Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender for Identity bietet rollenbasierte Sicherheit, um Daten entsprechend den spezifischen Sicherheits- und Complianceanforderungen Ihrer organization zu schützen. Es wird empfohlen, Dass Sie Rollengruppen verwenden, um den Zugriff auf Defender for Identity zu verwalten, die Zuständigkeiten von Ihrem Sicherheitsteam zu trennen und nur die Menge an Zugriff zu gewähren, die Benutzer benötigen, um ihre Aufgaben zu erledigen.
Einheitliche rollenbasierte Zugriffssteuerung (Unified Role-Based Access Control, RBAC)
Benutzer, die bereits über die Sicherheitsadministratoren auf dem Microsoft Entra ID Ihres Mandanten verfügen, sind ebenfalls automatisch Defender for Identity-Administrator. Microsoft Entra Sicherheitsadministratoren benötigen keine zusätzlichen Berechtigungen für den Zugriff auf Defender for Identity.
Aktivieren und verwenden Sie für andere Benutzer die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) von Microsoft 365, um benutzerdefinierte Rollen zu erstellen und mehr Entra ID-Rollen wie Sicherheitsoperator oder Sicherheitsleser standardmäßig zu unterstützen, um den Zugriff auf Defender for Identity zu verwalten.
Wichtig
Ab dem 2. März 2025 können neue Microsoft Defender for Identity-Mandanten Berechtigungen nur über Microsoft Defender XDR Unified Role-Based Access Control (RBAC) konfigurieren. Mandanten, deren Rollen vor diesem Datum zugewiesen oder exportiert wurden, behalten ihre aktuelle Konfiguration bei.
Stellen Sie beim Erstellen Ihrer benutzerdefinierten Rollen sicher, dass Sie die in der folgenden Tabelle aufgeführten Berechtigungen anwenden:
| Zugriffsebene für Defender for Identity | Mindestens erforderliche einheitliche RBAC-Berechtigungen für Microsoft 365 |
|---|---|
| Administratoren | - Authorization and settings/Security settings/Read - Authorization and settings/Security settings/All permissions - Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions- Security operations/Security data/Alerts (manage)- Security operations/Security data /Security data basics (Read)- Authorization and settings/Authorization/All permissions - Authorization and settings/Authorization/Read |
| Benutzer | - Security operations/Security data /Security data basics (Read)- Authorization and settings/System settings/Read- Authorization and settings/Security settings/Read- Security operations/Security data/Alerts (manage)- microsoft.xdr/configuration/security/manage |
| Betrachter | - Security operations/Security data /Security data basics (Read)- Authorization and settings / System settings (Read and manage) - Authorization and settings / Security setting (All permissions) |
Weitere Informationen finden Sie unter Benutzerdefinierte Rollen in der rollenbasierten Zugriffssteuerung für Microsoft Defender und Erstellen benutzerdefinierter Rollen mit Microsoft Defender einheitlichen RBAC.
Hinweis
Informationen aus dem Defender for Cloud Apps Aktivitätsprotokoll enthalten möglicherweise weiterhin Defender for Identity-Daten. Dieser Inhalt entspricht den vorhandenen Defender for Cloud Apps Berechtigungen.
Ausnahme: Wenn Sie die bereichsbezogene Bereitstellung für Microsoft Defender for Identity Warnungen in Microsoft Defender for Cloud Apps konfiguriert haben, werden diese Berechtigungen nicht übernommen, und Sie müssen den relevanten Portalbenutzern explizit Berechtigungen für Sicherheitsvorgänge \ Sicherheitsdaten \ Sicherheitsdatengrundlagen (Lesen) erteilen.
Erforderliche Berechtigungen für Defender for Identity in Microsoft Defender
In der folgenden Tabelle werden die spezifischen Berechtigungen beschrieben, die für Defender for Identity-Aktivitäten in Microsoft Defender erforderlich sind.
| Aktivität | Am wenigsten erforderliche Berechtigungen |
|---|---|
| Defender for Identity einbinden (Arbeitsbereich erstellen) | Sicherheitsadministrator |
| Konfigurieren von Defender for Identity-Einstellungen | Eine der folgenden Microsoft Entra Rollen: - Sicherheitsadministrator - Sicherheitsoperator Or Die folgenden einheitlichen RBAC-Berechtigungen: - Authorization and settings/Security settings/Read- Authorization and settings/Security settings/All permissions- Authorization and settings/System settings/Read- Authorization and settings/System settings/All permissions |
| Anzeigen der Defender for Identity-Einstellungen | Microsoft Entra-Rollen: - Sicherheitsleser Or Die folgenden einheitlichen RBAC-Berechtigungen: - Authorization and settings/Security settings/Read - Authorization and settings/System settings/Read |
| Verwalten von Defender for Identity-Sicherheitswarnungen und -aktivitäten | Eine der folgenden Microsoft Entra Rollen: - Sicherheitsoperator Or Die folgenden einheitlichen RBAC-Berechtigungen: - Security operations/Security data/Alerts (Manage)- Security operations/Security data /Security data basics (Read) |
|
Defender for Identity-Sicherheitsbewertungen anzeigen (jetzt Teil der Microsoft-Sicherheitsbewertung) |
Berechtigungen für den Zugriff auf den Microsoft-Sicherheitsbewertung Und Die folgenden einheitlichen RBAC-Berechtigungen: Security operations/Security data /Security data basics (Read) |
| Öffnen Sie die Seite Assets/Identitäten |
Berechtigungen für den Zugriff auf Defender for Cloud Apps Or Eine der Microsoft Entra-Rollen, die von Microsoft Defender benötigt wird |
| Ausführen von Defender for Identity-Antwortaktionen | Eine benutzerdefinierte Rolle, die mit Berechtigungen für Antwort (Verwalten) definiert ist Or Eine der folgenden Microsoft Entra Rollen: - Sicherheitsoperator |
Sicherheitsgruppen für Defender for Identity
Wichtig
Ab dem 2. März erstellt Defender for Identity keine Microsoft Entra ID Sicherheitsgruppen mehr. Mandanten können weiterhin dieselben Berechtigungen über Microsoft Defender XDR Unified Role-Based Access Control (RBAC) konfigurieren.
