Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für:
- Microsoft Defender for Endpoint Plan 2
- Microsoft Defender XDR
- Microsoft Defender for Identity
- Microsoft Defender for Office 365 P2
- Microsoft Defender Sicherheitsrisikomanagement
- Microsoft Defender für Cloud
- Microsoft Security Exposure Management
- Microsoft Defender für Cloud-Apps
- Microsoft Sentinel
Microsoft Defender XDR bietet integrierten Bedrohungsschutz, Erkennung und Reaktion auf Endpunkte, E-Mails, Identitäten, Anwendungen und Daten in einem einzigen Portal. Die Steuerung der Berechtigungen eines Benutzers für den Zugriff auf das Anzeigen von Daten oder das Ausführen von Aufgaben ist für Organisationen unerlässlich, um die Risiken im Zusammenhang mit nicht autorisiertem Zugriff zu minimieren.
Das Microsoft Defender Modell der einheitlichen rollenbasierten Zugriffssteuerung (Unified Role-Based Access Control, RBAC) bietet eine einzige Berechtigungsverwaltungsumgebung, die Administratoren einen zentralen Ort zum Steuern von Benutzerberechtigungen in verschiedenen Sicherheitslösungen bietet.
Wichtig
Ab 2025 ist das Microsoft Defender einheitliche RBAC-Modell das Standardberechtigungsmodell für neue Microsoft Defender Endpunktmandanten und Microsoft Defender for Identity Mandanten. Diese Mandanten können keine Rollen und Berechtigungen aus dem alten Modell exportieren. Defender for Endpoint- oder Defender for Identity-Mandanten, bei denen Rollen und Berechtigungen vor diesem Datum zugewiesen oder exportiert wurden, behalten ihre bisherige Rollen- und Berechtigungskonfiguration bei.
Ab Juli 2026 ist das Microsoft Defender einheitliche RBAC-Modell auch das Standardberechtigungsmodell für neue Microsoft Defender for Office 365 Plan 2-Organisationen. Weitere Informationen finden Sie unter MC1246006.
Was vom einheitlichen RBAC-Modell von Microsoft Defender unterstützt wird
Die zentralisierte Berechtigungsverwaltung wird für die folgenden Dienste unterstützt:
| Dienstname | Einheitliche RBAC-Unterstützung |
|---|---|
| Microsoft Defender XDR | Zentralisierte Berechtigungsverwaltung für Microsoft Defender XDR Umgebungen. |
| Microsoft Defender for Endpoint | Vollständige Unterstützung für alle Endpunktdaten und -aktionen. Alle Rollen sind mit dem Bereich der Gerätegruppe kompatibel, der auf der Seite Gerätegruppen definiert ist. Das Einschränken von Berechtigungen auf verschiedene Gerätegruppen erfolgt auf der Seite Gerätegruppen. |
| Microsoft Defender Sicherheitsrisikomanagement | Zentrale Berechtigungsverwaltung für alle Defender Vulnerability Management Funktionen. |
| Microsoft Defender für Office 365 | Vollständige Unterstützung für alle Daten und Aktionen.
