Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Essential Machine Management (EMM) semplifica l'integrazione iniziale e la configurazione della gestione delle macchine virtuali di Azure (VM) e dei server abilitati per Azure Arc. Quando si abilita una sottoscrizione per Essential Machine Management, tutte le macchine virtuali e i server abilitati per Azure Arc in tale sottoscrizione vengono registrati automaticamente e configurati con un set curato di funzionalità di gestione. Questa configurazione garantisce che i computer siano configurati in modo coerente per il monitoraggio, la sicurezza e la gestione.
Prerequisites
- area di lavoro Log Analytics per raccogliere i dati di log dalle macchine virtuali.
- area di lavoro di Monitoraggio di Azure per raccogliere i dati delle metriche dalle macchine virtuali.
- Identità gestita assegnata dall'utente come descritto nella sezione Identità gestita .
Autorizzazioni necessarie
Utente
L'utente che esegue la registrazione deve avere i ruoli seguenti nella sottoscrizione abilitata:
- Amministratore essenziale della gestione delle macchine
- Ruoli dell'operatore di identità gestita
- Collaboratore alla politica delle risorse
Se si usa un'area di lavoro Log Analytics o Monitoraggio di Azure in una sottoscrizione diversa da quella abilitata per Essential Machine Management:
- L'account utente deve inoltre avere il ruolo di Amministratore essenziale della gestione delle macchine nel gruppo di risorse dell'area di lavoro Log Analytics o dell'area di lavoro Monitoraggio di Azure.
- Il provider di risorse
Microsoft.ManagedOpsdeve essere registrato nella sottoscrizione dell'area di lavoro Log Analytics o dell'area di lavoro Monitoraggio di Azure. Usare il comando Azure PowerShell:Register-AzResourceProvider -ProviderNamespace "Microsoft.ManagedOps".
Identità gestita
La registrazione richiede un'identità gestita assegnata dall'utente con l'autorizzazioneCollaboratore per la sottoscrizione.
L'identità gestita assegnata dall'utente deve disporre anche delle autorizzazioni necessarie per agire sui provider di risorse seguenti: Microsoft.Insights e Microsoft.Authorization. Per altre informazioni, vedere Configurare la restrizione di assegnazione per le identità gestite assegnate dall'utente.
Se si usa un'area di lavoro Log Analytics o Monitoraggio di Azure in una sottoscrizione diversa da quella abilitata per Essential Machine Management, l'identità gestita deve disporre anche delle autorizzazioni di Collaboratore nel gruppo di risorse dell'area di lavoro Log Analytics o Monitoraggio di Azure area di lavoro.
Funzionalità abilitate
La gestione delle macchine essenziali consente un set standard di funzionalità e consente di abilitare facoltativamente funzionalità di sicurezza aggiuntive.
Livello Informazioni di base
Le funzionalità seguenti fanno parte del livello essentials.
| Feature | Descrizione |
|---|---|
| Monitoraggio di Azure | Monitora e fornisce informazioni dettagliate sulle prestazioni e sull'integrità delle macchine virtuali. Configura gli avvisi consigliati basati sulle metriche. |
| Gestione aggiornamenti di Azure | Automatizza la distribuzione degli aggiornamenti del sistema operativo alle macchine virtuali. |
| Configurazione di Azure Machine | Controlla i criteri della baseline di sicurezza Azure. |
| Monitoraggio delle modifiche e inventario Azure | Tiene traccia delle modifiche apportate alle configurazioni delle macchine virtuali e gestisce un inventario delle risorse. |
Prezzi del livello essenziale
Note
Durante la fase iniziale dell'anteprima pubblica, le funzionalità essential machine management vengono fornite senza costi aggiuntivi. I log generati da Rilevamento modifiche e inventario comportano un addebito separato sia per Macchine virtuali di Azure che per i server abilitati per Arc.
- Solo per Macchine virtuali di Azure, le funzionalità abilitate da Essential Machine Management vengono fornite senza costi aggiuntivi.
- Per i server abilitati per Azure Arc con Windows Server Software Assurance, Windows Server PayGo e Windows Server gli aggiornamenti della sicurezza estesa, le funzionalità abilitate da Essential Machine Management vengono fornite senza costi aggiuntivi.
