Configurare RBAC unificato per Microsoft Defender per Office 365

Il controllo degli accessi basato sui ruoli unificato (RBAC) di Microsoft Defender fornisce un unico modello di autorizzazioni per tutti i carichi di lavoro di Defender, tra cui Microsoft Defender per Office 365. Il RBAC unificato sostituisce i ruoli legacy per posta elettronica e collaborazione con autorizzazioni granulari, la definizione di ruoli personalizzati e un controllo preciso dell'accesso alle attività di indagine e correzione.

Importante

A partire da luglio 2026, il controllo degli accessi in base al ruolo unificato è il modello di autorizzazioni predefinito per le nuove organizzazioni che dispongono di Microsoft Defender per Office 365 Piano 2. Le organizzazioni esistenti possono attivare manualmente Unified RBAC in qualsiasi momento. Per altre informazioni, vedere MC1246006.

Elementi necessari

  • Microsoft Defender per Office 365 Piano 2.
  • È necessario almeno il ruolo di Amministratore della sicurezza in Microsoft Entra ID (per attivare l'RBAC unificato).
  • Circa 20-30 minuti per completare la configurazione.

Comprendere l'ambito

Prima di iniziare, è importante capire cosa controlla Unified RBAC e cosa non controlla:

Area Controllato da
accesso al portale di Microsoft Defender RBAC unificato
Accesso a PowerShell Gruppi di ruoli di Exchange Online
Funzionalità di amministratore globale Ruoli di Microsoft Entra
Centro di amministrazione di Exchange Gruppi di ruoli di Exchange Online
Portale di Microsoft Purview Controllo degli accessi in base al ruolo di Purview

Note

I ruoli di Microsoft Entra (ad esempio, Amministratore della sicurezza, Lettore di sicurezza) concedono sempre l'accesso, indipendentemente dall'attivazione di RBAC unificato.

Prima e dopo l'attivazione

La tabella seguente riepiloga ciò che cambia e ciò che rimane invariato quando si attiva RBAC unificato per Defender per Office 365:

Prima dell'attivazione Dopo l'attivazione
I ruoli legacy di posta elettronica e collaborazione controllano l'accesso al portale Defender I ruoli legacy smettono di controllare l'accesso al portale di Defender
I ruoli di Exchange Online controllano l'accesso al portale di Defender I controlli RBAC unificati regolano l'accesso al portale Defender
Funzionamento dei ruoli di Microsoft Entra Nessuna modifica
Ruoli di Exchange Online che controllano PowerShell Nessuna modifica
L'accesso all'interfaccia di amministrazione di Exchange funziona Nessuna modifica
L'accesso all'interfaccia di amministrazione di Microsoft Purview funziona Nessuna modifica

Attenzione

L'attivazione ha effetto dopo alcuni minuti. La possibilità di disattivare Unified RBAC non sarà più disponibile in un aggiornamento futuro.

Passaggio 1: Valutare i mapping dei ruoli di Microsoft Entra

Se l'organizzazione usa già ruoli Microsoft Entra, valutare se tali ruoli forniscono un accesso sufficiente prima di creare ruoli personalizzati:

Ruolo Microsoft Entra Livello di accesso di Defender per Office 365
Amministratore della sicurezza Accesso completo (criteri, risposta, metadati, quarantena)
Operatore per la sicurezza Gestione dei criteri, azioni di risposta, lettura metadati
Ruolo con autorizzazioni di lettura per la sicurezza Accesso in lettura, lettura dei metadati, azioni di risposta
Lettore globale Accesso in lettura, lettura dei metadati, azioni di risposta

Per il mapping completo dei ruoli di Microsoft Entra alle autorizzazioni del controllo degli accessi in base al ruolo unificato, vedere Accesso ai ruoli globali di Microsoft Entra.

Tip

Se i ruoli di Microsoft Entra forniscono l'accesso necessario, puoi evitare di creare ruoli personalizzati e passare direttamente al Passaggio 4: Attivare RBAC unificato.

Passaggio 2: Creare ruoli personalizzati

Se è necessario un controllo di accesso più granulare, creare ruoli personalizzati nel portale di Defender:

  1. Nella pagina Microsoft Defender XDR Autorizzazioni e ruoli nel portale di Defender in https://security.microsoft.com/mtp_rolesselezionare Crea ruolo personalizzato.