Hinweis:
|
| Microsoft Defender for Identity | Vollständige Unterstützung für alle Identitätsdaten und -aktionen. Alle Rollen sind mit Microsoft Defender for Identity bereichsbezogenen Zugriff kompatibel. Hinweis: Defender for Identity-Umgebungen entsprechen auch den Berechtigungen, die von Microsoft Defender for Cloud Apps erteilt werden. Weitere Informationen finden Sie unter Microsoft Defender for Identity Rollengruppen. |
| Microsoft Defender für Cloud | Unterstützt die Zugriffsverwaltung für alle Defender for Cloud-Daten, die im Microsoft Defender-Portal verfügbar sind. |
| Microsoft Security Exposure Management | Vollständige Unterstützung für alle Daten und Aktionen des Expositionsmanagements, einschließlich Microsoft-Sicherheitsbewertung-Daten. |
| Microsoft Defender for Cloud Apps (Vorschau) | Hinweis: Sobald Unified RBAC aktiviert ist, werden einige integrierte bereichsbezogene Rollen nicht mehr unterstützt. Weitere Informationen finden Sie unter Zuordnen Microsoft Defender for Cloud Apps Berechtigungen zu den Microsoft Defender einheitlichen RBAC-Berechtigungen. |
| Microsoft Sentinel | Unterstützt die einheitliche Zugriffsverwaltung für alle Microsoft Sentinel Arbeitsbereiche, die in das Defender-Portal integriert sind. Sentinel-Rollenzuweisungen, die im einheitlichen RBAC vorgenommen werden, werden mit Azure RBAC synchronisiert und sind dort sichtbar. Nach der Aktivierung wird die einheitliche RBAC jedoch zur Quelle der Berechtigungen. Beim Aktivieren Sentinel in Unified RBAC wird der MTP Unified RBAC-App innerhalb des aktivierten Arbeitsbereichs die Rolle Benutzerzugriffsadministrator zugewiesen. Das Zuweisen von Berechtigungen zu einem Dienstprinzipal oder zu einer GDAP-Benutzergruppe in Microsoft Sentinel wird in einheitlicher RBAC nicht unterstützt. Wenn Sie eine der funktionen benötigen, verwenden Sie weiterhin Azure RBAC für Microsoft Sentinel. Weitere Informationen finden Sie unter Aktivieren von einheitlicher RBAC in Microsoft Defender. Die Sentinel-Funktionen im Defender-Portal berücksichtigen weiterhin ARM-Rollen und -Berechtigungen zusätzlich zu URBAC. Daher sehen Benutzer mit mehr Berechtigungen in ARM als in URBAC möglicherweise auf den Sentinel-Seiten im Defender-Portal mehr Daten, als gemäß ihren URBAC-Berechtigungen konfiguriert. Unterstützt die Berechtigungsverwaltung für den Microsoft Sentinel Data Lake-Standardarbeitsbereich, wenn Microsoft Sentinel sowohl im Defender-Portal als auch im Microsoft Sentinel Data Lake integriert ist. Microsoft Sentinel Benutzer mit integrierten Azure RBAC-Rollen für ihre Arbeitsbereiche erhalten parallele Berechtigungen in den Microsoft Sentinel Data Lake-Umgebungen, z. B. Lake Explorer und Notebooks. Weitere Informationen finden Sie unter Rollen und Berechtigungen für den Microsoft Sentinel Data Lake. Um zu sehen, welche Rollen unterstützt werden, überprüfen Sie die einheitliche RBAC-Rollenzuordnung. |
Hinweis
Szenarien und Umgebungen, die von Complianceberechtigungen gesteuert werden, werden im Microsoft Purview-Portal verwaltet. Insbesondere die Funktionen zur Verhinderung von Datenverlusten (Data Loss Prevention, DLP) und zum Insider-Risikomanagement, auf die über das Defender-Portal zugegriffen werden kann, unterliegen der rollenbasierten Zugriffssteuerung (RBAC) von Microsoft Purview und nicht der einheitlichen RBAC von Microsoft Defender. Informationen zum Verwalten von Berechtigungen für diese Erfahrungen finden Sie unter Berechtigungen im Microsoft Purview-Portal.
Bevor Sie beginnen
Dieser Abschnitt enthält nützliche Informationen darüber, was Sie wissen müssen, bevor Sie das einheitliche RBAC von Microsoft Defender verwenden.
Voraussetzungen für Berechtigungen
Sie müssen mindestens ein Sicherheitsadministrator in Microsoft Entra ID sein, um Folgendes zu gewährleisten:
Erhalten Sie ersten Zugriff auf Berechtigungen und Rollen im Microsoft Defender-Portal.
Verwalten von Rollen und Berechtigungen im einheitlichen RBAC von Microsoft Defender.
