Abilita Gestione essenziale delle macchine (anteprima)

Essential Machine Management (EMM) semplifica l'integrazione iniziale e la configurazione della gestione delle macchine virtuali di Azure (VM) e dei server abilitati per Azure Arc. Quando si abilita una sottoscrizione per Essential Machine Management, tutte le macchine virtuali e i server abilitati per Azure Arc in tale sottoscrizione vengono registrati automaticamente e configurati con un set curato di funzionalità di gestione. Questa configurazione garantisce che i computer siano configurati in modo coerente per il monitoraggio, la sicurezza e la gestione.

Prerequisites

Autorizzazioni necessarie

Utente

L'utente che esegue la registrazione deve avere i ruoli seguenti nella sottoscrizione abilitata:

  • Amministratore essenziale della gestione delle macchine
  • Ruoli dell'operatore di identità gestita
  • Collaboratore alla politica delle risorse

Se si usa un'area di lavoro Log Analytics o Monitoraggio di Azure in una sottoscrizione diversa da quella abilitata per Essential Machine Management:

  • L'account utente deve inoltre avere il ruolo di Amministratore essenziale della gestione delle macchine nel gruppo di risorse dell'area di lavoro Log Analytics o dell'area di lavoro Monitoraggio di Azure.
  • Il provider di risorse Microsoft.ManagedOps deve essere registrato nella sottoscrizione dell'area di lavoro Log Analytics o dell'area di lavoro Monitoraggio di Azure. Usare il comando Azure PowerShell: Register-AzResourceProvider -ProviderNamespace "Microsoft.ManagedOps".

Identità gestita

La registrazione richiede un'identità gestita assegnata dall'utente con l'autorizzazioneCollaboratore per la sottoscrizione.

L'identità gestita assegnata dall'utente deve disporre anche delle autorizzazioni necessarie per agire sui provider di risorse seguenti: Microsoft.Insights e Microsoft.Authorization. Per altre informazioni, vedere Configurare la restrizione di assegnazione per le identità gestite assegnate dall'utente.

Se si usa un'area di lavoro Log Analytics o Monitoraggio di Azure in una sottoscrizione diversa da quella abilitata per Essential Machine Management, l'identità gestita deve disporre anche delle autorizzazioni di Collaboratore nel gruppo di risorse dell'area di lavoro Log Analytics o Monitoraggio di Azure area di lavoro.

Funzionalità abilitate

La gestione delle macchine essenziali consente un set standard di funzionalità e consente di abilitare facoltativamente funzionalità di sicurezza aggiuntive.

Livello Informazioni di base

Le funzionalità seguenti fanno parte del livello essentials.

Feature Descrizione
Monitoraggio di Azure Monitora e fornisce informazioni dettagliate sulle prestazioni e sull'integrità delle macchine virtuali. Configura gli avvisi consigliati basati sulle metriche.
Gestione aggiornamenti di Azure Automatizza la distribuzione degli aggiornamenti del sistema operativo alle macchine virtuali.
Configurazione di Azure Machine Controlla i criteri della baseline di sicurezza Azure.
Monitoraggio delle modifiche e inventario Azure Tiene traccia delle modifiche apportate alle configurazioni delle macchine virtuali e gestisce un inventario delle risorse.

Prezzi del livello essenziale

Note

Durante la fase iniziale dell'anteprima pubblica, le funzionalità essential machine management vengono fornite senza costi aggiuntivi. I log generati da Rilevamento modifiche e inventario comportano un addebito separato sia per Macchine virtuali di Azure che per i server abilitati per Arc.

  • Solo per Macchine virtuali di Azure, le funzionalità abilitate da Essential Machine Management vengono fornite senza costi aggiuntivi.
  • Per i server abilitati per Azure Arc con Windows Server Software Assurance, Windows Server PayGo e Windows Server gli aggiornamenti della sicurezza estesa, le funzionalità abilitate da Essential Machine Management vengono fornite senza costi aggiuntivi.
  • Per tutti gli altri server abilitati per Arc, Essential Machine Management ha un prezzo di $ 9 al mese una volta abilitata la fatturazione in una data futura. All'inizio della fatturazione verrà pubblicato un annuncio e un aggiornamento della documentazione.

