Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como criar funções personalizadas no controlo de acesso baseado em funções (RBAC) unificado do Microsoft Defender. Microsoft Defender RBAC unificado permite-lhe criar funções personalizadas com permissões específicas e atribuí-las a utilizadores ou grupos, permitindo um controlo granular sobre o acesso às experiências do portal Microsoft Defender.
A criação de funções personalizadas para Microsoft Sentinel data lake é suportada em Pré-visualização. Antes de começar, certifique-se de que cumpre os pré-requisitos listados neste artigo.
Pré-requisitos
Para criar funções personalizadas no Microsoft Defender RBAC unificado, tem de lhe ser atribuída uma das seguintes funções ou permissões:
- Pelo menos Administrador de Segurança no Microsoft Entra ID.
- Todas as permissões de autorização atribuídas no Microsoft Defender Unified RBAC.
Para obter mais informações sobre permissões, veja Pré-requisitos de permissão.
Para criar funções personalizadas para o Microsoft Sentinel data lake com o grupo de permissões Operações de segurança ou Operações de dados, tem de ter uma área de trabalho do Log Analytics ativada para o Microsoft Sentinel e integrada no portal do Defender.
Criar uma função personalizada
Os passos seguintes descrevem como criar funções personalizadas no portal Microsoft Defender.
Inicie sessão no portal Microsoft Defender. No painel de navegação lateral, desloque-se para baixo e selecione Permissões.
Na página Permissões, em Microsoft Defender XDR, selecione Funções>Criar função personalizada.
No assistente que é aberto, no separador Informações básicas , introduza o nome da função e uma descrição opcional e, em seguida, selecione Seguinte.
Na página Escolher permissões , selecione cada uma das seguintes opções conforme necessário para configurar as permissões para essa área:
- Operações de segurança: permissões para funções que gerem operações diárias e respondem a incidentes e avisos.
- Postura de segurança: permissões para funções que gerem a postura de segurança da organização e efetuam a Gestão de Vulnerabilidades do Defender.
- Autorização e definições: permissões para funções que modificam as configurações do portal, tais como autorização, definições de segurança e definições do sistema.
- Operações de dados (Pré-visualização): permissões para gerir os dados de segurança da organização e controlar as permissões de análise avançada. Suportado para a recolha de dados do data lake do Microsoft Sentinel.
Paire o cursor sobre a coluna de descrição de cada grupo de permissões para obter uma descrição detalhada das permissões disponíveis nesse grupo.
Abre-se um painel lateral adicional Autorização e definições para cada grupo de permissões que selecionar, onde pode escolher as permissões específicas a atribuir à função.
Se selecionar Todas as permissões só de leitura ou Todas as permissões de leitura e gestão, todas as novas permissões adicionadas posteriormente a estas categorias também serão automaticamente atribuídas nesta função.
Para obter mais informações, consulte Permissões no controlo de acesso unificado baseado em funções (RBAC) no Microsoft Defender.
Quando terminares de atribuir permissões a cada grupo de permissões selecionado, seleciona Aplicar e depois Próximo para continuar a configurar os restantes grupos de permissões que selecionaste.
Nota
Se todas as permissões de apenas leitura ou todas as permissões de leitura e gestão forem atribuídas, quaisquer novas permissões adicionadas a essas categorias de permissões no futuro serão automaticamente atribuídas sob este papel.
Se atribuíste permissões personalizadas e novas permissões forem adicionadas à mesma categoria, terás de reatribuir os teus papéis com as novas permissões, se necessário.
Depois de selecionar as suas permissões para qualquer grupo de permissões relevante, selecione Aplicar e, em seguida , Seguinte para atribuir utilizadores e origens de dados.
Na página Atribuir utilizadores e origens de dados , selecione Adicionar atribuição.
No painel lateral Adicionar atribuição, introduza as seguintes informações:
- Nome da tarefa: introduza um nome descritivo para a tarefa.
