Konfigurera administratörsåtkomst i Defender for Cloud Apps

Microsoft Defender for Cloud Apps stöder rollbaserad åtkomstkontroll. Den här artikeln innehåller anvisningar för hur du anger åtkomst till Defender for Cloud Apps för dina administratörer. Mer information om hur du tilldelar administratörsroller finns i artiklarna för Microsoft Entra ID och Microsoft 365.

Microsoft 365- och Microsoft Entra-roller med åtkomst till Defender for Cloud Apps

Obs!

  • Microsoft 365- och Microsoft Entra-roller visas inte på sidan Defender for Cloud Apps Hantera administratörsåtkomst. Om du vill tilldela roller i Microsoft 365 eller Microsoft Entra ID går du till relevanta RBAC-inställningar för den tjänsten.
  • Defender for Cloud Apps använder Microsoft Entra ID för att fastställa användarens inaktivitetstidsinställning för katalognivå. Om en användare har konfigurerats i Microsoft Entra ID att aldrig logga ut när den är inaktiv gäller samma inställning även i Defender for Cloud Apps.
  • Defender for Cloud Apps Information Protection aktivering kräver ett Microsoft Entra Admin-ID, till exempel: Programadministratör eller Molnprogramadministratör. Mer information finns i Microsoft Entra inbyggda roller och Skydda din Microsoft 365-miljö

Obs!

När Microsoft Defender går mot en helt enhetlig identitetsplattform förblir vissa Defender for Cloud Apps datapipelines separata. Defender for Cloud Apps RBAC-avgränsning använder en separat datapipeline som ännu inte är integrerad med Identitetsinventeringen. Korrelationer som definieras i Identitetsinventariet påverkar inte omfattningen i Defender for Cloud Apps. En fullständig lista över berörda funktioner finns i Aktivera identitetsinventeringsintegrering.

Som standard har följande administratörsroller för Microsoft 365 och Microsoft Entra ID åtkomst till Defender for Cloud Apps:

Rollnamn Beskrivning
Säkerhetsadministratör Administratörer med fullständig åtkomst har fullständiga behörigheter i Defender for Cloud Apps. De kan lägga till administratörer, lägga till principer och inställningar, ladda upp loggar och utföra styrningsåtgärder, komma åt och hantera SIEM-agenter.
Cloud App Security administratör Tillåter fullständig åtkomst och behörigheter i Defender for Cloud Apps. Den här rollen ger fullständig behörighet till Defender for Cloud Apps, till exempel rollen Microsoft Entra ID Global administratör. Den här rollen är dock begränsad till Defender for Cloud Apps och beviljar inte fullständig behörighet för andra Microsoft-säkerhetsprodukter.
Administratör för regelefterlevnad Har skrivskyddad behörighet och kan hantera aviseringar. Det går inte att komma åt säkerhetsrekommendationer för molnplattformar. Kan skapa och ändra filprinciper, tillåta filstyrningsåtgärder och visa alla inbyggda rapporter under Datahantering.
Administratör för efterlevnadsdata Har endast läsbehörighet, kan skapa och ändra filprinciper, kan utföra filstyrningsåtgärder och visa alla upptäcktsrapporter. Det går inte att komma åt säkerhetsrekommendationer för molnplattformar.
Säkerhetsoperatör Har skrivskyddad behörighet och kan hantera aviseringar. Dessa administratörer är begränsade från att utföra följande åtgärder:
  • Skapa principer eller redigera och ändra befintliga
  • Utföra eventuella styrningsåtgärder
  • Uppladdning av identifieringsloggar
  • Förbjuda eller godkänna appar som inte kommer från Microsoft
  • Öppna och visa inställningssidan för IP-adressintervall
  • Komma åt och visa alla systeminställningssidor
  • Komma åt och visa Discovery-inställningarna
  • Öppna och visa sidan Appanslutningar
  • Komma åt och visa styrningsloggen
  • Öppna och visa sidan Hantera ögonblicksbildsrapporter
Säkerhetsläsare Har skrivskyddade behörigheter och kan skapa API-åtkomsttoken. Dessa administratörer är begränsade från att utföra följande åtgärder:
    Skapa principer eller redigera och ändra befintliga
  • Utföra eventuella styrningsåtgärder
  • Uppladdning av identifieringsloggar
  • Förbjuda eller godkänna appar som inte kommer från Microsoft
  • Öppna och visa inställningssidan för IP-adressintervall
  • Komma åt och visa alla systeminställningssidor
  • Komma åt och visa Discovery-inställningarna
  • Öppna och visa sidan Appanslutningar
  • Komma åt och visa styrningsloggen
  • Öppna och visa sidan Hantera ögonblicksbildsrapporter
Globalläsare Har fullständig skrivskyddad behörighet till alla aspekter av Defender for Cloud Apps. Det går inte att ändra några inställningar eller vidta några åtgärder.

