Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como criar funções personalizadas no RBAC (controle de acesso baseado em função) unificado do Microsoft Defender. O RBAC unificado do Microsoft Defender permite que você crie funções personalizadas com permissões específicas e atribua-as a usuários ou grupos, permitindo um controle granular sobre o acesso às experiências do portal do Microsoft Defender.
Há suporte para a criação de funções personalizadas para o data lake do Microsoft Sentinel na versão prévia. Antes de começar, certifique-se de atender aos pré-requisitos listados neste artigo.
Pré-requisitos
Para criar funções personalizadas no RBAC unificado do Microsoft Defender, você deve receber uma das seguintes funções ou permissões:
- Pelo menos Administrador de Segurança no Microsoft Entra ID.
- Todas as permissões Authorization atribuídas ao RBAC Unificado do Microsoft Defender.
Para obter mais informações sobre permissões, consulte Pré-requisitos de permissão.
Para criar funções personalizadas para o data lake do Microsoft Sentinel usando o grupo de permissões Operações de Segurança ou Operações de dados, você deve ter um workspace do Log Analytics habilitado para o Microsoft Sentinel e integrado ao portal do Defender.
Criar uma função personalizada
As etapas a seguir descrevem como criar funções personalizadas no portal do Microsoft Defender.
Entre no portal do Microsoft Defender. No painel de navegação ao lado, role para baixo e selecione Permissões.
Na página Permissões, em Microsoft Defender XDR, selecione Funções>Criar função personalizada.
No assistente aberto, na guia Noções básicas , insira o nome da função e uma descrição opcional e selecione Avançar.
Na página Escolher permissões , selecione cada uma das seguintes opções conforme necessário para configurar as permissões para essa área:
- Operações de segurança: permissões para funções que gerenciam operações diárias e respondem a incidentes e avisos.
- Postura de segurança: permissões para funções que gerenciam a postura de segurança da organização e executam o Gerenciamento de Vulnerabilidades do Defender.
- Autorização e configurações: permissões para funções que modificam as configurações do portal, como autorização, configurações de segurança e configurações do sistema.
- Operações de dados (versão prévia): permissões para gerenciar os dados de segurança da organização e controlar permissões de análise avançada. Com suporte para a coleta de dados do data lake do Microsoft Sentinel.
Passe o mouse sobre a coluna de descrição de cada grupo de permissões para obter uma descrição detalhada das permissões disponíveis nesse grupo.
Um painel lateral extra de autorização e configurações é aberto para cada grupo de permissões selecionado, onde você pode escolher as permissões específicas a serem atribuídas à função.
Se você selecionar Todas as permissões somente leitura ou Todas as permissões de leitura e gerenciamento, todas as novas permissões adicionadas posteriormente a essas categorias também serão atribuídas automaticamente sob essa função.
Para obter mais informações, consulte Permissões no RBAC (controle de acesso baseado em função) unificado do Microsoft Defender.
Quando terminar de atribuir permissões para cada grupo de permissões selecionado, selecione Aplicar e, em seguida , Avançar para continuar configurando os grupos de permissões restantes selecionados.
Observação
Se todas as permissões somente leitura ou todas as permissões de leitura e gerenciamento forem atribuídas, quaisquer novas permissões adicionadas a essas categorias de permissão no futuro serão atribuídas automaticamente sob essa função.
Se você atribuiu permissões personalizadas e novas permissões são adicionadas à mesma categoria, será necessário reatribuir suas funções com as novas permissões, se necessário.
Depois de selecionar suas permissões para qualquer grupo de permissões relevante, selecione Aplicar e, em seguida, Avançar para atribuir usuários e fontes de dados.
Na página Atribuir usuários e fontes de dados , selecione Adicionar atribuição.
No painel lateral Adicionar atribuição , insira os seguintes detalhes:
- Nome da atribuição: insira um nome descritivo para a atribuição.
- Funcionários: selecione grupos de segurança do Microsoft Entra ou usuários individuais para atribuir usuários à função.
-
- Grupo de inquilinos remotos: Selecione um ou mais grupos de inquilinos remotos GDAP para atribuir a essa função. Usuários que são membros dos grupos de locatários remotos selecionados herdam as permissões, acesso à fonte de dados e escopos aplicáveis configurados nessa atribuição. Essa opção permite que as organizações estendam as permissões unificadas do Microsoft Defender RBAC para inquilinos externos por meio de uma relação GDAP estabelecida.
- Fontes de dados: selecione a lista suspensa Fontes de dados e, em seguida, selecione os serviços nos quais os usuários atribuídos terão as permissões selecionadas. Se você atribuiu permissões de somente leitura para uma única origem de dados, como o Microsoft Defender para Endpoint, os usuários atribuídos não podem ler alertas nos outros serviços, como o Microsoft Defender para Office 365 ou o Microsoft Defender para Identidade.
- Coletas de dados: Os usuários atribuídos nesta atribuição podem receber permissões em todos os workspaces do Sentinel disponíveis ou apenas para workspaces selecionados. Por exemplo, se uma função com 'Operações de segurança - permissão somente leitura' for criada, uma equipe poderá ser atribuída a essa função para US-Workspace e UK-Workspace, permitindo que ela acesse todos os alertas dessas fontes. Outra atribuição pode ser criada para a mesma função, concedendo a outra equipe da organização acesso apenas aos alertas do UK-Workspace no Sentinel UK-Workspace.
Selecione Incluir fontes de dados futuras automaticamente para incluir todas as outras fontes de dados compatíveis com o RBAC unificado do Microsoft Defender. Se essa opção for selecionada, todas as fontes de dados futuras adicionadas para suporte RBAC unificado também serão adicionadas automaticamente à atribuição.
