Mappare le autorizzazioni RBAC esistenti alle autorizzazioni RBAC unificate di Microsoft Defender

Tutte le autorizzazioni elencate nell'Microsoft Defender modello di controllo degli accessi in base al ruolo unificato sono allineate alle autorizzazioni esistenti nei singoli modelli di controllo degli accessi in base al ruolo. Dopo aver attivato il modello di controllo degli accessi in base al ruolo unificato Microsoft Defender, le autorizzazioni e le assegnazioni configurate nei ruoli importati sostituiscono i ruoli esistenti nei singoli modelli di controllo degli accessi in base al ruolo.

Questo articolo descrive come i ruoli e le autorizzazioni esistenti nei carichi di lavoro disponibili di Microsoft Defender e in Microsoft Entra ID si mappano ai ruoli e alle autorizzazioni nel modello RBAC unificato di Microsoft Defender.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Questa strategia consente di migliorare la sicurezza per l'organizzazione. Amministratore globale è un ruolo con privilegi elevati che deve essere limitato agli scenari di emergenza quando non è possibile usare un ruolo esistente.

Questo articolo contiene tabelle che descrivono come mappare le definizioni di ruolo RBAC individuali esistenti alle nuove autorizzazioni RBAC unificate di Microsoft Defender per i prodotti seguenti:

Importante

A partire dal 2025, il modello RBAC unificato di Microsoft Defender è il modello di autorizzazioni predefinito per i nuovi tenant di Microsoft Defender Endpoint e di Microsoft Defender per identità. Questi tenant non possono esportare ruoli e autorizzazioni dal modello precedente. I tenant di Defender per endpoint o Defender per identità con ruoli e autorizzazioni assegnati o esportati prima di questa data mantengono la configurazione dei ruoli e delle autorizzazioni precedenti.

Usa le tabelle nelle sezioni seguenti per saperne di più su come le definizioni esistenti dei singoli ruoli RBAC corrispondono ai nuovi ruoli RBAC unificati di Microsoft Defender:

Microsoft Defender per endpoint e Gestione delle vulnerabilità di Defender

Usa la tabella seguente per scoprire come le autorizzazioni esistenti per Microsoft Defender per endpoint e Gestione delle vulnerabilità di Defender si associano alle nuove autorizzazioni RBAC unificate di Microsoft Defender:

Autorizzazioni di Defender for Endpoint e Gestione delle vulnerabilità di Defender autorizzazione RBAC unificata di Microsoft Defender
Visualizzare i dati - Operazioni di sicurezza Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Visualizzare i dati - Gestione delle vulnerabilità di Defender Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura)
Indagine sugli avvisi Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Azioni correttive attive - Operazioni di sicurezza Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Azioni correttive attive - Gestione delle vulnerabilità di Defender - Gestione delle eccezioni Postura di sicurezza \ Gestione della postura \ Gestione delle eccezioni (gestione)
Azioni di correzione attive - Gestione delle vulnerabilità di Defender - Gestione delle correzioni Postura di sicurezza \ gestione della postura \ Gestione delle correzioni (gestione)
Azioni di correzione attive - Gestione delle vulnerabilità di Defender - Gestione delle applicazioni Postura di sicurezza \ Gestione della postura \ Gestione delle applicazioni (gestione)
Gestione delle vulnerabilità di Defender - Gestire i profili di valutazione delle baseline di sicurezza Postura di sicurezza \ gestione della postura \ Valutazione delle baseline di sicurezza (gestione)
Funzionalità di risposta dinamica Operazioni di sicurezza \ Risposta dinamica di base (gestione)
Funzionalità di risposta dinamica - Avanzate Operazioni di sicurezza \ Risposta dinamica avanzata (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Raccolta file (gestione)
Gestire le impostazioni di sicurezza nel Centro sicurezza Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (gestione)
Autorizzazione e impostazioni\Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione)
Gestire le impostazioni di sistema del portale Autorizzazione e impostazioni \ Impostazione di sistema (lettura e gestione)
Gestire le impostazioni di sicurezza degli endpoint in Microsoft Intune Non supportata: questa autorizzazione viene gestita nell'interfaccia di amministrazione Microsoft Intune

