Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Google Cloud Platform (GCP) Virtual Private Cloud (VPC) Service Controls bieten eine zusätzliche Sicherheitsebene, indem sie Umkreise definieren, die vertrauliche Ressourcen isolieren und schützen. Jeder Umkreis kann ein oder mehrere Projekte umfassen und den Zugriff auf Google-Dienste von außerhalb der definierten Grenze einschränken.
Damit Microsoft Defender für Cloud Ressourcen in diesen geschützten Umgebungen scannen kann, müssen Sie Eingangs- und Ausgangsrichtlinien konfigurieren, die es Defender für Cloud-Dienstkonten ermöglichen, innerhalb des Perimeters zu arbeiten. Diese Konfiguration stellt sicher, dass Sicherheitsüberprüfungen ausgeführt werden können, ohne die Integrität der Einschränkungen des Perimeters zu beeinträchtigen.
Wenn Sie unsicher sind, ob Ihr Defender for Cloud-Konto Probleme mit VPC Service Controls hat, können Sie Ihren GCP Logs Explorer überprüfen, um festzustellen, ob VPC Service Controls Defender for Cloud API-Aufrufe blockieren.
Voraussetzungen
Bevor Sie VPC Service Controls für Defender for Cloud konfigurieren, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:
Ein Microsoft Azure-Abonnement Wenn Sie noch kein Azure-Abonnement haben, können Sie sich für ein kostenloses Azure-Abonnement anmelden.
Einrichten von Microsoft Defender for Cloud in Ihrem Azure-Abonnement.
Berechtigung auf der Ebene „Contributor“ für das entsprechende Azure-Abonnement.
Hinzufügen von Eingangs- und Ausgangsrichtlinien
Jeder VPC-Dienststeuerungsperimeter in GCP schützt ein oder mehrere Projekte. Konfigurieren Sie jeden Umkreis, der Google Services einschränkt, damit Defender for Cloud die Projekte in diesem Umkreis scannen können.
Melden Sie sich bei Ihrem GCP-Projekt an.
Navigieren Sie zu Sicherheit>VPC-Dienststeuerung.
Wählen Sie Bearbeiten aus.
Fügen Sie unter der Richtlinie "Ingress" die folgenden Dienstkonten hinzu:
serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.comserviceAccount:microsoft-defender-cspm@eu-secure-vm-project.iam.gserviceaccount.com
Note
Wenn der Name des Microsoft-defender-cspm-Dienstkontos geändert wurde, als das GCP-Projekt mit MDC verbunden war, müssen Sie das Dienstkonto mit dem richtigen Namen bearbeiten. Der Name kann gefunden werden, indem Sie zu DEN BERECHTIGUNGEN VON IAM & Admin in Ihrem GCP-Projekt navigieren.
Fügen Sie unter der Ausleitungsrichtlinie die folgenden Dienstkonten hinzu:
serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.com
Wählen Sie Speichern aus.
Defender für Cloud löst die agentlose Datenträgerüberprüfung mit API-Aufrufen aus. Du wirst wissen, dass die Konfiguration der Ingress- und Egress-Policy nach dem nächsten geplanten Scan-API-Aufruf funktioniert, der bis zu 24 Stunden dauern kann.