Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Tutte le autorizzazioni elencate nell'Microsoft Defender modello di controllo degli accessi in base al ruolo unificato sono allineate alle autorizzazioni esistenti nei singoli modelli di controllo degli accessi in base al ruolo. Dopo aver attivato il modello di controllo degli accessi in base al ruolo unificato Microsoft Defender, le autorizzazioni e le assegnazioni configurate nei ruoli importati sostituiscono i ruoli esistenti nei singoli modelli di controllo degli accessi in base al ruolo.
Questo articolo descrive come i ruoli e le autorizzazioni esistenti nei carichi di lavoro disponibili di Microsoft Defender e in Microsoft Entra ID si mappano ai ruoli e alle autorizzazioni nel modello RBAC unificato di Microsoft Defender.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Questa strategia consente di migliorare la sicurezza per l'organizzazione. Amministratore globale è un ruolo con privilegi elevati che deve essere limitato agli scenari di emergenza quando non è possibile usare un ruolo esistente.
Questo articolo contiene tabelle che descrivono come mappare le definizioni di ruolo RBAC individuali esistenti alle nuove autorizzazioni RBAC unificate di Microsoft Defender per i prodotti seguenti:
Importante
A partire dal 2025, il modello RBAC unificato di Microsoft Defender è il modello di autorizzazioni predefinito per i nuovi tenant di Microsoft Defender Endpoint e di Microsoft Defender per identità. Questi tenant non possono esportare ruoli e autorizzazioni dal modello precedente. I tenant di Defender per endpoint o Defender per identità con ruoli e autorizzazioni assegnati o esportati prima di questa data mantengono la configurazione dei ruoli e delle autorizzazioni precedenti.
Usa le tabelle nelle sezioni seguenti per saperne di più su come le definizioni esistenti dei singoli ruoli RBAC corrispondono ai nuovi ruoli RBAC unificati di Microsoft Defender:
- Microsoft Defender per endpoint e Gestione delle vulnerabilità di Defender
- Microsoft Defender per Office 365
- Microsoft Defender per identità
- Microsoft Defender for Cloud Apps
- Microsoft Defender per il cloud
- Microsoft Sentinel
- Microsoft Entra accesso ai ruoli globali
Microsoft Defender per endpoint e Gestione delle vulnerabilità di Defender
Usa la tabella seguente per scoprire come le autorizzazioni esistenti per Microsoft Defender per endpoint e Gestione delle vulnerabilità di Defender si associano alle nuove autorizzazioni RBAC unificate di Microsoft Defender:
| Autorizzazioni di Defender for Endpoint e Gestione delle vulnerabilità di Defender | autorizzazione RBAC unificata di Microsoft Defender |
|---|---|
| Visualizzare i dati - Operazioni di sicurezza | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) |
| Visualizzare i dati - Gestione delle vulnerabilità di Defender | Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura) |
| Indagine sugli avvisi | Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) |
| Azioni correttive attive - Operazioni di sicurezza | Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) |
| Azioni correttive attive - Gestione delle vulnerabilità di Defender - Gestione delle eccezioni | Postura di sicurezza \ Gestione della postura \ Gestione delle eccezioni (gestione) |
| Azioni di correzione attive - Gestione delle vulnerabilità di Defender - Gestione delle correzioni | Postura di sicurezza \ gestione della postura \ Gestione delle correzioni (gestione) |
| Azioni di correzione attive - Gestione delle vulnerabilità di Defender - Gestione delle applicazioni | Postura di sicurezza \ Gestione della postura \ Gestione delle applicazioni (gestione) |
| Gestione delle vulnerabilità di Defender - Gestire i profili di valutazione delle baseline di sicurezza | Postura di sicurezza \ gestione della postura \ Valutazione delle baseline di sicurezza (gestione) |
| Funzionalità di risposta dinamica | Operazioni di sicurezza \ Risposta dinamica di base (gestione) |
| Funzionalità di risposta dinamica - Avanzate | Operazioni di sicurezza \ Risposta dinamica avanzata (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Raccolta file (gestione) |
| Gestire le impostazioni di sicurezza nel Centro sicurezza | Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (gestione) Autorizzazione e impostazioni\Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione) |
| Gestire le impostazioni di sistema del portale | Autorizzazione e impostazioni \ Impostazione di sistema (lettura e gestione) |
| Gestire le impostazioni di sicurezza degli endpoint in Microsoft Intune | Non supportata: questa autorizzazione viene gestita nell'interfaccia di amministrazione Microsoft Intune |
Microsoft Defender per Office 365
Usa le tabelle seguenti per capire come le autorizzazioni esistenti di Exchange Online relative a posta elettronica, collaborazione e protezione per Defender per Office 365 corrispondono alle nuove autorizzazioni RBAC unificate di Microsoft Defender:
- Mappatura delle autorizzazioni per e-mail e collaborazione
- Mappatura delle autorizzazioni di Exchange Online
Mappatura delle autorizzazioni per e-mail e collaborazione
Sono state configurate Email & autorizzazioni di collaborazione nel portale di Defender all'indirizzo https://security.microsoft.com/emailandcollabpermissions.
