在 Defender for Cloud Apps 中配置管理员访问权限

Microsoft Defender for Cloud Apps支持基于角色的访问控制。 本文介绍了如何为管理员设置对Defender for Cloud Apps的访问权限。 有关分配管理员角色的详细信息,请参阅 Microsoft Entra IDMicrosoft 365 的文章

有权访问 Defender for Cloud Apps 的 Microsoft 365 和 Microsoft Entra 角色

注意

  • Microsoft 365 和 Microsoft Entra 角色未在“Defender for Cloud Apps管理管理员访问”页中列出。 若要在 Microsoft 365 或 Microsoft Entra ID 中分配角色,请转到该服务的相关 RBAC 设置。
  • Defender for Cloud Apps使用 Microsoft Entra ID 来确定用户的目录级别非活动超时设置。 如果在 Microsoft Entra ID 中将用户配置为在处于非活动状态时从不注销,则相同的设置也适用于Defender for Cloud Apps。
  • Defender for Cloud Apps 信息保护启用需要Microsoft Entra 管理员 ID,例如:应用程序管理员或云应用程序管理员。 有关详细信息,请参阅 Microsoft Entra 内置角色保护你的 Microsoft 365 环境

注意

随着 Microsoft Defender 正朝着完全集成的统一身份平台迈进,Defender for Cloud Apps 的某些数据管道仍然保持独立。 Defender for Cloud Apps RBAC 范围界定使用尚未与标识清单集成的单独数据管道。 标识清单中定义的相关性不会影响Defender for Cloud Apps范围。 有关受影响功能的完整列表,请参阅 启用标识清单集成

默认情况下,以下Microsoft 365 和 Microsoft Entra ID 管理员角色有权访问Defender for Cloud Apps:

角色名称 说明
安全管理员 具有完全访问权限的管理员在 Defender for Cloud Apps 中具有完全权限。 他们可以添加管理员、添加策略和设置、上传日志和执行治理操作、访问和管理 SIEM 代理。
Cloud App Security 管理员 允许对 Defender for Cloud Apps 进行完全访问并拥有相应权限。 此角色向Defender for Cloud Apps授予完全权限,例如Microsoft Entra ID全局管理员角色。 但是,此角色的权限范围仅限于 Defender for Cloud Apps,并不会授予对其他 Microsoft 安全产品的完全权限。
合规性管理员 拥有只读权限,可以管理警报。 无法访问云平台的安全建议。 可以创建和修改文件策略、允许文件治理操作,以及查看数据管理下的所有内置报表。
合规性数据管理员 具有只读权限,可以创建和修改文件策略,允许文件治理操作,以及查看所有发现报告。 无法访问云平台的安全建议。
安全操作员 拥有只读权限,可以管理警报。 这些管理员无法执行以下操作:
  • 创建策略或编辑和更改现有策略
  • 执行任何治理操作
  • 上传发现日志
  • 禁止或批准非Microsoft应用
  • 访问和查看 IP 地址范围设置页
  • 访问和查看任何系统设置页
  • 访问和查看 Discovery 设置
  • 访问和查看“应用连接器”页
  • 访问和查看治理日志
  • 访问和查看“管理快照报表”页
安全读卡器 具有只读权限,可以创建 API 访问令牌。 这些管理员无法执行以下操作:
    创建策略或编辑和更改现有策略
  • 执行任何治理操作
  • 上传发现日志
  • 禁止或批准非Microsoft应用
  • 访问和查看 IP 地址范围设置页
  • 访问和查看任何系统设置页
  • 访问和查看 Discovery 设置
  • 访问和查看“应用连接器”页
  • 访问和查看治理日志
  • 访问和查看“管理快照报表”页
全局读取器 对Defender for Cloud Apps的各个方面具有完全只读访问权限。 无法更改任何设置或执行任何操作。

* Microsoft建议使用权限最少的角色。 此策略有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。

注意

几乎所有应用治理体验都仅由Microsoft Entra ID角色控制。 唯一的例外是 高级搜寻中的 OAuthAppInfo 表Defender for Cloud Apps中的统一 RBAC 权限授予对此特定表中的应用治理数据的访问权限。

Defender XDR 的统一警报和事件体验中,对应用治理数据的访问受Microsoft Entra ID控制。

有关应用治理中的权限的详细信息,请参阅 应用治理角色

角色和权限

权限 全球
管理员
安全性
管理员
合规性
管理员
合规性
数据管理员
安全性
运算符
安全性
阅读器
全球
阅读器
PBI 管理员 云应用
安全管理员
查看警报
管理警报
读取 OAuth 应用程序
执行 OAuth 应用程序操作
访问发现的应用、云应用目录和其他云发现数据
配置 API 连接器
执行云发现操作
访问文件数据和文件策略
执行文件操作
访问治理日志
执行治理日志操作
访问限定范围的发现治理日志
读取策略
执行所有策略操作
执行文件策略操作
执行 OAuth 策略操作
查看和管理管理员访问权限
管理管理员和活动隐私

