Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il controllo degli accessi basato sui ruoli unificato (RBAC) di Microsoft Defender fornisce un unico modello di autorizzazioni per tutti i carichi di lavoro di Defender, tra cui Microsoft Defender per Office 365. Il RBAC unificato sostituisce i ruoli legacy per posta elettronica e collaborazione con autorizzazioni granulari, la definizione di ruoli personalizzati e un controllo preciso dell'accesso alle attività di indagine e correzione.
Importante
A partire da luglio 2026, il controllo degli accessi in base al ruolo unificato è il modello di autorizzazioni predefinito per le nuove organizzazioni che dispongono di Microsoft Defender per Office 365 Piano 2. Le organizzazioni esistenti possono attivare manualmente Unified RBAC in qualsiasi momento. Per altre informazioni, vedere MC1246006.
Elementi necessari
- Microsoft Defender per Office 365 Piano 2.
- È necessario almeno il ruolo di Amministratore della sicurezza in Microsoft Entra ID (per attivare l'RBAC unificato).
- Circa 20-30 minuti per completare la configurazione.
Comprendere l'ambito
Prima di iniziare, è importante capire cosa controlla Unified RBAC e cosa non controlla:
| Area | Controllato da |
|---|---|
| accesso al portale di Microsoft Defender | RBAC unificato |
| Accesso a PowerShell | Gruppi di ruoli di Exchange Online |
| Funzionalità di amministratore globale | Ruoli di Microsoft Entra |
| Centro di amministrazione di Exchange | Gruppi di ruoli di Exchange Online |
| Portale di Microsoft Purview | Controllo degli accessi in base al ruolo di Purview |
Note
I ruoli di Microsoft Entra (ad esempio, Amministratore della sicurezza, Lettore di sicurezza) concedono sempre l'accesso, indipendentemente dall'attivazione di RBAC unificato.
Prima e dopo l'attivazione
La tabella seguente riepiloga ciò che cambia e ciò che rimane invariato quando si attiva RBAC unificato per Defender per Office 365:
| Prima dell'attivazione | Dopo l'attivazione |
|---|---|
| I ruoli legacy di posta elettronica e collaborazione controllano l'accesso al portale Defender | I ruoli legacy smettono di controllare l'accesso al portale di Defender |
| I ruoli di Exchange Online controllano l'accesso al portale di Defender | I controlli RBAC unificati regolano l'accesso al portale Defender |
| Funzionamento dei ruoli di Microsoft Entra | Nessuna modifica |
| Ruoli di Exchange Online che controllano PowerShell | Nessuna modifica |
| L'accesso all'interfaccia di amministrazione di Exchange funziona | Nessuna modifica |
| L'accesso all'interfaccia di amministrazione di Microsoft Purview funziona | Nessuna modifica |
Attenzione
L'attivazione ha effetto dopo alcuni minuti. La possibilità di disattivare Unified RBAC non sarà più disponibile in un aggiornamento futuro.
Passaggio 1: Valutare i mapping dei ruoli di Microsoft Entra
Se l'organizzazione usa già ruoli Microsoft Entra, valutare se tali ruoli forniscono un accesso sufficiente prima di creare ruoli personalizzati:
| Ruolo Microsoft Entra | Livello di accesso di Defender per Office 365 |
|---|---|
| Amministratore della sicurezza | Accesso completo (criteri, risposta, metadati, quarantena) |
| Operatore per la sicurezza | Gestione dei criteri, azioni di risposta, lettura metadati |
| Ruolo con autorizzazioni di lettura per la sicurezza | Accesso in lettura, lettura dei metadati, azioni di risposta |
| Lettore globale | Accesso in lettura, lettura dei metadati, azioni di risposta |
Per il mapping completo dei ruoli di Microsoft Entra alle autorizzazioni del controllo degli accessi in base al ruolo unificato, vedere Accesso ai ruoli globali di Microsoft Entra.
Tip
Se i ruoli di Microsoft Entra forniscono l'accesso necessario, puoi evitare di creare ruoli personalizzati e passare direttamente al Passaggio 4: Attivare RBAC unificato.
Passaggio 2: Creare ruoli personalizzati
Se è necessario un controllo di accesso più granulare, creare ruoli personalizzati nel portale di Defender:
Nella pagina Microsoft Defender XDR Autorizzazioni e ruoli nel portale di Defender in https://security.microsoft.com/mtp_rolesselezionare
Crea ruolo personalizzato.Verrà visualizzata la procedura guidata del ruolo personalizzato. Nella pagina Configura le nozioni di base configurare le informazioni seguenti:
- Nome ruolo: immettere un nome di ruolo univoco e descrittivo( ad esempio, analista SOC MDO).