| Email & autorizzazioni di collaborazione | Tipo | autorizzazione RBAC unificata di Microsoft Defender |
|---|---|---|
| Global Reader | Gruppo di ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura) Autorizzazione e impostazioni \ Impostazione di sistema (lettura) Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura) |
| Gestione organizzazione | Gruppo di ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Email azioni avanzate (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione) Autorizzazione e impostazioni \ Autorizzazione (lettura e gestione) Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione) Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura) |
| Amministratore della sicurezza | Gruppo di ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione) Autorizzazione e impostazioni \ Autorizzazione (lettura) Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione) Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura) |
| Lettore di sicurezza | Gruppo di ruolo | Operazioni di sicurezza \ Dati di sicurezza \Informazioni di base sulla sicurezza (lettura) Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura) Autorizzazioni e impostazioni \ Impostazione di sistema (lettura) Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura) |
| Log di audit | Ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) |
| Gestione avvisi | Ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) |
| Anteprima | Ruolo | Operazioni di sicurezza\ Operazioni di sicurezza \ Dati grezzi (Posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Tutte le email (lette) |
| Quarantena | Ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione) Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura) |
| Gestione dei ruoli | Ruolo | Autorizzazione e impostazioni \ Autorizzazione (lettura e gestione) |
| Ricerca ed eliminazione | Ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Email azioni avanzate (gestione) |
| Gestione degli avvisi in sola visualizzazione | Ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) |
| Destinatari con sola visualizzazione | Ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati grezzi (Posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) |
| Log di controllo in sola lettura | Ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) |
Mappatura delle autorizzazioni di Exchange Online
Sono state configurate le autorizzazioni di Exchange Online correlate alla protezione nell'interfaccia di amministrazione di Exchange all'indirizzo https://admin.exchange.microsoft.com/#/adminRoles.
| autorizzazione Exchange Online | Tipo | autorizzazione RBAC unificata di Microsoft Defender |
|---|---|---|
| Gestione igiene | Gruppo di ruolo | Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (gestione) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione) |
| Gestione organizzazione | Gruppo di ruolo | Operazioni di sicurezza \ Dati non elaborati (posta elettronica & collaborazione) \ Email & metadati di collaborazione (lettura) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (gestione) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione) |
| Amministratore della sicurezza | Gruppo di ruolo | Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione) |
| Gestione dell'organizzazione in sola visualizzazione | Gruppo di ruolo | Autorizzazione e impostazioni \ Impostazioni di sicurezza (sola lettura) Autorizzazione e impostazioni \ Impostazioni di sistema (sola lettura) |
| Gestore dell'elenco Consenti/Blocca del tenant | Ruolo | Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione) |
| Destinatari di sola visualizzazione | Ruolo | Operazioni di sicurezza \ Dati non elaborati (posta elettronica & collaborazione) \ Email & metadati di collaborazione (lettura) |
| Lettore di sicurezza | Gruppo di ruolo | Autorizzazioni e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza principali (lettura) |
| Configurazione di sola visualizzazione | Ruolo | Autorizzazioni e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza principali (lettura) |