Erstellen Sie eine benutzerdefinierte Rolle, die Sicherheitsgruppen oder einzelnen Benutzern Zugriff zum Verwalten von Rollen und Berechtigungen in Microsoft Defender einheitlichen RBAC gewähren kann. Dadurch entfällt die Notwendigkeit, globale Microsoft Entra-Rollen zur Verwaltung von Berechtigungen zu verwenden. Dazu müssen Sie im einheitlichen RBAC von Microsoft Defender die Berechtigung Authorization zuweisen. Ausführliche Informationen zum Zuweisen der Autorisierungsberechtigung finden Sie unter Erstellen einer Rolle für den Zugriff auf und die Verwaltung von Rollen und Berechtigungen.
Die Microsoft Defender XDR Sicherheitslösung berücksichtigt weiterhin vorhandene Microsoft Entra globalen Rollen, wenn Sie das Microsoft Defender einheitliche RBAC-Modell für einige oder alle Ihre Workloads aktivieren, d. h. Sicherheitsadministratoren behalten zugewiesene Administratorrechte bei.
Um einen Microsoft Sentinel Arbeitsbereich in einheitlicher RBAC zu aktivieren, benötigen Sie Folgendes:
- Rolle "Sicherheitsadministrator" in Microsoft Entra ID
- UND eine der folgenden Optionen:
- Abonnementinhaber, ODER
- Benutzerzugriffsadministrator + Sentinel-Mitwirkender für den Workspace
In einheitlicher RBAC gewährt Ihnen die Rolle eines globalen Administrators keine automatischen Berechtigungen für Arbeitsbereiche. Es gewährt Ihnen das Recht, Berechtigungen zuzuweisen, einschließlich sich selbst.
Migration vorhandener Rollen und Berechtigungen
Das neue Microsoft Defender einheitliche RBAC-Modell ermöglicht eine einfache Migration der vorhandenen Berechtigungen in den einzelnen unterstützten einheitlichen RBAC-Modellen zum neuen RBAC-Modell.
Defender für Endpunktgerätegruppen verwenden jetzt die Gerätegruppenseite der Schnittstelle, um zu definieren, welche Gruppen Zugriff auf die richtigen Gerätegruppen haben.
Alle Berechtigungen, die im Microsoft Defender einheitlichen RBAC-Modell aufgeführt sind, sind an den Berechtigungen in den einzelnen RBAC-Modellen ausgerichtet, um die Abwärtskompatibilität sicherzustellen. Weitere Informationen zur Ausrichtung der Berechtigungen finden Sie unter Zuordnungsberechtigungen in Microsoft Defender einheitliche rollenbasierte Zugriffssteuerung (Unified Role-Based Access Control, RBAC).
Aktivierung des Microsoft Defender einheitlichen RBAC-Modells
Sie müssen die Workloads in Microsoft Defender XDR aktivieren, um das Microsoft Defender einheitliche RBAC-Modell zu verwenden. Bis zur Aktivierung berücksichtigt Microsoft Defender XDR weiterhin die vorhandenen RBAC-Modelle. Microsoft Sentinel muss auf Arbeitsbereichsbasis aktiviert werden. Weitere Informationen finden Sie unter Aktivieren von einheitlicher RBAC in Microsoft Defender.
Wenn Sie einige oder alle Workloads aktivieren, um das neue Berechtigungsmodell zu verwenden, werden die Rollen und Berechtigungen für diese Workloads vollständig vom Microsoft Defender einheitlichen RBAC-Modell im Microsoft Defender-Portal gesteuert.
Beginnen Sie mit der Verwendung des einheitlichen RBAC-Modells von Microsoft Defender
Verwenden Sie die folgenden Schritte als Leitfaden, um mit der Verwendung des Microsoft Defender einheitlichen RBAC-Modells zu beginnen:
Erste Schritte beim Erstellen benutzerdefinierter Rollen und Importieren von Rollen aus vorhandenen RBAC-Rollenmodellen
Aktivieren und Verwalten Von Rollen mit dem Microsoft Defender einheitlichen RBAC-Modell
Weitere Informationen zum Microsoft Defender einheitlichen RBAC-Modell
Weitere Informationen über den bereichsbezogenen Zugriff für Microsoft Defender for Identity
Einheitliches RBAC mandantenübergreifend verwalten
Sehen Sie sich das folgende Video an, um die vorherigen Schritte in Aktion zu sehen:
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.