Skapa anpassade roller med Microsoft Defenders enhetliga RBAC

Den här artikeln beskriver hur du skapar anpassade roller i Microsoft Defender enhetlig rollbaserad åtkomstkontroll (RBAC). Microsoft Defender enhetlig RBAC kan du skapa anpassade roller med specifika behörigheter och tilldela dem till användare eller grupper, vilket ger detaljerad kontroll över åtkomsten till Microsoft Defender portalupplevelser.

Det finns stöd i förhandsversionen för att skapa anpassade roller för Microsoft Sentinel-datalake. Innan du börjar måste du uppfylla de krav som anges i den här artikeln.

Förhandskrav

Om du vill skapa anpassade roller i Microsoft Defender enhetlig RBAC måste du tilldelas någon av följande roller eller behörigheter:

  • Minst säkerhetsadministratör i Microsoft Entra ID.
  • Alla auktoriseringsbehörigheter som tilldelats i Microsoft Defender Enhetlig RBAC.

Mer information om behörigheter finns i Behörighetskrav.

Om du vill skapa anpassade roller för Microsoft Sentinel datasjö med hjälp av behörighetsgruppen säkerhetsåtgärder eller dataåtgärder måste du ha en Log Analytics-arbetsyta aktiverad för Microsoft Sentinel och registreras i Defender-portalen.

Skapa en anpassad roll

Följande steg beskriver hur du skapar anpassade roller i Microsoft Defender-portalen.

  1. Logga in på Microsoft Defender-portalen. I navigeringsfönstret på sidan rullar du nedåt och väljer Behörigheter.

  2. På sidan Behörigheter går du till Microsoft Defender XDR och väljer Roller>Skapa anpassad roll.

  3. I guiden som öppnas går du till fliken Grunder , anger rollnamnet och en valfri beskrivning och väljer sedan Nästa.

  4. På sidan Välj behörigheter väljer du vart och ett av följande efter behov för att konfigurera behörigheter för det området:

    • Säkerhetsåtgärder: Behörigheter för roller som hanterar dagliga åtgärder och svarar på incidenter och rekommendationer.
    • Säkerhetsstatus: Behörigheter för roller som hanterar organisationens säkerhetsstatus och utför Defender – hantering av säkerhetsrisker.
    • Auktorisering och inställningar: Behörigheter för roller som ändrar portalkonfigurationerna, till exempel auktorisering, säkerhetsinställningar och systeminställningar.
    • Dataåtgärder (förhandsversion): Behörigheter för att hantera organisationens säkerhetsdata och kontrollera avancerade analysbehörigheter. Stöds för datainsamling för Microsoft Sentinel data lake.

    Hovra över beskrivningskolumnen för varje behörighetsgrupp för en detaljerad beskrivning av de behörigheter som är tillgängliga i gruppen.

    Ett extra sidofönster för auktorisering och inställningar öppnas för varje behörighetsgrupp som du väljer, där du kan välja de specifika behörigheter som ska tilldelas till rollen.

    Om du väljer Alla skrivskyddade behörigheter eller Alla läs- och hanteringsbehörigheter tilldelas även eventuella nya behörigheter som senare läggs till i dessa kategorier automatiskt under den här rollen.

    Mer information finns i Behörigheter i Microsoft Defender enhetlig rollbaserad åtkomstkontroll (RBAC).

  5. När du är klar med att tilldela behörigheter för varje vald behörighetsgrupp väljer du Använd och sedan Nästa för att fortsätta konfigurera de återstående behörighetsgrupper som du har valt.

    Obs!

    Om alla behörigheter med skrivskydd eller alla behörigheter för läsning och hantering tilldelas, tilldelas alla nya behörigheter som i framtiden läggs till i dessa behörighetskategorier automatiskt för den här rollen.

    Om du har tilldelat anpassade behörigheter och nya behörigheter läggs till i samma kategori måste du omtilldela dina roller med de nya behörigheterna om det behövs.

  6. När du har valt dina behörigheter för en relevant behörighetsgrupp väljer du Använd och sedan Nästa för att tilldela användare och datakällor.

