Creare ruoli personalizzati con il RBAC unificato di Microsoft Defender

Questo articolo descrive come creare ruoli personalizzati nel controllo degli accessi basato sui ruoli unificato (RBAC) di Microsoft Defender. Il controllo degli accessi in base al ruolo (RBAC) unificato di Microsoft Defender consente di creare ruoli personalizzati con autorizzazioni specifiche e di assegnarli a utenti o gruppi, offrendo un controllo granulare sull'accesso alle funzionalità del portale Microsoft Defender.

La creazione di ruoli personalizzati per Microsoft Sentinel data lake è supportata in anteprima. Prima di iniziare, assicurarsi di soddisfare i prerequisiti elencati in questo articolo.

Prerequisiti

Per creare ruoli personalizzati in Microsoft Defender controllo degli accessi in base al ruolo unificato, è necessario disporre di uno dei ruoli o delle autorizzazioni seguenti:

  • Almeno Amministratore di sicurezza in Microsoft Entra ID.
  • Tutte le autorizzazioni Autorizzazione assegnate nel RBAC unificato di Microsoft Defender.

Per altre informazioni sulle autorizzazioni, vedere Prerequisiti delle autorizzazioni.

Per creare ruoli personalizzati per il data lake Microsoft Sentinel usando il gruppo di autorizzazioni Operazioni di sicurezza o Operazioni sui dati, è necessario disporre di un'area di lavoro Log Analytics abilitata per Microsoft Sentinel ed eseguita l'onboarding nel portale di Defender.

Creare un ruolo personalizzato

I passaggi seguenti descrivono come creare ruoli personalizzati nel portale di Microsoft Defender.

  1. Accedere al portale di Microsoft Defender. Nel riquadro di spostamento sul lato scorrere verso il basso e selezionare Autorizzazioni.

  2. Nella pagina Autorizzazioni in Microsoft Defender XDR selezionare Ruoli>Crea ruolo personalizzato.

  3. Nella procedura guidata visualizzata, nella scheda Informazioni di base immettere il nome del ruolo e una descrizione facoltativa e quindi selezionare Avanti.

  4. Nella pagina Scegliere le autorizzazioni selezionare ognuna delle opzioni seguenti in base alle esigenze per configurare le autorizzazioni per tale area:

    • Operazioni di sicurezza: autorizzazioni per i ruoli che gestiscono le operazioni quotidiane e rispondono a eventi imprevisti e avvisi.
    • Comportamento di sicurezza: autorizzazioni per i ruoli che gestiscono il comportamento di sicurezza dell'organizzazione ed eseguono Gestione delle vulnerabilità di Defender.
    • Autorizzazione e impostazioni: autorizzazioni per i ruoli che modificano le configurazioni del portale, ad esempio autorizzazione, impostazioni di sicurezza e impostazioni di sistema.
    • Operazioni sui dati (anteprima): autorizzazioni per la gestione dei dati di sicurezza dell'organizzazione e il controllo delle autorizzazioni di analisi avanzata. Supportato per la raccolta dati Microsoft Sentinel data lake.

    Passare il puntatore del mouse sulla colonna description per ogni gruppo di autorizzazioni per una descrizione dettagliata delle autorizzazioni disponibili in tale gruppo.

    Viene aperto un riquadro laterale Autorizzazioni e impostazioni aggiuntivo per ogni gruppo di autorizzazioni selezionato, in cui è possibile scegliere le autorizzazioni specifiche da assegnare al ruolo.

    Se si seleziona Tutte le autorizzazioni di sola lettura o Tutte le autorizzazioni di lettura e gestione, anche le nuove autorizzazioni aggiunte in seguito a queste categorie vengono assegnate automaticamente in questo ruolo.

    Per altre informazioni, vedere Autorizzazioni nel controllo degli accessi in base al ruolo unificato (RBAC) di Microsoft Defender.

  5. Al termine dell'assegnazione delle autorizzazioni per ogni gruppo di autorizzazioni selezionato, selezionare Applica e quindi Avanti per continuare a configurare i gruppi di autorizzazioni rimanenti selezionati.

    Nota

    Se vengono assegnate tutte le autorizzazioni di sola lettura o tutte le autorizzazioni di lettura e gestione, tutte le nuove autorizzazioni aggiunte a tali categorie di autorizzazioni in futuro vengono assegnate automaticamente in questo ruolo.

