[Was und warum]
Wir aktualisieren die Microsoft Defender einheitliche rollenbasierte Zugriffssteuerung (Unified RBAC) Berechtigungszuordnung für Microsoft Defender for Office 365 (E-Mail & Zusammenarbeit). Derzeit beinhaltet die Rolle Microsoft Entra Security Operator standardmäßig die Authorization and settings\Security settings-Berechtigung über die Unified RBAC-Zuordnung. Dadurch können Benutzer mit dieser Rolle E-Mail-Bedrohungsrichtlinien und die Tenant Allow/Block-Liste einsehen und verwalten.
Um den Zugriff mit den dokumentierten Rollenerwartungen von Microsoft Defender for Office 365 und den Prinzipien der minimalen Rechtevergabe in Einklang zu bringen, aktualisieren wir die Standardzuordnung so, dass Authorization and settings\Security settings (All permissions) nicht mehr standardmäßig in der Microsoft Entra Security Operator-Rollen-Zuordnung für die Microsoft Defender for Office 365-Arbeitslast enthalten ist. Nach dieser Änderung müssen Organisationen, die Unified RBAC aktiviert haben und nur auf die Microsoft Entra Security Operator-Rolle für diesen Zugriff angewiesen sind, die entsprechenden Berechtigungen manuell zuweisen oder eine Rolle zuweisen, die diese Berechtigungen enthält.
[Bereitstellungszeitplan]
- Allgemeine Verfügbarkeit (weltweit, GCC, GCC High, DoD): Die Bereitstellung beginnt Anfang November 2026 und soll Anfang Dezember 2026 abgeschlossen sein.
[Auswirkungen auf Ihre Organisation]
Wer ist betroffen
- Organisationen, bei denen beide der folgenden Bedingungen zutreffen:
- Microsoft Defender XDR Unified RBAC ist für Microsoft Defender for Office 365 (E-Mail & Zusammenarbeit) aktiviert oder wird aktiviert.
- Benutzer mit der Microsoft Entra Security Operator-Rolle.
Plattformen und Dienste
- Microsoft Defender for Office 365 (E-Mail & Zusammenarbeit)
- Microsoft Defender XDR Unified RBAC
- Microsoft Entra ID
Was wird passieren
- Die Standard- Unified RBAC-Zuordnung für die Rolle Microsoft Entra Security Operator wird aktualisiert, um ihrem dokumentierten Microsoft Defender for Office 365-Scope und den Prinzipien der minimalen Rechtevergabe zu entsprechen.
- Bei aktiviertem Unified RBAC für Microsoft Defender for Office 365 wird die Rolle Security Operator standardmäßig keinen Zugriff mehr bieten, um E-Mail-Bedrohungsrichtlinien einzusehen, zu erstellen, zu bearbeiten oder zu löschen, einschließlich Anti-Spam, Anti-Phishing, Anti-Malware, Safe Links, Safe Attachments und vordefinierter Sicherheitsrichtlinien. Ebenso wird die Rolle keinen Zugriff mehr haben, um Einträge der Tenant Allow/Block-Liste einzusehen, hinzuzufügen, zu bearbeiten oder zu entfernen.
- Diese Änderung gilt ausschließlich für Microsoft Defender for Office 365 bei aktivierter Unified RBAC. Mandanten ohne aktivierte Unified RBAC sind nicht betroffen.
- Organisationen, die wollen, dass Operatoren den Zugriff behalten, können die entsprechenden Unified RBAC-Berechtigungen manuell zuweisen, einschließlich Kern-Sicherheitseinstellungen und Erkennungstuning, oder eine Rolle zuweisen, die diese Berechtigungen bereits enthält, wie z. B. Security Administrator.
- Andere Rollen-Zuordnungen und bestehende Exchange Online PowerShell-Autorisierungen bleiben unverändert.
[Erforderliche Maßnahmen und Empfehlungen]
Wir empfehlen, dass Sie:
- die Benutzer überprüfen, denen die Rolle Microsoft Entra Security Operator zugewiesen ist, und feststellen, ob sie auf diese Rolle angewiesen sind, um E-Mail-Bedrohungsrichtlinien oder die Tenant Allow/Block-Liste einzusehen oder zu verwalten.
- bei weiter erforderlichem Zugriff eine entsprechende Rolle zuweisen oder die erforderlichen Unified RBAC-Berechtigungen, einschließlich Kern-Sicherheitseinstellungen und Erkennungstuning, gewähren.
- interne Betriebsverfahren, Runbooks und Zugriffssteuerungsdokumentationen gegebenenfalls aktualisieren.
- dieser Änderung Sicherheitsoperationsteams und Helpdesk-Mitarbeitende kommunizieren.
[Weitere Informationen]
- Microsoft Defender einheitliche rollenbasierte Zugriffssteuerung (URBAC) aktivieren – Microsoft Defender XDR | Microsoft Learn
- Benutzerdefinierte Rollen mit Microsoft Defender einheitlicher rollenbasierter Zugriffssteuerung (RBAC) erstellen – Microsoft Defender XDR | Microsoft Learn
- Microsoft Defender einheitliche rollenbasierte Zugriffssteuerung (RBAC) Berechtigungen zuordnen – Microsoft Defender XDR | Microsoft Learn
- Berechtigungen in Microsoft Defender einheitlicher rollenbasierter Zugriffssteuerung (RBAC) – Microsoft Defender XDR | Microsoft Learn
[Complianceüberlegungen]
Es wurden keine Complianceüberlegungen identifiziert. Bitte überprüfen Sie dies entsprechend den Anforderungen Ihrer Organisation.
