej grup zdalnych najemców GDAP, które przypiszesz do tej roli. Użytkownicy będący członkami wybranych grup zdalnych dziedziczą uprawnienia, dostęp do źródeł danych oraz odpowiednie zakresy skonfigurowane w tym przydziałze. Ta opcja umożliwia organizacjom rozszerzenie uprawnień ujednoliconego modelu RBAC w Microsoft Defender na dzierżawy zewnętrzne za pośrednictwem istniejącej relacji GDAP.
      • Źródła danych: wybierz listę rozwijane Źródła danych , a następnie wybierz usługi, do których przypisani użytkownicy będą mieli wybrane uprawnienia. Jeśli przypiszesz uprawnienia tylko do odczytu dla jednego źródła danych, takiego jak Ochrona punktu końcowego w usłudze Microsoft Defender, przypisani użytkownicy nie będą mogli przeglądać alertów w pozostałych usługach, takich jak Microsoft Defender dla Office 365 lub Microsoft Defender for Identity.
      • Kolekcje danych: Użytkownikom przypisanym w ramach tego przypisania można przyznać uprawnienia do wszystkich dostępnych obszarów roboczych usługi Sentinel lub tylko do wybranych obszarów roboczych. Jeśli na przykład zostanie utworzona rola z uprawnieniami "Operacje zabezpieczeń — tylko do odczytu", jeden zespół może mieć przypisaną tę rolę dla US-Workspace i uk-workspace, umożliwiając im dostęp do wszystkich alertów z tych źródeł. Można utworzyć inne przypisanie dla tej samej roli, zapewniając innemu zespołowi w organizacji dostęp tylko do alertów UK-Workspace z Sentinel uk-workspace.
    2. Wybierz pozycję Uwzględnij przyszłe źródła danych automatycznie, aby uwzględnić wszystkie inne źródła danych obsługiwane przez ujednoliconą kontrolę dostępu opartą na rolach (RBAC) w usłudze Microsoft Defender. Jeśli ta opcja zostanie wybrana, wszystkie przyszłe źródła danych dodawane na potrzeby obsługi ujednoliconego mechanizmu RBAC będą również automatycznie dodawane do tego przypisania.

    3. W obszarze Kolekcje danych w panelu bocznym Dodawanie przypisań domyślnie jest wyświetlany domyślny magazyn danych typu data lake usługi Microsoft Sentinel. Wybierz pozycję Edytuj , aby usunąć dostęp do usługi Data Lake, lub zdefiniuj niestandardowy wybór usługi Data Lake.

    Uwaga

    W ujednoliconym modelu RBAC w usłudze Microsoft Defender można utworzyć tyle przypisań, ile potrzeba, w obrębie tej samej roli i z tym samym zestawem uprawnień. Na przykład możesz mieć przypisanie do roli, która ma dostęp do wszystkich źródeł danych, a następnie oddzielne przypisanie dla zespołu, który potrzebuje tylko dostępu do alertów dotyczących punktów końcowych ze źródła danych Defender for Endpoint. Umożliwia to utrzymanie minimalnej liczby ról.

  8. Po powrocie na stronę Przypisywanie użytkowników i źródeł danych wybierz pozycję Dalej , aby przejrzeć szczegóły roli i przypisania. Wybierz pozycję Prześlij , aby utworzyć rolę.

Tworzenie roli umożliwiającej dostęp do ról i uprawnień oraz zarządzanie nimi

Uprawnienia autoryzacji to ujednolicone uprawnienia RBAC, które umożliwiają użytkownikom wyświetlanie, tworzenie ról i uprawnień oraz zarządzanie nimi w portalu Microsoft Defender. Jeśli nie jesteś przynajmniej administratorem zabezpieczeń w Microsoft Entra ID, potrzebujesz roli z uprawnieniami autoryzacji, aby uzyskać dostęp do ról i uprawnień oraz zarządzać nimi. Aby utworzyć tę rolę:

  1. Zaloguj się do portalu Microsoft Defender jako administrator zabezpieczeń lub nowszy.

  2. W okienku nawigacji wybierz pozycję Uprawnienia > Microsoft Defender XDR > Role > Utwórz rolę niestandardową.

  3. Wprowadź nazwę i opis roli, a następnie wybierz pozycję Dalej.

  4. Wybierz pozycję Autoryzacja i ustawienia, a następnie w okienku po stronie Autoryzacja i ustawienia wybierz pozycję Wybierz uprawnienia niestandardowe.

  5. W obszarze Autoryzacja wybierz jedną z następujących opcji:

    • Wybierz wszystkie uprawnienia. Użytkownicy mogą tworzyć role i uprawnienia oraz zarządzać nimi.
    • Tylko do odczytu. Użytkownicy mogą uzyskiwać dostęp do ról i uprawnień oraz wyświetlać je w trybie tylko do odczytu.