- Funcionários: selecione Microsoft Entra grupos de segurança ou utilizadores individuais para atribuir utilizadores à função.
-
- Grupo de inquilinos remotos: Selecione um ou mais grupos de inquilinos remotos GDAP para atribuir a esta função. Os utilizadores que são membros dos grupos de inquilinos remotos selecionados herdam as permissões, o acesso à fonte de dados e os escopos aplicáveis configurados nesta atribuição. Esta opção permite às organizações estender permissões unificadas do Microsoft Defender RBAC a inquilinos externos através de uma relação GDAP estabelecida.
- Origens de dados: selecione o menu pendente Origens de dados e, em seguida, selecione os serviços onde os utilizadores atribuídos terão as permissões selecionadas. Se atribuiu permissões só de leitura para uma única origem de dados, como Microsoft Defender para Endpoint, os utilizadores atribuídos não podem ler alertas nos outros serviços, como Microsoft Defender para Office 365 ou Microsoft Defender para Identidade.
- Coleções de dados: os utilizadores atribuídos nesta atribuição podem receber permissões em todas as áreas de trabalho disponíveis Sentinel ou apenas em áreas de trabalho selecionadas. Por exemplo, se for criada uma função com "Operações de segurança – permissão só de leitura", poderá ser atribuída esta função a uma equipa para US-Workspace e Uk-Workspace, permitindo-lhes aceder a todos os alertas dessas origens. Pode ser criada outra atribuição para a mesma função, fornecendo a outra equipa da organização acesso apenas aos alertas do UK-Workspace a partir do Sentinel UK-Workspace.
Selecione Incluir origens de dados futuras automaticamente para incluir todas as outras origens de dados suportadas pelo Microsoft Defender RBAC unificado. Se esta opção estiver selecionada, todas as origens de dados futuras adicionadas para suporte RBAC unificado também serão adicionadas automaticamente à atribuição.
Na área Coleções de dados no painel lateral Adicionar atribuições, o Microsoft Sentinel data lake predefinido está listado por predefinição. Selecione Editar para remover o acesso ao data lake ou definir uma seleção personalizada do data lake.
Nota
No Microsoft Defender RBAC unificado, pode criar o número de atribuições necessárias na mesma função com as mesmas permissões. Por exemplo, pode ter uma atribuição dentro de uma função que tenha acesso a todas as origens de dados e, em seguida, uma atribuição separada para uma equipa que só precisa de acesso a alertas de Ponto Final a partir da origem de dados do Defender para Endpoint. Isto permite manter o número mínimo de funções.
Novamente na página Atribuir utilizadores e origens de dados , selecione Seguinte para rever os detalhes da função e da atribuição. Selecione Enviar para criar o perfil.
Criar uma função para aceder e gerir funções e permissões
As permissões de autorização são as permissões unificadas do RBAC que permitem aos utilizadores visualizar, criar e gerir funções e permissões no portal Microsoft Defender. Se não tiver pelo menos a função de Administrador de Segurança no Microsoft Entra ID, precisa de uma função com permissões de Autorização para aceder e gerir funções e permissões. Para criar esta função:
Inicie sessão no portal Microsoft Defender como Administrador de Segurança ou superior.
No painel de navegação, selecione Permissões > Microsoft Defender XDR > Funções > Criar função personalizada.
Introduza o nome e a descrição da função e, em seguida, selecione Seguinte.
Selecione Autorização e definições e, em seguida, no painel lateral Autorização e definições , selecione Selecionar permissões personalizadas.
Em Autorização, selecione uma das seguintes opções:
- Selecione todas as permissões. Os utilizadores podem criar e gerir funções e permissões.
- Só de leitura. Os utilizadores podem aceder e ver funções e permissões num modo só de leitura.
Por exemplo:
Selecione Aplicar e , em seguida, Seguinte para atribuir utilizadores e origens de dados.