* Microsoft rekommenderar att du använder roller med minst behörighet. Att använda minst privilegierade roller hjälper till att förbättra säkerheten för din organisation. Global administratör är en mycket privilegierad roll som bör begränsas till nödsituationsscenarier när du inte kan använda en befintlig roll.

Obs!

Praktiskt taget alla appstyrningsupplevelser styrs endast av Microsoft Entra ID roller. Det enda undantaget är OAuthAppInfo-tabellen i avancerad jakt. Enhetliga RBAC-behörigheter i Defender for Cloud Apps bevilja åtkomst till appstyrningsdata i den här specifika tabellen.

I enhetliga aviseringar och incidenter i Defender XDR styrs åtkomsten till appstyrningsdata endast av Microsoft Entra ID.

Mer information om behörigheter i appstyrning finns i Appstyrningsroller.

Roller och behörigheter

Behörigheter Globalt
Administratör
Säkerhet
Administratör
Efterlevnad
Administratör
Efterlevnad
Dataadministratör
Säkerhet
Operatör
Säkerhet
Läsare
Globalt
Läsare
PBI-Admin Molnapplikation
Säkerhetsadministratör
Läs aviseringar
Hantera varningar
Läsa OAuth-program
Utföra OAuth-programåtgärder
Få åtkomst till identifierade appar, molnappkatalogen och andra molnidentifieringsdata
Konfigurera API-anslutningsappar
Utföra åtgärder för molnidentifiering
Åtkomst till fildata och filprinciper
Utföra filåtgärder
Åtkomststyrningslogg
Utför åtgärder i styrningsloggen
Åtkomst till logg för styrning av omfångsbegränsad upptäckt
Läs principer
Utföra alla principåtgärder
Utföra filprincipåtgärder
Utför OAuth-policyåtgärder
Visa hantera administratörsåtkomst
Hantera administratörer och aktivitetssekretess

Inbyggda administratörsroller i Defender for Cloud Apps

Följande specifika administratörsroller kan konfigureras i Microsoft Defender-portalen i området Behörigheter > för Cloud Apps-roller>:

Rollnamn Beskrivning
Global administratör Har fullständig åtkomst motsvarande rollen Global Administrator i Microsoft Entra, men endast för Defender for Cloud Apps.
Administratör för regelefterlevnad Ger samma behörigheter som rollen Efterlevnadsadministratör i Microsoft Entra, men endast för Defender for Cloud Apps.
Säkerhetsläsare Ger samma behörigheter som säkerhetsläsarrollen i Microsoft Entra, men endast för Defender for Cloud Apps.
Säkerhetsoperatör Ger samma behörigheter som rollen Microsoft Entra Security Operator, men endast för Defender for Cloud Apps.
App-/instansadministratör Har fullständiga eller skrivskyddade behörigheter till alla data i Defender for Cloud Apps som uteslutande behandlar den specifika appen eller instansen av en app som valts.

