Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Defender for Servers no Microsoft Defender para Nuvem oferece um recurso de acesso just-in-time (JIT) a máquinas.
Você pode usar o acesso just-in-time do Microsoft Defender para Nuvem para proteger suas VMs do Azure contra acesso de rede não autorizado. Os firewalls geralmente incluem regras de permissão que deixam as VMs expostas. O JIT permite o acesso somente quando necessário, nas portas necessárias e pelo tempo necessário.
Neste artigo, você aprenderá a configurar e usar o acesso just-in-time, incluindo como:
- Habilitar just-in-time em VMs pelo portal do Azure ou programaticamente
- Solicitar acesso a uma VM que tenha acesso just-in-time habilitado no portal do Azure ou de forma programática
- Audite a atividade de acesso just-in-time para garantir que suas VMs estejam devidamente protegidas
Pré-requisitos
O Plano 2 do Microsoft Defender para Servidores deve estar habilitado na assinatura.
VMs com suporte: VMs implantadas por meio de Azure Resource Manager, VMs protegidas por Firewall do Azure na mesma VNet (rede virtual) que a VM e instâncias do AWS EC2 (versão prévia).
VMs sem suporte: VMs implantadas com modelos de implantação clássicos, VMs protegidas por Firewalls do Azure controladas pelo Gerenciador de Firewall do Azure.
Para configurar o acesso just-in-time em suas VMs do AWS, você precisa conectar sua conta do AWS ao Microsoft Defender para Nuvem.
Para criar uma política JIT, o nome da política, juntamente com o nome da VM de destino, não deve exceder um total de 56 caracteres.
Você precisa das permissões Reader e SecurityReader para ver o status e os parâmetros de JIT. Uma função personalizada também pode fornecer esse acesso.
Para uma função personalizada, atribua as permissões resumidas na tabela. Para criar uma função menos privilegiada para usuários que só precisam solicitar acesso JIT a uma VM, use o scriptSet-JitLeastPrivilegedRole.
| Ação do usuário | Permissões para definir |
|---|---|
| Configurar ou editar uma política JIT para uma VM |
Atribua estas ações à função:
|
| Solicitar acesso JIT a uma VM |
Atribua estas ações ao usuário:
|
| Ler políticas JIT |
Atribua estas ações ao usuário:
|
Note
Somente as Microsoft.Security permissões são relevantes para a AWS.
Para criar uma função menos privilegiada para usuários que só precisam solicitar acesso JIT a uma VM, use o scriptSet-JitLeastPrivilegedRole.
Trabalhar com o acesso à VM JIT usando o Microsoft Defender para Nuvem
Você pode usar o Defender para Nuvem ou habilitar programaticamente o acesso à VM JIT com suas próprias opções personalizadas ou habilitar o JIT com parâmetros padrão codificados em código de máquinas virtuais do Azure.
O acesso à VM just-in-time mostra suas VMs agrupadas em:
-
Configurado – VMs configuradas para dar suporte ao acesso JIT à VM e mostra:
- o número de solicitações JIT aprovadas nos últimos sete dias
- a data e a hora do último acesso
- os detalhes da conexão configurados
- o último usuário
- Não configurado – VMs sem JIT habilitado, mas que podem dar suporte ao JIT. Recomendamos que você habilite o JIT para essas VMs.
-
Sem suporte – VMs que não dão suporte ao JIT porque:
- NSG (grupo de segurança de rede) ausente ou Firewall do Azure – JIT requer que um NSG seja configurado ou uma configuração de Firewall (ou ambos)
- A VM clássica – JIT dá suporte a VMs implantadas por meio do Azure Resource Manager.
- Outro – a solução JIT está desabilitada na política de segurança da assinatura ou do grupo de recursos.
Habilitar o JIT em suas VMs do Microsoft Defender para Nuvem
No Defender para Nuvem, você pode habilitar e configurar o acesso à VM JIT.
Para habilitar o JIT em suas VMs de Defender para Nuvem:
Abra proteções de carga de trabalho e, nas proteções avançadas, selecione Just-in-time VM access.
Na guia Máquinas Virtuais Não Configuradas , marque as VMs para proteger com JIT e selecione Habilitar JIT em VMs.
A página de acesso à VM JIT abre listando as portas que o Defender para Nuvem recomenda proteger:
- 22 – SSH
- 3389 – RDP
- 5985 – WinRM
- 5986 – WinRM
Para personalizar o acesso JIT:
Selecione Adicionar.
Selecione uma das portas da lista para editá-la ou inserir outras portas. Para cada porta, você pode definir:
- Protocolo
- IPs de origem permitidos
- Tempo máximo de solicitação
Selecione OK.
Para salvar a configuração da porta, selecione Salvar.
