Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel beschreibt die Abhängigkeiten und Komponenten, die Sie benötigen, um Cloud Security Posture Management (CSPM) und Cloud Workload Protection Platform (CWPP) über Amazon Web Services (AWS) und Google Cloud Platform (GCP) Ressourcen mit Microsoft Defender for Cloud zu implementieren. Nutzen Sie diese Anleitung, um Agenten, Erweiterungen und Netzwerkanforderungen zu identifizieren, bevor Sie Multicloud-Connectoren einführen.
Ziele der Multicloud-Abhängigkeitsplanung
Identifizieren Sie Abhängigkeiten, die das Design Ihrer Multicloud-Sicherheitslösung beeinflussen könnten.
Identifizieren Sie erforderliche Multicloud-Komponenten
Wenn Sie Ihre Multicloud-Lösung entwerfen, ist es wichtig, ein klares Bild der Komponenten zu haben, die für die Verwendung aller Multicloud-Features in Defender for Cloud erforderlich sind.
CSPM-Abhängigkeiten und Anforderungen
Defender for Cloud bietet Cloud Security Posture Management (CSPM)-Funktionen für Ihre Amazon Web Services (AWS) und Google Cloud Platform (GCP)-Workloads.
- Nachdem Sie AWS und GCP integriert haben, prüft Defender für Cloud Ihre Multicloud-Workloads anhand von Branchenstandards und berichtet über Ihren Sicherheitsstatus.
- CSPM-Funktionen sind agentenlos und erfordern keine weiteren Komponenten außer dem erfolgreichen Onboarding von AWS- und GCP-Konnektoren.
- Es ist wichtig zu beachten, dass der Sicherheitsstatusverwaltungsplan standardmäßig aktiviert ist und nicht deaktiviert werden kann.
- Erfahren Sie mehr über die Berechtigungen für Identitäts- und Zugriffsverwaltung (IAM), die zum Ermitteln von AWS-Ressourcen für CSPM erforderlich sind.
CWP-Abhängigkeiten und Anforderungen
Note
Da der Log Analytics-Agent im August 2024 eingestellt wurde, werden die Funktionen und Fähigkeiten von Defender for Cloud Defender für Server durch die Integration in Microsoft Defender for Endpoint oder durch agentloses Scannen bereitgestellt, ohne Abhängigkeit vom Log Analytics-Agent (MMA) oder Azure Monitor-Agent (AMA). Weitere Informationen finden Sie in der Defender for Cloud-Strategie zur Außerkraftsetzung des Log Analytics-Agents.
In Defender for Cloud aktivieren Sie bestimmte Tarife, um Funktionen der Cloud Workload Protection Platform (CWPP) zu erhalten. Pläne zum Schutz von Multicloudressourcen umfassen:
- Defender für Server: Schützen Sie AWS/GCP Windows- und Linux-Computer.
- Defender für Container: Schützen Sie Ihre Kubernetes-Cluster mit Sicherheitsempfehlungen und Härtung, Sicherheitsrisikobewertungen und Laufzeitschutz.
- Defender für SQL: Schützen sie SQL-Datenbanken, die in AWS und GCP ausgeführt werden.
Welche Erweiterung benötige ich?
In der folgenden Tabelle sind die Erweiterungsanforderungen für CWPP zusammengefasst.
| Extension | Defender für Server | Defender für Container | Defender für SQL auf Computern |
|---|---|---|---|
| Azure Arc-Agent | Ja | Ja | Ja |
| Microsoft Defender for Endpoint-Erweiterung | Ja | No | No |
| Sicherheitsrisikobewertung | Ja | No | No |
| Agentlose Datenträgerüberprüfung | Ja | Ja | No |
| Defender-Sensor | No | Ja | No |
| Azure Policy für Kubernetes | No | Ja | No |
| Kubernetes-Überwachungsprotokolldaten | No | Ja | No |
| SQL Server-Instanzen auf Computern | No | No | Ja |
| Automatische SQL Server Ermittlung und Registrierung | No | No | Ja |
Defender für Server-Abhängigkeiten
Die Aktivierung von Defender for Servers auf Ihrem AWS- oder GCP-Connector ermöglicht Defender for Cloud die Bereitstellung von Serverschutz für Ihre VMs von Google Compute Engine und AWS EC2-Instanzen.
Überprüfen von Plänen
Defender for Servers bietet zwei verschiedene Pläne:
Plan 1:
-
Integration von Microsoft Defender for Endpoint (MDE): Plan 1 integriert sich mit Microsoft Defender for Endpoint Plan 2, um eine vollständige Endpunkterkennungs- und -antwortlösung (EDR) für Rechner mit verschiedenen Betriebssystemen bereitzustellen. Zu den Funktionen von Defender für Endpunkt gehören:
- Verringerung der Angriffsfläche für Computer.
- Bereitstellen von Antivirenfunktionen .
- Bedrohungsmanagement, einschließlich Bedrohungssuche, Erkennung, Analyse und automatisierte Untersuchung und Reaktion.
- Bereitstellung: Automatische Bereitstellung des Defender for Endpoint-Sensors auf jedem unterstützten Computer, der mit Defender for Cloud verbunden ist.
- Lizensierung: Die Gebühren für Defender for Endpunkt werden pro Stunde statt pro Gerät in Rechnung gestellt. Dies führt zu Kosteneinsparungen, da Kosten für den Schutz virtueller Computer nur dann anfallen, wenn sie verwendet werden.
