Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O gerenciamento básico de permissões oferece aos clientes existentes do Microsoft Defender para Ponto de Extremidade dois níveis de acesso ao portal: acesso total ou acesso somente leitura. Use o Microsoft Graph PowerShell para atribuir o papel de Administrador de Segurança para acesso total ou o papel de Leitor de Segurança para acesso somente leitura. Para permissões mais detalhadas, use controle de acesso baseado em funções.
Important
A partir de 16 de fevereiro de 2025, novos clientes do Defender para Endpoint poderão usar apenas o controle unificado de acesso baseado em papéis (RBAC) do Microsoft Defender. Clientes existentes podem continuar usando seu modelo de permissões atual. Para obter mais informações, veja Microsoft Defender RBAC unificado.
Pré-requisitos
Complete estes pré-requisitos antes de atribuir o acesso do usuário:
- Confirme que sua organização ainda usa gerenciamento básico de permissões. Se sua organização mudou para RBAC, você não pode voltar para permissões básicas.
- Instale o Microsoft Graph PowerShell.
- Use uma conta à qual foi atribuída a função Administrador de Funções com Privilégios ou uma função personalizada com as permissões necessárias para gerenciar funções. Administrador de funções com privilégios é o cargo integrado da Microsoft Entra menos privilegiado suportado para essa operação.
- Conecte-se ao Microsoft Graph usando Connect-MgGraph com as permissões delegadas
RoleManagement.ReadWrite.DirectoryeUser.ReadBasic.All. Para opções de autenticação, veja comandos de autenticação Microsoft Graph PowerShell.
Você não precisa rodar o PowerShell como administrador local do Windows para atribuir funções Microsoft Entra via Microsoft Graph.
Entenda os níveis básicos de acesso
O gerenciamento básico de permissões fornece os seguintes níveis de acesso:
- Acesso total: Os usuários podem fazer login, visualizar informações do sistema, resolver alertas, enviar arquivos para análise aprofundada e baixar o pacote de integração. Atribua a função Microsoft Entra Security Administrator para conceder acesso total.
- Acesso somente leitura: Os usuários podem fazer login e visualizar alertas e informações relacionadas. Eles não podem alterar estados de alerta, enviar arquivos para análise profunda ou realizar outras operações de mudança de estado. Atribua a função Microsoft Entra Security Reader para conceder acesso somente para leitura.
Atribuir acesso de utilizador com o Microsoft Graph PowerShell
Atribua a função Microsoft Entra apropriada a cada usuário que precisa de acesso ao Defender for Endpoint.
Observação
Os exemplos a seguir usam a API de associação directoryRole. A Microsoft recomenda a API unificada de atribuição de funções para novas automações.
Get-MgDirectoryRole retorna apenas os papéis de diretório ativados. Se o comando não devolver a função solicitada, atribua a função Microsoft Entra no centro de administração ou use a API unificada de atribuição de papéis.
Atribuir acesso total
Substitua secadmin@contoso.onmicrosoft.com pelo nome principal de usuário da conta que precisa de acesso total e, em seguida, execute o seguinte comando:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"
Atribuir acesso somente de leitura
Substitua reader@contoso.onmicrosoft.com pelo nome principal de usuário da conta que precisa de acesso somente leitura e então execute o seguinte comando:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"