Du kan till exempel ge en användaradministratör behörighet till din Box European-instans. Administratören ser endast data som relaterar till Box European-instansen, oavsett om det är filer, aktiviteter, principer, beteenden eller aviseringar:
  • Sidan Aktiviteter – Endast aktiviteter om den specifika appen
  • Aviseringar/beteenden – endast relaterade till den specifika appen. I vissa fall är aviserings-/beteendedata relaterade till en annan app om data är korrelerade med den specifika appen. Det finns begränsad insyn i varningsdata från en annan app, och det går inte att gå ner på detaljnivå för mer information
  • Principer – Kan visa alla principer och om tilldelade fullständiga behörigheter kan redigera eller skapa endast principer som endast hanterar appen/instansen
  • Kontosida – Endast konton för den specifika appen/instansen
  • Appbehörigheter – Endast behörigheter för den specifika appen/instansen
  • Files sida – Endast filer från den specifika appen/instansen
  • Appkontroll för villkorsstyrd åtkomst – Inga behörigheter
  • Molnidentifieringsaktivitet – Inga behörigheter
  • Säkerhetstillägg – Endast behörigheter för API-token med användarbehörigheter
  • Styrningsåtgärder – endast för den specifika appen/instansen
  • Säkerhetsrekommendationer för molnplattformar – Inga behörigheter
  • IP-intervall – Inga behörigheter
Administratör för användargrupp Har fullständiga eller skrivskyddade behörigheter till alla data i Defender for Cloud Apps som uteslutande behandlar de specifika grupper som tilldelats dem. Om du till exempel tilldelar en användaradministratör behörighet till gruppen "Tyskland – alla användare" kan administratören visa och redigera information i Defender for Cloud Apps endast för den användargruppen. Administratören för användargruppen har följande åtkomst:

  • Sidan Aktiviteter – Endast aktiviteter om användarna i gruppen
  • Aviseringar – Endast aviseringar som rör användarna i gruppen. I vissa fall kan aviseringsuppgifter vara relaterade till en annan användare om uppgifterna korrelerar med användarna i gruppen. Synligheten för aviseringsdata som är relaterade till en annan användare är begränsad och det finns ingen åtkomst att öka detaljnivån för mer information.
  • Principer – Kan visa alla principer och om tilldelade fullständiga behörigheter kan redigera eller skapa endast principer som endast hanterar användare i gruppen
  • Kontosida – Endast konton för specifika användare i gruppen
  • Appbehörigheter – Inga behörigheter
  • Files sida – Inga behörigheter
  • Appkontroll för villkorsstyrd åtkomst – Inga behörigheter
  • Molnidentifieringsaktivitet – Inga behörigheter
  • Säkerhetstillägg – Behörigheter endast för API-token för användare i gruppen
  • Styrningsåtgärder – endast för specifika användare i gruppen
  • Säkerhetsrekommendationer för molnplattformar – Inga behörigheter
  • IP-intervall – Inga behörigheter


Anmärkningar:
  • Om du vill tilldela grupper till användargruppsadministratörer måste du först importera användargrupper från anslutna appar.
  • Du kan bara tilldela behörigheter för användargruppsadministratörer till importerade Microsoft Entra grupper.
Global administratör för Cloud Discovery Har behörighet att visa och redigera alla inställningar och data för molnidentifiering. Global Discovery-administratören har följande åtkomst:

