Mapear permissões RBAC existentes para permissões RBAC unificadas do Microsoft Defender

Todas as permissões listadas no modelo RBAC unificado do Microsoft Defender se alinham às permissões existentes nos modelos RBAC individuais. Depois de ativar o modelo RBAC unificado do Microsoft Defender, as permissões e atribuições configuradas em suas funções importadas substituem as funções existentes nos modelos RBAC individuais.

Este artigo descreve como as funções e permissões existentes nas cargas de trabalho disponíveis do Microsoft Defender e no Microsoft Entra ID são mapeadas para as funções e permissões no modelo RBAC unificado do Microsoft Defender.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Essa estratégia ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.

Este artigo contém tabelas que descrevem como mapear suas definições de função RBAC individuais existentes para as novas permissões RBAC unificadas do Microsoft Defender para os seguintes produtos:

Importante

A partir de 2025, o modelo unificado de RBAC do Microsoft Defender será o modelo de permissões padrão para novos locatários do Microsoft Defender for Endpoint e do Microsoft Defender para Identidade. Esses locatários não podem exportar funções e permissões do modelo antigo. Os tenants do Microsoft Defender para Endpoint ou do Microsoft Defender para Identidade com funções e permissões atribuídas ou exportadas antes desta data mantêm a configuração antiga de funções e permissões.

Use as tabelas nas seções a seguir para saber mais sobre como suas definições de função RBAC individuais existentes são mapeadas para suas novas funções RBAC unificadas do Microsoft Defender:

Microsoft Defender para Ponto de Extremidade e Gerenciamento de Vulnerabilidades do Microsoft Defender

Use a tabela a seguir para entender como suas permissões existentes do Microsoft Defender para Endpoint e do Gerenciamento de Vulnerabilidades do Microsoft Defender correspondem às novas permissões RBAC unificadas do Microsoft Defender:

Permissões do Defender for Endpoint e do Gerenciamento de Vulnerabilidades do Microsoft Defender Permissão RBAC unificada do Microsoft Defender
Exibir dados - Operações de segurança Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Exibir dados - Gerenciamento de Vulnerabilidades do Defender Postura de segurança \ Gerenciamento de postura \ Gerenciamento de vulnerabilidade (leitura)
Investigação de alertas Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Ações de correção ativas - operações de segurança Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Ações de correção ativas - Gerenciamento de Vulnerabilidades do Defender - Tratamento de exceções Postura de segurança \ Gerenciamento de postura \ Tratamento de exceções (gerenciar)
Ações de correção ativas - Gerenciamento de Vulnerabilidades do Defender - Tratamento de correção Postura de segurança \ Gerenciamento de postura \ Tratamento de correção (gerenciar)
Ações de correção ativas - Gerenciamento de Vulnerabilidades do Defender - Manipulação de aplicativos Postura de segurança \ Gerenciamento de postura \ Manipulação de aplicativos (gerenciar)
Gerenciamento de Vulnerabilidades do Defender – Gerenciar perfis de avaliação de linhas de base de segurança Postura de segurança \ gerenciamento de postura \ Avaliação de linhas de base de segurança (gerenciar)
Recursos de resposta ao vivo Operações de segurança \ Resposta ao vivo básica (gerenciar)
Recursos de resposta ao vivo - avançado Operações de segurança \ Resposta ao vivo avançada (gerenciar)
Operações de segurança \ Dados de segurança \ Coleção de arquivos (gerenciar)
Gerenciar as configurações de segurança na Central de Segurança Autorização e configurações \ Configurações de segurança \ Configurações de segurança principais (gerenciar)
Autorização e configurações\Configurações de segurança \ Ajuste de detecção (gerenciar)
Gerenciar configurações do sistema do portal Autorização e configurações \ Configuração do sistema (ler e gerenciar)
Gerenciar configurações de segurança de endpoint no Microsoft Intune Sem suporte - esta permissão é gerenciada no centro de administração do Microsoft Intune

Microsoft Defender para Office 365

Use as tabelas a seguir para entender como suas permissões existentes de e-mail e colaboração, além das permissões relacionadas à proteção do Exchange Online para o Defender para Office 365 se mapeiam para as permissões unificadas do Microsoft Defender RBAC:

Observação

Quando você ativa o Defender Unified RBAC para a carga de trabalho de Email & colaboração, apenas os papéis de origem e grupos de papéis que são ativamente atribuídos a pelo menos um usuário são importados. Papéis e grupos de papéis embutidos sem atribuições ativas de usuário não são importados.