- Descrizione: immettere una descrizione facoltativa.
Al termine della pagina Configura le nozioni di base , selezionare Avanti.
Nella pagina Scegli autorizzazioni selezionare le autorizzazioni per il ruolo. Per indicazioni, vedere la sezione modelli di persona .
Selezionare un gruppo di autorizzazioni disponibile:
- Operazioni di sicurezza
- Postura di sicurezza
- Autorizzazione e impostazioni
- Operazioni di dati
- Sicurezza del codice di intelligenza artificiale
Nel riquadro a comparsa dei dettagli del gruppo di autorizzazioni visualizzato selezionare le autorizzazioni. Per cancellare le selezioni e ricominciare nel riquadro a comparsa, selezionare
Cancella tutte le autorizzazioni.Lo screenshot seguente mostra il riquadro a comparsa con i dettagli per il gruppo di autorizzazioni Operazioni di sicurezza:
Dopo aver selezionato le autorizzazioni nel riquadro a comparsa dei dettagli del gruppo di autorizzazioni, seleziona Applica.
Tornare alla pagina Scegliere le autorizzazioni ripetere i passaggi precedenti il maggior numero di volte necessario.
Al termine della pagina Scegliere le autorizzazioni , selezionare Avanti.
Nella pagina Assegna utenti e origini dati selezionare Crea assegnazione o
Aggiungi assegnazione per assegnare utenti o gruppi al ruolo.Nel riquadro a comparsa Aggiungi assegnazione che si apre, configura le opzioni seguenti:
Nome assegnazione: immettere un nome descrittivo univoco.
Dipendenti: iniziare a digitare un nome utente o di gruppo nella casella per filtrare l'elenco oppure fare clic nella casella vuota per visualizzare l'elenco completo. Selezionare un utente o un gruppo dall'elenco e verrà visualizzato nella casella. Ripetere questo passaggio tutte le volte necessarie.
Origini dati: verificare che Microsoft Defender per Office 365 sia selezionato.
Tip
A seconda della sottoscrizione Microsoft 365, potrebbero essere disponibili e selezionati anche altri carichi di lavoro, ad esempio Microsoft Defender per endpoint.
Includi automaticamente le origini dati future: questa opzione è selezionata per impostazione predefinita.
Al termine della pagina Assegna utenti e origini dati , selezionare Avanti.
Nella pagina Verifica e fine esaminare le impostazioni. È possibile selezionare Modifica in ogni sezione per modificare le impostazioni all'interno della sezione. In alternativa, è possibile selezionare Indietro o la pagina specifica nella procedura guidata.
Al termine della pagina Verifica e fine , selezionare Invia.
Dopo aver creato il ruolo, selezionare Fine.
Per altre informazioni, vedere Creare ruoli personalizzati nel RBAC unificato di Microsoft Defender.
Modelli di persona
Usare i modelli seguenti come punti di partenza per i ruoli di sicurezza comuni. Modificare le autorizzazioni in base alle esigenze dell'organizzazione.
amministratore della sicurezza di Defender per Office 365 (accesso completo)
Controllo completo su tutte le impostazioni, le indagini e le azioni di risposta di Defender per Office 365.
| Gruppo di autorizzazione | Autorizzazione | livello |
|---|---|---|
| Autorizzazione e impostazioni | Impostazioni di sicurezza di base | Manage |
| Autorizzazione e impostazioni | Ottimizzazione del rilevamento | Manage |
| Autorizzazione e impostazioni | Impostazioni di sistema | Manage |
| Operazioni di sicurezza | Alerts | Manage |
| Operazioni di sicurezza | Risposta | Manage |
| Operazioni di sicurezza | Quarantena per e-mail e collaborazione | Manage |
| Operazioni di sicurezza | Azioni avanzate per e-mail e collaborazione | Manage |
| Dati non elaborati (posta elettronica e collaborazione) | Metadati di posta elettronica e collaborazione | Leggi |
| Dati non elaborati (posta elettronica e collaborazione) | Email & contenuti di collaborazione | Leggi |
Analista della sicurezza (analizzare e correggere)
Analizzare le minacce e intraprendere azioni di risposta senza l'accesso alla gestione dei criteri.
| Autorizzazione | livello |
|---|---|
| Alerts | Manage |
| Risposta | Manage |
| Quarantena per e-mail e collaborazione | Manage |
| Azioni avanzate per e-mail e collaborazione | Manage |
| Metadati di posta elettronica e collaborazione | Leggi |
| Email & contenuti di collaborazione | Leggi |
Operatore SOC Livello 1 (solo valutazione)
Valutare gli avvisi e gestire la quarantena senza correzione o accesso al contenuto.