| Operatore della sicurezza | Gruppo di ruolo | Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione) |
Microsoft Defender per identità
Usa la tabella seguente per capire come le autorizzazioni esistenti per Microsoft Defender per identità Management vengono mappate alle nuove autorizzazioni RBAC unificate di Microsoft Defender:
| Autorizzazione di Defender for Identity | Autorizzazione RBAC unificata di Defender |
|---|---|
| Amministratore MDI | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Autorizzazione e impostazioni \ Autorizzazione (lettura e gestione) Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione) |
| Utente MDI | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazione di sistema (lettura) |
| Visualizzatore MDI | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura) Autorizzazione e impostazioni \ Impostazione di sistema (lettura) |
Nota
Le esperienze di Defender per identità rispettano anche le autorizzazioni concesse da Microsoft Defender for Cloud Apps. Per altre informazioni, vedi gruppi di ruoli di Microsoft Defender per identità. Eccezione: se è stata configurata la distribuzione con ambito definito per gli avvisi di Microsoft Defender per identità in Microsoft Defender for Cloud Apps, queste autorizzazioni non vengono trasferite. È necessario concedere in modo esplicito le autorizzazioni Operazioni di sicurezza \ Dati di sicurezza \ Informazioni di base sui dati di sicurezza (lettura) per gli utenti del portale pertinenti.
Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
Importante
Praticamente tutte le esperienze di governance delle app sono controllate solo dai ruoli Microsoft Entra ID. L'unica eccezione è la tabella OAuthAppInfo nella ricerca avanzata. Le autorizzazioni RBAC unificate in Defender for Cloud Apps concedono l'accesso ai dati di governance delle app in questa specifica tabella.
Nelle esperienze unificate di avvisi e incidenti in Defender, l'accesso ai dati di governance delle app è controllato da Microsoft Entra ID solo.
Per altre informazioni sulle autorizzazioni nella governance delle app, vedere Ruoli di governance delle app.
L'attivazione dell'integrazione di Defender for Cloud Apps con l'RBAC unificato di Defender comporta i seguenti risultati:
- I ruoli di Microsoft Entra ID continuano a funzionare normalmente.
- I ruoli con ambito predefinito seguenti in Defender for Cloud Apps non sono più supportati:
- Amministratore dell'app/istanza
- Amministratore del gruppo di utenti
- Amministratore globale di Cloud Discovery
- Amministratore del report di Cloud Discovery
| autorizzazione Defender for Cloud Apps | Autorizzazione RBAC unificata di Defender |
|---|---|
| Amministratore globale locale | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Autorizzazione e impostazioni \ Autorizzazione (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazioni di sicurezza (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazioni di sistema (tutte le autorizzazioni) |
| Operatore di sicurezza locale | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Autorizzazione e impostazioni \ Autorizzazione (lettura) Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazione di sistema (lettura) |
| Lettore locale di sicurezza | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Autorizzazione e impostazioni \ Autorizzazione (lettura) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza (lettura) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura) |
| Amministratore della conformità locale | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Autorizzazione e impostazioni \ Autorizzazione (lettura) Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura) |
Microsoft Defender per il cloud
Il controllo di accesso unificato basato sui ruoli (uRBAC) consente di gestire le autorizzazioni nelle risorse di Microsoft Defender per il cloud utilizzando un modello coerente. I ruoli definiscono le azioni che gli utenti possono eseguire e assegnano i ruoli con attenzione per mantenere l'accesso con privilegi minimi.
Nella tabella seguente sono elencati i ruoli URBAC disponibili e le relative autorizzazioni.