Editar a configuração JIT em uma VM habilitada para JIT usando o Defender para Nuvem
Você pode modificar a configuração just-in-time de uma VM adicionando e configurando uma nova porta para proteger para essa VM ou alterando qualquer outra configuração relacionada a uma porta já protegida.
Para editar as regras JIT existentes para uma VM:
Abra proteções de carga de trabalho e, nas proteções avançadas, selecione Just-in-time VM access.
Na guia Máquinas Virtuais Configuradas , clique com o botão direito do mouse em uma VM e selecione Editar.
Na configuração de acesso à VM JIT, você pode editar a lista de portas ou selecionar Adicionar para uma nova porta personalizada.
Quando terminar de editar as portas, selecione Salvar.
Solicitar acesso a uma VM habilitada para JIT do Microsoft Defender para Nuvem
Quando uma VM tem o JIT habilitado, você precisa solicitar acesso para se conectar a ela. Você pode solicitar acesso de qualquer uma das maneiras com suporte, independentemente de como habilitou o JIT.
Para solicitar acesso a uma VM habilitada para JIT de Defender para Nuvem:
Na página de acesso à VM just-in-time , selecione a guia Configurado .
Selecione as VMs que você deseja acessar.
O ícone na coluna Detalhes da Conexão indica se o JIT está habilitado no grupo de segurança de rede ou no firewall. Se estiver habilitado em ambos, somente o ícone de firewall será exibido.
A coluna Detalhes da Conexão mostra o usuário e as portas que podem acessar a VM.
Selecione Solicitar acesso. A janela Solicitar acesso é aberta.
Em Solicitar acesso, selecione as portas que você deseja abrir para cada VM, os endereços IP de origem em que você deseja abrir a porta e a janela de tempo para abrir as portas.
Selecione Abrir portas.
Note
Se um usuário que está solicitando acesso estiver por trás de um proxy, você poderá inserir o intervalo de endereços IP do proxy.
Outras maneiras de trabalhar com o acesso à VM JIT
Você também pode gerenciar o acesso just-in-time a VMs por meio de máquinas virtuais do Azure, PowerShell ou da API REST.
Máquinas virtuais do Azure
As seguintes tarefas mostram como habilitar e solicitar acesso JIT a partir da experiência das máquinas virtuais do Azure no portal Azure.
Habilitar o JIT em suas VMs de máquinas virtuais do Azure
Você pode habilitar o JIT em uma VM nas páginas de máquinas virtuais do Azure do portal do Azure.
Para habilitar o JIT em uma VM de máquinas virtuais Azure:
Tip
Se uma VM já tiver JIT habilitado, a página de configuração da VM mostrará que o JIT está habilitado. Use o link Acesso de VM just-in-time nessa página para abrir Defender para Nuvem e examinar ou alterar as configurações.
No portal do Azure, pesquise e selecione máquinas virtuais.
Selecione a máquina virtual que você deseja proteger com JIT.
No menu, selecione Configuração.
Em Acesso just-in-time, selecione Habilitar just-in-time.
Por padrão, o acesso just-in-time para a VM usa estas configurações:
- Computadores Windows:
- Porta RDP: 3389
- Acesso máximo permitido: 3 horas
- Endereços IP de origem permitidos: Qualquer
- Computadores Linux:
- Porta SSH: 22
- Acesso máximo permitido: 3 horas
- Endereços IP de origem permitidos: Qualquer
- Computadores Windows:
Para editar qualquer um desses valores ou adicionar mais portas à sua configuração JIT, use a página just-in-time do Microsoft Defender para Nuvem:
No menu do Defender para Nuvem, selecione acesso à VM just-in-time.
Na guia Configurado , clique com o botão direito do mouse na VM à qual você deseja adicionar uma porta e selecione Editar.
Na configuração de acesso à VM JIT, você pode editar as configurações existentes de uma porta já protegida ou adicionar uma nova porta personalizada.
Quando terminar de editar as portas, selecione Salvar.
Solicitar acesso a uma VM habilitada para JIT na página de conexão da máquina virtual do Azure
Quando uma VM tem o JIT habilitado, você precisa solicitar acesso para se conectar a ela. Você pode solicitar acesso de qualquer uma das maneiras com suporte, independentemente de como habilitou o JIT.
Para solicitar acesso de máquinas virtuais do Azure:
No portal do Azure, abra as páginas de máquinas virtuais.
Selecione a VM à qual você deseja se conectar e abra a página conectar.
O Azure verifica se o JIT está habilitado nessa VM.
- Se o JIT não estiver habilitado para a VM, você será solicitado a habilitá-la.
- Se o JIT estiver habilitado, selecione Solicitar acesso para passar uma solicitação de acesso com o IP solicitante, o intervalo de tempo e as portas que foram configuradas para essa VM.