| Autorizzazione | livello |
|---|---|
| Alerts | Manage |
| Quarantena per e-mail e collaborazione | Manage |
| Metadati di posta elettronica e collaborazione | Leggi |
Lettore di conformità/controllo (sola lettura)
Visualizzare criteri, impostazioni e metadati di posta elettronica senza la possibilità di eseguire azioni.
| Autorizzazione | livello |
|---|---|
| Impostazioni di sicurezza di base | Leggi |
| Impostazioni di sistema | Leggi |
| Nozioni di base per i dati di sicurezza | Leggi |
| Metadati di posta elettronica e collaborazione | Leggi |
Gestione elenco di tenant consentiti/bloccati
Gestire le voci consentite e bloccate senza accesso a criteri più estesi o alle indagini.
| Autorizzazione | livello |
|---|---|
| Impostazioni di sicurezza di base | Leggi |
| Ottimizzazione del rilevamento | Manage |
| Nozioni di base per i dati di sicurezza | Leggi |
Modello SOC a 3 livelli
Per le organizzazioni con team SOC (Security Operations Center) a livelli, usare il modello e la procedura di distribuzione seguenti:
| Tier | Nome del ruolo | Responsabilità | Permissions |
|---|---|---|---|
| Livello 1 | SOC MDO Livello 1 | Smistamento: avvisi e quarantena | Avvisi (gestione), Quarantena (gestione), Metadati (lettura) |
| Livello 2 | SOC MDO Livello 2 | Indagine e correzione | Autorizzazioni di livello 1 più Risposta (gestione), Contenuto (lettura) |
| Livello 3 | MDO SOC Livello 3 | Criteri e ottimizzazione | Autorizzazioni di livello 2 e impostazioni di base (gestione), Ottimizzazione del rilevamento (gestione) |
- Creare Microsoft Entra gruppi di sicurezza per ogni livello, ad esempio MDO-SOC-Tier1, MDO-SOC-Tier2, MDO-SOC-Tier3.
- Creare i tre ruoli personalizzati con le autorizzazioni visualizzate nella tabella.
- Assegnare il gruppo di sicurezza corrispondente a ogni ruolo.
Passaggio 3: Assegnare ruoli
- Nella pagina Ruoli del portale di Defender selezionare il ruolo e quindi selezionare Modifica.
- Passare alla scheda Assegnazioni .
- Aggiungere utenti, gruppi o selezionare tutti gli utenti in base alle esigenze.
- Facoltativamente, limitare l'ambito del ruolo a carichi di lavoro specifici (ad esempio, solo Defender per Office 365).
- Salva l'assegnazione.
Tip
Usare Microsoft Entra gruppi di sicurezza per le assegnazioni di ruolo anziché per i singoli account utente. I gruppi semplificano la gestione degli utenti in corso e supportano Privileged Identity Management (PIM).
Passaggio 4: Attiva Unified RBAC
Avvertimento
Prima di attivare il controllo degli accessi in base al ruolo unificato, verificare di aver creato tutti i ruoli e le assegnazioni personalizzati necessari. L'attivazione ha effetto dopo alcuni minuti.
Nella pagina autorizzazioni e ruoli di Microsoft Defender XDR nel portale di Defender in https://security.microsoft.com/mtp_roleseseguire una delle operazioni seguenti:
- Selezionare Attiva carichi di lavoro nel banner.
- Selezionare
Impostazioni del carico di lavoro nella parte superiore della pagina.
Nella sezione Posta elettronica e collaborazione del riquadro a comparsa o della pagina Attiva il controllo degli accessi unificato basato sui ruoli che si apre, porta l'interruttore Defender per Office 365 su
Attivo.Tip
Spostando l'interruttore autorizzazioni di Exchange Online su Attivo, anche le autorizzazioni di Exchange Online rientrano nel modello RBAC unificato.
Selezionare Attiva nel messaggio di conferma.
Tip
L'attivazione copre sia le autorizzazioni Defender per Office 365 che le autorizzazioni di Exchange Online. Imposta entrambi i carichi di lavoro su Attivo affinché i dati di sicurezza e le azioni di risposta che dipendono da Exchange Online funzionino in modo coerente nel portale Defender.
Per altre informazioni, vedere Attivare il controllo degli accessi in base al ruolo unificato di Microsoft Defender.