  • Inställningar: Systeminställningar – Endast vy; Cloud Discovery-inställningar – Visa och redigera alla (anonymiseringsbehörigheter beror på om det var tillåtet under rolltilldelningen)
  • Molnidentifieringsaktivitet – fullständiga behörigheter
  • Aviseringar – visa och hantera endast aviseringar relaterade till relevant molnidentifieringsrapport
  • Principer – Kan visa alla principer och kan redigera eller skapa endast molnidentifieringsprinciper
  • Sidan Aktiviteter – Inga behörigheter
  • Kontosidan – Inga behörigheter
  • Appbehörigheter – Inga behörigheter
  • Files sida – Inga behörigheter
  • Appkontroll för villkorsstyrd åtkomst – Inga behörigheter
  • Säkerhetstillägg – Skapa och ta bort egna API-token
  • Styrningsåtgärder – Endast Cloud Discovery-relaterade åtgärder
  • Säkerhetsrekommendationer för molnplattformar – Inga behörigheter
  • IP-intervall – Inga behörigheter
Cloud Discovery-rapportadministratör
  • Inställningar: Systeminställningar – Endast vy; Inställningar för molnidentifiering – Visa alla (anonymiseringsbehörigheter beror på om det tilläts under rolltilldelningen)
  • Molnidentifieringsaktivitet – endast läsbehörighet
  • Aviseringar – visa endast aviseringar som är relaterade till relevant molnidentifieringsrapport
  • Principer – Kan visa alla principer och kan endast skapa molnidentifieringsprinciper, utan möjlighet att styra program (taggning, sanktionering och osanktionerad)
  • Sidan Aktiviteter – Inga behörigheter
  • Kontosidan – Inga behörigheter
  • Appbehörigheter – Inga behörigheter
  • Files sida – Inga behörigheter
  • Appkontroll för villkorsstyrd åtkomst – Inga behörigheter
  • Säkerhetstillägg – Skapa och ta bort egna API-token
  • Styrningsåtgärder – visa endast åtgärder relaterade till relevant molnidentifieringsrapport
  • Säkerhetsrekommendationer för molnplattformar – Inga behörigheter
  • IP-intervall – Inga behörigheter

Viktigt

Microsoft rekommenderar att du använder roller med minst behörighet. Att använda minst privilegierade roller hjälper till att förbättra säkerheten för din organisation. Global administratör är en mycket privilegierad roll som bör begränsas till nödsituationsscenarier när du inte kan använda en befintlig roll.

De inbyggda Defender for Cloud Apps administratörsrollerna ger bara åtkomstbehörighet till Defender for Cloud Apps.

Åsidosätt administratörsbehörigheter

Du kan åsidosätta en användares behörigheter från Microsoft Entra ID eller Microsoft 365. För att göra detta, lägg till användaren manuellt i Defender for Cloud Apps och tilldela nya behörigheter.

Till exempel är Stephanie en säkerhetsläsare i Microsoft Entra ID. För att ge henne full tillgång i Defender for Cloud Apps, lägg till henne manuellt och tilldela full åtkomst. Den nya rollen åsidosätter hennes befintliga behörigheter.

Du kan inte åsidosätta Microsoft Entra-roller som redan ger full åtkomst (Globálny správca, Security administrator och Cloud App Security administrator).

Lägga till ytterligare administratörer

Du kan lägga till ytterligare administratörer i Defender for Cloud Apps utan att lägga till användare i Microsoft Entra administrativa roller.

Förutsättningar

  • För att komma åt sidan Hantera administratörsåtkomst måste du vara medlem i en av följande grupper: Globala administratörer, Säkerhetsadministratörer, Efterlevnadsadministratörer, Administratörer för efterlevnadsdata, Säkerhetsoperatörer, Säkerhetsläsare eller Globala läsare.
  • Om du vill redigera sidan Hantera administratörsåtkomst och ge andra användare åtkomst till Defender for Cloud Apps måste du ha minst en roll som säkerhetsadministratör.

Viktigt

Microsoft rekommenderar att du använder roller med minst behörighet. Att använda minst privilegierade roller hjälper till att förbättra säkerheten för din organisation. Global administratör är en mycket privilegierad roll som bör begränsas till nödsituationsscenarier när du inte kan använda en befintlig roll.

Utför följande steg för att lägga till ytterligare administratörer:

  1. I Microsoft Defender-portalen går du till den vänstra menyn och väljer Behörigheter.

  2. Under Cloud Apps väljer du Roller.

    Behörighetsmenyn.

