適用於身分識別的 Microsoft Defender 角色群組

適用於身分識別的 Microsoft Defender 提供基於角色的安全性,以根據您組織的特定安全與合規需求來保護資料。 我們建議您使用角色群組來管理 Defender for Identity 的存取權限,將責任在安全團隊間分開,並只授予使用者執行工作所需的存取權限。

統一的角色型存取控制 (RBAC)

已經在租用戶的 Microsoft Entra ID 上擁有安全性系統管理員的使用者,也會自動成為適用於身分識別的 Defender 系統管理員。 Microsoft Entra 安全管理員不需要額外權限即可存取 Defender for Identity。

對其他使用者而言,啟用並使用 Microsoft 365 基於角色的存取控制 (RBAC) 來建立自訂角色,並預設支援更多Entra ID 角色,如安全操作員或安全閱讀器,以管理對 Defender for Identity 的存取權限。

重要事項

自 2025 年 3 月 2 日起,新的 適用於身分識別的 Microsoft Defender 租用戶只能透過 Microsoft Defender 全面偵測回應 中的 統一的角色型存取控制 (RBAC) 來設定權限。 在此日期之前被指派或匯出角色的租戶將保留其目前的配置。

建立自訂角色時,請確保套用以下表格中列出的權限:

Defender for Identity 存取層級 Microsoft 365 統一 RBAC 權限的最低要求
系統管理員 - Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
- Security operations/Security data/Alerts (manage)
-Security operations/Security data /Security data basics (Read)
- Authorization and settings/Authorization/All permissions
- Authorization and settings/Authorization/Read
使用者 - Security operations/Security data /Security data basics (Read)
- Authorization and settings/System settings/Read
- Authorization and settings/Security settings/Read
- Security operations/Security data/Alerts (manage)
- microsoft.xdr/configuration/security/manage
檢視者 - Security operations/Security data /Security data basics (Read)
- Authorization and settings / System settings (Read and manage)
- Authorization and settings / Security setting (All permissions)

欲了解更多資訊,請參閱 Microsoft Defender 角色基礎存取控制中的自訂角色,以及使用 Microsoft Defender 統一 RBAC 建立自訂角色。

注意事項

Defender for Cloud Apps活動日誌中包含的資訊可能仍包含Defender for Identity的資料。 此內容遵循現有的 Defender for Cloud Apps 權限。

例外狀況:如果您已在 Microsoft Defender for Cloud Apps 中,針對適用於身分識別的 Microsoft Defender 警示設定限定範圍的部署,則這些權限不會沿用,您必須明確授與相關入口網站使用者安全性作業 \ 安全性資料 \ 安全系資料基礎 (讀取) 權限。

Microsoft Defender 中適用於身分識別的 Defender 所需權限

下表詳細說明 Microsoft Defender 中 Defender for Identity 活動所需的特定權限。

活動 最低必要權限
上線 Defender for Identity (建立工作區) 安全性系統管理員
設定 Defender for Identity 的設定 以下 Microsoft Entra 職務之一:
- 安全管理員
- 保全操作員
或
以下統一 RBAC 權限:
- Authorization and settings/Security settings/Read
- Authorization and settings/Security settings/All permissions
- Authorization and settings/System settings/Read
- Authorization and settings/System settings/All permissions
查看 Defender for Identity 設定 Microsoft Entra 角色:
- 安全閱讀器
或
以下統一 RBAC 權限:
- Authorization and settings/Security settings/Read
- Authorization and settings/System settings/Read
管理 Defender for Identity 的安全警示與活動 以下 Microsoft Entra 職務之一:
- 保全操作員
或
以下統一 RBAC 權限:
- Security operations/Security data/Alerts (Manage)
- Security operations/Security data /Security data basics (Read)
查看 Defender for Identity 安全評估
(現在是Microsoft 安全分數) 的一部分
存取 Microsoft 安全分數的權限
以及
以下統一的 RBAC 權限:Security operations/Security data /Security data basics (Read)
查看資產/身份頁面 存取 Defender for Cloud Apps 的權限
或
Microsoft Defender 所需的其中一個 Microsoft Entra 角色
執行 Defender for Identity 回應動作 已定義具備 回應(管理) 權限的自訂角色
或
以下 Microsoft Entra 職務之一:
- 保全操作員
- SOC 身份回應器

Defender for Identity 安全群組

重要事項

自 3 月 2 日起,Defender for Identity 將不再建立 Microsoft Entra ID 安全群組。 租用戶仍可透過 Microsoft Defender 全面偵測回應 整合式角色型存取控制 (RBAC)設定相同的權限

Defender for Identity 提供以下安全群組以協助管理對 Defender for Identity 資源的存取:

  • Azure ATP (工作空間名稱) 管理員
  • Azure ATP (工作區名稱) 使用者
  • Azure ATP (工作區名稱) Viewers

下表列出各安全群組可參與的活動:

活動 Azure ATP (工作空間名稱) 管理員 Azure ATP (工作區名稱) 使用者 Azure ATP (工作區名稱) 檢視者
變更健康議題狀態 可用 無 無
更改安全警示狀態 (重新開啟、關閉、排除、抑制) 可用 可用 無
刪除工作區 可用 無 無
下載報告 可用 可用 可用
登入 可用 可用 可用
透過電子郵件 (分享/匯出安全警示 ,獲取連結,下載詳細資訊) 可用 可用 可用
更新 Defender for Identity 設定 (更新) 可用 無 無
更新適用於身分識別的 Defender 組態 (實體標籤,包括敏感標籤與 HoneyToken 標籤) 可用 可用 無
更新 Defender for Identity 設定(排除項目) 可用 可用 無
更新 Defender for Identity 配置(語言) 可用 可用 無
更新 Defender for Identity 的設定 , (通知,包括電子郵件與系統日誌) 可用 可用 無
更新 Defender for Identity 設定(預覽偵測) 可用 可用 無
更新適用於身分識別的 Defender 組態 (排程報告) 可用 可用 無
更新 Defender for Identity 的設定 (資料來源,包括目錄服務、SIEM、VPN、Defender for Endpoint) 可用 無 無
更新 Defender for Identity 的設定 (感測器管理,包括下載軟體、重新產生金鑰、設定、刪除) 可用 無 無
查看實體設定檔與安全性警示 可用 可用 可用

新增與移除使用者

Defender for Identity 以 Microsoft Entra 安全群組作為角色群組的基礎。

在 Azure 入口網站的群組管理頁面管理你的角色群組。 只有 Microsoft Entra 使用者可以被加入或移除安全群組。

指派身分識別範圍限定

使用者角色型存取控制(URBAC)可讓組織定義自訂角色,將可見性限制在特定的 Active Directory 網域。 被指派這些已設定範圍角色的人員,只會看到與其 Defender 全面偵測回應 角色指派中所包含的 Active Directory 網域相關的資料,例如警報、身分和活動。

如需詳細資訊,請參閱:適用於身分識別的 Microsoft Defender 的限定範圍存取

下一步