Passaggio 5: Verificare l'accesso
Dopo l'attivazione, verificare che gli utenti abbiano l'accesso corretto:
| Utente tipo | Può fare | Non può farlo |
|---|---|---|
| Amministratore della sicurezza | Modificare i criteri, gestire tutte le impostazioni | N/A |
| Analista della sicurezza | Correggere i messaggi di posta elettronica, gestire gli eventi imprevisti | Modificare i criteri |
| SOC Livello 1 | Visualizzare gli avvisi, gestire la quarantena | Correggere i messaggi di posta elettronica |
| Lettore di conformità | Visualizzare criteri e report | Intraprendere qualsiasi azione |
| Gestione elenco di tenant consentiti/bloccati | Gestire le voci dell'elenco di autorizzazioni/blocchi del tenant | Criteri di accesso |
Tip
Chiedere a un utente di ogni ruolo di accedere al portale di Defender e verificare che possano eseguire le attività previste e che siano bloccate da azioni non autorizzate.
Passaggio 6: Comprendere le funzionalità al di fuori dell'ambito del RBAC unificato
RBAC unificato non gestisce le funzionalità seguenti, che richiedono assegnazioni di ruolo distinte:
| Feature | Modello di autorizzazione |
|---|---|
| Formazione sulla simulazione degli attacchi | Ruoli di Microsoft Entra |
| Tracciamento dei messaggi | ruoli di Exchange Online |
| Report del flusso di posta | ruoli di Exchange Online |
| Connettori per il flusso di posta | ruoli di Exchange Online |
| Cmdlet di PowerShell | ruoli di Exchange Online |
Fase 7: Migrare da ruoli precedenti (organizzazioni esistenti)
Per le organizzazioni esistenti che usano già ruoli di posta elettronica e collaborazione , scegliere tra gli approcci di importazione e ricompilazione per eseguire la migrazione dei ruoli. La tabella seguente consente di decidere:
| Avvicinarsi | Migliore per |
|---|---|
| Import | Migrazione rapida con interruzioni minime; ruoli che sono già allineati bene alle proprie esigenze |
| Rebuild | Semplificazione; Allineamento SOC; organizzazioni con strutture di ruolo obsolete o eccessivamente complesse |
Opzione A: Importare ruoli esistenti
Usare la funzionalità di importazione per una migrazione rapida che mantiene la struttura del ruolo corrente. Selezionare il prodotto da cui importare (ad esempio , Posta elettronica e collaborazione), scegliere ruoli specifici e inviare. Per la procedura dettagliata, vedi Importare i ruoli esistenti nel RBAC unificato di Microsoft Defender.
Opzione B: Ricrea i ruoli
Utilizzare l'approccio di ricompilazione per semplificare e allineare i ruoli agli utenti tipo SOC:
- Controllare i ruoli correnti e i relativi membri.
- Mappare i ruoli ai modelli di utente tipo in questo articolo.
- Creare nuovi ruoli personalizzati.
- Assegnare utenti e gruppi.
Troubleshooting
La tabella seguente elenca i problemi comuni che si verificano dopo l'attivazione di RBAC unificato e come risolverli:
| Issue | Cause | Correzione |
|---|---|---|
| L'utente non può accedere a Esplora minacce | Metadati di posta elettronica e collaborazione mancanti (lettura) | Aggiungere l'autorizzazione al ruolo dell'utente |
| L'utente non può visualizzare in anteprima il contenuto della posta elettronica | Contenuti di posta elettronica e collaborazione mancanti (lettura) | Aggiungere l'autorizzazione al ruolo dell'utente |
| L'utente non può modificare i criteri | Mancano le impostazioni di sicurezza principali (gestire) | Aggiungere l'autorizzazione al ruolo dell'utente |
| L'utente ha perso l'accesso dopo l'attivazione | I ruoli precedenti non sono stati ricreati in Unified RBAC | Importare o ricompilare i ruoli mancanti |
| Le modifiche alle autorizzazioni vengono ritardate | Ritardo di propagazione normale | Attendere circa 5 minuti |
| I cmdlet di PowerShell hanno esito negativo | PowerShell non è gestito da Unified RBAC | Assegnare i gruppi di ruoli di Exchange Online appropriati |
| L'utente non può approvare le azioni correttive | Risposta mancante (gestione) | Aggiungere l'autorizzazione al ruolo dell'utente |
| L'utente non può gestire l'elenco di elementi consentiti/bloccati del tenant | Mancante Ottimizzazione del rilevamento (gestione) | Aggiungere l'autorizzazione al ruolo dell'utente |