Na área Coleções de dados no painel lateral Adicionar atribuições, o data lake padrão do Microsoft Sentinel é listado por padrão. Selecione Editar para remover o acesso ao data lake ou definir uma seleção personalizada de data lake.
Observação
No RBAC unificado do Microsoft Defender, você pode criar quantas atribuições forem necessárias sob a mesma função com as mesmas permissões. Por exemplo, você pode ter uma atribuição em uma função com acesso a todas as fontes de dados e, em seguida, uma atribuição separada para uma equipe que só precisa de acesso aos alertas de Endpoint da fonte de dados do Defender for Endpoint. Isso permite manter o número mínimo de funções.
De volta à página Atribuir usuários e fontes de dados , selecione Avançar para revisar os detalhes da função e da atribuição. Selecione Enviar para criar a função.
Criar uma função para acessar e gerenciar funções e permissões
As permissões de Autorização são as permissões unificadas de RBAC que permitem aos usuários visualizar, criar e gerenciar funções e permissões no portal do Microsoft Defender. Se você não for pelo menos um Administrador de Segurança no Microsoft Entra ID, precisará de uma função com permissões de autorização para acessar e gerenciar funções e permissões. Para criar esta função:
Entre no portal do Microsoft Defender como Administrador de Segurança ou superior.
No painel de navegação, selecione Permissões > Funções do Microsoft Defender XDR > Criar > função personalizada.
Insira o nome e a descrição da função e selecione Avançar.
Selecione Autorização e configurações e, em seguida, no painel lateral Autorização e configurações , selecione Selecionar permissões personalizadas.
Em Autorização, selecione uma das seguintes opções:
- Selecionar todas as permissões. Os usuários podem criar e gerenciar funções e permissões.
- Somente leitura. Os usuários podem acessar e exibir funções e permissões em um modo somente leitura.
Por exemplo:
Selecione Aplicar e, em seguida, Avançar para atribuir usuários e fontes de dados.
Selecione Adicionar atribuições e insira o Nome da atribuição.
Para configurar o escopo de acesso para usuários atribuídos com a permissão de autorização , selecione uma das seguintes configurações de acesso:
- Escolha todas as fontes de dados: concede aos usuários permissões para criar e gerenciar funções para todas as fontes de dados.
- Selecione fontes de dados específicas: concede aos usuários permissões para criar e gerenciar funções para uma fonte de dados específica. Por exemplo, selecione Microsoft Defender para Ponto de Extremidade na lista suspensa para conceder aos usuários a permissão Autorização somente para a fonte de dados Microsoft Defender para Ponto de Extremidade.
- Coleta do data lake do Microsoft Sentinel: Concede aos usuários a permissão Authorization para a coleta de dados do data lake do Microsoft Sentinel.
Em Usuários e grupos atribuídos – escolha os grupos de segurança do Microsoft Entra ou usuários individuais aos quais atribuir a função e selecione Adicionar.
Selecione Avançar para revisar e concluir a criação da função e, em seguida, selecione Enviar.
Observação
Para que o portal do Microsoft Defender comece a aplicar as permissões e atribuições configuradas em suas novas funções ou funções importadas, você precisa ativar o novo modelo unificado de RBAC do Microsoft Defender. Para obter mais informações, consulte Ativar o RBAC unificado do Microsoft Defender.
Configurar funções com escopo definido para o Microsoft Defender para Identidade
Você pode configurar o acesso com escopo definido usando o modelo RBAC unificado (URBAC) do Microsoft Defender para identidades gerenciadas pelo Microsoft Defender para Identidade (MDI). Isso permite restringir o acesso e a visibilidade a domínios específicos do Active Directory ou unidades organizacionais, ajudando a alinhar as responsabilidades da equipe e reduzir a exposição desnecessária de dados.
Para obter mais informações, consulte: Configurar o acesso com escopo para o Microsoft Defender para Identidade.
Configurar funções com escopo para o Microsoft Defender para Nuvem
Você pode configurar o acesso com escopo usando o modelo RBAC unificado Microsoft Defender para recursos gerenciados por Microsoft Defender para Nuvem. Isso permite limitar o acesso e a visibilidade a assinaturas, grupos de recursos ou recursos individuais específicos. Ao aplicar funções com escopo, você ajuda a garantir que os membros da equipe vejam e gerenciem apenas os ativos relevantes para suas responsabilidades, reduzindo a exposição desnecessária e melhorando a segurança operacional.
Para obter mais informações, consulte: Gerenciar escopos de nuvem e controle de acesso unificado baseado em função.
Considerações sobre o escopo de grupos de dispositivos do Microsoft Defender para Endpoint
Os grupos de dispositivos do Microsoft Defender para Ponto de Extremidade continuam a definir a visibilidade e ações por dispositivo em conjunto com o RBAC unificado. Quando você cria ou importa funções URBAC, as atribuições de grupo de dispositivos determinam quais dispositivos os usuários atribuídos podem ver e agir. Configure grupos de dispositivos no portal do Microsoft Defender separadamente das atribuições de função do URBAC para garantir o escopo adequado.
Para obter mais informações, consulte Criar e gerenciar grupos de dispositivos no Microsoft Defender para Endpoint.
Observação
Em ambientes do Microsoft Sentinel com vários workspaces, as seleções de fonte de dados do URBAC controlam o acesso aos dados do workspace do Sentinel no portal do Defender. Essas seleções não alteram o acesso ao SIEM (gerenciamento de informações e eventos de segurança) nem as permissões configuradas por meio do Azure RBAC para espaços de trabalho individuais. O RBAC do Azure continua a controlar o acesso direto ao workspace fora do portal do Defender.
Próximas etapas
Depois de criar funções personalizadas, continue com as seguintes tarefas relacionadas:
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.