Microsoft Defender per Office 365

Usa le tabelle seguenti per capire come le autorizzazioni esistenti di Exchange Online relative a posta elettronica, collaborazione e protezione per Defender per Office 365 corrispondono alle nuove autorizzazioni RBAC unificate di Microsoft Defender:

Mappatura delle autorizzazioni per e-mail e collaborazione

Sono state configurate Email & autorizzazioni di collaborazione nel portale di Defender all'indirizzo https://security.microsoft.com/emailandcollabpermissions.

Email & autorizzazioni di collaborazione Tipo autorizzazione RBAC unificata di Microsoft Defender
Global Reader Gruppo di ruolo Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura)
Autorizzazione e impostazioni \ Impostazione di sistema (lettura)
Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura)
Gestione organizzazione Gruppo di ruolo Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Email azioni avanzate (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione)
Autorizzazione e impostazioni \ Autorizzazione (lettura e gestione)
Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione)
Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura)
Amministratore della sicurezza Gruppo di ruolo Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione)
Autorizzazione e impostazioni \ Autorizzazione (lettura)
Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione)
Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura)
Lettore di sicurezza Gruppo di ruolo Operazioni di sicurezza \ Dati di sicurezza \Informazioni di base sulla sicurezza (lettura)
Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura)
Autorizzazioni e impostazioni \ Impostazione di sistema (lettura)
Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura)
Log di audit Ruolo Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Gestione avvisi Ruolo Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Anteprima Ruolo Operazioni di sicurezza\ Operazioni di sicurezza \ Dati grezzi (Posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Tutte le email (lette)
Quarantena Ruolo Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione)
Operazioni di sicurezza \ Dati non elaborati (posta elettronica e collaborazione) \ Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica di quarantena (lettura)
Gestione dei ruoli Ruolo Autorizzazione e impostazioni \ Autorizzazione (lettura e gestione)
Ricerca ed eliminazione Ruolo Operazioni di sicurezza \ Dati di sicurezza \ Email azioni avanzate (gestione)
Gestione degli avvisi in sola visualizzazione Ruolo Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Destinatari con sola visualizzazione Ruolo Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati grezzi (Posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Log di controllo in sola lettura Ruolo Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)

Mappatura delle autorizzazioni di Exchange Online

Sono state configurate le autorizzazioni di Exchange Online correlate alla protezione nell'interfaccia di amministrazione di Exchange all'indirizzo https://admin.exchange.microsoft.com/#/adminRoles.

autorizzazione Exchange Online Tipo autorizzazione RBAC unificata di Microsoft Defender
Gestione igiene Gruppo di ruolo Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (gestione)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione)
Gestione organizzazione Gruppo di ruolo Operazioni di sicurezza \ Dati non elaborati (posta elettronica & collaborazione) \ Email & metadati di collaborazione (lettura)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (gestione)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione)
Amministratore della sicurezza Gruppo di ruolo Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione)
Gestione dell'organizzazione in sola visualizzazione Gruppo di ruolo Autorizzazione e impostazioni \ Impostazioni di sicurezza (sola lettura)
Autorizzazione e impostazioni \ Impostazioni di sistema (sola lettura)
Gestore dell'elenco Consenti/Blocca del tenant Ruolo Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione)
Destinatari di sola visualizzazione Ruolo Operazioni di sicurezza \ Dati non elaborati (posta elettronica & collaborazione) \ Email & metadati di collaborazione (lettura)
Lettore di sicurezza Gruppo di ruolo Autorizzazioni e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza principali (lettura)
Configurazione di sola visualizzazione Ruolo Autorizzazioni e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza principali (lettura)
Operatore della sicurezza Gruppo di ruolo Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Ottimizzazione del rilevamento (gestione)