Livello di sicurezza

Il servizio Essential Machine Management offre le funzionalità di sicurezza seguenti. È possibile abilitare qualsiasi combinazione di queste funzionalità per le macchine virtuali registrate. Le funzionalità di questa sezione potrebbero comportare costi aggiuntivi.

Feature Descrizione Cost
CSPM di base Offre funzionalità di base per la gestione del comportamento di sicurezza cloud (CSPM) per valutare e migliorare la sicurezza delle risorse cloud. No
Defender CSPM Funzionalità avanzate di gestione del comportamento di sicurezza cloud (CSPM) per migliorare la sicurezza delle risorse cloud.
Defender per il cloud Protezione avanzata dalle minacce e gestione della sicurezza per le macchine virtuali.

Abilitare una sottoscrizione

Per abilitare la gestione dei computer per una sottoscrizione, selezionare Gestione computer essenziale dal menu Configurazione e selezionare Abilita.

Note

Durante l'anteprima pubblica, il portale di Azure è l'unico metodo supportato per abilitare la gestione dei computer.

Schermata di Essential Machine Management senza sottoscrizioni attive.

Scheda Ambito

La scheda Ambito include la sottoscrizione che si vuole abilitare e l'identità gestita.

impostazione Description
Selezionare una sottoscrizione Selezionare la sottoscrizione da abilitare. Un elenco viene fornito con tutte le sottoscrizioni a cui si ha accesso e il numero di macchine virtuali abilitate per Azure e macchine virtuali abilitate per Arc in ognuna di esse.
Assegnazioni di ruolo utente necessarie Elenca i ruoli necessari a cui deve essere assegnato l'account utente.
Assegnazioni di ruolo utente correnti Elenca i ruoli attualmente assegnati all'account utente.
Identità gestita assegnata dall'utente Selezionare l'identità gestita da usare per l'onboarding delle VM nell'abbonamento.
Assegnazione di ruolo richiesta per l'identità Elenca i ruoli necessari a cui è necessario assegnare l'identità gestita.
Assegnazione di ruolo corrente dell'identità Elenca i ruoli attualmente assegnati all'identità gestita.
Scheda Configura

La scheda Configura include l'area di lavoro Log Analytics e Monitoraggio di Azure'area di lavoro che raccoglie i dati dalle macchine virtuali gestite.

impostazione Description
area di lavoro Log Analytics Selezionare l'area di lavoro Log Analytics da usare per la raccolta dei dati di log dalle macchine virtuali.
Area di lavoro di Monitoraggio di Azure Selezionare l'area di lavoro Monitoraggio di Azure da usare per raccogliere i dati delle metriche dalle macchine virtuali.
Scheda Sicurezza

La scheda Sicurezza consente di selezionare servizi di sicurezza aggiuntivi per le macchine virtuali gestite.

impostazione Description
CSPM di base Valuta continuamente l'ambiente cloud con approfondimenti senza l'uso di agenti, prioritizzati in base al rischio. Consigliato per tutti i carichi di lavoro.

Questo componente aggiuntivo non comporta alcun addebito aggiuntivo.
Defender CSPM Valuta continuamente l'ambiente cloud con approfondimenti senza l'uso di agenti, prioritizzati in base al rischio. Consigliato per tutti i carichi di lavoro.

Questo componente aggiuntivo comporta un addebito aggiuntivo.
Defender for Cloud Protezione completa dei server con rilevamento e risposta degli endpoint integrati( EDR), gestione delle vulnerabilità, monitoraggio dell'integrità dei file e rilevamento avanzato delle minacce. Consigliato per carichi di lavoro critici per l'azienda.

Questo componente aggiuntivo comporta un addebito aggiuntivo.