    Przykład:

    Zrzut ekranu przedstawiający stronę uprawnień i ról

  6. Wybierz pozycję Zastosuj, a następnie pozycję Dalej , aby przypisać użytkowników i źródła danych.

  7. Wybierz pozycję Dodaj przypisania i wprowadź nazwę przypisania.

  8. Aby skonfigurować zakres dostępu dla użytkowników przypisanych przy użyciu uprawnienia autoryzacji , wybierz jedno z następujących ustawień dostępu:

    • Wybierz wszystkie źródła danych: przyznaje użytkownikom uprawnienia do tworzenia ról dla wszystkich źródeł danych i zarządzania nimi.
    • Wybierz określone źródła danych: przyznaje użytkownikom uprawnienia do tworzenia ról dla określonego źródła danych i zarządzania nimi. Na przykład wybierz pozycję Ochrona punktu końcowego w usłudze Microsoft Defender z listy rozwijanej, aby udzielić użytkownikom uprawnień autoryzacji tylko dla źródła danych Ochrona punktu końcowego w usłudze Microsoft Defender.
    • Kolekcja data lake usługi Microsoft Sentinel: Przyznaje użytkownikom uprawnienie Autoryzacja do kolekcji data lake usługi Microsoft Sentinel.
  9. W sekcji Przypisani użytkownicy i grupy — wybierz grupy zabezpieczeń Microsoft Entra lub poszczególnych użytkowników, którym chcesz przypisać rolę, a następnie wybierz Dodaj.

  10. Wybierz pozycję Dalej , aby przejrzeć i zakończyć tworzenie roli, a następnie wybierz pozycję Prześlij.

Uwaga

Aby portal Microsoft Defender zaczął stosować uprawnienia i przypisania skonfigurowane dla nowych lub zaimportowanych ról, należy aktywować nowy, ujednolicony model RBAC platformy Microsoft Defender. Aby uzyskać więcej informacji, zobacz Aktywuj ujednoliconą kontrolę dostępu opartą na rolach (RBAC) w Microsoft Defender.

Konfigurowanie ról o określonym zakresie dla Microsoft Defender for Identity

Możesz skonfigurować dostęp o określonym zakresie przy użyciu modelu Microsoft Defender Unified RBAC (URBAC) w odniesieniu do tożsamości zarządzanych przez Microsoft Defender for Identity (MDI). Pozwala to ograniczyć dostęp i widoczność do określonych domen usługi Active Directory lub jednostek organizacyjnych, pomagając dostosować się do obowiązków zespołu i zmniejszyć niepotrzebne ujawnienie danych.

Aby uzyskać więcej informacji, zobacz: Konfigurowanie dostępu w określonym zakresie dla Microsoft Defender for Identity.

Skonfiguruj role zakresowe dla usługi Microsoft Defender dla Chmury

Możesz skonfigurować dostęp o określonym zakresie przy użyciu modelu Microsoft Defender Unified RBAC dla zasobów zarządzanych przez Microsoft Defender dla Chmury. Dzięki temu można ograniczyć dostęp i widoczność do określonych subskrypcji, grup zasobów lub poszczególnych zasobów. Stosując role o określonym zakresie, pomagasz zagwarantować, że członkowie zespołu widzą tylko zasoby związane z ich obowiązkami i zarządzają nimi, zmniejszając niepotrzebne narażenie i poprawiając bezpieczeństwo operacyjne.

Aby uzyskać więcej informacji, zobacz Zarządzanie zakresami chmury i ujednoliconą kontrolą dostępu opartą na rolach.

Zagadnienia dotyczące określania zakresu dla grup urządzeń w Ochrona punktu końcowego w usłudze Microsoft Defender

Grupy urządzeń w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender nadal regulują widoczność i akcje dla poszczególnych urządzeń wraz z ujednoliconym mechanizmem RBAC. Podczas tworzenia lub importowania ról URBAC przypisania do grup urządzeń określają, które urządzenia przypisani użytkownicy mogą widzieć i na jakich mogą wykonywać działania. Skonfiguruj grupy urządzeń w portalu Microsoft Defender oddzielnie od przypisań ról URBAC, aby zapewnić właściwe przypisanie zakresu.

Aby uzyskać więcej informacji, zobacz Tworzenie grup urządzeń i zarządzanie nimi w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.

Uwaga

W środowiskach Microsoft Sentinel z wieloma obszarami roboczymi wybory źródeł danych URBAC sterują dostępem do danych obszaru roboczego usługi Sentinel w portalu Defender. Te opcje nie zmieniają dostępu do informacji o zabezpieczeniach i zarządzania zdarzeniami (SIEM) ani uprawnień skonfigurowanych za pomocą Azure kontroli dostępu opartej na rolach dla poszczególnych obszarów roboczych. Azure RBAC nadal zarządza bezpośrednim dostępem do obszaru roboczego poza portalem usługi Defender.

Następne kroki

Po utworzeniu ról niestandardowych kontynuuj wykonywanie następujących powiązanych zadań:

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.