Microsoft Defender per identità

Usa la tabella seguente per capire come le autorizzazioni esistenti per Microsoft Defender per identità Management vengono mappate alle nuove autorizzazioni RBAC unificate di Microsoft Defender:

Autorizzazione di Defender for Identity Autorizzazione RBAC unificata di Defender
Amministratore MDI Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Autorizzazione e impostazioni \ Autorizzazione (lettura e gestione)
Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione)
Utente MDI Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazione di sistema (lettura)
Visualizzatore MDI Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura)
Autorizzazione e impostazioni \ Impostazione di sistema (lettura)

Nota

Le esperienze di Defender per identità rispettano anche le autorizzazioni concesse da Microsoft Defender for Cloud Apps. Per altre informazioni, vedi gruppi di ruoli di Microsoft Defender per identità. Eccezione: se è stata configurata la distribuzione con ambito definito per gli avvisi di Microsoft Defender per identità in Microsoft Defender for Cloud Apps, queste autorizzazioni non vengono trasferite. È necessario concedere in modo esplicito le autorizzazioni Operazioni di sicurezza \ Dati di sicurezza \ Informazioni di base sui dati di sicurezza (lettura) per gli utenti del portale pertinenti.

Microsoft Defender for Cloud Apps per la sicurezza delle app cloud

Importante

autorizzazione Defender for Cloud Apps Autorizzazione RBAC unificata di Defender
Amministratore globale locale Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Autorizzazione e impostazioni \ Autorizzazione (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazioni di sicurezza (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazioni di sistema (tutte le autorizzazioni)
Operatore di sicurezza locale Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Autorizzazione e impostazioni \ Autorizzazione (lettura)
Autorizzazione e impostazioni \ Impostazione di sicurezza (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazione di sistema (lettura)
Lettore locale di sicurezza Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Autorizzazione e impostazioni \ Autorizzazione (lettura)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza (lettura)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura)
Amministratore della conformità locale Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Autorizzazione e impostazioni \ Autorizzazione (lettura)
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura)

Microsoft Defender per il cloud

Il controllo di accesso unificato basato sui ruoli (uRBAC) consente di gestire le autorizzazioni nelle risorse di Microsoft Defender per il cloud utilizzando un modello coerente. I ruoli definiscono le azioni che gli utenti possono eseguire e assegnano i ruoli con attenzione per mantenere l'accesso con privilegi minimi.

Nella tabella seguente sono elencati i ruoli URBAC disponibili e le relative autorizzazioni.

Ruolo Autorizzazioni Descrizione
Nozioni di base dei dati di sicurezza: Operazioni di sicurezza/Dati di sicurezza/Nozioni di base su dati di sicurezza (lettura) Leggi Accedere ad avvisi, eventi imprevisti, indagini, ricerca, dispositivi, asset cloud e report. Include l'inventario cloud e la protezione dalle minacce.
Avvisi: Operazioni di sicurezza/Dati di sicurezza/Avvisi (gestione) Gestire Gestire avvisi, indagini, analisi, tag del dispositivo e pacchetti. Include le funzionalità di protezione dalle minacce cloud.
Gestione delle vulnerabilità: comportamento di sicurezza/gestione della postura/gestione delle vulnerabilità (lettura) Leggi Visualizzare i dati delle vulnerabilità: inventario software, punti deboli, KB mancanti, baseline, ricerca e dispositivi. Comprende data lake (Anteprima).
Gestione dell'esposizione: Postura di sicurezza / Gestione della postura / Gestione dell'esposizione (lettura); Postura di sicurezza / Gestione della postura / Gestione dell'esposizione (gestione) Leggere/Gestire Visualizzare o gestire informazioni dettagliate sull'esposizione, tra cui punteggio di sicurezza, raccomandazioni, iniziative e metriche.

Nota

I ruoli possono essere combinati per un accesso più ampio, ma applicano sempre i principi dei privilegi minimi. Alcune funzionalità potrebbero richiedere più autorizzazioni o abilitazione delle funzionalità.

