Användarroller och behörigheter

Microsoft Defender för Moln använder Azure rollbaserad åtkomstkontroll (Azure Role-Based Access Control) för att tillhandahålla inbyggda roller. Tilldela dessa roller till användare, grupper och tjänster i Azure för att ge dem åtkomst till resurser enligt rollens definierade åtkomst.

Defender för molnet utvärderar resurskonfigurationer och identifierar säkerhetsproblem och sårbarheter. I Defender för molnet visar du resursinformation när du tilldelas någon av dessa roller för prenumerationen eller resursgruppen: Ägare, Deltagare eller Läsare.

Förutom de inbyggda rollerna finns det två roller som är specifika för Defender för molnet:

  • Säkerhetsläsare: En användare i den här rollen har skrivskyddad åtkomst till Defender för molnet. Användaren kan visa rekommendationer, aviseringar, säkerhetsprinciper och säkerhetstillstånd men kan inte göra ändringar.
  • Säkerhetsadministratör: En användare i den här rollen har samma åtkomst som säkerhetsläsaren och kan även uppdatera säkerhetsprinciper och avvisa aviseringar och rekommendationer.

Tilldela den minst tillåtande roll som krävs för att användarna ska kunna utföra sina uppgifter.

Tilldela till exempel rollen Läsare till användare som bara behöver visa säkerhetshälsoinformation för en resurs utan att vidta några åtgärder. Användare med rollen Läsare kan inte tillämpa rekommendationer eller redigera principer.

Roller och tillåtna åtgärder

I följande tabell visas roller och tillåtna åtgärder i Defender för molnet.

Action Säkerhetsläsare /
Reader
Säkerhetsadministratör Medverkande / Ägare Contributor Ägare
(Resursgruppsnivå) (Prenumerationsnivå) (Prenumerationsnivå)
Lägga till/tilldela initiativ (inklusive standarder för regelefterlevnad) - - -
Redigera säkerhetsprincip - - -
Aktivera/inaktivera Microsoft Defender planer - -
Stäng aviseringar - -
Tillämpa säkerhetsrekommendationer för en resurs
(Använd korrigering)
- -
Visa aviseringar och rekommendationer
Undantagna säkerhetsrekommendationer - - -
Konfigurera e-postaviseringar -
Visa GitHub problem och tillhörande information
Generera GitHub-ärende + tilldela "ägaren" -

Anmärkning

Även om de tre rollerna som nämns är tillräckliga för att aktivera och inaktivera Defender för molnplaner, krävs rollen Ägare för att aktivera alla funktioner i en plan.

Vilken roll som krävs för att distribuera övervakningskomponenter beror på vilket tillägg du distribuerar. Läs mer om övervakningskomponenter.

Roller som används för att automatiskt konfigurera agenter och tillägg

För att ge Säkerhetsadministratörsrollen möjlighet att automatiskt konfigurera agenter och tillägg som används i Defender för Cloud-planer, använder Defender för molnet en policykorrigering som liknar Azure Policy. För att kunna använda åtgärder måste Defender för molnet skapa tjänstens huvudkonton, även kallade hanterade identiteter, som tilldelar roller på prenumerationsnivå. Tjänstehuvudprinciperna för Defender för Containers-planen är till exempel:

Tjänsthuvudman Roller
Defender for Containers etablerar Säkerhetsprofil för Azure Kubernetes Service (AKS) Kubernetes-tilläggsdeltagare
Bidragsgivare
Azure Kubernetes Service medarbetare
Log Analytics-bidragsgivare
Etablering av Arc-aktiverade Kubernetes i Defender för containrar Azure Kubernetes Service medarbetare
Kubernetes-tilläggsdeltagare
Bidragsgivare
Log Analytics-bidragsgivare
Konfigurering av Azure Policy för Kubernetes med Defender för containrar Kubernetes-tilläggsdeltagare
Bidragsgivare
Azure Kubernetes Service medarbetare
Etableringsprinciptillägg för Defender för containrar för Arc-aktiverade Kubernetes Azure Kubernetes Service medarbetare
Kubernetes-tilläggsdeltagare
Bidragsgivare

Behörigheter för AWS

När du konfigurerar en AWS-kopplingsmodul (Amazon Web Services) skapar Defender för molnet roller och tilldelar behörigheter i ditt AWS-konto. I följande tabell visas de roller och behörigheter som tilldelats av varje plan på ditt AWS-konto.