Email e mapeamento de permissões de colaboração

Você configurou as permissões de email e colaboração no portal do Defender em https://security.microsoft.com/emailandcollabpermissions.

Email e permissão de colaboração Tipo Permissão RBAC unificada do Microsoft Defender
Leitor Global Grupo de função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados brutos (E-mail & colaboração) \ Metadados de e-mail e colaboração (leitura)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Configurações e autorização \ Configurações de segurança \ Configurações de segurança principais (leitura)
Autorização e configurações \ Configuração do sistema (leitura)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Gerenciamento de Organização Grupo de função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Operações de segurança \ Dados brutos (E-mail & colaboração) \ Metadados de e-mail e colaboração (leitura)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Operações de segurança \ Dados de segurança \ Ações avançadas de Email (gerenciar)
Operações de segurança \ Dados de segurança \ Quarentena de Email (gerenciar)
Autorização e configurações \ Autorização (ler e gerenciar)
Autorização e configurações \ Configuração de segurança (Todas as permissões)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Administrador de Segurança Grupo de função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Operações de segurança \ Dados brutos (E-mail & colaboração) \ Metadados de e-mail e colaboração (leitura)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Operações de segurança \ Dados de segurança \ Quarentena de Email (gerenciar)
Autorização e configurações \ Autorização (leitura)
Autorização e configurações \ Configuração de segurança (Todas as permissões)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Leitor de segurança Grupo de função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados brutos (E-mail & colaboração) \ Metadados de e-mail e colaboração (leitura)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Configurações e autorização \ Configurações de segurança \ Configurações de segurança principais (leitura)
Autorização e configurações \ Configuração do sistema (leitura)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Operador de segurança Grupo de função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Operações de segurança \ Dados brutos (email e colaboração) \ Metadados de email e colaboração (leitura)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Configurações e autorização \ Configurações de segurança \ Configurações de segurança principais (leitura)
Autorização e configurações \ Configuração do sistema (leitura)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Gerente de Auditoria Grupo de função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Leitor de Auditoria Grupo de função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Administrador de Quarentena Grupo de função Operações de segurança \ Dados de segurança \ Quarentena de Email (gerenciar)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Leitor de segurança Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados brutos (E-mail & colaboração) \ Metadados de e-mail e colaboração (leitura)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Autorização e configurações \ Configurações de segurança (Somente leitura)
Autorização e configurações \ Configuração do sistema (leitura)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Administrador de Segurança Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Operações de segurança \ Dados brutos (E-mail & colaboração) \ Metadados de e-mail e colaboração (leitura)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Operações de segurança \ Dados de segurança \ Quarentena de Email (gerenciar)
Autorização e configurações \ Autorização (leitura)
Autorização e configurações \ Configuração de segurança (Todas as permissões)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Logs de auditoria Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Gerenciar Alertas Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Visualização Função Operações de segurança \ Dados brutos (e-mail & colaboração) \ Conteúdo de e-mail e colaboração: Todos os e-mails (lidos)
Quarentena Função Operações de segurança \ Dados de segurança \ Quarentena de Email (gerenciar)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Gerenciamento de Funções Função Autorização e configurações \ Autorização (ler e gerenciar)
Pesquisar e Limpar Função Operações de segurança \ Dados de segurança \ Ações avançadas de Email (gerenciar)
Gerenciar alertas (somente visualização) Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Destinatários com acesso somente para visualização Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados brutos (E-mail e colaboração) \ Metadados de e-mail e colaboração (leitura)
Logs de auditoria somente leitura Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Administrador de conformidade Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Gerenciamento de Conformidade de DLP Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Configuração da Organização Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Gestão de Registos Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Gestão de Retenção Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Gerenciamento de Conformidade do View-Only DLP Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Gerenciamento de registros somente para visualização Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Gerenciamento de retenção somente para visualização Função Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)

Para identificar quais grupos de funções embutidos no Microsoft Purview incluem uma determinada função, veja Papéis e grupos de funções no Microsoft Defender para Office 365 e Microsoft Purview.

Observação

As permissões são mapeadas no nível de cada função individual. Quando uma atribuição importada é baseada em um grupo de papéis, a função unificada RBAC do Microsoft Defender resultante recebe a união das permissões mapeadas para os papéis atribuídos a esse grupo de papéis. Dependendo de como a permissão de origem foi atribuída, você pode ver um nome de função ou um nome de grupo de funções na visualização unificada RBAC do Microsoft Defender importada.

