Bestimmen der Zugriffssteuerungsanforderungen

Overview

Dieser Artikel ist Teil einer Serie, die Sie bei der Entwicklung einer Lösung für Cloud Security Posture Management (CSPM) und Cloud-Workloadschutz-Plattform (CWPP) für Multicloud-Ressourcen mit Microsoft Defender for Cloud unterstützt. Es hilft Ihnen, die Berechtigungen und Zugriffskontrollen zu bestimmen, die für Ihre Multicloud-Bereitstellung erforderlich sind, einschließlich der Überlegungen zum Identitäts- und Zugriffsmanagement (IAM) für Azure-, AWS- und GCP-Ressourcen.

Ziele der Zugangskontrolle definieren

Bestimmen Sie die Berechtigungen und Zugriffssteuerungen, die Sie in Ihrer Multicloud-Bereitstellung benötigen.

Bewertung der Anforderungen an die Zugangskontrolle

Überprüfen Sie im Rahmen Ihres Multicloud-Lösungsdesigns die Zugriffsanforderungen für Multicloud-Ressourcen, auf die Benutzer zugreifen können. Beantworten Sie bei der Planung die folgenden Fragen, erstellen Sie Notizen, und dokumentieren Sie, warum jede Antwort wichtig ist.

  • Wer soll Zugriff auf Empfehlungen und Warnungen für Multicloudressourcen haben?
  • Sind für Ihre Multicloudressourcen und -umgebungen unterschiedliche Teams zuständig? Falls ja: Benötigt jedes Team Zugriff im gleichen Umfang?
  • Muss der Zugriff auf bestimmte Ressourcen für bestimmte Benutzer und Gruppen eingeschränkt werden? Wenn ja, wie können Sie den Zugriff für Azure-, Amazon Web Services (AWS)- und Google Cloud Platform (GCP)-Ressourcen einschränken?
  • Benötigt Ihre Organisation Identitäts- und Zugriffsverwaltungsberechtigungen (IAM), die auf Ressourcengruppenebene geerbt werden sollen?
  • Müssen IAM-Anforderungen für Personen bestimmt werden, die folgende Aufgaben haben:
    • Implementieren Sie Just-in-Time-Zugriffssteuerungen für virtuelle Computer (VM) für Azure VMs und Amazon Elastic Compute Cloud (Amazon EC2)-Instanzen?
    • Sicherheitsvorgänge ausführen?

Wenn Sie über klare Antworten verfügen, können Sie Ihre Zugriffsanforderungen für Defender for Cloud ermitteln. Weitere zu berücksichtigende Aspekte:

  • Defender for Cloud Multicloud-Funktionen unterstützen die IAM-Berechtigungsvererbung.
  • Benutzerberechtigungen auf Ressourcengruppenebene, auf der sich die AWS- und GCP-Connectors befinden, werden automatisch für Multicloud-Empfehlungen und Sicherheitswarnungen geerbt.

Nächster Schritt