  7. På sidan Tilldela användare och datakällor väljer du Lägg till tilldelning.

    1. I sidofönstret Lägg till tilldelning anger du följande uppgifter:

      • Tilldelningsnamn: Ange ett beskrivande namn för tilldelningen.
      • Anställda: Välj Microsoft Entra säkerhetsgrupper eller enskilda användare för att tilldela användare till rollen.
        • Fjärrhyresgästgrupp: Välj en eller flera GDAP-fjärrhyresgästgrupper att tilldela denna roll. Användare som är medlemmar i de valda fjärrgrupperna för klientorganisationen ärver de behörigheter, den åtkomst till datakällor och de giltiga omfång som har konfigurerats för den här tilldelningen. Detta alternativ gör det möjligt för organisationer att utöka Microsoft Defender enhetliga RBAC-behörigheter till externa hyresgäster genom en etablerad GDAP-relation.
      • Datakällor: Välj listrutan Datakällor och välj sedan de tjänster där de tilldelade användarna ska ha de valda behörigheterna. Om du har tilldelat skrivskyddade behörigheter för en enda datakälla, till exempel Microsoft Defender för Endpoint, kan de tilldelade användarna inte läsa aviseringar i de andra tjänsterna, till exempel Microsoft Defender för Office 365 eller Microsoft Defender for Identity.
      • Datasamlingar: Användare som tilldelats i den här tilldelningen kan beviljas behörigheter antingen för alla tillgängliga Sentinel arbetsytor eller endast för valda arbetsytor. Om till exempel en roll med "Säkerhetsåtgärder – skrivskyddad behörighet" skapas kan ett team tilldelas den här rollen för US-Workspace och uk-workspace, så att de kan komma åt alla aviseringar från dessa källor. En annan tilldelning kan skapas för samma roll, vilket ger ett annat team i organisationen åtkomst enbart till UK-Workspace-aviseringar från Sentinel UK-Workspace.
    2. Välj Inkludera framtida datakällor automatiskt för att inkludera alla andra datakällor som stöds av Microsoft Defender enhetlig RBAC. Om det här alternativet väljs läggs även eventuella framtida datakällor som läggs till för enhetligt RBAC-stöd automatiskt till i tilldelningen.

    3. I området Datasamlingar i sidofönstret Lägg till tilldelningar visas Microsoft Sentinel standarddatasjö som standard. Välj Redigera om du vill ta bort åtkomsten till datasjön eller definiera en anpassad datasjömarkering.

    Obs!

    I Microsoft Defender enhetlig RBAC kan du skapa så många tilldelningar som behövs under samma roll med samma behörigheter. Du kan till exempel ha en tilldelning inom en roll som har åtkomst till alla datakällor och sedan en separat tilldelning för ett team som bara behöver åtkomst till Endpoint-aviseringar från datakällan Defender för Endpoint. Detta gör det möjligt att upprätthålla det minsta antalet roller.

  8. På sidan Tilldela användare och datakällor väljer du Nästa för att granska roll- och tilldelningsinformationen. Välj Skicka för att skapa rollen.

Skapa en roll för att komma åt och hantera roller och behörigheter

Auktoriseringsbehörigheter är de enhetliga RBAC-behörigheter som gör det möjligt för användare att visa, skapa och hantera roller och behörigheter i Microsoft Defender portalen. Om du inte är säkerhetsadministratör i Microsoft Entra ID behöver du en roll med auktoriseringsbehörighet för att få åtkomst till och hantera roller och behörigheter. Så här skapar du den här rollen:

  1. Logga in på Microsoft Defender-portalen som säkerhetsadministratör eller senare.

  2. I navigeringsfönstret väljer du Behörigheter > Microsoft Defender XDR > Roller > Skapa anpassad roll.

  3. Ange ditt rollnamn och din beskrivning och välj sedan Nästa.

  4. Välj Auktorisering och inställningar och välj sedan Välj anpassade behörigheter i fönstret auktorisering och inställningar.

  5. Under Auktorisering väljer du något av följande alternativ:

    • Välj alla behörigheter. Användare kan skapa och hantera roller och behörigheter.
    • Skrivskyddad. Användare kan komma åt och visa roller och behörigheter i skrivskyddat läge.

