Habilitar Defender para Nuvem em todas as assinaturas em um grupo de gerenciamento

Overview

Você pode usar Azure Policy para habilitar Microsoft Defender para Nuvem em todas as assinaturas Azure no mesmo grupo de gerenciamento (MG). Isso é mais conveniente do que acessá-los individualmente no portal e funciona mesmo que as assinaturas pertençam a proprietários diferentes.

Pré-requisitos

Antes de integrar o grupo de gestão, você deve registrar o provedor de recursos necessário.

Ativem o provedor _Microsoft.Security_ de recursos para o grupo de gestão. O seguinte comando do CLI do Azure registra o Microsoft.Security provedor de recursos no escopo do grupo de gerenciamento para que as políticas do Defender para Nuvem possam ser atribuídas e avaliadas:

az provider register --namespace Microsoft.Security --management-group-id …

Integrar um grupo de gerenciamento e todas as suas assinaturas ao sistema

Para integrar um grupo de gerenciamento e todas as suas assinaturas:

  1. Como um usuário com permissões Security Admin, abra Azure Policy e pesquise a definição Enable Microsoft Defender para Nuvem on your subscription.

    Captura de tela mostrando a definição do Azure Policy Habilitar o Defender para Nuvem em sua assinatura.

  2. Selecione Atribuir e defina o escopo para o nível do MG.

    Screenshot mostrando como atribuir a definição Habilitar Defender para Nuvem em sua assinatura.

    Dica

    Além do escopo, não há parâmetros necessários.

  3. Selecione Remediation e selecione Criar uma tarefa de correção para garantir que todas as assinaturas existentes que não têm Defender para Nuvem habilitadas serão integradas.

    Captura de tela que mostra como criar uma tarefa de correção para a definição do Azure Policy Habilitar o Defender para Nuvem em sua assinatura.

  4. Selecione Examinar + criar.

  5. Examine suas informações e selecione Criar.

Quando a definição for atribuída, ela será:

  • Detecte todas as assinaturas no MG que ainda não estão registradas com Defender para Nuvem.
  • Marque essas assinaturas como "não compatíveis".
  • Marque como "compatível" todas as assinaturas registradas (independentemente de elas terem Defender para Nuvem recursos de segurança avançados ativados ou desativados).

A tarefa de correção habilitará a funcionalidade básica do Defender para Nuvem nas assinaturas não compatíveis.

Modificações opcionais na definição de políticas

Há várias maneiras de você optar por modificar a definição de Azure Policy:

  • Define a conformidade de forma diferente - A política fornecida classifica todas as assinaturas no MG que ainda não estão registradas com Defender para Nuvem como "não compatíveis". Você pode optar por defini-lo para todas as assinaturas sem os recursos de segurança aprimorados do Defender para Nuvem habilitados.

    A definição fornecida define uma das configurações de "preço" abaixo como em conformidade. O que significa que uma assinatura definida como 'standard' ou 'free' está em conformidade.

    Dica

    Quando qualquer plano de Microsoft Defender está habilitado, ele é descrito em uma definição de política como estando na configuração 'Standard'. Quando está desativado, é "Gratuito". Para saber mais sobre as diferenças entre esses planos, consulte Planos do Defender do Microsoft Defender para Nuvem.

    "existenceCondition": {
        "anyof": [
            {
                "field": "microsoft.security/pricings/pricingTier",
                "equals": "standard"
            },
            {
                "field": "microsoft.security/pricings/pricingTier",
                "equals": "free"
            }
        ]
    },
    

    Se você mudar para existenceCondition o seguinte, apenas assinaturas definidas para 'padrão' seriam classificadas como conformes:

    "existenceCondition": {
            "field": "microsoft.security/pricings/pricingTier",
            "equals": "standard"
          },
    
  • Defina alguns planos de Microsoft Defender a serem aplicados ao habilitar Defender para Nuvem - a política fornecida permite Defender para Nuvem sem nenhum dos recursos opcionais de segurança aprimorados. Você pode optar por habilitar um ou mais dos planos de Microsoft Defender.

    A seção da deployment definição fornecida tem um parâmetro pricingTier. Por padrão, isso é definido como free, mas você pode modificá-lo.

Próximas Etapas