- Per tutti gli altri server abilitati per Arc, Essential Machine Management ha un prezzo di $ 9 al mese una volta abilitata la fatturazione in una data futura. All'inizio della fatturazione verrà pubblicato un annuncio e un aggiornamento della documentazione.
Livello di sicurezza
Il servizio Essential Machine Management offre le funzionalità di sicurezza seguenti. È possibile abilitare qualsiasi combinazione di queste funzionalità per le macchine virtuali registrate. Le funzionalità di questa sezione potrebbero comportare costi aggiuntivi.
| Feature | Descrizione | Cost |
|---|---|---|
| CSPM di base | Offre funzionalità di base per la gestione del comportamento di sicurezza cloud (CSPM) per valutare e migliorare la sicurezza delle risorse cloud. | No |
| Defender CSPM | Funzionalità avanzate di gestione del comportamento di sicurezza cloud (CSPM) per migliorare la sicurezza delle risorse cloud. | Sì |
| Defender per il cloud | Protezione avanzata dalle minacce e gestione della sicurezza per le macchine virtuali. | Sì |
Abilitare una sottoscrizione
Per abilitare la gestione dei computer per una sottoscrizione, selezionare Gestione computer essenziale dal menu Configurazione e selezionare Abilita.
Note
Durante l'anteprima pubblica, il portale di Azure è l'unico metodo supportato per abilitare la gestione dei computer.
Scheda Ambito
La scheda Ambito include la sottoscrizione che si vuole abilitare e l'identità gestita.
| impostazione | Description |
|---|---|
| Selezionare una sottoscrizione | Selezionare la sottoscrizione da abilitare. Un elenco viene fornito con tutte le sottoscrizioni a cui si ha accesso e il numero di macchine virtuali abilitate per Azure e macchine virtuali abilitate per Arc in ognuna di esse. |
| Assegnazioni di ruolo utente necessarie | Elenca i ruoli necessari a cui deve essere assegnato l'account utente. |
| Assegnazioni di ruolo utente correnti | Elenca i ruoli attualmente assegnati all'account utente. |
| Identità gestita assegnata dall'utente | Selezionare l'identità gestita da usare per l'onboarding delle VM nell'abbonamento. |
| Assegnazione di ruolo richiesta per l'identità | Elenca i ruoli necessari a cui è necessario assegnare l'identità gestita. |
| Assegnazione di ruolo corrente dell'identità | Elenca i ruoli attualmente assegnati all'identità gestita. |
Scheda Configura
La scheda Configura include l'area di lavoro Log Analytics e Monitoraggio di Azure'area di lavoro che raccoglie i dati dalle macchine virtuali gestite.
| impostazione | Description |
|---|---|
| area di lavoro Log Analytics | Selezionare l'area di lavoro Log Analytics da usare per la raccolta dei dati di log dalle macchine virtuali. |
| Area di lavoro di Monitoraggio di Azure | Selezionare l'area di lavoro Monitoraggio di Azure da usare per raccogliere i dati delle metriche dalle macchine virtuali. |
Scheda Sicurezza
La scheda Sicurezza consente di selezionare servizi di sicurezza aggiuntivi per le macchine virtuali gestite.
| impostazione | Description |
|---|---|
| CSPM di base | Valuta continuamente l'ambiente cloud con approfondimenti senza l'uso di agenti, prioritizzati in base al rischio. Consigliato per tutti i carichi di lavoro. Questo componente aggiuntivo non comporta alcun addebito aggiuntivo. |
| Defender CSPM | Valuta continuamente l'ambiente cloud con approfondimenti senza l'uso di agenti, prioritizzati in base al rischio. Consigliato per tutti i carichi di lavoro. Questo componente aggiuntivo comporta un addebito aggiuntivo. |
| Defender for Cloud | Protezione completa dei server con rilevamento e risposta degli endpoint integrati( EDR), gestione delle vulnerabilità, monitoraggio dell'integrità dei file e rilevamento avanzato delle minacce. Consigliato per carichi di lavoro critici per l'azienda. Questo componente aggiuntivo comporta un addebito aggiuntivo. |
VM esistenti
Quando si abilita Essential Machine Management per ogni sottoscrizione, esegue automaticamente l'onboarding di tutte le macchine virtuali Azure e dei server abilitati per Azure Arc in tale sottoscrizione. Dopo l'abilitazione, tutte le macchine virtuali aggiunte alla sottoscrizione vengono registrate e configurate con le funzionalità selezionate. Il comportamento seguente si applica alle macchine virtuali esistenti nella sottoscrizione quando si abilita Essential Machine Management:
- I servizi esistenti mantengono la configurazione. Ad esempio, se una macchina virtuale usa già Gestione aggiornamenti con una pianificazione di manutenzione, segue comunque tale pianificazione di manutenzione.
