Grupos de funções do Microsoft Defender para Identidade

Microsoft Defender para Identidade oferece segurança baseada em funções para salvaguardar os dados de acordo com as necessidades de segurança e conformidade específicas da sua organização. Recomendamos que utilize grupos de funções para gerir o acesso ao Defender para Identidade, segregando responsabilidades na sua equipa de segurança e concedendo apenas a quantidade de acesso de que os utilizadores precisam para fazer o seu trabalho.

Controlo de acesso baseado em funções unificado (RBAC)

Os utilizadores que já têm a função de Administradores de Segurança no Microsoft Entra ID do seu tenant também são automaticamente administradores do Defender for Identity. Microsoft Entra Administradores de Segurança não precisam de permissões adicionais para aceder ao Defender para Identidade.

Para outros utilizadores, ative e utilize o controlo de acesso baseado em funções (RBAC) do Microsoft 365 para criar funções personalizadas e dar suporte, por predefinição, a mais funções do Entra ID, como Operador de segurança ou Leitor de segurança, para gerir o acesso ao Defender for Identity.

Importante

A partir de 2 de março de 2025, as novas instâncias do Microsoft Defender para Identidade só podem configurar permissões através do Microsoft Defender XDR Controlo de acesso unificado baseado em funções (RBAC). Os inquilinos com funções atribuídas ou exportadas antes desta data irão manter a configuração atual.

Ao criar as suas funções personalizadas, certifique-se de que aplica as permissões listadas na tabela seguinte:

Nível de acesso do Defender para Identidade Mínimo de permissões RBAC unificadas do Microsoft 365 necessárias
Administradores - Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
- Security operations/Security data/Alerts (manage)
-Security operations/Security data /Security data basics (Read)
- Authorization and settings/Authorization/All permissions
- Authorization and settings/Authorization/Read
Utilizadores - Security operations/Security data /Security data basics (Read)
- Authorization and settings/System settings/Read
- Authorization and settings/Security settings/Read
- Security operations/Security data/Alerts (manage)
- microsoft.xdr/configuration/security/manage
Espetadores - Security operations/Security data /Security data basics (Read)
- Authorization and settings / System settings (Read and manage)
- Authorization and settings / Security setting (All permissions)

Para mais informações, consulte Funções personalizadas no controlo de acesso baseado em funções do Microsoft Defender e Criar funções personalizadas com o RBAC unificado do Microsoft Defender.

Nota

As informações incluídas no registo de atividades do Defender for Cloud Apps ainda podem conter dados do Defender para Identidade. Este conteúdo cumpre as permissões de Defender for Cloud Apps existentes.

Exceção: se tiver configurado Implementação com âmbito definido para alertas do Microsoft Defender para Identidade no Microsoft Defender for Cloud Apps, estas permissões não transitam e terá de conceder explicitamente as permissões Operações de segurança \ Dados de segurança \ Noções básicas dos dados de segurança (leitura) aos utilizadores relevantes do portal.

Permissões necessárias para o Defender for Identity no Microsoft Defender

A tabela seguinte detalha as permissões específicas necessárias para as atividades do Defender for Identity no Microsoft Defender.

Atividade Permissões menos necessárias
Integrar o Defender para Identidade (criar área de trabalho) Administrador de Segurança
Configurar as definições do Defender para Identidade Uma das seguintes funções de Microsoft Entra:
- Administrador de Segurança
- Operador de Segurança
Ou
As seguintes permissões unificadas do RBAC:
- Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
Ver as definições do Defender for Identity Funções do Microsoft Entra:
- Leitor de Segurança
Ou
As seguintes permissões unificadas do RBAC:
- Authorization and settings/Security settings/Read
- Authorization and settings/System settings/Read
Gerir alertas e atividades de segurança do Defender para Identidade Uma das seguintes funções de Microsoft Entra:
- Operador de Segurança
Ou
As seguintes permissões unificadas do RBAC:
- Security operations/Security data/Alerts (Manage)
- Security operations/Security data /Security data basics (Read)
Ver avaliações de segurança do Defender para Identidade
(agora faz parte da Classificação de Segurança da Microsoft)
Permissões para aceder à Classificação de Segurança da Microsoft
E
As seguintes permissões RBAC Unificadas: Security operations/Security data /Security data basics (Read)
Ver a página Ativos/Identidades Permissões para aceder ao Defender for Cloud Apps
Ou
Uma das funções do Microsoft Entra exigidas pelo Microsoft Defender
Executar ações de resposta do Defender para Identidade Uma função personalizada definida com permissões para Resposta (gerir)
Ou
Uma das seguintes funções de Microsoft Entra:
- Operador de Segurança
- Respondedor de Identidade SOC