-
Integration von Microsoft Defender for Endpoint (MDE): Plan 1 integriert sich mit Microsoft Defender for Endpoint Plan 2, um eine vollständige Endpunkterkennungs- und -antwortlösung (EDR) für Rechner mit verschiedenen Betriebssystemen bereitzustellen. Zu den Funktionen von Defender für Endpunkt gehören:
Plan 2: Umfasst alle Komponenten von Plan 1 sowie zusätzliche Funktionen wie die Dateiintegritätsüberwachung (FILE Integrity Monitoring, FIM), just-in-time (JIT)-VM-Zugriff und vieles mehr.
Überprüfen Sie die Features jedes Plans vor dem Onboarding in Defender für Server.
Überprüfen von Komponenten für Defender für Server
Die folgenden Komponenten und Anforderungen sind erforderlich, um vollständigen Schutz vom Defender für Server-Plan zu erhalten:
-
Azure Arc-Agent: AWS- und GCP-Computer stellen mithilfe von Azure Arc eine Verbindung mit Azure her. Der Azure Arc-Agent verbindet sie.
- Der Azure Arc-Agent ist erforderlich, um Sicherheitsinformationen auf Hostebene zu lesen und Defender für Cloud die Bereitstellung der für den vollständigen Schutz erforderlichen Agents/Erweiterungen zu ermöglichen.
- Um den Azure Arc-Agent automatisch zu übertragen, konfigurieren Sie den OS Config-Agent für GCP-VM-Instanzen und den AWS Systems Manager (SSM)-Agent für AWS EC2-Instanzen. Weitere Informationen finden Sie unter Azure Arc Agent overview.
- Defender für Endpunkt-Funktionen: Der Microsoft Defender für Endpunkt-Agent bietet umfassende Funktionen zur Endpunkterkennung und -reaktion (EDR).
- Sicherheitsrisikobewertung: Verwenden des integrierten Qualys-Sicherheitsrisikoscanners oder der Microsoft Defender Vulnerability Management-Lösung .
Überprüfen der Netzwerkanforderungen
Computer müssen die Netzwerkanforderungen erfüllen, bevor sie die Agents integrieren. Die automatische Bereitstellung ist standardmäßig aktiviert.
Defender für Container-Abhängigkeiten
Das Aktivieren von Defender für Container stellt GKE- und EKS-Cluster und zugrunde liegende Hosts mit agentlosen Sicherheitsfunktionen bereit.
Komponenten für Defender for Containers überprüfen
Die erforderlichen Defender for Containers-Komponenten sind wie folgt:
- Azure Arc Agent: Verbindet Ihre GKE- und EKS-Cluster mit Azure und integriert den Defender Sensor.
- Defender-Sensor: Bietet Schutz vor Bedrohungen auf Hostebene.
- Azure Policy for Kubernetes: Erweitert Gatekeeper v3, einen Admission Controller, der Richtlinien für Kubernetes-Cluster durchsetzt, um jede Anfrage an den Kubernetes-API-Server zu überwachen und sicherzustellen, dass Sicherheitsbest-Practices bei Clustern und Workloads eingehalten werden.
- Kubernetes-Überwachungsprotokolle: Überwachungsprotokolle vom Kubernetes-API-Server ermöglichen Defender containern, verdächtige Aktivitäten in Ihren Multicloud-Servern zu identifizieren und tiefere Einblicke während der Warnungsuntersuchung zu liefern. Aktivieren Sie die Kubernetes-Überwachungsprotokollsammlung auf Connectorebene.
Überprüfen der Netzwerkanforderungen für Defender für Container
Stellen Sie sicher, dass Ihre Cluster Netzwerkanforderungen erfüllen, damit der Defender-Sensor eine Verbindung mit Defender für Cloud herstellen kann.
Defender für SQL-Abhängigkeiten
Defender für SQL bietet Bedrohungserkennung für Google Compute Engine und AWS-Workloads. Aktivieren Sie im Abonnement, in dem sich der Connector befindet, den Plan „Defender für SQL-Server auf Computern“.
Überprüfen von Komponenten für Defender für SQL
Um die vollständigen Vorteile von Defender für SQL auf Ihrer Multicloud-Workload zu erhalten, benötigen Sie die folgenden Komponenten:
-
Azure Arc-Agent: AWS- und GCP-Computer stellen mithilfe von Azure Arc eine Verbindung mit Azure her. Der Azure Arc-Agent verbindet sie.
- Der Azure Arc-Agent ist erforderlich, um Sicherheitsinformationen auf Hostebene zu lesen und Defender für Cloud die Bereitstellung der für den vollständigen Schutz erforderlichen Agents/Erweiterungen zu ermöglichen.
- Damit der Azure Arc-Agent automatisch bereitgestellt werden kann, müssen der Betriebssystemkonfigurations-Agent für GCP-VM-Instanzen und den AWS Systems Manager (SSM)-Agent für AWS EC2-Instanzen konfiguriert werden. Weitere Informationen finden Sie in der Übersicht über Azure Arc Agent.
- Azure Monitor Agent (AMA): Sammelt sicherheitsbezogene Konfigurationsinformationen und Ereignisprotokolle von Computern.
- Automatische SQL Server Ermittlung und Registrierung: Unterstützt die automatische Ermittlung und Registrierung von SQL-Servern.