Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Overview
Você pode usar Azure Policy para habilitar Microsoft Defender para Nuvem em todas as assinaturas Azure no mesmo grupo de gerenciamento (MG). Isso é mais conveniente do que acessá-los individualmente no portal e funciona mesmo que as assinaturas pertençam a proprietários diferentes.
Pré-requisitos
Antes de integrar o grupo de gestão, você deve registrar o provedor de recursos necessário.
Ativem o provedor _Microsoft.Security_ de recursos para o grupo de gestão. O seguinte comando do CLI do Azure registra o Microsoft.Security provedor de recursos no escopo do grupo de gerenciamento para que as políticas do Defender para Nuvem possam ser atribuídas e avaliadas:
az provider register --namespace Microsoft.Security --management-group-id …
Integrar um grupo de gerenciamento e todas as suas assinaturas ao sistema
Para integrar um grupo de gerenciamento e todas as suas assinaturas:
Como um usuário com permissões Security Admin, abra Azure Policy e pesquise a definição
Enable Microsoft Defender para Nuvem on your subscription.Selecione Atribuir e defina o escopo para o nível do MG.
Dica
Além do escopo, não há parâmetros necessários.
Selecione Remediation e selecione Criar uma tarefa de correção para garantir que todas as assinaturas existentes que não têm Defender para Nuvem habilitadas serão integradas.
Selecione Examinar + criar.
Examine suas informações e selecione Criar.
Quando a definição for atribuída, ela será:
- Detecte todas as assinaturas no MG que ainda não estão registradas com Defender para Nuvem.
- Marque essas assinaturas como "não compatíveis".
- Marque como "compatível" todas as assinaturas registradas (independentemente de elas terem Defender para Nuvem recursos de segurança avançados ativados ou desativados).
A tarefa de correção habilitará a funcionalidade básica do Defender para Nuvem nas assinaturas não compatíveis.
Modificações opcionais na definição de políticas
Há várias maneiras de você optar por modificar a definição de Azure Policy:
Define a conformidade de forma diferente - A política fornecida classifica todas as assinaturas no MG que ainda não estão registradas com Defender para Nuvem como "não compatíveis". Você pode optar por defini-lo para todas as assinaturas sem os recursos de segurança aprimorados do Defender para Nuvem habilitados.
A definição fornecida define uma das configurações de "preço" abaixo como em conformidade. O que significa que uma assinatura definida como 'standard' ou 'free' está em conformidade.
Dica
Quando qualquer plano de Microsoft Defender está habilitado, ele é descrito em uma definição de política como estando na configuração 'Standard'. Quando está desativado, é "Gratuito". Para saber mais sobre as diferenças entre esses planos, consulte Planos do Defender do Microsoft Defender para Nuvem.
"existenceCondition": { "anyof": [ { "field": "microsoft.security/pricings/pricingTier", "equals": "standard" }, { "field": "microsoft.security/pricings/pricingTier", "equals": "free" } ] },Se você mudar para
existenceConditiono seguinte, apenas assinaturas definidas para 'padrão' seriam classificadas como conformes:"existenceCondition": { "field": "microsoft.security/pricings/pricingTier", "equals": "standard" },Defina alguns planos de Microsoft Defender a serem aplicados ao habilitar Defender para Nuvem - a política fornecida permite Defender para Nuvem sem nenhum dos recursos opcionais de segurança aprimorados. Você pode optar por habilitar um ou mais dos planos de Microsoft Defender.
A seção da
deploymentdefinição fornecida tem um parâmetropricingTier. Por padrão, isso é definido comofree, mas você pode modificá-lo.