Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Durch den kontinuierlichen Export von Microsoft Defender for Cloud Warnungen und Empfehlungen können Sie Sicherheitsdaten in Log Analytics oder Azure Event Hubs analysieren. Sie können den kontinuierlichen Export im großen Maßstab mithilfe von Azure Policy Vorlagen konfigurieren.
Tipp
Defender for Cloud unterstützt auch einen einmaligen manuellen Export in eine Datei mit kommagetrennten Werten (CSV). Anweisungen finden Sie unter Exportieren von Warnungen in CSV.
Voraussetzungen
Sie benötigen ein Microsoft Azure -Abonnement. Wenn Sie kein Abonnement haben, können Sie sich auf der Azure kostenlosen Abonnementseite registrieren.
Sie müssen Microsoft Defender for Cloud für Ihr Azure-Abonnement aktivieren. Anweisungen zum Einrichten finden Sie unter Enable Defender for Cloud.
Erforderliche Rollen und Berechtigungen:
Sicherheitsadministrator*in oder Besitzer*in der Ressourcengruppe
Schreibberechtigungen für die Zielressource.
Wenn Sie die DeployIfNotExist-Richtlinien von Azure Policy verwenden, müssen Sie über Berechtigungen verfügen, mit denen Sie Richtlinien zuweisen können.
Um Daten zu Event Hubs zu exportieren, müssen Sie über Schreibberechtigungen für die Event Hubs-Richtlinie verfügen.
So exportieren Sie in einen Log Analytics-Arbeitsbereich:
- Wenn sie über die SecurityCenterFree-Lösung verfügt, benötigen Sie mindestens Leseberechtigungen für die Arbeitsbereichslösung:
Microsoft.OperationsManagement/solutions/read - Wenn sie nicht über die SecurityCenterFree-Lösung verfügt, benötigen Sie Schreibberechtigungen für die Arbeitsbereichslösung:
Microsoft.OperationsManagement/solutions/action.
Weitere Informationen zu Arbeitsbereichslösungen finden Sie unter Azure Monitor und Log Analytics Arbeitsbereichslösungen.
- Wenn sie über die SecurityCenterFree-Lösung verfügt, benötigen Sie mindestens Leseberechtigungen für die Arbeitsbereichslösung:
Einrichtung des kontinuierlichen Exports in großem Maßstab mit Azure Policy
Die Automatisierung von Überwachung und Reaktion auf Vorfälle kann die Untersuchungs- und Entschärfungszeit reduzieren.
Verwenden Sie die bereitgestellten Azure Policy DeployIfNotExistRichtlinien, um fortlaufende Exportkonfigurationen in Ihrer Organisation bereitzustellen.
Zur Implementierung der Azure Policy-Richtlinien DeployIfNotExist für kontinuierlichen Export:
Wählen Sie eine richtlinie aus, die angewendet werden soll:
Zielsetzung Policy Richtlinien-ID Fortlaufender Export zu Event Hubs Bereitstellen des Exports in Event Hubs für Microsoft Defender für Cloud-Warnungen und Empfehlungen cdfcce10-4578-4ecd-9703-530938e4abcb Fortlaufender Export in einen Log Analytics-Arbeitsbereich Export in einen Log Analytics-Arbeitsbereich für Warnungen und Empfehlungen von Microsoft Defender for Cloud bereitstellen ffb6f416-7bd2-4488-8828-56585fef2be9 Wählen Sie Zuweisen aus.
Wählen Sie jede Registerkarte aus, und legen Sie Parameter basierend auf Ihren Anforderungen fest:
- Legen Sie auf der Registerkarte "Grundlagen" den Richtlinienbereich fest. Weisen Sie für die zentrale Verwaltung die Richtlinie der Verwaltungsgruppe zu, die die Abonnements enthält, die diese fortlaufende Exportkonfiguration verwenden.
- Legen Sie auf der Registerkarte "Parameter" den Ressourcengruppennamen, den Standort und die Event Hubs-Details fest.
- (Optional) Erstellen Sie auf der Registerkarte „Problembehebung“ eine Problembehebungsaufgabe, um diese Zuweisung auf vorhandene Abonnements anzuwenden.
Überprüfen Sie die Zusammenfassungsseite.
Wählen Sie "Erstellen" aus.