Aktivieren der Verwaltung von Berechtigungen in der Cloudinfrastruktur (CIEM)

Microsoft Defender for Cloud stellt ein CIEM-Sicherheitsmodell (Cloud Infrastructure Entitlement Management) bereit. Sie hilft Organisationen beim Verwalten und Steuern des Benutzerzugriffs und der Berechtigungen in der Cloudinfrastruktur. CIEM ist ein Kernteil der Cloud Native Application Protection Platform (CNAPP)-Lösung. Es zeigt, wer oder was Zugriff auf Ressourcen hat, und hilft dabei, Zugriff nach dem Prinzip der geringsten Rechte durchzusetzen. Mit CIEM erhalten Benutzer und Workloadidentitäten nur den Zugriff, den sie für ihre Aufgaben benötigen. CIEM hilft Ihnen außerdem, Berechtigungen über Azure, Amazon Web Services (AWS) und Google Cloud Platform (GCP) hinweg zu überwachen und zu verwalten.

Dieser Artikel erklärt, wie man CIEM für Azure, AWS und GCP in Defender for Cloud aktiviert. Bevor Sie beginnen, überprüfen Sie die Voraussetzungen , um sicherzustellen, dass Ihre Umgebung bereit ist.

Bevor du anfängst

Bevor Sie CIEM aktivieren, stellen Sie sicher, dass Sie die folgenden Voraussetzungen erfüllen. Permissions Management ist die CIEM-Erweiterung im Defender Cloud Security Posture Management (Defender CSPM), die es Ihnen ermöglicht, Identitätsberechtigungen zu analysieren und zu verwalten.

  1. Stellen Sie sicher, dass Sie über die richtigen Rollen und Berechtigungen für jede Cloudumgebung verfügen, um die Erweiterung Berechtigungsverwaltung (Permissions Management, CIEM) in Defender CSPM zu aktivieren:

  2. Integrieren Sie Ihre AWS- oder GCP-Umgebung in Defender for Cloud:

  3. Aktivieren von Defender CSPM für Ihr Azure-Abonnement, AWS-Konto oder GCP-Projekt.

Aktivieren von CIEM für Azure

Wenn Sie den Defender CSPM-Plan auf Ihrem Azure-Konto aktivieren, wird der Azure CSPM-Standard für regulatorische Compliance Ihrem Abonnement zugewiesen. Dieser Standard enthält CIEM-Empfehlungen.

Wenn CIEM deaktiviert ist, werden diese Empfehlungen nicht berechnet.

Um CIEM für Azure zu aktivieren:

  1. Melden Sie sich im Azure-Portal an.

  2. Suchen Sie nach Microsoft Defender for Cloud, und wählen Sie es aus.

  3. Navigieren Sie zu Umgebungseinstellungen.

  4. Wählen Sie das relevante Abonnement aus.

  5. Suchen Sie den Defender CSPM-Plan, und wählen Sie Einstellungen aus.

  6. Aktivieren der Berechtigungsverwaltung (CIEM)

    Screenshot, der zeigt, wo sich der Umschalter für die Berechtigungsverwaltung befindet.

  7. Wählen Sie "Weiter" aus.

  8. Wählen Sie Speichern aus.

Die entsprechenden CIEM-Empfehlungen werden innerhalb weniger Stunden in Ihrem Abonnement angezeigt.

Liste der Azure-Empfehlungen:

  • Überdimensionierte Azure-Identitäten sollten nur über die notwendigen Berechtigungen verfügen.

  • Berechtigungen von inaktiven Identitäten in Ihrem Azure-Abonnement sollten widerrufen werden

Aktivieren von CIEM für AWS

Note

Ab dem 6. August 2026 wird Microsoft Defender for Cloud, um Leistung und Skalierbarkeit zu verbessern, keine ungenutzten Berechtigungsaktionsdetails mehr für die von AWS überprovisionierten Identitäten veröffentlichten, die nur die notwendigen Berechtigungsempfehlungen enthalten sollten. Die Empfehlung wird weiterhin überprovisionierte Identitäten identifizieren, aber die detaillierte Liste der ungenutzten AWS-Berechtigungsaktionen wird nicht berechnet oder in Defender for Cloud angezeigt. Diese Änderung hilft, die Größe der Bewertungsnutzlast zu reduzieren und die Empfehlungsleistung zu verbessern, insbesondere für Umgebungen mit einer großen Anzahl von Identitäten, Berechtigungen oder Multi-Cloud-Connectors. Wenn du ungenutzte AWS-Berechtigungen überprüfen musst, nutze AWS IAM zuletzt abgerufene Informationen direkt in AWS. AWS IAM stellt Details zum letzten Zugriff für Benutzer, Rollen, Gruppen und Richtlinien bereit, damit Sie nicht verwendete Berechtigungen identifizieren und Zugriffsrechte bedarfsgerecht anpassen können. Um ungenutzte Berechtigungen in AWS zu überprüfen:

  1. Melden Sie sich bei der AWS Management Console an.
  2. Öffne die IAM-Konsole.
  3. Im Navigationsbereich wählen Sie Benutzer, Rollen, Benutzergruppen oder Richtlinien aus.
  4. Wählen Sie die entsprechende Identität oder Richtlinie aus.
  5. Öffnen Sie die Registerkarte Letzter Zugriff.
  6. Überprüfen Sie Dienste und unterstützte Aktionen, die während des AWS-Tracking-Zeitraums nicht abgerufen wurden. Für weitere Informationen siehe Zuletzt abgerufene Informationen für IAM anzeigen und Berechtigungen in AWS verfeinern mit zuletzt abgerufenen Informationen.

Wenn Sie den Defender CSPM Plan für Ihr AWS-Konto aktivieren, wird ihrem Abonnement automatisch der AWS CSPMregulatory Compliance standard zugewiesen. Der AWS CSPM-Standard bietet CIEM-Empfehlungen. Wenn die Berechtigungsverwaltung deaktiviert ist, werden die CIEM-Empfehlungen im AWS CSPM-Standard nicht berechnet. Wenn Sie den Defender CSPM-Plan auf Ihrem AWS-Konto aktivieren, wird der AWS CSPM-Compliance-Standard Ihrem Abonnement hinzugefügt. Dieser Standard enthält CIEM-Empfehlungen. Wenn Permissions Management (CIEM) deaktiviert ist, werden diese Empfehlungen nicht berechnet.

Um CIEM für AWS zu aktivieren:

  1. Melden Sie sich im Azure-Portal an.

  2. Suchen Sie nach Microsoft Defender for Cloud, und wählen Sie es aus.

  3. Navigieren Sie zu Umgebungseinstellungen.

  4. Wählen Sie das entsprechende AWS-Konto aus.

  5. Suchen Sie den Defender CSPM-Plan, und wählen Sie Einstellungen aus.

    Screenshot eines AWS-Kontos und des aktivierten Defender CSPM-Plans und wo sich die Schaltfläche „Einstellungen“ befindet.

  6. Aktivieren der Berechtigungsverwaltung (CIEM)

  7. Nehmen Sie AWS CloudTrail-Protokolle ein, um genauere CIEM-Empfehlungen und Einblicke zu erhalten.

  8. Wählen Sie Zugriff konfigurieren aus.

  9. Wählen Sie eine Bereitstellungsmethode aus.

  10. Führen Sie das CloudFormation-Bereitstellungsskript in Ihrer AWS-Umgebung mithilfe der Anweisungen auf dem Bildschirm aus.

  11. Aktivieren Sie das Kontrollkästchen "CloudFormation-Vorlage wurde in der AWS-Umgebung (Stack) aktualisiert".

    Screenshot, der anzeigt, wo sich das Kontrollkästchen auf dem Bildschirm befindet.

  12. Wählen Sie Überprüfen und Erstellen aus.

  13. Klicken Sie auf Aktualisieren.

Die entsprechenden CIEM-Empfehlungen erscheinen innerhalb weniger Stunden auf Ihrem AWS-Konto.

Liste der AWS-Empfehlungen:

  • Überdimensionierte AWS-Identitäten sollten nur über die notwendigen Berechtigungen verfügen.

  • Berechtigungen von inaktiven Identitäten in Ihrem AWS-Konto sollten widerrufen werden

Aktivieren von CIEM für GCP

Note

Ab dem 6. August 2026 wird Microsoft Defender for Cloud, um Leistung und Skalierbarkeit zu verbessern, keine ungenutzten Berechtigungsaktionsdetails für die überprovisionierten GCP-Identitäten mehr veröffentlichen, die nur die notwendigen Berechtigungsempfehlungen erhalten sollten. Die Empfehlung wird weiterhin überprovisionierte Identitäten identifizieren, aber die detaillierte Liste der ungenutzten GCP-Berechtigungsaktionen wird weder berechnet noch in Defender for Cloud angezeigt. Diese Änderung hilft, die Größe der Bewertungsnutzlast zu reduzieren und die Empfehlungsleistung zu verbessern, insbesondere für Umgebungen mit einer großen Anzahl von Identitäten, Berechtigungen oder Multi-Cloud-Connectors. Wenn Sie ungenutzte GCP-Berechtigungen überprüfen müssen, nutzen Sie Google Cloud Policy Intelligence und IAM-Rollenempfehlungen direkt in Google Cloud. Google Cloud Policy Insights können helfen, Hauptverantwortliche mit Berechtigungen zu identifizieren, die sie nicht benötigen, und Rollenempfehlungen können den Zugriff in der richtigen Größe verbessern. Um ungenutzte Berechtigungen in GCP zu überprüfen:

  1. Melden Sie sich bei der Google Cloud-Konsole an.
  2. Gehe auf die IAM-Seite .
  3. Wählen Sie das relevante Projekt, den Ordner oder die Organisation aus.
  4. Prüfen Sie die Spalte Security insights auf Erkenntnisse zu Richtlinien bezüglich übermäßiger oder ungenutzter Berechtigungen.
  5. Überprüfen Sie die IAM-Rollenempfehlungen, um festzustellen, ob eine Rolle entfernt oder durch eine angemessenere Rolle ersetzt werden sollte. Weitere Informationen finden Sie unter Richtlinieneinblicke für Projekte, Ordner und Organisationen verwalten sowie Übersicht über IAM-Rollenempfehlungen.

Wenn Sie den Defender CSPM Plan für Ihr GCP-Projekt aktivieren, wird Ihrem Abonnement automatisch das GCP CSPMregulatory compliance standard zugewiesen. Der GCP CSPM-Standard enthält CIEM-Empfehlungen. Wenn Sie den Defender CSPM-Plan in Ihrem GCP-Projekt aktivieren, wird der GCP CSPM-Compliance-Standard Ihrem Abonnement hinzugefügt. Dieser Standard enthält CIEM-Empfehlungen.

Wenn du Permissions Management (CIEM) deaktivierst, berechnet Defender for Cloud diese Empfehlungen nicht.

Um CIEM für GCP zu ermöglichen:

  1. Melden Sie sich im Azure-Portal an.

  2. Suchen Sie nach Microsoft Defender for Cloud, und wählen Sie es aus.

  3. Navigieren Sie zu Umgebungseinstellungen.

  4. Wählen Sie das relevante GCP-Projekt aus.

  5. Suchen Sie den Defender CSPM-Plan, und wählen Sie Einstellungen aus.

    Screenshot, der zeigt, wo Sie Einstellungen für den Defender CSPM-Plan für Ihr GCP-Projekt auswählen können.

  6. Schalten Sie „Berechtigungsverwaltung (CIEM)“ auf Ein um.

  7. GCP-Cloud-Logging erfassen, um sicherzustellen, dass Ihre GCP-Identitäten im Hinblick auf Berechtigungsrisiken bewertet werden.

  8. Wählen Sie Speichern aus.

  9. Wählen Sie Weiter: Zugriff konfigurieren aus.

  10. Wählen Sie den relevanten Berechtigungstyp aus.

  11. Wählen Sie eine Bereitstellungsmethode aus.

  12. Führen Sie das Cloud Shell- oder Terraform-Bereitstellungsskript in Ihrer GCP-Umgebung mithilfe der Anweisungen auf dem Bildschirm aus.

  13. Setzen Sie ein Häkchen im Kontrollkästchen Ich habe die Bereitstellungsvorlage ausgeführt, damit die Änderungen wirksam werden.

    Screenshot des Kontrollkästchens, das ausgewählt werden muss.

  14. Wählen Sie Überprüfen und Erstellen aus.

  15. Klicken Sie auf Aktualisieren.

Die entsprechenden CIEM-Empfehlungen erscheinen innerhalb weniger Stunden auf Ihrem GCP-Projekt.

Liste von GCP-Empfehlungen:

  • Übermäßig bereitgestellte GCP-Identitäten sollten nur über die erforderlichen Berechtigungen verfügen

  • Berechtigungen von inaktiven Identitäten in Ihrem GCP-Projekt sollten widerrufen werden

Einschränkungen

Beachten Sie die folgenden CIEM-Einschränkungen:

  • Serverlose Identitäten und Compute-Identitäten für AWS werden in der CIEM-Inaktivitätslogik nicht mehr berücksichtigt, was die Anzahl der Empfehlungen ändern kann.
  • Die Metrik "Permissions Creep Index" (PCI) ist veraltet und wird nicht mehr in Defender for Cloud Empfehlungen angezeigt.

Nächster Schritt