Como resultado, grupos de papéis do Microsoft Purview ou personalizados que não estão listados explicitamente na tabela ainda podem aparecer na visualização importada se conterem papéis mapeados. Para determinar as permissões efetivas para um grupo de papéis não listado, identifique seus papéis atribuídos usando a documentação Microsoft Purview anterior e combine os mapeamentos correspondentes de papéis na tabela.

Por exemplo, a função Preview é atribuída por padrão aos seguintes grupos de funções do Microsoft Purview: Investigador de Dados, Gerenciador de eDiscovery, Gerenciamento de Privacidade, Administradores de Gerenciamento de Privacidade, Analistas de Gerenciamento de Privacidade, Colaboradores de Gerenciamento de Privacidade, Investigadores de Gerenciamento de Privacidade, Visualizadores de Gerenciamento de Privacidade, Administradores de Solicitações de Direitos do Titular e Aprovadores de Solicitações de Direitos do Titular. Esses grupos de funções podem, portanto, aparecer no modo de exibição importado com a permissão Preview mapeada. O Data Investigator também inclui Search and Purge, portanto também recebe a permissão mapeada de ações avançadas de Email.

A função Visualização corresponde a Operações de segurança \ Dados brutos (Email & colaboração) \ Conteúdo de email e colaboração: Todos os emails (leitura). Na experiência unificada de RBAC no Defender, selecionar essa permissão — seja por importação de função ou configuração manual de função — também seleciona Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura) e Operações de segurança \ Dados brutos (Email & colaboração) \ Metadados de Email & colaboração (leitura) como pré-requisitos. Um administrador pode revisar e atualizar a função resultante e suas atribuições na experiência de função RBAC unificada do Defender, conforme necessário.

Mapeamento de permissões do Exchange Online

Você configurou permissões do Exchange Online relacionadas à proteção no centro de administração do Exchange (EAC) em https://admin.exchange.microsoft.com/#/adminRoles.

Observação

Na experiência Ativar cargas de trabalho no portal do Defender, os grupos de funções e as funções na tabela a seguir são ativados para a carga de trabalho denominada Permissões do Exchange Online.

Permissão do Exchange Online Tipo Permissão RBAC unificada do Microsoft Defender
Gerenciamento de Higienização Grupo de função Operações de segurança \ Dados de segurança \ Quarentena de Email (gerenciar)
Autorização e configurações \ Configurações de segurança \ Configurações principais de segurança (gerenciar)
Autorização e configurações \ Configurações de segurança \ Ajuste de detecção (gerenciar)
Gerenciamento de Organização Grupo de função Operações de segurança \ Dados brutos (email e colaboração) \ Metadados de email e colaboração (leitura)
Autorização e configurações \ Configurações de segurança \ Configurações principais de segurança (gerenciar)
Autorização e configurações \ Configurações de segurança \ Ajuste de detecção (gerenciar)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)
Administrador de Segurança Grupo de função Autorização e configurações \ Configurações de segurança \ Ajuste de detecção (gerenciar)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)
Gerenciamento da Organização Somente para Exibição Grupo de função Autorização e configurações \ Configurações de segurança (Somente leitura)
Autorização e configurações \ Configurações do sistema (somente leitura)
Gerenciador da AllowBlockList do locatário Função Autorização e configurações \ Configurações de segurança \ Ajuste de detecção (gerenciar)
Destinatários somente para visualização Função Operações de segurança \ Dados brutos (e-mail e colaboração) \ Metadados de e-mail e colaboração (leitura)
Leitor de segurança Grupo de função Configurações e autorização \ Configurações de segurança \ Configurações de segurança principais (leitura)
Configuração Somente para Exibição Função Configurações e autorização \ Configurações de segurança \ Configurações de segurança principais (leitura)
Operador de segurança Grupo de função Autorização e configurações \ Configurações de segurança \ Ajuste de detecção (gerenciar)

Microsoft Defender para Identidade

Use a tabela a seguir para saber como suas permissões existentes para o Microsoft Defender para Gerenciamento de Identidade são mapeadas para as novas permissões RBAC unificadas do Microsoft Defender:

Permissão do Microsoft Defender for Identity Permissão RBAC unificada do Defender
Administrador de MDI Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Autorização e configurações \ Autorização (ler e gerenciar)
Autorização e configurações \ Configuração de segurança (todas as permissões)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)
Usuário MDI Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Autorização e configurações \ Configuração de segurança (todas as permissões)
Autorização e configurações \ Configurações do sistema (leitura)
Visualizador MDI Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Autorização e configurações \ Configurações de segurança \ Configurações de segurança principais (leitura)
Autorização e configurações \ Configuração do sistema (leitura)

Observação

As experiências do Defender para Identidade também aderem às permissões concedidas pelo Microsoft Defender para Aplicativos de Nuvem. Para obter mais informações, confira Grupos de funções do Microsoft Defender para Identidade. Exceção: se você configurou a implantação com escopo definido para alertas do Microsoft Defender para Identidade no Microsoft Defender para Aplicativos de Nuvem, essas permissões não são herdadas. Você precisa conceder explicitamente as permissões Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura) para os usuários relevantes do portal.

Microsoft Defender para Aplicativos de Nuvem

Importante

Permissão do Defender para Aplicativos de Nuvem Permissão RBAC unificada do Defender
Administrador global local Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Autorização e configurações \ Autorização (todas as permissões)
Autorização e configurações \ Configurações de segurança (todas as permissões)
Autorização e configurações \ Configurações do sistema (todas as permissões)
Operador de segurança local Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Autorização e configurações \ Autorização (leitura)
Autorização e configurações \ Configuração de segurança (todas as permissões)
Autorização e configurações \ Configuração do sistema (leitura)
Leitor local de segurança Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Autorização e configurações \ Autorização (leitura)
Autorização e configurações \ Configurações de segurança \ Configurações de segurança (leitura)
Autorização e configurações \ Configurações do sistema (leitura)
Administrador de Conformidade Local Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Autorização e configurações \ Autorização (leitura)
Autorização e configurações \ Configurações de segurança \ Configurações de segurança (todas as permissões)
Autorização e configurações \ Configurações do sistema (leitura)

Microsoft Defender para Nuvem

O Controle de Acesso Baseado em Função Unificado (uRBAC) permite que você gerencie permissões nos recursos do Microsoft Defender para Nuvem usando um modelo consistente. As funções definem quais ações os usuários podem executar e atribuem funções cuidadosamente para manter o acesso com privilégios mínimos.

A tabela a seguir lista as funções uRBAC disponíveis e suas permissões.

Função Permissões Descrição
Noções básicas sobre dados de segurança: operações de segurança / Dados de segurança / Noções básicas sobre dados de segurança (leitura) Leitura Acesse alertas, incidentes, investigações, busca, dispositivos, ativos de nuvem e relatórios. Inclui inventário na nuvem e proteção contra ameaças.
Alertas: operações de segurança / Dados de segurança / Alertas (gerenciar) Gerenciar Gerencie alertas, investigações, verificações, etiquetas de dispositivo e pacotes. Inclui recursos de proteção contra ameaças na nuvem.
Gerenciamento de vulnerabilidades: postura de segurança / Gerenciamento de postura / Gerenciamento de vulnerabilidades (leitura) Leitura Exiba dados de vulnerabilidade: inventário de software, pontos fracos, KBs ausentes, linhas de base, busca e dispositivos. Inclui data lake (versão prévia).
Gerenciamento de Exposição: Postura de Segurança / Gerenciamento de Postura / Gerenciamento de Exposição (leitura); Postura de segurança / Gerenciamento de postura / Gerenciamento de exposição (gerenciar) Ler / Gerenciar Exiba ou gerencie insights de exposição, incluindo Classificação de Segurança, recomendações, iniciativas e métricas.

Observação

As funções podem ser combinadas para acesso mais amplo, mas sempre aplique os princípios de privilégios mínimos. Algumas funcionalidades podem exigir mais permissões ou habilitação de recursos.

