Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Overview
Pode usar o Azure Policy para ativar o Microsoft Defender para a Cloud em todas as subscrições do Azure dentro do mesmo grupo de gestão (MG). Isso é mais conveniente do que acessá-los individualmente a partir do portal, e funciona mesmo que as assinaturas pertençam a proprietários diferentes.
Pré-requisitos
Antes de integrar o grupo de gestão, deve registar o fornecedor de recursos necessário.
Ativar o fornecedor _Microsoft.Security_ de recursos para o grupo de gestão. O seguinte comando CLI do Azure regista o Microsoft.Security fornecedor de recursos no âmbito do grupo de gestão, de modo a que as políticas do Defender para a Cloud possam ser atribuídas e avaliadas:
az provider register --namespace Microsoft.Security --management-group-id …
Incorporar um grupo de gestão e todas as suas subscrições
Para integrar um grupo de gestão e todas as suas subscrições:
Como utilizador com permissões Security Admin, abra Azure Policy e procure a definição
Enable Microsoft Defender para a Cloud on your subscription.Selecione Atribuir e certifique-se de definir o escopo para o nível MG.
Tip
Além do escopo, não há parâmetros necessários.
Selecione Remediação e selecione Criar uma tarefa de remediação para garantir que todas as subscrições existentes que não tenham Defender para a Cloud ativado serão integradas.
Selecione Verificar + criar.
Reveja as suas informações e selecione Criar.
Quando a definição for atribuída, irá:
- Detetar todas as subscrições no MG que ainda não estejam registadas no Defender para a Cloud.
- Marque essas assinaturas como "não compatíveis".
- Marque como "compatíveis" todas as subscrições registadas (independentemente de terem as funcionalidades de segurança melhoradas do Defender para a Cloud ativadas ou desativadas).
A tarefa de remediação irá então ativar a funcionalidade básica do Defender para a Cloud nas subscrições não compatíveis.
Modificações opcionais na definição da política
Existem várias formas de modificar a definição do Azure Policy:
Defina conformidade de forma diferente - A política fornecida classifica todas as subscrições no MG que ainda não estão registadas com Defender para a Cloud como "não conformes". Pode optar por configurar para todas as subscrições sem que as funcionalidades de segurança melhoradas do Defender para a Cloud estejam ativadas.
A definição fornecida define qualquer uma das configurações de "preço" abaixo como compatível. O que significa que uma subscrição definida como "standard" ou "free" está em conformidade.
Tip
Quando qualquer plano Microsoft Defender está ativado, é descrito numa definição de política como estando na definição 'Standard'. Quando está desativado, é 'Gratuito'. Para saber mais sobre as diferenças entre estes planos, consulte os planos Defender do Microsoft Defender para a Cloud.
"existenceCondition": { "anyof": [ { "field": "microsoft.security/pricings/pricingTier", "equals": "standard" }, { "field": "microsoft.security/pricings/pricingTier", "equals": "free" } ] },Se alterar para
existenceConditiono seguinte, apenas as subscrições definidas para 'standard' seriam classificadas como compatíveis:"existenceCondition": { "field": "microsoft.security/pricings/pricingTier", "equals": "standard" },Defina alguns planos de Microsoft Defender a aplicar ao ativar o Defender para a Cloud - A apólice fornecida permite Defender para a Cloud sem nenhuma das funcionalidades opcionais de segurança reforçada. Pode optar por ativar um ou mais dos planos Microsoft Defender.
A seção da
deploymentdefinição fornecida tem um parâmetropricingTier. Por padrão, isso é definido comofree, mas você pode modificá-lo.