Defender for Cloud Apps 中的内置管理员角色

可以在 Microsoft Defender 门户中的“权限云应用>角色”>区域中配置以下特定的管理员角色:

角色名称 说明
全局管理员 具有与 Microsoft Entra 全局管理员角色类似的完全访问权限,但仅限于 Defender for Cloud Apps。
合规性管理员 授予与 Microsoft Entra 合规性管理员角色相同的权限,但这些权限仅限于 Defender for Cloud Apps。
安全读卡器 授予与 Microsoft Entra 安全读取者角色相同的权限,但这些权限仅适用于 Defender for Cloud Apps。
安全操作员 授予与 Microsoft Entra 安全操作员角色相同的权限,但这些权限仅限于 Defender for Cloud Apps。
应用/实例管理员 对Defender for Cloud Apps中的所有数据具有完全或只读权限,这些数据专门处理所选应用的特定应用或实例。

例如,向用户授予对 Box European 实例的管理员权限。 管理员仅看到与 Box European 实例相关的数据,无论是文件、活动、策略、行为还是警报:
  • “活动”页 - 仅有关特定应用的活动
  • 警报/行为 - 仅与特定应用相关。 在某些情况下,如果数据与特定应用关联,则会显示与特定应用相关的警报/行为数据。 与另一应用相关的警报数据的可见性有限,无法向下钻取更多详细信息
  • 策略 - 可查看所有策略,如果分配了完全权限,可以编辑或仅创建专门处理应用/实例的策略
  • 账户页面 - 仅显示特定应用/实例的账户
  • 应用权限 - 仅特定应用/实例的权限
  • 文件页面 - 仅来自指定应用/实例的文件
  • 条件访问应用控制 - 无权限
  • 云发现活动 - 无权限
  • 安全扩展插件 - 仅具有用户权限的 API 令牌的权限
  • 治理操作 - 仅适用于特定应用/实例
  • 云平台的安全建议 - 无权限
  • IP 范围 - 无权限
用户组管理员 对 Defender for Cloud Apps 中仅与分配给他们的特定组相关的所有数据具有完全权限或只读权限。 例如,如果将用户管理员权限分配给“德国 - 所有用户”组,则管理员只能在Defender for Cloud Apps中查看和编辑该用户组的信息。 用户组管理员具有以下访问权限:

  • “活动”页 - 仅有关组中用户的活动
  • 警报 - 仅与组中用户相关的警报。 在某些情况下,如果数据与组中的用户相关,则会对与其他用户相关的数据发出警报。 与其他用户相关的警报数据的可见性有限,无法向下钻取更多详细信息。
  • 策略 - 可查看所有策略,如果分配了完全权限,可以编辑或仅创建专门处理组中用户的策略
  • “帐户”页面 - 仅显示组中特定用户的帐户
  • 应用权限 - 无权限
  • 文件页面 – 没有权限
  • 条件访问应用控制 - 无权限
  • 云发现活动 - 无权限
  • 安全扩展插件 - 仅具有组中用户的 API 令牌权限
  • 治理操作 - 仅适用于组中的特定用户
  • 云平台的安全建议 - 无权限
  • IP 范围 - 无权限


注意
  • 若要将组分配给用户组管理员,必须先从连接的应用中 导入用户组
  • 只能向已导入的 Microsoft Entra 组分配用户组管理员权限。
Cloud Discovery 全局管理员 有权查看和编辑所有云发现设置和数据。 全局发现管理员具有以下访问权限:

  • 设置:系统设置 - 仅查看;云发现设置 - 查看和编辑所有 (匿名权限取决于角色分配期间是否允许)
  • 云发现活动 - 完全权限
  • 警报 - 仅查看和管理与相关云发现报告相关的警报
  • 策略 - 可查看所有策略,并且只能编辑或创建云发现策略
  • “活动”页 - 没有权限
  • 账户页面 - 无权限
  • 应用权限 - 无权限
  • 文件页面 – 没有权限
  • 条件访问应用控制 - 无权限
  • 安全扩展插件 - 创建和删除自己的 API 令牌
  • 治理操作 - 仅与云发现相关的操作
  • 云平台的安全建议 - 无权限
  • IP 范围 - 无权限
Cloud Discovery 报表管理员
  • 设置:系统设置 - 仅查看;云发现设置 - 查看所有 (匿名权限取决于角色分配期间是否允许)
  • 云发现活动 - 仅具有读取权限
  • 警报 - 仅查看与相关云发现报告相关的警报
  • 策略 - 可查看所有策略,并且只能创建云发现策略,而无法管理应用程序 (标记、批准和未批准的)
  • “活动”页 - 没有权限
  • 账户页面 - 无权限
  • 应用权限 - 无权限
  • 文件页面 – 没有权限
  • 条件访问应用控制 - 无权限
  • 安全扩展插件 - 创建和删除自己的 API 令牌
  • 治理操作 - 仅查看与相关云发现报告相关的操作
  • 云平台的安全建议 - 无权限
  • IP 范围 - 无权限