Grupos de segurança do Defender para Identidade

Importante

A partir de 2 de março, o Defender para Identidade deixará de criar grupos de segurança do Microsoft Entra ID. Os locatários ainda podem configurar as mesmas permissões através do Microsoft Defender XDR Controlo de Acesso Unificado Baseado em Funções (RBAC)

O Defender para Identidade fornece os seguintes grupos de segurança para ajudar a gerir o acesso aos recursos do Defender para Identidade:

  • administradores do ATP (nome da área de trabalho) do Azure
  • Utilizadores do Azure ATP (nome do espaço de trabalho)
  • Visualizadores do Azure ATP (nome da área de trabalho)

A tabela seguinte lista as atividades disponíveis para cada grupo de segurança:

Atividade administradores do ATP (nome da área de trabalho) do Azure utilizadores do AZURE ATP (Nome da área de trabalho) visualizadores do ATP (nome da área de trabalho) do Azure
Alterar o estado do problema de funcionamento Disponível Não disponível Não disponível
Alterar o estado do alerta de segurança (reabrir, fechar, excluir, suprimir) Disponível Disponível Não disponível
Eliminar área de trabalho Disponível Não disponível Não disponível
Descarregar um relatório Disponível Disponível Disponível
Iniciar sessão Disponível Disponível Disponível
Partilhar/Exportar alertas de segurança (por e-mail, obter ligação, transferir detalhes) Disponível Disponível Disponível
Atualizar a configuração do Defender para Identidade (atualizações) Disponível Não disponível Não disponível
Atualizar a configuração do Microsoft Defender for Identity (etiquetas de entidades, incluindo etiquetas sensíveis e de engodo) Disponível Disponível Não disponível
Atualizar a configuração do Defender para Identidade (exclusões) Disponível Disponível Não disponível
Atualizar a configuração do Defender para Identidade (idioma) Disponível Disponível Não disponível
Atualizar a configuração do Defender para Identidade (notificações, incluindo e-mail e syslog) Disponível Disponível Não disponível
Atualizar a configuração do Defender para Identidade (deteções de pré-visualização) Disponível Disponível Não disponível
Atualizar a configuração do Defender para Identidade (relatórios agendados) Disponível Disponível Não disponível
Atualizar a configuração do Defender para Identidade (origens de dados, incluindo serviços de diretório, SIEM, VPN, Defender para Endpoint) Disponível Não disponível Não disponível
Atualizar a configuração do Defender para Identidade (gestão de sensores, incluindo transferir software, regenerar chaves, configurar, eliminar) Disponível Não disponível Não disponível
Ver perfis de entidade e alertas de segurança Disponível Disponível Disponível

Adicionar e remover utilizadores

O Defender para Identidade utiliza Microsoft Entra grupos de segurança como base para grupos de funções.

Faça a gestão dos seus grupos de funções a partir da página gestão de Grupos no portal do Azure. Apenas Microsoft Entra utilizadores podem ser adicionados ou removidos dos grupos de segurança.

Definir o âmbito para atribuir identidade

O controlo de acesso baseado em funções do utilizador (URBAC) permite que as organizações definam funções personalizadas que limitam a visibilidade a domínios específicos do Active Directory. Os indivíduos atribuídos a estas funções de âmbito apenas verão dados, tais como alertas, identidades e atividades, relacionados com os domínios do Active Directory incluídos na respetiva atribuição de função Defender XDR.

Para obter mais informações, veja: Acesso no âmbito do Microsoft Defender para Identidade

Passo seguinte