VM esistenti

Quando si abilita Essential Machine Management per ogni sottoscrizione, esegue automaticamente l'onboarding di tutte le macchine virtuali Azure e dei server abilitati per Azure Arc in tale sottoscrizione. Dopo l'abilitazione, tutte le macchine virtuali aggiunte alla sottoscrizione vengono registrate e configurate con le funzionalità selezionate. Il comportamento seguente si applica alle macchine virtuali esistenti nella sottoscrizione quando si abilita Essential Machine Management:

  • I servizi esistenti mantengono la configurazione. Ad esempio, se una macchina virtuale usa già Gestione aggiornamenti con una pianificazione di manutenzione, segue comunque tale pianificazione di manutenzione.
  • Dopo aver abilitato la sottoscrizione, vengono create attività di correzione per abilitare il servizio selezionato per tutte le macchine virtuali esistenti nella sottoscrizione.

Avvertimento

Usare cautela con l'anteprima pubblica se si hanno macchine virtuali esistenti con Rilevamento delle modifiche abilitato. In questo caso, viene creato e associato un record di controllo delle modifiche aggiuntivo alla macchina virtuale. Poiché Rilevamento modifiche supporta tuttavia solo un singolo DCR, è possibile assegnare uno dei due DCR. Se si desidera usare il ManagedOps DCR, rimuovere il DCR esistente.

Esclusione di macchine virtuali

Attualmente non è possibile escludere le macchine virtuali nella sottoscrizione abilitata. Tutte le macchine virtuali nella sottoscrizione vengono caricate e configurate con le funzionalità selezionate.

Disabilitare una sottoscrizione

Disabilitare una sottoscrizione selezionandola e quindi selezionare Offboard. Quando si disabilita una sottoscrizione, tutte le macchine virtuali aggiunte a tale sottoscrizione non sono più configurate con le funzionalità di gestione selezionate. Tuttavia, la configurazione non viene modificata per le macchine virtuali esistenti. Continueranno a essere gestiti con le funzionalità esistenti fino a quando non vengono rimossi manualmente.

Avvertimento

Quando si disabilita una sottoscrizione, i computer in tale sottoscrizione non usano più i prezzi consolidati. Per queste macchine, la tariffazione torna ai prezzi standard per ciascun servizio, il che molto probabilmente aumenterà i costi. Assicurarsi di disabilitare tutti i servizi non necessario nelle macchine virtuali esistenti per evitare costi aggiuntivi.

Troubleshooting

Per informazioni sulla risoluzione dei problemi comuni relativi a Essential Machine Management, vedere Risolvere i problemi di Essential Machine Management (anteprima). Questo articolo identifica anche gli oggetti creati durante la registrazione e come verificarne la creazione.

Configurazione dettagliata

La tabella seguente descrive la configurazione specifica applicata a ogni macchina virtuale quando si abilita Essential Machine Management.

Feature Dettagli di configurazione
Monitoraggio di Azure - Installa l'agente di Monitoraggio di Azure
- Raccoglie un set standard di contatori delle prestazioni.
- Configura gli avvisi consigliati basati sulle metriche
Gestione aggiornamenti di Azure - Installa l'estensione (Microsoft.CPlat.Core.LinuxPatchExtension o Microsoft.CPlat.Core.WindowsPatchExtension)
- Valutazione periodica abilitata.
Configurazione di Azure Machine - Installa l'estensione (Microsoft.GuestConfiguration.ConfigurationforLinux o Microsoft.GuestConfiguration.ConfigurationforWindows)
- Applica la baseline di sicurezza Linux e la baseline di sicurezza di Windows in modalità Solo controllo .
Monitoraggio delle Modifiche e Inventario di Azure - Installa l'estensione (Microsoft.Azure.ChangeTrackingAndInventory.<br>ChangeTracking-Windows o Microsoft.Azure.ChangeTrackingAndInventory.ChangeTracking-Linux)
- Usa l'area di lavoro di Log Analytics specificata nell'onboarding.
- Raccoglie i file di base e le chiavi del Registro di sistema.
Defender CSPM - Tutte le impostazioni sono attivate per impostazione predefinita.

Passaggi successivi