Microsoft Sentinel

Usa la tabella seguente per capire come le autorizzazioni esistenti di Microsoft Sentinel corrispondono alle nuove autorizzazioni RBAC unificate di Microsoft Defender:

ruolo Sentinel Ruolo URBAC Autorizzazione RBAC unificata di Defender
Lettore Sentinel Lettore RBAC unificato di Defender Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura)
Risponditore Sentinel Risposta RBAC unificata di Defender Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Collaboratore di Sentinel Collaboratore e operatore di risposta RBAC unificato di Defender Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Autorizzazione e impostazioni \ Ottimizzazione del rilevamento (gestione)
N/D Lettore con ambito definito di RBAC unificato di Defender Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura)
Si applica solo alle assegnazioni di ruolo con ambito Sentinel applicato
N/D Defender Gestione dati RBAC unificato Operazioni dati \ Gestione dati \ Dati (gestione)

I ruoli seguenti non sono disponibili in RBAC unificato e devono essere gestiti nel portale di Azure: Microsoft Sentinel Playbook Operator, Automation Contributor e Workbook Contributor.

Mapping di esempio delle autorizzazioni dei ruoli predefiniti di Microsoft Sentinel ai ruoli RBAC unificati di Microsoft Defender

Questi sono esempi delle autorizzazioni che possono essere assegnate agli utenti in base ai rispettivi ruoli in Microsoft Sentinel XDR. Poiché il RBAC unificato consente di avere autorizzazioni più granulari in Microsoft Defender XDR, è possibile sfruttare tale granularità per separare determinate autorizzazioni di Microsoft Defender anche a livello di tier. Ad esempio, è possibile applicare Live Response Basic al livello 1, ma l'autorizzazione Live Response Advanced al livello 2.

Se alcuni utenti necessitano solo dell'accesso in lettura ai dati non elaborati di Microsoft Sentinel SIEM, possono anche utilizzare la funzionalità RBAC granulare di Log Analytics per limitare l'accesso esclusivamente a dati specifici salvati nell'area di lavoro di Log Analytics. Si noti che Granular RBAC non consentirà di definire l'ambito di accesso a incidenti, avvisi, watchlist, UEBA, TI o qualsiasi altra funzionalità SIEM di Microsoft Sentinel.

Gruppo Ruolo Ambito Note
Analisti della sicurezza Risponditore di Microsoft Sentinel Gruppo di risorse di Microsoft Sentinel Visualizzare dati, eventi imprevisti, cartelle di lavoro e altre risorse Microsoft Sentinel. Gestire gli incidenti (assegnare, chiudere, ecc.)
Analisti della sicurezza Operatore di playbook di Microsoft Sentinel Gruppo di risorse di Microsoft Sentinel (o gruppo di risorse in cui sono archiviati i playbook) Elenco, visualizzazione ed esecuzione dei playbook. Per collegare i playbook alle regole di analisi, è necessario il ruolo Collaboratore di Microsoft Sentinel
Analisti della sicurezza Ruolo RBAC unificato dell'operatore della sicurezza Portale di Microsoft Defender Visualizzare, analizzare e rispondere agli avvisi relativi alle minacce alla sicurezza
Gestire le impostazioni di sicurezza Microsoft Defender
L'elenco delle autorizzazioni URBAC equivalenti al ruolo Operatore della sicurezza di Entra ID è disponibile a questo collegamento:
/defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access
Tecnico della sicurezza Collaboratore di Microsoft Sentinel Gruppo di risorse di Microsoft Sentinel Visualizzare dati, eventi imprevisti, cartelle di lavoro e altre risorse Microsoft Sentinel. Gestire gli incidenti (assegnare, rifiutare, ecc.). Creare e modificare cartelle di lavoro, regole di analisi e altre risorse Microsoft Sentinel.
Tecnico della sicurezza Collaboratore di Logic Apps Gruppo di risorse di Microsoft Sentinel (o gruppo di risorse in cui sono archiviati i playbook) Eseguire e modificare i playbook.
Collega i playbook alle regole di analisi e alle regole di automazione.
Tecnico della sicurezza Collaboratore al monitoraggio Sottoscrizione e/o gruppo di risorse e/o regola di raccolta dati esistente Creare o modificare regole di raccolta dati
Tecnico della sicurezza Collaboratore di Log Analytics Gruppo di risorse di Microsoft Sentinel Usare la funzionalità Di ricerca
Tecnico della sicurezza Collaboratore macchina virtuale Amministratore risorse Azure Connected Machine Macchine virtuali, set di scalabilità di macchine virtuali, server abilitati per Arc Distribuire associazioni DCR (ad esempio per assegnare regole al computer)
Tecnico della sicurezza Collaboratore alla specifica del modello Gruppo di risorse di Microsoft Sentinel Distribuisci soluzioni v2.0 da Hub contenuti.
Tecnico della sicurezza Ruolo RBAC unificato Amministratore della sicurezza Portale di Microsoft Defender Monitorare i criteri correlati alla sicurezza nei servizi di Microsoft Defender
Gestire le minacce e gli avvisi di sicurezza
Visualizzazione di report