    Se sono state assegnate autorizzazioni personalizzate e nuove autorizzazioni vengono aggiunte alla stessa categoria, sarà necessario riassegnare i ruoli con le nuove autorizzazioni, se necessario.

  6. Dopo aver selezionato le autorizzazioni per qualsiasi gruppo di autorizzazioni pertinente, selezionare Applica e quindi Avanti per assegnare utenti e origini dati.

  7. Nella pagina Assegna utenti e origini dati selezionare Aggiungi assegnazione.

    1. Nel riquadro laterale Aggiungi assegnazione, immettere i dettagli seguenti:

      • Nome assegnazione: immettere un nome descrittivo per l'assegnazione.
      • Dipendenti: selezionare Microsoft Entra gruppi di sicurezza o singoli utenti per assegnare gli utenti al ruolo.
      • Origini dati: selezionare l'elenco a discesa Origini dati e quindi selezionare i servizi in cui gli utenti assegnati avranno le autorizzazioni selezionate. Se sono state assegnate autorizzazioni di sola lettura per una singola origine dati, ad esempio Microsoft Defender per endpoint, gli utenti assegnati non possono leggere gli avvisi negli altri servizi, ad esempio Microsoft Defender per Office 365 o Microsoft Defender per identità.
      • Raccolte dati: agli utenti assegnati in questa assegnazione possono essere concesse autorizzazioni per tutte le aree di lavoro Sentinel disponibili o solo per le aree di lavoro selezionate. Ad esempio, se viene creato un ruolo con "Operazioni di sicurezza - permesso di sola lettura", a un team può essere assegnato tale ruolo per US-Workspace e UK-Workspace, consentendo al team di accedere a tutti gli avvisi provenienti da queste origini. È possibile creare un'altra assegnazione per lo stesso ruolo, per consentire a un altro team dell'organizzazione di accedere esclusivamente agli avvisi di UK-Workspace da Sentinel UK-Workspace.
    2. Seleziona Includi automaticamente le future origini dati per includere tutte le altre origini dati supportate dal RBAC unificato di Microsoft Defender. Se questa opzione è selezionata, anche tutte le future origini dati aggiunte per supportare il RBAC unificato vengono automaticamente aggiunte all'assegnazione.

    3. Nell'area Raccolte dati del riquadro lato Aggiungi assegnazioni, il data lake predefinito Microsoft Sentinel è elencato per impostazione predefinita. Selezionare Modifica per rimuovere l'accesso al data lake o definire una selezione personalizzata del data lake.

    Nota

    Nel RBAC unificato di Microsoft Defender, è possibile creare tutte le assegnazioni necessarie nell'ambito dello stesso ruolo con le stesse autorizzazioni. Ad esempio, è possibile avere un'assegnazione in un ruolo con accesso a tutte le origini dati e un'assegnazione separata per un team che necessita solo dell'accesso agli avvisi di Endpoint dall'origine dati Defender for Endpoint. Ciò consente di mantenere il numero minimo di ruoli.

  8. Tornare alla pagina Assegna utenti e origini dati selezionare Avanti per esaminare i dettagli del ruolo e dell'assegnazione. Selezionare Invia per creare il ruolo.

Creare un ruolo per accedere e gestire ruoli e autorizzazioni

Le autorizzazioni di autorizzazione sono le autorizzazioni di controllo degli accessi in base al ruolo unificate che consentono agli utenti di visualizzare, creare e gestire ruoli e autorizzazioni nel portale di Microsoft Defender. Se non si è almeno un amministratore della sicurezza in Microsoft Entra ID, è necessario un ruolo con autorizzazioni di autorizzazione per accedere e gestire ruoli e autorizzazioni. Per creare questo ruolo:

  1. Accedere al portale di Microsoft Defender come amministratore della sicurezza o superiore.

  2. Nel riquadro di spostamento selezionare Autorizzazioni > Microsoft Defender XDR > Ruoli > Crea ruolo personalizzato.

  3. Immettere il nome e la descrizione del ruolo e quindi selezionare Avanti.

  4. Selezionare Autorizzazione e impostazioni e quindi nel riquadro lato Autorizzazione e impostazioni selezionare Seleziona autorizzazioni personalizzate.

  5. In Autorizzazione selezionare una delle opzioni seguenti:

    • Selezionare tutte le autorizzazioni. Gli utenti possono creare e gestire ruoli e autorizzazioni.
    • Sola lettura. Gli utenti possono accedere e visualizzare ruoli e autorizzazioni in modalità di sola lettura.