| Ruolo | Autorizzazioni | Descrizione |
|---|---|---|
| Nozioni di base dei dati di sicurezza: Operazioni di sicurezza/Dati di sicurezza/Nozioni di base su dati di sicurezza (lettura) | Leggi | Accedere ad avvisi, eventi imprevisti, indagini, ricerca, dispositivi, asset cloud e report. Include l'inventario cloud e la protezione dalle minacce. |
| Avvisi: Operazioni di sicurezza/Dati di sicurezza/Avvisi (gestione) | Gestire | Gestire avvisi, indagini, analisi, tag del dispositivo e pacchetti. Include le funzionalità di protezione dalle minacce cloud. |
| Gestione delle vulnerabilità: comportamento di sicurezza/gestione della postura/gestione delle vulnerabilità (lettura) | Leggi | Visualizzare i dati delle vulnerabilità: inventario software, punti deboli, KB mancanti, baseline, ricerca e dispositivi. Comprende data lake (Anteprima). |
| Gestione dell'esposizione: Postura di sicurezza / Gestione della postura / Gestione dell'esposizione (lettura); Postura di sicurezza / Gestione della postura / Gestione dell'esposizione (gestione) | Leggere/Gestire | Visualizzare o gestire informazioni dettagliate sull'esposizione, tra cui punteggio di sicurezza, raccomandazioni, iniziative e metriche. |
Nota
I ruoli possono essere combinati per un accesso più ampio, ma applicano sempre i principi dei privilegi minimi. Alcune funzionalità potrebbero richiedere più autorizzazioni o abilitazione delle funzionalità.
Microsoft Sentinel
Usa la tabella seguente per capire come le autorizzazioni esistenti di Microsoft Sentinel corrispondono alle nuove autorizzazioni RBAC unificate di Microsoft Defender:
| ruolo Sentinel | Ruolo URBAC | Autorizzazione RBAC unificata di Defender |
|---|---|---|
| Lettore Sentinel | Lettore RBAC unificato di Defender | Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura) |
| Risponditore Sentinel | Risposta RBAC unificata di Defender | Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) |
| Collaboratore di Sentinel | Collaboratore e operatore di risposta RBAC unificato di Defender | Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Autorizzazione e impostazioni \ Ottimizzazione del rilevamento (gestione) |
| N/D | Lettore con ambito definito di RBAC unificato di Defender | Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura) Si applica solo alle assegnazioni di ruolo con ambito Sentinel applicato |
| N/D | Defender Gestione dati RBAC unificato | Operazioni dati \ Gestione dati \ Dati (gestione) |
I ruoli seguenti non sono disponibili in RBAC unificato e devono essere gestiti nel portale di Azure: Microsoft Sentinel Playbook Operator, Automation Contributor e Workbook Contributor.
Mapping di esempio delle autorizzazioni dei ruoli predefiniti di Microsoft Sentinel ai ruoli RBAC unificati di Microsoft Defender
Questi sono esempi delle autorizzazioni che possono essere assegnate agli utenti in base ai rispettivi ruoli in Microsoft Sentinel XDR. Poiché il RBAC unificato consente di avere autorizzazioni più granulari in Microsoft Defender XDR, è possibile sfruttare tale granularità per separare determinate autorizzazioni di Microsoft Defender anche a livello di tier. Ad esempio, è possibile applicare Live Response Basic al livello 1, ma l'autorizzazione Live Response Advanced al livello 2.
Se alcuni utenti necessitano solo dell'accesso in lettura ai dati non elaborati di Microsoft Sentinel SIEM, possono anche utilizzare la funzionalità RBAC granulare di Log Analytics per limitare l'accesso esclusivamente a dati specifici salvati nell'area di lavoro di Log Analytics. Si noti che Granular RBAC non consentirà di definire l'ambito di accesso a incidenti, avvisi, watchlist, UEBA, TI o qualsiasi altra funzionalità SIEM di Microsoft Sentinel.