重要

Microsoft 建议使用权限最少的角色。 此策略有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。

内置Defender for Cloud Apps管理员角色仅向Defender for Cloud Apps提供访问权限。

绕过管理员权限

若要替代 Microsoft Entra ID 或 Microsoft 365 中的管理员权限,可以手动将用户添加到Defender for Cloud Apps并向用户分配权限。 例如,如果你想让 Stephanie(她在 Microsoft Entra ID 中是“安全读取者”)在 Defender for Cloud Apps 中拥有 完全访问权限,你可以手动将她添加到 Defender for Cloud Apps,并向她分配 完全访问权限,以覆盖她原有的角色,从而使她在 Defender for Cloud Apps 中获得所需的权限。 您无法替代授予“完全访问”权限的 Microsoft Entra 角色(全局管理员、安全管理员和 Cloud App Security 管理员)。

添加其他管理员

可以将其他管理员添加到Defender for Cloud Apps,而无需将用户添加到Microsoft Entra管理角色。 若要添加其他管理员,请执行以下步骤:

重要

  • 全局管理员、安全管理员、合规性管理员、合规性数据管理员、安全操作员、安全读取者和全局读取者组的成员可以访问“ 管理管理员访问 ”页。
  • 若要编辑“管理管理员访问权限”页并授予其他用户访问Defender for Cloud Apps的权限,必须至少具有安全管理员角色。

Microsoft 建议使用权限最少的角色。 此策略有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。

  1. 在Microsoft Defender门户中的左侧菜单中,选择“权限”。

  2. 在“ 云应用”下,选择“ 角色”。

    “权限”菜单。

  3. 选择“+添加用户”,添加应有权访问Defender for Cloud Apps的管理员。 提供组织内部用户的电子邮件地址。

    注意

    如果要将外部托管安全服务提供商 (MSSP) 添加为Defender for Cloud Apps管理员,请确保先邀请他们作为来宾加入组织。

    显示用于在Defender for Cloud Apps中添加其他管理员的“添加用户”对话框的屏幕截图。

  4. 接下来,选择下拉列表以设置管理员的角色类型。 如果选择“ 应用/实例管理员”,请选择管理员有权访问的应用和实例。

    注意

    尝试访问受限页面或执行受限操作的受限访问管理员会收到错误,指出他们无权访问该页面或执行该操作。

  5. 选择“ 添加管理员”。

邀请外部管理员

Defender for Cloud Apps允许你邀请外部管理员 (MSSP) 作为组织的 (MSSP 客户) Defender for Cloud Apps 服务的管理员。 若要添加 MSSP,请确保已在 MSSP 的租户中启用 Defender for Cloud Apps,然后在 MSSP 客户的 Azure 门户中将其添加为 Microsoft Entra B2B collaboration users。 添加后,可以将 MSSP 配置为管理员,并分配Defender for Cloud Apps中可用的任何角色。

将 MSSP 添加到 MSSP 客户 Defender for Cloud Apps 服务

  1. 按照将组织外部人员添加到目录 下的步骤,将 MSSP 作为组织外部人员添加到 MSSP 客户目录中。
  2. 使用添加其他管理员下的步骤,在 MSSP 客户 Defender for Cloud Apps 中添加 MSSP 并分配管理员角色。 在 MSSP 客户目录中将他们添加为来宾时,请提供相同的外部电子邮件地址。

添加到 MSSP 客户 Defender for Cloud Apps 服务的 MSSP 的访问权限

默认情况下,托管安全服务提供商(MSSP)通过以下 URL 访问其Defender for Cloud Apps租户: https://security.microsoft.com

不过,MSSP 需要使用以下格式的租户专属 URL 访问 MSSP 客户的 Microsoft Defender 门户:https://security.microsoft.com/?tid=<tenant_id>

若要获取 MSSP 客户门户租户 ID 并访问特定于租户的 URL,请完成此过程:

  1. 以 MSSP 身份,使用你的凭据登录 Microsoft Entra ID。
  2. 将目录切换到 MSSP 客户的租户。
  3. 选择 Microsoft Entra ID>属性。 MSSP 客户租户 ID 位于 “租户 ID” 字段中。
  4. 通过替换 <tenant_id> 以下 URL 中的值来访问 MSSP 客户门户: https://security.microsoft.com/?tid=<tenant_id>

管理员活动审计

Defender for Cloud Apps 允许你导出管理员登录活动的日志,并审核在调查过程中执行的特定用户或警报的视图。

若要导出日志,请执行以下步骤:

  1. 在Microsoft Defender门户中的左侧菜单中,选择“权限”。

  2. 在“ 云应用”下,选择“ 角色”。

  3. “管理员角色”页的右上角,选择“导出管理员活动”。

  4. 指定所需的时间范围。

  5. 选择导出

后续步骤