    Ad esempio:

    Schermata della pagina delle autorizzazioni e dei ruoli

  6. Selezionare Applica e quindi Avanti per assegnare utenti e origini dati.

  7. Selezionare Aggiungi assegnazioni e immettere il nome dell'assegnazione.

  8. Per configurare l'ambito di accesso per gli utenti assegnati con l'autorizzazione Autorizzazione , selezionare una delle impostazioni di accesso seguenti:

    • Scegliere tutte le origini dati: concede agli utenti le autorizzazioni per creare e gestire i ruoli per tutte le origini dati.
    • Selezionare origini dati specifiche: concede agli utenti le autorizzazioni per creare e gestire ruoli per un'origine dati specifica. Ad esempio, selezionare Microsoft Defender per endpoint dal menu a discesa per concedere agli utenti l'autorizzazione Authorization solo per l'origine dati Microsoft Defender per endpoint.
    • Raccolta del data lake di Microsoft Sentinel: concede agli utenti l'autorizzazione Autorizzazione per la raccolta dati del data lake di Microsoft Sentinel.
  9. In Utenti e gruppi assegnati scegliere il Microsoft Entra gruppi di sicurezza o singoli utenti a cui assegnare il ruolo e selezionare Aggiungi.

  10. Selezionare Avanti per rivedere e completare la creazione del ruolo e quindi selezionare Invia.

Nota

Affinché il portale di Microsoft Defender inizi a applicare le autorizzazioni e le assegnazioni configurate nei ruoli nuovi o importati, è necessario attivare il nuovo modello di controllo degli accessi in base al ruolo unificato Microsoft Defender. Per altre informazioni, vedere Attivare il RBAC unificato di Microsoft Defender.

Configurare ruoli con ambito definito per Microsoft Defender per identità

È possibile configurare l'accesso con ambito usando Microsoft Defender modello URBAC (Unified RBAC) per le identità gestite da Microsoft Defender per identità (MDI). In questo modo è possibile limitare l'accesso e la visibilità a specifici domini o unità organizzative di Active Directory, in modo da allinearsi alle responsabilità del team e ridurre l'esposizione dei dati non necessaria.

Per altre informazioni, vedere: Configurare l'accesso con ambito definito per Microsoft Defender per identità.

Configurare i ruoli con ambito definito per Microsoft Defender per il cloud

È possibile configurare l'accesso con ambito definito usando il modello RBAC unificato di Microsoft Defender per le risorse gestite da Microsoft Defender per il cloud. In questo modo è possibile limitare l'accesso e la visibilità a sottoscrizioni, gruppi di risorse o singole risorse specifiche. Applicando ruoli con ambito, si garantisce che i membri del team vedano e gestino solo gli asset rilevanti per le loro responsabilità, riducendo l'esposizione non necessaria e migliorando la sicurezza operativa.

Per altre informazioni, vedere Gestire gli ambiti cloud e il controllo degli accessi in base al ruolo unificato.

Considerazioni sulla definizione dell'ambito per i gruppi di dispositivi di Microsoft Defender per endpoint

I gruppi di dispositivi di Microsoft Defender per endpoint continuano a disciplinare la visibilità e le azioni a livello di dispositivo insieme all'RBAC unificato. Quando si creano o importano ruoli URBAC, le assegnazioni dei gruppi di dispositivi determinano i dispositivi che gli utenti assegnati possono visualizzare e su cui agire. Configurare i gruppi di dispositivi nel portale di Microsoft Defender separatamente dalle assegnazioni di ruolo URBAC per garantire la corretta definizione dell'ambito.

Per altre informazioni, vedere Creare e gestire gruppi di dispositivi in Microsoft Defender per endpoint.

Nota

Negli ambienti Microsoft Sentinel con più aree di lavoro, le selezioni dell'origine dati URBAC controllano l'accesso ai dati dell'area di lavoro Sentinel nel portale di Defender. Queste selezioni non modificano l'accesso o le autorizzazioni di Security Information and Event Management (SIEM) configurati tramite Azure RBAC per le singole aree di lavoro. Azure RBAC continua a gestire l'accesso diretto all'area di lavoro al di fuori del portale di Defender.

Passaggi successivi

Dopo aver creato ruoli personalizzati, continuare con le attività correlate seguenti:

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.