| Gruppo | Ruolo | Ambito | Note |
|---|---|---|---|
| Analisti della sicurezza | Risponditore di Microsoft Sentinel | Gruppo di risorse di Microsoft Sentinel | Visualizzare dati, eventi imprevisti, cartelle di lavoro e altre risorse Microsoft Sentinel. Gestire gli incidenti (assegnare, chiudere, ecc.) |
| Analisti della sicurezza | Operatore di playbook di Microsoft Sentinel | Gruppo di risorse di Microsoft Sentinel (o gruppo di risorse in cui sono archiviati i playbook) | Elenco, visualizzazione ed esecuzione dei playbook. Per collegare i playbook alle regole di analisi, è necessario il ruolo Collaboratore di Microsoft Sentinel |
| Analisti della sicurezza | Ruolo RBAC unificato dell'operatore della sicurezza | Portale di Microsoft Defender | Visualizzare, analizzare e rispondere agli avvisi relativi alle minacce alla sicurezza Gestire le impostazioni di sicurezza Microsoft Defender L'elenco delle autorizzazioni URBAC equivalenti al ruolo Operatore della sicurezza di Entra ID è disponibile a questo collegamento: /defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access |
| Tecnico della sicurezza | Collaboratore di Microsoft Sentinel | Gruppo di risorse di Microsoft Sentinel | Visualizzare dati, eventi imprevisti, cartelle di lavoro e altre risorse Microsoft Sentinel. Gestire gli incidenti (assegnare, rifiutare, ecc.). Creare e modificare cartelle di lavoro, regole di analisi e altre risorse Microsoft Sentinel. |
| Tecnico della sicurezza | Collaboratore di Logic Apps | Gruppo di risorse di Microsoft Sentinel (o gruppo di risorse in cui sono archiviati i playbook) | Eseguire e modificare i playbook. Collega i playbook alle regole di analisi e alle regole di automazione. |
| Tecnico della sicurezza | Collaboratore al monitoraggio | Sottoscrizione e/o gruppo di risorse e/o regola di raccolta dati esistente | Creare o modificare regole di raccolta dati |
| Tecnico della sicurezza | Collaboratore di Log Analytics | Gruppo di risorse di Microsoft Sentinel | Usare la funzionalità Di ricerca |
| Tecnico della sicurezza | Collaboratore macchina virtuale Amministratore risorse Azure Connected Machine | Macchine virtuali, set di scalabilità di macchine virtuali, server abilitati per Arc | Distribuire associazioni DCR (ad esempio per assegnare regole al computer) |
| Tecnico della sicurezza | Collaboratore alla specifica del modello | Gruppo di risorse di Microsoft Sentinel | Distribuisci soluzioni v2.0 da Hub contenuti. |
| Tecnico della sicurezza | Ruolo RBAC unificato Amministratore della sicurezza | Portale di Microsoft Defender | Monitorare i criteri correlati alla sicurezza nei servizi di Microsoft Defender Gestire le minacce e gli avvisi di sicurezza Visualizzazione di report L'elenco delle autorizzazioni URBAC equivalenti per il ruolo Security Administrator di Entra ID è disponibile a questo link: /defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access |
| Progettista della sicurezza | Collaboratore di Microsoft Sentinel | Gruppo di risorse di Microsoft Sentinel | Visualizzare dati, eventi imprevisti, cartelle di lavoro e altre risorse Microsoft Sentinel. Gestire gli incidenti (assegnare, rifiutare, ecc.). Creare e modificare cartelle di lavoro, regole di analisi e altre risorse Microsoft Sentinel. |
| Progettista della sicurezza | Amministratore degli accessi utente | Gruppo di risorse di Microsoft Sentinel | Si tratta di un ruolo con privilegi. Questa autorizzazione è necessaria per eseguire l'onboarding di Microsoft Sentinel SIEM nel portale di Microsoft Defender. |
| Progettista della sicurezza | Amministratore della sicurezza | Entara ID a livello di tenant | Si tratta di un ruolo con privilegi. Gli utenti con questo ruolo hanno le autorizzazioni per gestire le funzionalità correlate alla sicurezza nel portale di Microsoft 365 Defender, Microsoft Entra ID Protection, Microsoft Entra Authentication, Azure Information Protection e Portale di conformità di Microsoft Purview. Questa autorizzazione è necessaria per eseguire l'onboarding di Microsoft Sentinel SIEM nel portale Microsoft Defender, all'esterno dell'area di lavoro o per modificare l'area di lavoro primaria/secondaria. |
Accesso ai ruoli globali di Microsoft Entra
Gli utenti assegnati con Microsoft Entra ruoli globali potrebbero anche avere accesso al portale di Microsoft Defender.