  2. Verrà visualizzata la procedura guidata del ruolo personalizzato. Nella pagina Configura le nozioni di base configurare le informazioni seguenti:

    • Nome ruolo: immettere un nome di ruolo univoco e descrittivo( ad esempio, analista SOC MDO).
    • Descrizione: immettere una descrizione facoltativa.

    Al termine della pagina Configura le nozioni di base , selezionare Avanti.

  3. Nella pagina Scegli autorizzazioni selezionare le autorizzazioni per il ruolo. Per indicazioni, vedere la sezione modelli di persona .

    1. Selezionare un gruppo di autorizzazioni disponibile:

      • Operazioni di sicurezza
      • Postura di sicurezza
      • Autorizzazione e impostazioni
      • Operazioni di dati
      • Sicurezza del codice di intelligenza artificiale
    2. Nel riquadro a comparsa dei dettagli del gruppo di autorizzazioni visualizzato selezionare le autorizzazioni. Per cancellare le selezioni e ricominciare nel riquadro a comparsa, selezionare Cancella tutte le autorizzazioni.

      Lo screenshot seguente mostra il riquadro a comparsa con i dettagli per il gruppo di autorizzazioni Operazioni di sicurezza:

      Screenshot del riquadro a comparsa dei dettagli del gruppo di autorizzazioni Operazioni di sicurezza che mostra le autorizzazioni e le opzioni disponibili.

      Dopo aver selezionato le autorizzazioni nel riquadro a comparsa dei dettagli del gruppo di autorizzazioni, seleziona Applica.

    3. Tornare alla pagina Scegliere le autorizzazioni ripetere i passaggi precedenti il maggior numero di volte necessario.

    Al termine della pagina Scegliere le autorizzazioni , selezionare Avanti.

  4. Nella pagina Assegna utenti e origini dati selezionare Crea assegnazione o Aggiungi assegnazione per assegnare utenti o gruppi al ruolo.

    Nel riquadro a comparsa Aggiungi assegnazione che si apre, configura le opzioni seguenti:

    • Nome assegnazione: immettere un nome descrittivo univoco.

    • Dipendenti: iniziare a digitare un nome utente o di gruppo nella casella per filtrare l'elenco oppure fare clic nella casella vuota per visualizzare l'elenco completo. Selezionare un utente o un gruppo dall'elenco e verrà visualizzato nella casella. Ripetere questo passaggio tutte le volte necessarie.

    • Origini dati: verificare che Microsoft Defender per Office 365 sia selezionato.

      Tip

      A seconda della sottoscrizione Microsoft 365, potrebbero essere disponibili e selezionati anche altri carichi di lavoro, ad esempio Microsoft Defender per endpoint.

    • Includi automaticamente le origini dati future: questa opzione è selezionata per impostazione predefinita.

    Al termine della pagina Assegna utenti e origini dati , selezionare Avanti.

  5. Nella pagina Verifica e fine esaminare le impostazioni. È possibile selezionare Modifica in ogni sezione per modificare le impostazioni all'interno della sezione. In alternativa, è possibile selezionare Indietro o la pagina specifica nella procedura guidata.

    Al termine della pagina Verifica e fine , selezionare Invia.

  6. Dopo aver creato il ruolo, selezionare Fine.

Per altre informazioni, vedere Creare ruoli personalizzati nel RBAC unificato di Microsoft Defender.

Modelli di persona

Usare i modelli seguenti come punti di partenza per i ruoli di sicurezza comuni. Modificare le autorizzazioni in base alle esigenze dell'organizzazione.

amministratore della sicurezza di Defender per Office 365 (accesso completo)

Controllo completo su tutte le impostazioni, le indagini e le azioni di risposta di Defender per Office 365.

Gruppo di autorizzazione Autorizzazione livello
Autorizzazione e impostazioni Impostazioni di sicurezza di base Manage
Autorizzazione e impostazioni Ottimizzazione del rilevamento Manage
Autorizzazione e impostazioni Impostazioni di sistema Manage
Operazioni di sicurezza Alerts Manage
Operazioni di sicurezza Risposta Manage
Operazioni di sicurezza Quarantena per e-mail e collaborazione Manage
Operazioni di sicurezza Azioni avanzate per e-mail e collaborazione Manage
Dati non elaborati (posta elettronica e collaborazione) Metadati di posta elettronica e collaborazione Leggi
Dati non elaborati (posta elettronica e collaborazione) Email & contenuti di collaborazione Leggi

Analista della sicurezza (analizzare e correggere)

Analizzare le minacce e intraprendere azioni di risposta senza l'accesso alla gestione dei criteri.