L'elenco delle autorizzazioni URBAC equivalenti per il ruolo Security Administrator di Entra ID è disponibile a questo link:
/defender-xdr/compare-rbac-roles#microsoft-entra-global-roles-access
Progettista della sicurezza Collaboratore di Microsoft Sentinel Gruppo di risorse di Microsoft Sentinel Visualizzare dati, eventi imprevisti, cartelle di lavoro e altre risorse Microsoft Sentinel. Gestire gli incidenti (assegnare, rifiutare, ecc.). Creare e modificare cartelle di lavoro, regole di analisi e altre risorse Microsoft Sentinel.
Progettista della sicurezza Amministratore degli accessi utente Gruppo di risorse di Microsoft Sentinel Si tratta di un ruolo con privilegi. Questa autorizzazione è necessaria per eseguire l'onboarding di Microsoft Sentinel SIEM nel portale di Microsoft Defender.
Progettista della sicurezza Amministratore della sicurezza Entara ID a livello di tenant Si tratta di un ruolo con privilegi. Gli utenti con questo ruolo hanno le autorizzazioni per gestire le funzionalità correlate alla sicurezza nel portale di Microsoft 365 Defender, Microsoft Entra ID Protection, Microsoft Entra Authentication, Azure Information Protection e Portale di conformità di Microsoft Purview.

Questa autorizzazione è necessaria per eseguire l'onboarding di Microsoft Sentinel SIEM nel portale Microsoft Defender, all'esterno dell'area di lavoro o per modificare l'area di lavoro primaria/secondaria.

Accesso ai ruoli globali di Microsoft Entra

Gli utenti assegnati con Microsoft Entra ruoli globali potrebbero anche avere accesso al portale di Microsoft Defender.

Usa questa tabella per conoscere le autorizzazioni assegnate per impostazione predefinita a ogni workload (Defender for Endpoint, Gestione delle vulnerabilità di Defender, Defender for Office e Defender for Identity) nel controllo degli accessi in base al ruolo unificato (RBAC) di Microsoft Defender per ogni ruolo globale di Microsoft Entra.

ruolo Microsoft Entra Microsoft Defender autorizzazioni assegnate per il RBAC unificato per tutti i carichi di lavoro Microsoft Defender – autorizzazioni assegnate del RBAC unificato specifiche del carico di lavoro
Amministratore globale Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura)
Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (gestione)
Autorizzazione e impostazioni \ Autorizzazione (lettura e gestione)
Autorizzazione e impostazioni \ Impostazioni di sicurezza (tutte le autorizzazioni)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione)
Solo autorizzazioni per Defender for Endpoint e Gestione delle vulnerabilità di Defender
Operazioni di sicurezza \ Risposta dinamica di base (gestione)
Operazioni di sicurezza \ Risposta dinamica avanzata (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Raccolta file (gestione)
Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura)
Postura di sicurezza \ Gestione della postura \ Gestione delle eccezioni (gestione)
Postura di sicurezza \ Gestione della postura \ Gestione delle correzioni (gestione)
Postura di sicurezza \ Gestione della postura \ Gestione delle applicazioni (gestione)
Postura di sicurezza \ Gestione della postura \ Valutazione della baseline di sicurezza (gestione)