Note
Depois que uma solicitação é aprovada para uma VM protegida pelo Firewall do Azure, o Defender para Nuvem fornece ao usuário os detalhes de conexão adequados (o mapeamento de porta da tabela DNAT) a ser usado para se conectar à VM.
PowerShell
Você também pode habilitar e solicitar acesso ao JIT usando os cmdlets do PowerShell.
Habilitar o JIT em suas VMs usando o PowerShell
Para habilitar o acesso just-in-time à VM do PowerShell, use o cmdlet oficial do PowerShell do Microsoft Defender para Nuvem Set-AzJitNetworkAccessPolicy.
Para configurar o JIT em uma VM com o PowerShell:
Exemplo – Habilitar o acesso à VM just-in-time em uma VM específica com as seguintes regras:
- Fechar as portas 22 e 3389
- Defina uma janela de tempo máxima de 3 horas para cada uma para que elas possam ser abertas por solicitação aprovada
- Permitir que o usuário que está solicitando acesso controle os endereços IP de origem
- Permitir que o usuário que está solicitando acesso estabeleça uma sessão bem-sucedida após uma solicitação de acesso just-in-time aprovada
Os seguintes comandos do PowerShell criam esta configuração JIT:
Atribua uma variável que contém as regras de acesso de VM just-in-time para uma VM:
$JitPolicy = (@{ id="/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Compute/virtualMachines/VMNAME"; ports=(@{ number=22; protocol="*"; allowedSourceAddressPrefix=@("*"); maxRequestAccessDuration="PT3H"}, @{ number=3389; protocol="*"; allowedSourceAddressPrefix=@("*"); maxRequestAccessDuration="PT3H"})})Inserir a regra de acesso Just-In-Time à VM em uma matriz:
$JitPolicyArr=@($JitPolicy)Configure as regras de acesso à VM just-in-time na VM selecionada:
Set-AzJitNetworkAccessPolicy -Kind "Basic" -Location "LOCATION" -Name "default" -ResourceGroupName "RESOURCEGROUP" -VirtualMachine $JitPolicyArrUse o
-Nameparâmetro para especificar o nome da política JIT para cada VM. Por exemplo, para estabelecer a configuração JIT para duas VMs diferentes, VM1 e VM2, use:Set-AzJitNetworkAccessPolicy -Name VM1eSet-AzJitNetworkAccessPolicy -Name VM2.
Solicitar acesso a uma VM habilitada para JIT usando o PowerShell
No exemplo a seguir, você pode ver uma solicitação de acesso de VM just-in-time a uma VM específica para a porta 22, para um endereço IP específico e por um período específico:
Para solicitar acesso a uma VM habilitada para JIT usando o PowerShell:
Execute os seguintes comandos no PowerShell:
Configure as propriedades de acesso à solicitação de VM:
$JitPolicyVm1 = (@{ id="/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Compute/virtualMachines/VMNAME"; ports=(@{ number=22; endTimeUtc="2020-07-15T17:00:00.3658798Z"; allowedSourceAddressPrefix=@("IPV4ADDRESS")})})Insira os parâmetros de solicitação de acesso à VM em uma matriz:
$JitPolicyArr=@($JitPolicyVm1)Envie a solicitação de acesso (use o ID do recurso da etapa 1)
Start-AzJitNetworkAccessPolicy -ResourceId "/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Security/locations/LOCATION/jitNetworkAccessPolicies/default" -VirtualMachine $JitPolicyArr
Saiba mais na documentação do cmdlet do PowerShell.
API REST
Você pode gerenciar o acesso à VM JIT de forma programática usando a API REST do Microsoft Defender para Nuvem.
Habilitar o JIT em suas VMs usando a API REST
O recurso de acesso à VM just-in-time pode ser usado por meio da API do Microsoft Defender para Nuvem. Use essa API para obter informações sobre VMs configuradas, adicionar novas, solicitar acesso a uma VM e muito mais.
Saiba mais em políticas de acesso à rede JIT.
Solicitar acesso a uma VM habilitada para JIT usando a API REST
O recurso de acesso à VM just-in-time pode ser usado por meio da API do Microsoft Defender para Nuvem. Use essa API para obter informações sobre VMs configuradas, adicionar novas, solicitar acesso a uma VM e muito mais.
Saiba mais em políticas de acesso à rede JIT.
Auditar a atividade de acesso JIT no Defender para Nuvem
Use a pesquisa de log para examinar a atividade da VM. Para exibir os logs:
Em Acesso à VM Just-In-Time, selecione a guia Configurado.
Para a VM que você deseja auditar, abra o menu de reticências no final da linha.
Selecione Log de Atividades no menu.
O log de atividades fornece uma exibição filtrada de operações anteriores para essa VM, juntamente com hora, data e assinatura.
Para baixar as informações de log, selecione Baixar como CSV.