Defender för molnplan Rollen har skapats Behörigheter tilldelade på AWS-konto
Defender CSPM (Cloud Security Posture Management) CspmMonitorAws Om du vill identifiera AWS-resursbehörigheter läser du alla resurser utom:
consolidatedbilling:
gratisnivå:
fakturering:
Betalningar:
fakturering:
skatt:
byracka:
Defender CSPM

Defender för servrar
DefenderForCloud-AgentlessScanner För att skapa och rensa diskavbilder (omfångsbegränsade efter tagg) "CreatedBy": "Microsoft Defender för molnet" Behörigheter:
ec2:DeleteSnapshot ec2:ModifySnapshotAttribute
ec2:DeleteTags
ec2:CreateTags
ec2:CreateSnapshots
ec2:CopySnapshot
ec2:CreateSnapshot
ec2:DescribeSnapshots
ec2:DescribeInstanceStatus
Behörighet till EncryptionKeyCreation kms:CreateKey
kms:ListKeys
Behörigheter till EncryptionKeyManagement kms:TagResource
kms:GetKeyRotationStatus
kms:PutKeyPolicy
kms:GetKeyPolicy
kms:CreateAlias
kms:TagResource
kms:ListResourceTags
kms:GenerateDataKeyWithoutPlaintext
kms:DescribeKey
kms:RetireGrant
kms:CreateGrant
kms:ReEncryptFrom
Defender CSPM

Defender för lagring
Upptäckt av känslig data Behörigheter för att identifiera S3-bucketar i AWS-kontot, behörighet för Defender för molnet-skannern att komma åt data i S3-bucketarna
S3 skrivskyddad

KMS-dekryptering
kms:Dekryptera
CIEM DefenderForCloud-Ciem
DefenderForCloud-OidcCiem
Behörigheter för Ciem Discovery
sts:AssumeRole
sts:AssumeRoleWithSAML
sts:GetAccessKeyInfo
sts:GetCallerIdentity
sts:GetFederationToken
sts:GetServiceBearerToken
sts:GetSessionToken
sts:TagSession
Defender för servrar DefenderForCloud-DefenderForServers Behörigheter för att konfigurera JIT-nätverksåtkomst:
ec2:RevokeSecurityGroupIngress
ec2: AuktoriseraSäkerhetsgruppIngång
ec2:DescribeInstances
ec2:DescribeSecurityGroupRules
ec2:DescribeVpcs
ec2:CreateSecurityGroup
ec2:DeleteSecurityGroup
ec2:ModifyNetworkInterfaceAttribute
ec2:ModifySecurityGroupRules
ec2:ModifyInstanceAttribute
ec2:DescribeSubnets
ec2:DescribeSecurityGroups
Defender för containrar Se AWS-behörigheter för Defender for Containers
Defender för servrar DefenderForCloud-ArcAutoProvisioning Behörigheter för att installera Azure Arc på alla EC2-instanser med SSM
ssm:CancelCommand
ssm:DescribeInstanceInformation
ssm:GetCommandInvocation
ssm:UpdateServiceSetting
ssm:GetServiceSetting
ssm:GetAutomationExecution
ec2:DescribeIamInstanceProfileAssociations
ec2:DisassociateIamInstanceProfile
ec2:DescribeInstances
ssm:StartAutomationExecution
iam:GetInstanceProfile
iam:ListInstanceProfilesForRole
ssm:GetAutomationExecution
ec2:DescribeIamInstanceProfileAssociations
ec2:DisassociateIamInstanceProfile
ec2:DescribeInstances
ssm:StartAutomationExecution
iam:GetInstanceProfile
iam:ListInstanceProfilesForRole
Defender CSPM DefenderForCloud-DataSecurityPostureDB Behörighet att identifiera RDS-instanser i AWS-konto, skapa ögonblicksbild av RDS-instanser
– Visa en lista över alla RDS-databaser/kluster
– Visa en lista över alla db-/klusterögonblicksbilder
– Kopiera alla DB/kluster-snapshots
– Ta bort/uppdatera db/klusterögonblicksbild med prefixet defenderfordatabases
– Visa en lista över alla KMS-nycklar
– Använd endast alla KMS-nycklar för RDS på källkontot
– Lista KMS-nycklar med taggprefixet DefenderForDatabases
– Skapa alias för KMS-nycklar

Behörigheter som krävs för att identifiera, RDS-instanser
rds:DescribeDBInstances
rds:DescribeDBClusters
rds:DescribeDBClusterSnapshots
rds:DescribeDBSnapshots
rds:CopyDBSnapshot
rds:CopyDBClusterSnapshot
rds:DeleteDBSnapshot
rds:DeleteDBClusterSnapshot
rds:ModifyDBSnapshotAttribute
rds:ModifyDBClusterSnapshotAttribute rds:DescribeDBClusterParameters
rds:DescribeDBParameters
rds:DescribeOptionGroups
kms:CreateGrant
kms:ListAliases
kms:CreateKey
kms:TagResource
kms:ListaBidrag
kms:DescribeKey
kms:PutKeyPolicy
kms:Encrypt
kms:CreateGrant
kms:AktiveraNyckel
kms:CancelKeyDeletion
kms:InaktiveraNyckel
kms:ScheduleKeyDeletion
kms:UpdateAlias
kms:UppdateraNyckelBeskrivning

Behörigheter för GCP

När du lägger till en GCP-anslutning (Google Cloud Platform-koppling) skapar Defender för molnet roller och tilldelar behörigheter i ditt GCP-projekt. I följande tabell visas de roller och behörigheter som tilldelats av varje plan i ditt GCP-projekt.