Autorizzazioni solo per Defender per Office
Operazioni di sicurezza \ Dati di sicurezza \ Quarantena email (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Email azioni avanzate (gestione)
Operazioni di sicurezza \ Dati grezzi (Posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Amministratore della sicurezza Uguale a amministratore globale Uguale a amministratore globale
Lettore globale Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura)
Solo autorizzazioni per Defender for Endpoint e Gestione delle vulnerabilità di Defender
Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura)

Autorizzazioni solo per Defender per Office
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Autorizzazione e impostazioni \ Autorizzazione (lettura)

Autorizzazioni limitate a Defender for Office e Defender for Identity
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura)
Lettore della sicurezza Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura)
Solo autorizzazioni per Defender for Endpoint e Gestione delle vulnerabilità di Defender
Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura)

Autorizzazioni solo per Defender per Office
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)

Autorizzazioni limitate a Defender for Office e Defender for Identity
Autorizzazione e impostazioni \ Impostazioni di sicurezza \ Impostazioni di sicurezza di base (lettura)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura)
Operatore della sicurezza Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta (gestione)
Postura di sicurezza \ Gestione della postura \ Punteggio di sicurezza (lettura)
Autorizzazione e impostazioni \ Impostazioni di sicurezza (tutte le autorizzazioni)
Solo autorizzazioni per Defender for Endpoint e Gestione delle vulnerabilità di Defender
Operazioni di sicurezza \ Dati di sicurezza \ Risposta live di base (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Risposta dinamica avanzata (gestione)
Operazioni di sicurezza \ Dati di sicurezza \ Raccolta file (gestione)
Comportamento di sicurezza \ Gestione postura \ Gestione delle vulnerabilità (lettura)
Postura di sicurezza \ Gestione della postura \ Gestione delle eccezioni (gestione)
Postura di sicurezza \ Gestione della postura \ Gestione delle correzioni (gestione)

Autorizzazioni solo per Defender per Office
Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione)

Autorizzazioni esclusive per Defender per identità
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura)
Amministratore di Exchange Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura)
Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (gestione)
Autorizzazioni solo per Defender per Office
Operazioni di sicurezza \ Dati di sicurezza \ Dati di sicurezza di base (lettura)
Operazioni di sicurezza \ Dati grezzi (posta elettronica e collaborazione) \ Metadati di posta elettronica e collaborazione (lettura)
Autorizzazione e impostazioni \ Impostazioni di sistema (lettura e gestione)
Amministratore SharePoint Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura)
Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (gestione)
non applicabile
Amministratore del supporto del servizio Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) non applicabile
Amministratore utente Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) non applicabile
Amministratore helpdesk Postura di sicurezza \ Gestione della postura \ Gestione dell'esposizione (lettura) non applicabile
Amministratore di conformità non applicabile Autorizzazioni solo per Defender per Office
Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base dei dati di sicurezza (lettura)
Operazioni di sicurezza \ Dati di sicurezza \ Avvisi (gestione)
Amministratore dati di conformità non applicabile Uguale all'amministratore della conformità
Amministratore fatturazione non applicabile non applicabile

Nota

Attivando il modello RBAC unificato di Microsoft Defender, gli utenti con i ruoli Lettore di sicurezza e Lettore globale ottengono l'accesso in sola lettura alle risorse dei carichi di lavoro integrati nel modello. Tuttavia, l'accesso ai dati Microsoft Defender per endpoint dispositivo richiede una configurazione maggiore prima che le autorizzazioni di lettura della sicurezza abbiano effetto. Per informazioni dettagliate, vedere la sezione Prima di iniziare.

Passaggi successivi

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.