Microsoft Sentinel

Use a tabela a seguir para saber como suas permissões existentes do Microsoft Sentinel são mapeadas para as novas permissões RBAC unificadas do Microsoft Defender:

Função do Sentinel Função URBAC Permissão RBAC unificada do Defender
Leitor do Sentinel Leitor RBAC Unificado do Defender Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Respondente do Sentinel Respondente RBAC Unificado do Defender Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leia)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Colaborador do Sentinel Colaborador e Respondente do Defender Unified RBAC Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leia)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Autorização e configurações \ Ajuste de detecção (gerenciar)
N/A Leitor do RBAC unificado do Defender com escopo definido Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Aplica-se somente a atribuições de função às quais o Escopo do Sentinel foi aplicado
N/D Gerenciador de Dados RBAC Unificado do Defender Operações de dados \ Gerenciamento de dados \ Dados (gerenciar)

As seguintes funções não estão disponíveis no RBAC unificado e devem ser gerenciadas no portal do Azure: Operador de Guia Estratégico do Microsoft Sentinel, Colaborador de Automação e Colaborador de Pasta de Trabalho.

Exemplos de mapeamentos de permissão de funções internas do Microsoft Sentinel para funções RBAC unificadas do Microsoft Defender

Estes são exemplos das permissões que podem ser atribuídas aos usuários com base em suas funções em Microsoft Sentinel XDR. Como o RBAC unificado oferece a opção de definir permissões mais granulares no Microsoft Defender XDR, você também pode usar essa granularidade para separar determinadas permissões do Microsoft Defender por nível. Por exemplo, você pode aplicar a Resposta ao Vivo Básica à camada 1, mas a permissão Resposta ao Vivo Avançada à camada 2.

Se alguns usuários precisarem apenas de acesso de leitura aos dados brutos do SIEM Microsoft Sentinel, eles também poderão utilizar a funcionalidade de RBAC granular do Log Analytics para restringir o acesso apenas a dados específicos salvos no espaço de trabalho do Log Analytics. Observe que o RBAC granular não controlará o acesso a incidentes, alertas, watchlists, UEBA, TI nem a quaisquer outros recursos de SIEM do Microsoft Sentinel.

Grupo Função Scope Observações
Analista de Segurança Respondente do Microsoft Sentinel Grupo de recursos do Microsoft Sentinel Exiba dados, incidentes, pastas de trabalho e outros recursos do Microsoft Sentinel. Gerenciar incidentes (atribuir, descartar etc.)
Analista de Segurança Operador de Playbook do Microsoft Sentinel Grupo de Recursos do Microsoft Sentinel (ou o Grupo de Recursos onde os Playbooks estão armazenados) Liste, visualize e execute guias estratégicos. Para anexar guias estratégicos a regras de análise, é necessária a função Colaborador do Microsoft Sentinel
Analista de Segurança Função RBAC unificada de Operador de Segurança Portal do Microsoft Defender Exibir, investigar e responder a alertas de ameaças de segurança
Gerenciar configurações de segurança Microsoft Defender
A lista de permissões URBAC equivalentes para a função Operador de Segurança do Entra ID está listada neste link:
/defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access
Engenheiros de Segurança Colaborador do Microsoft Sentinel Grupo de recursos do Microsoft Sentinel Exiba dados, incidentes, pastas de trabalho e outros recursos do Microsoft Sentinel. Gerenciar incidentes (atribuir, dispensar etc.). Crie e edite pastas de trabalho, regras de análise e outros recursos do Microsoft Sentinel.
Engenheiros de Segurança Colaborador de Logic Apps Grupo de Recursos do Microsoft Sentinel (ou o grupo de recursos onde os playbooks estão armazenados) Executar e modificar playbooks.
Anexe guias estratégicos a regras de análise e regras de automação.
Engenheiros de Segurança Colaborador do Monitoramento Assinatura e/ou Grupo de recursos e/ou Uma regra de coleta de dados existente Criar ou editar regras de coleta de dados
Engenheiros de Segurança Colaborador do Log Analytics Grupo de recursos do Microsoft Sentinel Usar o recurso Pesquisar
Engenheiros de Segurança Colaborador de Máquina Virtual Administrador de Recursos de Máquina Conectada do Azure Máquinas virtuais, conjuntos de dimensionamento de máquinas virtuais, servidores habilitados para Arc Implantar associações DCR (ou seja, atribuir regras ao computador)
Engenheiros de Segurança Colaborador de especificação de modelo Grupo de recursos do Microsoft Sentinel Implante soluções v2.0 do Hub de conteúdo.
Engenheiros de Segurança Função de administrador de segurança do RBAC Unificado Portal do Microsoft Defender Monitorar políticas relacionadas à segurança em serviços de Microsoft Defender
Gerenciar ameaças e alertas de segurança
Exibir relatórios