Autorizzazione livello
Alerts Manage
Risposta Manage
Quarantena per e-mail e collaborazione Manage
Azioni avanzate per e-mail e collaborazione Manage
Metadati di posta elettronica e collaborazione Leggi
Email & contenuti di collaborazione Leggi

Operatore SOC Livello 1 (solo valutazione)

Valutare gli avvisi e gestire la quarantena senza correzione o accesso al contenuto.

Autorizzazione livello
Alerts Manage
Quarantena per e-mail e collaborazione Manage
Metadati di posta elettronica e collaborazione Leggi

Lettore di conformità/controllo (sola lettura)

Visualizzare criteri, impostazioni e metadati di posta elettronica senza la possibilità di eseguire azioni.

Autorizzazione livello
Impostazioni di sicurezza di base Leggi
Impostazioni di sistema Leggi
Nozioni di base per i dati di sicurezza Leggi
Metadati di posta elettronica e collaborazione Leggi

Gestione elenco di tenant consentiti/bloccati

Gestire le voci consentite e bloccate senza accesso a criteri più estesi o alle indagini.

Autorizzazione livello
Impostazioni di sicurezza di base Leggi
Ottimizzazione del rilevamento Manage
Nozioni di base per i dati di sicurezza Leggi

Modello SOC a 3 livelli

Per le organizzazioni con team SOC (Security Operations Center) a livelli, usare il modello e la procedura di distribuzione seguenti:

Tier Nome del ruolo Responsabilità Permissions
Livello 1 SOC MDO Livello 1 Smistamento: avvisi e quarantena Avvisi (gestione), Quarantena (gestione), Metadati (lettura)
Livello 2 SOC MDO Livello 2 Indagine e correzione Autorizzazioni di livello 1 più Risposta (gestione), Contenuto (lettura)
Livello 3 MDO SOC Livello 3 Criteri e ottimizzazione Autorizzazioni di livello 2 e impostazioni di base (gestione), Ottimizzazione del rilevamento (gestione)
  1. Creare Microsoft Entra gruppi di sicurezza per ogni livello, ad esempio MDO-SOC-Tier1, MDO-SOC-Tier2, MDO-SOC-Tier3.
  2. Creare i tre ruoli personalizzati con le autorizzazioni visualizzate nella tabella.
  3. Assegnare il gruppo di sicurezza corrispondente a ogni ruolo.

Passaggio 3: Assegnare ruoli

  1. Nella pagina Ruoli del portale di Defender selezionare il ruolo e quindi selezionare Modifica.
  2. Passare alla scheda Assegnazioni .
  3. Aggiungere utenti, gruppi o selezionare tutti gli utenti in base alle esigenze.
  4. Facoltativamente, limitare l'ambito del ruolo a carichi di lavoro specifici (ad esempio, solo Defender per Office 365).
  5. Salva l'assegnazione.

Tip

Usare Microsoft Entra gruppi di sicurezza per le assegnazioni di ruolo anziché per i singoli account utente. I gruppi semplificano la gestione degli utenti in corso e supportano Privileged Identity Management (PIM).

Passaggio 4: Attiva Unified RBAC

Avvertimento

Prima di attivare il controllo degli accessi in base al ruolo unificato, verificare di aver creato tutti i ruoli e le assegnazioni personalizzati necessari. L'attivazione ha effetto dopo alcuni minuti.

  1. Nella pagina autorizzazioni e ruoli di Microsoft Defender XDR nel portale di Defender in https://security.microsoft.com/mtp_roleseseguire una delle operazioni seguenti:

    • Selezionare Attiva carichi di lavoro nel banner.
    • Selezionare Impostazioni del carico di lavoro nella parte superiore della pagina.
  2. Nella sezione Posta elettronica e collaborazione del riquadro a comparsa o della pagina Attiva il controllo degli accessi unificato basato sui ruoli che si apre, porta l'interruttore Defender per Office 365 su Attivo.

    Tip

    Spostando l'interruttore autorizzazioni di Exchange Online su Attivo, anche le autorizzazioni di Exchange Online rientrano nel modello RBAC unificato.

  3. Selezionare Attiva nel messaggio di conferma.

Tip

L'attivazione copre sia le autorizzazioni Defender per Office 365 che le autorizzazioni di Exchange Online. Imposta entrambi i carichi di lavoro su Attivo affinché i dati di sicurezza e le azioni di risposta che dipendono da Exchange Online funzionino in modo coerente nel portale Defender.