Defender for Identity bietet die folgenden Sicherheitsgruppen, um den Zugriff auf Defender for Identity-Ressourcen zu verwalten:
- Azure ATP (Arbeitsbereichsname) Administratoren
- Azure ATP (Name des Arbeitsbereichs) Benutzer
- Azure ATP-Viewer (Arbeitsbereichsname)
In der folgenden Tabelle sind die für die einzelnen Sicherheitsgruppen verfügbaren Aktivitäten aufgeführt:
| Aktivität | Administratoren von Azure ATP (Arbeitsbereichsname) | Azure ATP (Arbeitsbereichsname) Benutzer | Azure ATP-Viewer (Arbeitsbereichsname) |
|---|---|---|---|
| Status von Integritätsproblemen ändern | Verfügbar | Nicht verfügbar | Nicht verfügbar |
| Status von Sicherheitswarnungen ändern (erneut öffnen, schließen, ausschließen, unterdrücken) | Verfügbar | Verfügbar | Nicht verfügbar |
| Arbeitsbereich löschen | Verfügbar | Nicht verfügbar | Nicht verfügbar |
| Herunterladen eines Berichts | Verfügbar | Verfügbar | Verfügbar |
| Anmelden | Verfügbar | Verfügbar | Verfügbar |
| Freigeben/Exportieren von Sicherheitswarnungen (per E-Mail, Link abrufen, Details herunterladen) | Verfügbar | Verfügbar | Verfügbar |
| Aktualisieren der Defender for Identity-Konfiguration (Updates) | Verfügbar | Nicht verfügbar | Nicht verfügbar |
| Die Konfiguration von Defender for Identity aktualisieren (Entitätskennzeichnungen, einschließlich vertraulicher Kennzeichnungen und Honeytoken) | Verfügbar | Verfügbar | Nicht verfügbar |
| Aktualisieren der Defender for Identity-Konfiguration (Ausschlüsse) | Verfügbar | Verfügbar | Nicht verfügbar |
| Aktualisieren der Defender for Identity-Konfiguration (Sprache) | Verfügbar | Verfügbar | Nicht verfügbar |
| Aktualisieren der Defender for Identity-Konfiguration (Benachrichtigungen, einschließlich E-Mail und Syslog) | Verfügbar | Verfügbar | Nicht verfügbar |
| Aktualisieren der Defender for Identity-Konfiguration (Vorschauerkennungen) | Verfügbar | Verfügbar | Nicht verfügbar |
| Aktualisieren der Defender for Identity-Konfiguration (geplante Berichte) | Verfügbar | Verfügbar | Nicht verfügbar |
| Aktualisieren der Defender for Identity-Konfiguration (Datenquellen, einschließlich Verzeichnisdienste, SIEM, VPN, Defender für Endpunkt) | Verfügbar | Nicht verfügbar | Nicht verfügbar |
| Aktualisieren der Defender for Identity-Konfiguration (Sensorverwaltung, einschließlich Herunterladen von Software, erneutes Generieren von Schlüsseln, Konfigurieren, Löschen) | Verfügbar | Nicht verfügbar | Nicht verfügbar |
| Anzeigen von Entitätsprofilen und Sicherheitswarnungen | Verfügbar | Verfügbar | Verfügbar |
Hinzufügen und Entfernen von Benutzern
Defender for Identity verwendet Microsoft Entra Sicherheitsgruppen als Grundlage für Rollengruppen.
Verwalten Sie Ihre Rollengruppen auf der Seite Gruppenverwaltung auf der Azure-Portal. Nur Microsoft Entra Benutzer können Sicherheitsgruppen hinzugefügt oder daraus entfernt werden.
Geltungsbereich für „Identität zuweisen“
Die benutzerbasierte Zugriffskontrolle (URBAC) ermöglicht es Organisationen, benutzerdefinierte Rollen zu definieren, die den Zugriff auf bestimmte Active Directory-Domänen beschränken. Personen, die diesen bereichsbezogenen Rollen zugewiesen sind, sehen nur Daten wie Warnungen, Identitäten und Aktivitäten im Zusammenhang mit den Active Directory-Domänen, die in ihrer Defender XDR Rollenzuweisung enthalten sind.
Weitere Informationen finden Sie unter Bereichsbezogener Zugriff für Microsoft Defender for Identity