Lista de permissões URBAC equivalentes para a função Entra ID de Administrador de Segurança estão listadas neste link:
/defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access
Arquiteto de Segurança Colaborador do Microsoft Sentinel Grupo de recursos do Microsoft Sentinel Exiba dados, incidentes, pastas de trabalho e outros recursos do Microsoft Sentinel. Gerenciar incidentes (atribuir, dispensar etc.). Crie e edite pastas de trabalho, regras de análise e outros recursos do Microsoft Sentinel.
Arquiteto de Segurança Administrador de Acesso do Usuário Grupo de recursos do Microsoft Sentinel Este é um papel privilegiado! Essa permissão é necessária para integrar o Microsoft Sentinel SIEM ao portal do Microsoft Defender.
Arquiteto de Segurança Administrador de Segurança Nível de tenant do Microsoft Entra ID Este é um papel privilegiado! Os usuários com essa função têm permissões para gerenciar recursos relacionados à segurança no portal do Microsoft 365 Defender, Microsoft Entra ID Protection, Autenticação do Microsoft Entra, Proteção de Informações do Azure e portal de conformidade do Microsoft Purview.

Essa permissão é necessária para integrar o Microsoft Sentinel SIEM ao portal do Microsoft Defender, desintegrar o espaço de trabalho ou alterar o espaço de trabalho primário/secundário.

Microsoft Entra Acesso a funções globais

Os usuários aos quais foram atribuídas funções globais do Microsoft Entra também podem ter acesso ao portal do Microsoft Defender.

Use esta tabela para entender as permissões atribuídas por padrão a cada carga de trabalho (Defender para Endpoint, Gerenciamento de Vulnerabilidades do Defender, Defender para Office e Defender para Identidade) no RBAC unificado do Microsoft Defender para cada função global do Microsoft Entra.

Função do Microsoft Entra Permissões atribuídas do RBAC unificado do Microsoft Defender para todas as cargas de trabalho Permissões atribuídas ao RBAC unificado do Microsoft Defender: carga de trabalho específica
Administrador global Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Postura de segurança \ Gerenciamento da postura \ Gerenciamento da exposição (leitura)
Postura de segurança \ Gerenciamento de postura \ Gerenciamento de exposição (gerenciar)
Autorização e configurações \ Autorização (ler e gerenciar)
Autorização e configurações \ Configurações de segurança (todas as permissões)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)
Permissões somente para Defender for Endpoint e Gerenciamento de Vulnerabilidades do Defender
Operações de segurança \ Resposta ao vivo básica (gerenciar)
Operações de segurança \ Resposta ao vivo avançada (gerenciar)
Operações de segurança \ Dados de segurança \ Coleção de arquivos (gerenciar)
Postura de segurança \ Gerenciamento de postura \ Gerenciamento de vulnerabilidade (leitura)
Postura de segurança \ Gerenciamento de postura \ Tratamento de exceções (gerenciar)
Postura de segurança \ Gerenciamento da postura \ Tratamento de remediação (gerenciar)
Postura de segurança \ Gerenciamento de postura \ Manipulação de aplicativos (gerenciar)
Postura de segurança \ Gerenciamento de postura \ Avaliação de linha de base de segurança (gerenciar)

Permissões apenas do Defender para Office
Operações de segurança \ Dados de segurança \ Quarentena de Email (gerenciar)
Operações de segurança \ Dados de segurança \ Ações avançadas de Email (gerenciar)
Operações de segurança \ Dados brutos (Email & colaboração) \ Metadados de Email & colaboração (leitura)
Operações de segurança \ Dados brutos (Email e colaboração) \ Conteúdo de email e colaboração: Emails em quarentena (leitura)
Administrador de segurança Igual ao Administrador global Igual ao Administrador global
Leitor global Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Postura de segurança \ Gerenciamento de postura \ Gerenciamento de exposição (somente leitura)
Permissões somente para o Defender for Endpoint e o Gerenciamento de Vulnerabilidades do Defender
Postura de segurança \ Gerenciamento de postura \ Gerenciamento de vulnerabilidade (leitura)

Permissões apenas do Defender para Office
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Operações de segurança \ Dados brutos (email e colaboração) \ Metadados de email e colaboração (somente leitura)
Operações de segurança \ Dados brutos (E-mail & colaboração) \ Conteúdo de E-mail & colaboração: E-mails em quarentena (leitura)
Autorização e configurações \ Autorização (leitura)