    Till exempel:

    Skärmbild av sidan behörigheter och roller

  6. Välj Använd och sedan Nästa för att tilldela användare och datakällor.

  7. Välj Lägg till tilldelningar och ange tilldelningsnamnet.

  8. Om du vill konfigurera åtkomstomfånget för användare som tilldelats behörigheten Auktorisering väljer du någon av följande åtkomstinställningar:

    • Välj alla datakällor: Ger användarna behörighet att skapa och hantera roller för alla datakällor.
    • Välj specifika datakällor: Ger användarna behörighet att skapa och hantera roller för en specifik datakälla. Välj till exempel Microsoft Defender för Endpoint i listrutan för att ge användarna behörigheten Authorization bara för datakällan Microsoft Defender för Endpoint.
    • Microsoft Sentinel-data lake-datainsamling: Ger användare behörigheten Authorization för Microsoft Sentinel-data lake-datainsamlingen.
  9. I Tilldelade användare och grupper – välj den Microsoft Entra säkerhetsgrupper eller enskilda användare som rollen ska tilldelas till och välj Lägg till.

  10. Välj Nästa för att granska och slutföra skapandet av rollen och välj sedan Skicka.

Obs!

För att Microsoft Defender portalen ska börja tillämpa de behörigheter och tilldelningar som konfigurerats i dina nya eller importerade roller måste du aktivera den nya Microsoft Defender enhetliga RBAC-modellen. Mer information finns i Aktivera Microsoft Defender enhetlig RBAC.

Konfigurera begränsade roller för Microsoft Defender for Identity

Du kan konfigurera begränsad åtkomst med hjälp av Microsoft Defender URBAC-modell (Unified RBAC) för identiteter som hanteras av Microsoft Defender for Identity (MDI). På så sätt kan du begränsa åtkomsten och synligheten till specifika služba Active Directory-domäner eller organisationsenheter, vilket bidrar till att anpassa dig till teamets ansvarsområden och minska onödig dataexponering.

Mer information finns i: Konfigurera begränsad åtkomst för Microsoft Defender for Identity.

Konfigurera begränsade roller för Microsoft Defender för molnet

Du kan konfigurera begränsad åtkomst med hjälp av Microsoft Defender Enhetlig RBAC-modell för resurser som hanteras av Microsoft Defender för molnet. På så sätt kan du begränsa åtkomsten och synligheten för specifika prenumerationer, resursgrupper eller enskilda resurser. Genom att tillämpa omfångsroller ser du till att teammedlemmarna bara ser och hanterar de tillgångar som är relevanta för deras ansvarsområden, vilket minskar onödig exponering och förbättrar driftsäkerheten.

Mer information finns i: Hantera molnomfattningar och enhetlig rollbaserad åtkomstkontroll.

Omfångsöverväganden för Microsoft Defender för Endpoint enhetsgrupper

Microsoft Defender för Endpoint-enhetsgrupper fortsätter att styra synlighet och åtgärder för varje enskild enhet tillsammans med enhetlig RBAC. När du skapar eller importerar URBAC-roller avgör enhetsgrupptilldelningar vilka enheter som tilldelade användare kan se och agera på. Konfigurera enhetsgrupper i Microsoft Defender-portalen separat från URBAC-rolltilldelningar för att säkerställa korrekt omfång.

Mer information finns i Skapa och hantera enhetsgrupper i Microsoft Defender för Endpoint.

Obs!

I Microsoft Sentinel-miljöer med flera arbetsytor styr val av URBAC-datakällor åtkomsten till Sentinel-arbetsytedata i Defender-portalen. Dessa val ändrar inte åtkomst eller behörigheter för säkerhetsinformation och händelsehantering (SIEM) som konfigurerats via Azure RBAC för enskilda arbetsytor. Azure RBAC fortsätter att styra direkt åtkomst till arbetsytor utanför Defender-portalen.

Nästa steg

När du har skapat anpassade roller fortsätter du med följande relaterade uppgifter:

Tips

Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.