  3. Välj +Lägg till användare för att lägga till de administratörer som ska ha åtkomst till Defender for Cloud Apps. Ange en e-postadress till en användare inifrån din organisation.

    Obs!

    Om du vill lägga till externa hanterade säkerhetstjänsteleverantörer (MSSP) som administratörer för Defender for Cloud Apps, se till att du först bjuder in MSSP:erna som gäster till din organisation.

    Skärmbild som visar dialogrutan Lägg till användare för att lägga till ytterligare administratörer i Defender for Cloud Apps.

  4. Välj sedan listrutan för att ange vilken typ av roll administratören har. Om du väljer App-/instansadministratör väljer du appen och instansen som administratören ska ha behörighet för.

    Obs!

    Administratörer med begränsad åtkomst som försöker komma åt en begränsad sida eller utföra en begränsad åtgärd får ett felmeddelande om att de inte har behörighet att komma åt sidan eller utföra åtgärden.

  5. Välj Lägg till administratör.

Bjud in externa administratörer

Defender for Cloud Apps kan du bjuda in externa administratörer (MSSP:er) som administratörer för organisationens (MSSP-kund) Defender for Cloud Apps tjänst. För att lägga till MSSP:er, se till att Defender for Cloud Apps är aktiverat på MSSP:ns hyresgäst, och lägg sedan till MSSP:erna som Microsoft Entra B2B-samarbetsanvändare i MSSP-kundens Azure-portal. När mssp har lagts till kan de konfigureras som administratörer och tilldelas någon av de roller som är tillgängliga i Defender for Cloud Apps.

Så här lägger du till MSSP:er i MSSP-kundens Defender for Cloud Apps-tjänst

För att lägga till MSSP:er i MSSP:s kundtjänst Defender for Cloud Apps, utför följande steg:

  1. Lägg till MSSP:er som personer utanför organisationen i MSSP-kundkatalogen med hjälp av stegen under Lägg till personer utanför organisationen i katalogen.
  2. Lägg till MSSP:er och tilldela en administratörsroll i MSSP-kunden Defender for Cloud Apps med hjälp av stegen under Lägg till ytterligare administratörer. Ange samma externa e-postadress som används när du lägger till dem som gäster i MSSP-kundkatalogen.

Åtkomst för MSSP:er till MSSP-kundens Defender for Cloud Apps-tjänst

Som standard får leverantörer av hanterade säkerhetstjänster (MSSP: er) åtkomst till sina Defender for Cloud Apps klientorganisationer via följande URL: https://security.microsoft.com.

MSSP:er måste dock komma åt MSSP-kunden Microsoft Defender-portalen med hjälp av en klientspecifik URL i följande format: https://security.microsoft.com/?tid=<tenant_id>.

Slutför den här proceduren för att hämta KLIENT-ID:t för MSSP-kundportalen och få åtkomst till den klientspecifika URL:en:

  1. Logga in på Microsoft Entra ID med dina autentiseringsuppgifter som MSSP.
  2. Växla katalog till MSSP-kundens klientorganisation.
  3. Välj Microsoft Entra ID>Egenskaper. MSSP-kundens klientorganisations-ID finns i fältet Klientorganisations-ID .
  4. Få åtkomst till MSSP-kundportalen genom att ersätta värdet <tenant_id> i följande URL: https://security.microsoft.com/?tid=<tenant_id>.

Granskning av administratörsaktivitet

I Defender for Cloud Apps kan du exportera en logg över administratörsinloggningar och en granskningslogg över visningar av en viss användare eller aviseringar som genomförs som en del av en utredning.

Utför följande steg för att exportera en logg:

  1. I Microsoft Defender-portalen går du till den vänstra menyn och väljer Behörigheter.

  2. Under Cloud Apps väljer du Roller.

  3. I det övre högra hörnet på sidan Admin roller väljer du Exportera administratörsaktiviteter.

  4. Ange det tidsintervall som krävs.

  5. Välj Exportera.

Nästa steg