- Dopo aver abilitato la sottoscrizione, vengono create attività di correzione per abilitare il servizio selezionato per tutte le macchine virtuali esistenti nella sottoscrizione.
Avvertimento
Usare cautela con l'anteprima pubblica se si hanno macchine virtuali esistenti con Rilevamento delle modifiche abilitato. In questo caso, viene creato e associato un record di controllo delle modifiche aggiuntivo alla macchina virtuale. Poiché Rilevamento modifiche supporta tuttavia solo un singolo DCR, è possibile assegnare uno dei due DCR. Se si desidera usare il ManagedOps DCR, rimuovere il DCR esistente.
Esclusione di macchine virtuali
Attualmente non è possibile escludere le macchine virtuali nella sottoscrizione abilitata. Tutte le macchine virtuali nella sottoscrizione vengono caricate e configurate con le funzionalità selezionate.
Disabilitare una sottoscrizione
Disabilitare una sottoscrizione selezionandola e quindi selezionare Offboard. Quando si disabilita una sottoscrizione, tutte le macchine virtuali aggiunte a tale sottoscrizione non sono più configurate con le funzionalità di gestione selezionate. Tuttavia, la configurazione non viene modificata per le macchine virtuali esistenti. Continueranno a essere gestiti con le funzionalità esistenti fino a quando non vengono rimossi manualmente.
Avvertimento
Quando si disabilita una sottoscrizione, i computer in tale sottoscrizione non usano più i prezzi consolidati. Per queste macchine, la tariffazione torna ai prezzi standard per ciascun servizio, il che molto probabilmente aumenterà i costi. Assicurarsi di disabilitare tutti i servizi non necessario nelle macchine virtuali esistenti per evitare costi aggiuntivi.
Troubleshooting
Per informazioni sulla risoluzione dei problemi comuni relativi a Essential Machine Management, vedere Risolvere i problemi di Essential Machine Management (anteprima). Questo articolo identifica anche gli oggetti creati durante la registrazione e come verificarne la creazione.
Configurazione dettagliata
La tabella seguente descrive la configurazione specifica applicata a ogni macchina virtuale quando si abilita Essential Machine Management.
| Feature | Dettagli di configurazione |
|---|---|
| Monitoraggio di Azure | - Installa l'agente di Monitoraggio di Azure - Raccoglie un set standard di contatori delle prestazioni. - Configura gli avvisi consigliati basati sulle metriche |
| Gestione aggiornamenti di Azure | - Installa l'estensione (Microsoft.CPlat.Core.LinuxPatchExtension o Microsoft.CPlat.Core.WindowsPatchExtension)- Valutazione periodica abilitata. |
| Configurazione di Azure Machine | - Installa l'estensione (Microsoft.GuestConfiguration.ConfigurationforLinux o Microsoft.GuestConfiguration.ConfigurationforWindows)- Applica la baseline di sicurezza Linux e la baseline di sicurezza di Windows in modalità Solo controllo . |
| Monitoraggio delle Modifiche e Inventario di Azure | - Installa l'estensione (Microsoft.Azure.ChangeTrackingAndInventory.<br>ChangeTracking-Windows o Microsoft.Azure.ChangeTrackingAndInventory.ChangeTracking-Linux)- Usa l'area di lavoro di Log Analytics specificata nell'onboarding. - Raccoglie i file di base e le chiavi del Registro di sistema. |
| Defender CSPM | - Tutte le impostazioni sono attivate per impostazione predefinita. |