基本權限管理為現有的 適用於端點的 Microsoft Defender 客戶提供兩個入口網站存取權限:完全存取或唯讀存取。 使用 Microsoft Graph PowerShell 將安全管理員角色指定為完整存取權限,或安全閱讀器角色作為唯讀存取權限。 若需更細緻的權限, 請使用基於角色的存取控制。
Important
自 2025 年 2 月 16 日起,新的 Defender for Endpoint 客戶只能使用 Microsoft Defender 統一角色基礎存取控制(RBAC)。 現有客戶仍可繼續使用現有的權限模式。 如需深入了解,請參閱 Microsoft Defender unified RBAC。
先決條件
在分配使用者權限前,請先完成以下先決條件:
- 確認你的組織仍在使用基本的權限管理。 如果你的組織已經切換到 RBAC,你就無法切回基本權限。
- 安裝 Microsoft Graph PowerShell。
- 使用指定為特權角色管理員角色的帳號,或是具備所需角色管理權限的自訂角色。 特權角色管理員是支援此操作的 Microsoft Entra 內建最低權限角色。
- 使用 Connect-MgGraph 搭配委派的
RoleManagement.ReadWrite.Directory和User.ReadBasic.All權限連線至 Microsoft Graph。 關於認證選項,請參閱 Microsoft Graph PowerShell 認證指令。
你不需要以本地 Windows 管理員身分執行 PowerShell,也能透過 Microsoft Graph 指派 Microsoft Entra 角色。
了解基本的存取等級
基本權限管理提供以下存取層級:
- 完整存取:使用者可登入、查看系統資訊、解決警示、提交深入分析檔案,並下載入職套件。 指派 Microsoft Entra 安全管理員角色以授予完整存取權限。
- 唯讀存取:使用者可登入並查看警示及相關資訊。 他們無法更改警報狀態、提交檔案進行深入分析,或執行其他狀態變更操作。 指派 Microsoft Entra 安全性讀取者角色,以授與唯讀存取權限。
使用 Microsoft Graph PowerShell 指派使用者存取權限
為每位需要存取 Defender for Endpoint 的使用者指派適當的 Microsoft Entra 角色。
注意事項
以下範例使用 directoryRole 會員 API。 Microsoft 建議新自動化使用統一的角色指派 API。
Get-MgDirectoryRole 只會回傳已啟用的目錄角色。 如果指令沒有回傳所請求的角色,請在管理中心指派 Microsoft Entra 角色,或使用統一的角色分配 API。
指派完全存取權
將 secadmin@contoso.onmicrosoft.com 取代為需要完整存取權的帳號使用者主體名稱,然後執行下列命令:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Administrator'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'secadmin@contoso.onmicrosoft.com').Id)"
指派唯讀存取權限
將 reader@contoso.onmicrosoft.com 取代為需要唯讀存取權限之帳戶的使用者主體名稱,然後執行下列命令:
New-MgDirectoryRoleMemberByRef -DirectoryRoleId (Get-MgDirectoryRole -Filter "DisplayName eq 'Security Reader'").Id -OdataId "https://graph.microsoft.com/v1.0/directoryObjects/$((Get-MgUser -UserId 'reader@contoso.onmicrosoft.com').Id)"