Selecione Adicionar tarefas e introduza o Nome da tarefa.
Para configurar o âmbito de acesso para os utilizadores atribuídos à permissão de Autorização , selecione uma das seguintes definições de acesso:
- Escolha todas as fontes de dados: Concede permissões aos utilizadores para criar e gerir funções para todas as fontes de dados.
- Selecione fontes de dados específicas: Concede permissões aos utilizadores para criar e gerir papéis para uma fonte de dados específica. Por exemplo, selecione Microsoft Defender para Endpoint na lista pendente para conceder aos utilizadores a permissão Authorization apenas para a origem de dados do Microsoft Defender para Endpoint.
- Coleção de dados do Microsoft Sentinel Data Lake: Concede aos utilizadores a permissão Authorization para a coleção de dados do Microsoft Sentinel Data Lake.
Em Utilizadores e grupos atribuídos – selecione o Microsoft Entra grupos de segurança ou utilizadores individuais aos quais atribuir a função e selecione Adicionar.
Selecione Seguinte para rever e concluir a criação da função e, em seguida, selecione Submeter.
Nota
Para que o portal Microsoft Defender comece a aplicar as permissões e atribuições configuradas nas suas funções novas ou importadas, precisa de ativar o novo modelo unificado Microsoft Defender RBAC. Para obter mais informações, veja Ativar Microsoft Defender RBAC unificado.
Configurar funções de âmbito para Microsoft Defender para Identidade
Pode configurar o acesso com escopo usando o modelo Microsoft Defender Unified RBAC (URBAC) para identidades geridas pelo Microsoft Defender para Identidade (MDI). Isto permite-lhe restringir o acesso e a visibilidade a domínios específicos do Active Directory ou unidades organizacionais, ajudando a alinhar-se com as responsabilidades da equipa e a reduzir a exposição de dados desnecessária.
Para obter mais informações, consulte: Configurar o acesso com âmbito definido ao Microsoft Defender para Identidade.
Configurar funções com âmbito definido no Microsoft Defender para a Cloud
Pode configurar o acesso com âmbito usando o modelo Microsoft Defender Unified RBAC para recursos geridos pelo Microsoft Defender para a Cloud. Isto permite-lhe limitar o acesso e a visibilidade a subscrições, grupos de recursos ou recursos individuaisespecíficos. Ao aplicar funções de âmbito, ajuda a garantir que os membros da equipa apenas veem e gerem os recursos relevantes para as respetivas responsabilidades, reduzindo a exposição desnecessária e melhorando a segurança operacional.
Para obter mais informações, consulte: Gerir âmbitos de cloud e controlo de acesso unificado baseado em funções.
Considerações sobre o âmbito dos grupos de dispositivos no Microsoft Defender para Endpoint
Os grupos de dispositivos do Microsoft Defender para Endpoint continuam a reger a visibilidade e as ações ao nível do dispositivo em conjunto com o RBAC unificado. Quando cria ou importa funções URBAC, as atribuições de grupos de dispositivos determinam que dispositivos os utilizadores atribuídos podem ver e sobre quais podem atuar. Configure os grupos de dispositivos no portal do Microsoft Defender separadamente das atribuições de funções do URBAC para garantir a delimitação correta.
Para obter mais informações, veja Criar e gerir grupos de dispositivos no Microsoft Defender para Endpoint.
Nota
Em ambientes do Microsoft Sentinel com múltiplos espaços de trabalho, as seleções de origens de dados do URBAC controlam o acesso aos dados do espaço de trabalho do Sentinel no portal do Defender. Estas seleções não alteram o acesso ou permissões de informação de segurança e gestão de eventos (SIEM) configuradas através do Azure RBAC para espaços de trabalho individuais. Azure RBAC continua a governar o acesso direto à área de trabalho fora do portal do Defender.
Passos seguintes
Depois de criar funções personalizadas, continue com as seguintes tarefas relacionadas:
Sugestão
Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.