Permissões apenas do Defender para Office e Defender para Identidade
Autorização e configurações \ Configurações de segurança \ Configurações de segurança principais (leitura)
Autorização e configurações \ Configurações do sistema (leitura)
Leitor de segurança Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Postura de segurança \ Gerenciamento da postura \ Gerenciamento de exposição (somente leitura)
Permissões somente do Defender for Endpoint e do Gerenciamento de Vulnerabilidades do Defender
Postura de segurança \ Gerenciamento de postura \ Gerenciamento de vulnerabilidade (leitura)

Permissões apenas do Defender para Office
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Operações de segurança \ Dados brutos (Email & colaboração) \ Metadados de email e colaboração (leitura)
Operações de segurança \ Dados brutos (Email & colaboração) \ Conteúdo de Email & colaboração: Emails em quarentena (leitura)

Permissões apenas do Defender para Office e Defender para Identidade
Autorização e configurações \ Configurações de segurança \ Configurações de segurança principais (leitura)
Autorização e configurações \ Configurações do sistema (leitura)
Operador de segurança Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Postura de segurança \ Gerenciamento da postura \ Gerenciamento de exposição (somente leitura)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
Postura de Segurança \ Gerenciamento de Postura \ Secure Score (leitura)
Autorização e configurações \ Configurações de segurança (todas as permissões)
Permissões somente do Defender para Endpoint e do Gerenciamento de Vulnerabilidades do Defender
Operações de segurança \ Dados de segurança \ Resposta ao vivo básica (gerenciar)
Operações de segurança \ Dados de segurança \ Resposta ao vivo avançada (gerenciar)
Operações de segurança \ Dados de segurança \ Coleção de arquivos (gerenciar)
Postura de segurança \ Gerenciamento de postura \ Gerenciamento de vulnerabilidade (leitura)
Postura de segurança \ Gerenciamento de postura \ Tratamento de exceções (gerenciar)
Postura de segurança \ Gerenciamento de postura \ Tratamento de correção (gerenciar)

Permissões apenas do Defender para Office
Operações de segurança \ Dados brutos (Email e colaboração) \ Metadados de email e colaboração (leitura)
Operações de segurança \ Dados brutos (E-mail & colaboração) \ Conteúdo de e-mail & colaboração: E-mails em quarentena (leitura)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)

Somente permissões do Defender para Identidade
Autorização e configurações \ Configurações do sistema (leitura)
Analista de Resposta de Identidade SOC Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Operações de segurança \ Dados de segurança \ Resposta (gerenciar)
não se aplica
Administrador do Exchange Postura de segurança \ Gerenciamento da postura \ Gerenciamento de exposição (somente leitura)
Postura de segurança \ Gerenciamento de postura \ Gerenciamento de exposição (gerenciar)
Permissões apenas do Defender para Office
Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados brutos (Email e colaboração) \ Metadados de Email e colaboração (leitura)
Autorização e configurações \ Configurações do sistema (ler e gerenciar)
Administrador do SharePoint Postura de segurança \ Gerenciamento da postura \ Gerenciamento de exposição (somente leitura)
Postura de segurança \ Gerenciamento de postura \ Gerenciamento de exposição (gerenciar)
não se aplica
Administrador do Suporte de Serviços Postura de segurança \ Gerenciamento de postura \ Gerenciamento de exposição (leitura) não se aplica
Administrador do usuário Postura de segurança \ Gerenciamento da postura \ Gerenciamento de exposição (leitura) não se aplica
Administrador da Assistência Técnica Postura de segurança \ Gerenciamento da postura \ Gerenciamento de exposição (leitura) não se aplica
Administrador de conformidade não se aplica Permissões apenas do Defender para Office
Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura)
Operações de segurança \ Dados de segurança \ Alertas (gerenciar)
Administrador de dados de conformidade não se aplica O mesmo que o administrador de Conformidade
Administrador de faturamento não se aplica não se aplica

Observação

Ao ativar o modelo RBAC unificado do Microsoft Defender, os usuários com as funções de Leitor de Segurança e Leitor Global recebem acesso somente leitura aos recursos de cargas de trabalho integradas ao modelo. No entanto, o acesso aos dados do dispositivo no Microsoft Defender para Endpoint exige configuração adicional antes que as permissões de Leitor de Segurança entrem em vigor. Para obter detalhes, consulte a seção Antes de começar.

Próximas etapas

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.