Per altre informazioni, vedere Attivare il controllo degli accessi in base al ruolo unificato di Microsoft Defender.

Passaggio 5: Verificare l'accesso

Dopo l'attivazione, verificare che gli utenti abbiano l'accesso corretto:

Utente tipo Può fare Non può farlo
Amministratore della sicurezza Modificare i criteri, gestire tutte le impostazioni N/A
Analista della sicurezza Correggere i messaggi di posta elettronica, gestire gli eventi imprevisti Modificare i criteri
SOC Livello 1 Visualizzare gli avvisi, gestire la quarantena Correggere i messaggi di posta elettronica
Lettore di conformità Visualizzare criteri e report Intraprendere qualsiasi azione
Gestione elenco di tenant consentiti/bloccati Gestire le voci dell'elenco di autorizzazioni/blocchi del tenant Criteri di accesso

Tip

Chiedere a un utente di ogni ruolo di accedere al portale di Defender e verificare che possano eseguire le attività previste e che siano bloccate da azioni non autorizzate.

Passaggio 6: Comprendere le funzionalità al di fuori dell'ambito del RBAC unificato

RBAC unificato non gestisce le funzionalità seguenti, che richiedono assegnazioni di ruolo distinte:

Feature Modello di autorizzazione
Formazione sulla simulazione degli attacchi Ruoli di Microsoft Entra
Tracciamento dei messaggi ruoli di Exchange Online
Report del flusso di posta ruoli di Exchange Online
Connettori per il flusso di posta ruoli di Exchange Online
Cmdlet di PowerShell ruoli di Exchange Online

Fase 7: Migrare da ruoli precedenti (organizzazioni esistenti)

Per le organizzazioni esistenti che usano già ruoli di posta elettronica e collaborazione , scegliere tra gli approcci di importazione e ricompilazione per eseguire la migrazione dei ruoli. La tabella seguente consente di decidere:

Avvicinarsi Migliore per
Import Migrazione rapida con interruzioni minime; ruoli che sono già allineati bene alle proprie esigenze
Rebuild Semplificazione; Allineamento SOC; organizzazioni con strutture di ruolo obsolete o eccessivamente complesse

Opzione A: Importare ruoli esistenti

Usare la funzionalità di importazione per una migrazione rapida che mantiene la struttura del ruolo corrente. Selezionare il prodotto da cui importare (ad esempio , Posta elettronica e collaborazione), scegliere ruoli specifici e inviare. Per la procedura dettagliata, vedi Importare i ruoli esistenti nel RBAC unificato di Microsoft Defender.

Opzione B: Ricrea i ruoli

Utilizzare l'approccio di ricompilazione per semplificare e allineare i ruoli agli utenti tipo SOC:

  1. Controllare i ruoli correnti e i relativi membri.
  2. Mappare i ruoli ai modelli di utente tipo in questo articolo.
  3. Creare nuovi ruoli personalizzati.
  4. Assegnare utenti e gruppi.

Troubleshooting

La tabella seguente elenca i problemi comuni che si verificano dopo l'attivazione di RBAC unificato e come risolverli:

Issue Cause Correzione
L'utente non può accedere a Esplora minacce Metadati di posta elettronica e collaborazione mancanti (lettura) Aggiungere l'autorizzazione al ruolo dell'utente
L'utente non può visualizzare in anteprima il contenuto della posta elettronica Contenuti di posta elettronica e collaborazione mancanti (lettura) Aggiungere l'autorizzazione al ruolo dell'utente
L'utente non può modificare i criteri Mancano le impostazioni di sicurezza principali (gestire) Aggiungere l'autorizzazione al ruolo dell'utente
L'utente ha perso l'accesso dopo l'attivazione I ruoli precedenti non sono stati ricreati in Unified RBAC Importare o ricompilare i ruoli mancanti
Le modifiche alle autorizzazioni vengono ritardate Ritardo di propagazione normale Attendere circa 5 minuti
I cmdlet di PowerShell hanno esito negativo PowerShell non è gestito da Unified RBAC Assegnare i gruppi di ruoli di Exchange Online appropriati
L'utente non può approvare le azioni correttive Risposta mancante (gestione) Aggiungere l'autorizzazione al ruolo dell'utente
L'utente non può gestire l'elenco di elementi consentiti/bloccati del tenant Mancante Ottimizzazione del rilevamento (gestione) Aggiungere l'autorizzazione al ruolo dell'utente

Passaggi successivi