Defender för molnplan Rollen har skapats Behörighet tilldelad för AWS-konto
Defender CSPM MDCCspmCustomRole Med de här behörigheterna kan CSPM-rollen identifiera och genomsöka resurser i organisationen:

Tillåter rollen att se organisationer, projekt och mappar:
resursmanager.mappar.hämta
resourcemanager.folders.list resourcemanager.folders.getIamPolicy
resourcemanager.organizations.get
resourcemanager.organizations.getIamPolicy
storage.buckets.getIamPolicy

Tillåter automatisk avetablering av nya projekt och borttagning av borttagna projekt:
resourcemanager.projects.get
resourcemanager.projects.list

Tillåter att rollen aktiverar Google Cloud-tjänster som används för identifiering av resurser:
serviceusage.services.enable

Används för att skapa och lista IAM-roller:
iam.roles.create (skapa roller)
iam.roles.list

Tillåter att rollen fungerar som ett tjänstkonto och får behörighet till resurser:
iam.serviceAccounts.actAs

Gör att rollen kan visa projektinformation och ange vanliga instansmetadata:
compute.projects.get
compute.projects.setCommonInstanceMetadata

Används för att identifiera och skanna AI-plattformsresurser inom organisationen:
aiplatform.batchPredictionJobs.list
aiplatform.customJobs.list
aiplatform.datasets.list
aiplatform.datasets.get
aiplatform.endpoints.getIamPolicy
aiplatform.endpoints.list
aiplatform.indexEndpoints.list
aiplatform.indexes.list
aiplatform.models.list
aiplatform.models.get
aiplatform.pipelineJobs.list
aiplatform.schedules.list
aiplatform.tuningJobs.list
discoveryengine.dataStores.list
discoveryengine.documents.list
discoveryengine.engines.list
notebooks.instances.list
Defender för servrar microsoft-defender-for-servers
Azure Arc för att ansluta servrar
Skrivskyddad åtkomst för att hämta och visa beräkningsmotorresurser:
compute.viewer
iam.serviceAccountTokenCreator
osconfig.osPolicyAssignmentAdmin
osconfig.osPolicyAssignmentReportViewer
Defender för databas defender-for-databases-arc-ap Behörigheter till automatisk etablering av Defender för databaser i ARC
compute.viewer
iam.workloadIdentityUser
iam.serviceAccountTokenCreator
osconfig.osPolicyAssignmentAdmin
osconfig.osPolicyAssignmentReportViewer
Defender CSPM

Defender för lagring
lagring av data-säkerhetsstatus Behörighet för Defender för molnet-skannern att identifiera lagringsbehållare i GCP, för att komma åt data i GCP-lagringsbehållare
storage.objects.list
storage.objects.get
storage.buckets.get
Defender CSPM

Defender för lagring
lagring av data-säkerhetsstatus Behörighet för Defender för molnet-skannern att identifiera GCP-lagringshinkar och för att komma åt data i GCP-lagringshinkar.
storage.objects.list
storage.objects.get
storage.buckets.get
Defender CSPM microsoft-defender-ciem Behörigheter för att få information om organisationsresursen.
resourcemanager.folders.getIamPolicy
resurshanterare.mappar.lista
resourcemanager.organizations.get
resourcemanager.organizations.getIamPolicy
storage.buckets.getIamPolicy
Defender CSPM

Defender för servrar
MDCAgentlessScanningRole Behörigheter för agentlös diskgenomsökning:
compute.disks.createSnapshot
compute.instances.get
Defender CSPM

Defender för servrar
cloudkms.cryptoKeyEncrypterDecrypter Behörigheter till en befintlig GCP KMS-roll beviljas för att stödja genomsökningsdiskar som krypteras med CMEK
Defender för containrar Se GCP-behörigheter för Defender for Containers

Nästa steg

I den här artikeln beskrivs hur Defender för molnet använder Azure Role-Based Access Control för att tilldela behörigheter till användare och identifiera tillåtna åtgärder för varje roll. Nu när du är bekant med de rolltilldelningar som krävs för att övervaka säkerhetstillståndet för din prenumeration, redigera säkerhetsprinciper och tillämpa rekommendationer kan du lära dig hur du: