Microsoft Defender controlo de acesso unificado baseado em funções (RBAC)

Aplica-se a:

O Microsoft Defender oferece proteção, deteção e resposta integradas a ameaças entre endpoints, email, identidades, aplicações e dados num único portal. Controlar as permissões de um utilizador em torno do respetivo acesso para ver dados ou concluir tarefas é essencial para as organizações minimizarem os riscos associados ao acesso não autorizado.

O modelo de controlo de acesso baseado em funções (RBAC) unificado Microsoft Defender fornece uma experiência de gestão de permissões única que fornece uma localização central para os administradores controlarem as permissões de utilizador em diferentes soluções de segurança.

Importante

A partir de 2025, o modelo RBAC unificado do Microsoft Defender é o modelo de permissões predefinido para novos locatários do Microsoft Defender Endpoint e do Microsoft Defender para Identidade. Estes inquilinos não podem exportar funções e permissões do modelo antigo. Os inquilinos do Defender para Ponto Final ou do Defender para Identidade com funções e permissões atribuídas ou exportadas antes desta data mantêm a configuração de funções e permissões antigas.

A partir de julho de 2026, o modelo unificado Microsoft Defender RBAC é também o modelo de permissões padrão para as novas organizações do Microsoft Defender para Office 365 Plan 2. Para mais informações, consulte MC1246006.

O que é suportado pelo Microsoft Defender modelo RBAC unificado

A gestão de permissões centralizada é suportada para os seguintes serviços:

Nome do serviço Suporte unificado para RBAC
Microsoft Defender Gestão centralizada de permissões para experiências com Microsoft Defender.
Microsoft Defender para Endpoint Suporte total para todos os dados e todas as ações dos endpoints. Todas as funções são compatíveis com o âmbito do grupo de dispositivos, conforme definido na página grupos de dispositivos. A limitação de permissões a diferentes grupos de dispositivos é efetuada na página Grupos de Dispositivos.
Gestão de Vulnerabilidade do Microsoft Defender Gestão centralizada de permissões para todas as funcionalidades do Gestão de vulnerabilidades do Defender.
Microsoft Defender para Office 365 Suporte total para todos os dados e ações.

Nota:
  • Inicialmente, o modelo Microsoft Defender RBAC está disponível apenas para organizações com licenças Microsoft Defender para Office 365 Plan 2 (licenças de teste não são suportadas).
  • O Exchange Online PowerShell e o PowerShell de Segurança e Conformidade continuam a utilizar funções do Exchange Online e funções de Email e Colaboração. O RBAC unificado do Microsoft Defender não afeta o Exchange Online PowerShell nem o PowerShell de Segurança e Conformidade.
Microsoft Defender para Identidade Suporte total para todos os dados e ações de identidade. Todas as funções são compatíveis com o acesso com âmbito definido do Microsoft Defender para Identidade.

Nota: As funcionalidades do Defender para Identidade também respeitam as permissões concedidas pelo Microsoft Defender for Cloud Apps. Para obter mais informações, consulte grupos de funções do Microsoft Defender para Identidade.
Microsoft Defender para a Cloud Suporta a gestão de acessos para todos os dados do Defender para a Cloud disponíveis no portal Microsoft Defender.
Gestão da exposição de segurança da Microsoft Suporte total para todos os dados e ações da Gestão de Exposição, incluindo dados da Classificação de Segurança da Microsoft.
Microsoft Defender for Cloud Apps (Pré-visualização) Nota: Assim que o RBAC Unificado estiver ativado, algumas funções de âmbito incorporadas deixarão de ser suportadas. Para obter mais informações, veja Map Microsoft Defender for Cloud Apps permissions to the Microsoft Defender unified RBAC permissions (Mapear permissões de Microsoft Defender for Cloud Apps para as permissões RBAC unificadas do Microsoft Defender).
Sentinela da Microsoft Suporta a gestão de acesso unificada para todas as áreas de trabalho Microsoft Sentinel integradas no portal do Defender. As atribuições de funções do Sentinel feitas no RBAC Unificado são sincronizadas com o Azure RBAC e ficam visíveis aí. No entanto, o RBAC unificado torna-se a fonte das permissões após ser ativado.

Ao ativar Sentinel no RBAC Unificado, a função Administrador de Acesso de Utilizadores é atribuída à aplicação RBAC Unificada mtP na área de trabalho ativada.

A atribuição de permissões a um principal de serviço ou a um grupo de utilizadores GDAP no Microsoft Sentinel não é suportada no RBAC unificado. Se precisar de qualquer uma das funcionalidades, continue a utilizar Azure RBAC para Microsoft Sentinel. Para obter mais informações, veja Ativar Microsoft Defender RBAC unificado.

As experiências do Sentinel no portal do Defender continuam a respeitar as funções e permissões do ARM, para além do URBAC. Por conseguinte, os utilizadores com mais permissões no ARM do que no URBAC podem ver mais dados nas páginas Sentinel no portal do Defender do que configurados nas respetivas permissões de URBAC.

Suporta a gestão das permissões para o espaço de trabalho predefinido do data lake do Microsoft Sentinel, quando o Microsoft Sentinel é integrado tanto no portal do Microsoft Defender como no data lake do Microsoft Sentinel.

Os utilizadores do Microsoft Sentinel com funções do Azure RBAC incorporadas para as respetivas áreas de trabalho recebem permissões correspondentes nas experiências de data lake do Microsoft Sentinel, como o lake explorer e os notebooks. Para obter mais informações, veja Funções e permissões do Microsoft Sentinel data lake.

Para acesso ao nível da linha aos dados do Sentinel através de etiquetas de âmbito reutilizáveis, consulte Configurar o âmbito do Microsoft Sentinel.

Para ver que funções são suportadas, verifique o mapeamento de funções RBAC unificadas.

Nota

Os cenários e experiências controlados pelas permissões de Conformidade são geridos no portal do Microsoft Purview. Especificamente, as experiências de Prevenção de Perda de Dados (DLP) e Gestão de Riscos Internos acessíveis a partir do portal do Defender são regidas pelo RBAC do Microsoft Purview e não Microsoft Defender RBAC unificado. Para gerir permissões para estas experiências, veja Permissões no portal do Microsoft Purview.

Antes de começar

Esta secção fornece informações úteis sobre o que precisa de saber antes de começar a utilizar Microsoft Defender RBAC unificado.

Pré-requisitos de permissões

  • Tem de ser, pelo menos, um Administrador de Segurança no Microsoft Entra ID para:

    • Obtenha acesso inicial a Permissões e funções no portal do Microsoft Defender.

    • Gerir funções e permissões no Microsoft Defender RBAC unificado.

    • Crie uma função personalizada que possa conceder acesso a grupos de segurança ou utilizadores individuais para gerir funções e permissões no Microsoft Defender RBAC unificado. Isto elimina a necessidade das funções globais do Microsoft Entra para gerir permissões. Para tal, tem de atribuir a permissão Authorization no RBAC unificado do Microsoft Defender. Para obter detalhes sobre como atribuir a permissão de Autorização, veja Criar uma função para aceder e gerir funções e permissões.

  • A solução de segurança Microsoft Defender continua a respeitar os papéis globais existentes da Microsoft Entra quando ativa o modelo unificado Microsoft Defender RBAC para algumas ou todas as suas cargas de trabalho, ou seja, os Administradores de Segurança mantêm os privilégios atribuídos aos administradores.

  • Para ativar uma área de trabalho Microsoft Sentinel no RBAC unificado, precisa de:

    • Função de Administrador de Segurança no Microsoft Entra ID
    • E uma das seguintes opções:
      • Titular da Subscrição, OU
      • Administrador de Acesso de Utilizadores + Contribuidor do Sentinel no espaço de trabalho
  • No RBAC unificado, ser Administrador Global não lhe concede permissões automáticas em áreas de trabalho. Concede-lhe o direito de atribuir permissões, incluindo a si próprio.

Migração de funções e permissões existentes

O novo modelo RBAC unificado do Microsoft Defender permite migrar facilmente as permissões existentes nos modelos RBAC unificados individuais suportados para o novo modelo RBAC.

Os grupos de dispositivos do Defender para Endpoint utilizam agora a secção de grupos de dispositivos da interface para definir que grupos têm acesso aos Grupos de Dispositivos adequados.

Todas as permissões listadas no Microsoft Defender modelo RBAC unificado alinham-se com as permissões nos modelos RBAC individuais para garantir a retrocompatibilidade. Para obter mais informações sobre como as permissões estão alinhadas, consulte Mapear permissões no controlo de acesso baseado em funções (RBAC) unificado do Microsoft Defender.

Ativação do modelo RBAC unificado do Microsoft Defender

Deve ativar as cargas de trabalho no Microsoft Defender para usar o modelo unificado RBAC do Microsoft Defender. Até ser ativado, o Microsoft Defender continua a respeitar os modelos RBAC existentes. Microsoft Sentinel tem de ser ativada por área de trabalho. Para obter mais informações, veja Ativar Microsoft Defender RBAC unificado.

Quando ativa algumas ou todas as cargas de trabalho para utilizar o novo modelo de permissões, as funções e permissões para estas cargas de trabalho são totalmente controladas pelo modelo RBAC Microsoft Defender unificado no portal do Microsoft Defender.

Começar a utilizar Microsoft Defender modelo RBAC unificado

Utilize os seguintes passos como guia para começar a utilizar o Microsoft Defender modelo RBAC unificado:

  1. Introdução à criação de funções personalizadas e à importação de funções a partir de modelos de funções RBAC existentes

  2. Ativar e gerir as suas funções com o Microsoft Defender modelo RBAC unificado

  3. Saiba mais sobre o Microsoft Defender modelo RBAC unificado

  4. Saiba mais sobre o acesso com âmbito definido do Microsoft Defender para Identidade

  5. Gerir o RBAC unificado entre vários locatários

Veja o seguinte vídeo para ver os passos anteriores em ação:

Sugestão

Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.