Usa questa tabella per conoscere le autorizzazioni assegnate per impostazione predefinita a ogni workload (Defender for Endpoint, Gestione delle vulnerabilità di Defender, Defender for Office e Defender for Identity) nel controllo degli accessi in base al ruolo unificato (RBAC) di Microsoft Defender per ogni ruolo globale di Microsoft Entra.
| ruolo Microsoft Entra | Microsoft Defender autorizzazioni assegnate per il RBAC unificato per tutti i carichi di lavoro | Microsoft Defender – autorizzazioni assegnate del RBAC unificato specifiche del carico di lavoro |
|---|---|---|
| Amministratore globale | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (gestione) Autorizzazione e impostazioni \ Autorizzazione (lettura e gestione) Autorizzazione e impostazioni \ Impostazioni di sicurezza (tutte le autorizzazioni) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione) |
Solo autorizzazioni per Defender for Endpoint e Gestione delle vulnerabilità di Defender Operazioni di sicurezza \ Risposta dinamica di base (gestione) Operazioni di sicurezza \ Risposta dinamica avanzata (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Raccolta file (gestione) Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura) Postura di sicurezza \ Gestione della postura \ Gestione delle eccezioni (gestione) Postura di sicurezza \ Gestione della postura \ Gestione delle correzioni (gestione) Postura di sicurezza \ Gestione della postura \ Gestione delle applicazioni (gestione) Postura di sicurezza \ Gestione della postura \ Valutazione della baseline di sicurezza (gestione) Autorizzazioni solo per Defender per Office Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Email azioni avanzate (gestione) Operazioni di sicurezza \ Dati grezzi (Posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) |
| Amministratore della sicurezza | Uguale a amministratore globale | Uguale a amministratore globale |
| Lettore globale | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) |
Solo autorizzazioni per Defender for Endpoint e Gestione delle vulnerabilità di Defender Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura) Autorizzazioni solo per Defender per Office Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) Autorizzazione e impostazioni \ Autorizzazione (lettura) Autorizzazioni limitate a Defender for Office e Defender for Identity Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura) |
| Lettore della sicurezza | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) |
Solo autorizzazioni per Defender for Endpoint e Gestione delle vulnerabilità di Defender Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura) Autorizzazioni solo per Defender per Office Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) Autorizzazioni limitate a Defender for Office e Defender for Identity Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura) |
| Operatore della sicurezza | Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione) Postura di sicurezza \ Gestione della postura \ Punteggio di sicurezza (lettura) Autorizzazione e impostazioni \ Impostazioni di sicurezza (tutte le autorizzazioni) |
Solo autorizzazioni per Defender for Endpoint e Gestione delle vulnerabilità di Defender Operazioni di sicurezza \ Dati di sicurezza \ Risposta live di base (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Risposta dinamica avanzata (gestione) Operazioni di sicurezza \ Dati di sicurezza \ Raccolta file (gestione) Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura) Postura di sicurezza \ Gestione della postura \ Gestione delle eccezioni (gestione) Postura di sicurezza \ Gestione della postura \ Gestione delle correzioni (gestione) Autorizzazioni solo per Defender per Office Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione) Autorizzazioni esclusive per Defender per identità Autorizzazione e impostazioni \ Impostazioni di sistema (lettura) |
| Amministratore di Exchange | Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (gestione) |
Autorizzazioni solo per Defender per Office Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura) Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura) Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione) |
| Amministratore SharePoint | Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (gestione) |
non applicabile |
| Amministratore del supporto del servizio | Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) | non applicabile |
| Amministratore utente | Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) | non applicabile |
| Amministratore helpdesk | Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) | non applicabile |
| Amministratore di conformità | non applicabile |
Autorizzazioni solo per Defender per Office Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura) Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione) |
| Amministratore dati di conformità | non applicabile | Uguale all'amministratore della conformità |
| Amministratore fatturazione | non applicabile | non applicabile |
Nota
Attivando il modello RBAC unificato di Microsoft Defender, gli utenti con i ruoli Lettore di sicurezza e Lettore globale ottengono l'accesso in sola lettura alle risorse dei carichi di lavoro integrati nel modello. Tuttavia, l'accesso ai dati Microsoft Defender per endpoint dispositivo richiede una configurazione maggiore prima che le autorizzazioni di lettura della sicurezza abbiano effetto. Per informazioni dettagliate, vedere la sezione Prima di iniziare.
Passaggi successivi
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.