Conexión de su proyecto de GCP a Microsoft Defender for Cloud

Microsoft Defender para la nube proporciona administración de la posición de seguridad y protección contra amenazas para cargas de trabajo que se ejecutan en Google Cloud Platform (GCP).

En este artículo se muestra cómo conectar un proyecto u organización de GCP a Microsoft Defender para la nube para que Microsoft Defender para la nube pueda detectar recursos, evaluar la posición de seguridad y exponer recomendaciones y alertas de seguridad.

Arquitectura de autenticación

Microsoft Defender para la nube usa la autenticación federada para acceder de forma segura a las API de GCP sin almacenar credenciales de larga duración.

Durante la incorporación, Defender for Cloud establece la confianza con Google Cloud mediante la federación de identidades de cargas de trabajo y la suplantación de cuentas de servicio. El acceso se limita al proyecto u organización conectados y se limita a los permisos necesarios para los planes de Defender habilitados.

Obtenga más información sobre la arquitectura de autenticación para los conectores de GCP.

Prerequisites

Antes de conectar el proyecto de GCP, asegúrese de que tiene:

Consideraciones sobre los costos

La conexión de proyectos de GCP a Microsoft Defender para la nube y la habilitación de planes de Defender pueden incurrir en cargos adicionales.

Puede obtener más información sobre los precios de Defender for Cloud en la página de precios.

También puede estimar los costos con la calculadora de costos de Defender for Cloud.

Asignación de proyectos y suscripciones de GCP

Al conectar proyectos de GCP a suscripciones de Azure, tenga en cuenta lo siguiente:

  • Los proyectos de GCP están conectados a Microsoft Defender para la nube en el nivel de proyecto.
  • Puede conectar varios proyectos de GCP a una sola suscripción de Azure.
  • Puede conectar varios proyectos de GCP en varias suscripciones de Azure.

Note

Para la mejor experiencia y rendimiento en el portal de Azure, recomendamos limitar cada vista de portal a 10.000 recursos o menos. Para entornos GCP más grandes, distribuye los conectores GCP entre múltiples suscripciones de Azure. Utiliza el filtro global del portal de Azure para seleccionar las suscripciones que quieres ver. Esta recomendación no se aplica al portal de Defender.

Obtenga más información sobre la jerarquía de recursos de Google Cloud.

Conexión del proyecto de GCP

  1. Inicie sesión en Azure Portal.

  2. Busque y seleccione Microsoft Defender para la nube.

  3. Vaya a Defender for Cloud>Configuración del entorno.

  4. Seleccione Agregar entorno>Google Cloud Platform.

    Captura de pantalla que muestra dónde se encuentra la opción del conector GCP.

  5. Seleccione la suscripción en la que se creará el conector de seguridad.

  6. Seleccione el grupo de recursos en el que se creará el conector de seguridad.

  7. Seleccione la ubicación donde se creará el conector de seguridad.

  8. Seleccione un intervalo para examinar el entorno de GCP cada 4, 6, 12 o 24 horas. Algunos recopiladores de datos se ejecutan con intervalos fijos de examen y no se ven afectados por las configuraciones de intervalos personalizados.

    Note

    Los recopiladores de datos siguientes usan un intervalo fijo de examen:

    Nombre del recopilador de datos Intervalo de detección
    ComputeInstance
    Política del Repositorio de ArtifactRegistry
    ArtifactRegistryImage
    Clúster de Contenedores
    ComputeInstanceGroup
    ComputeZonalInstanceGroupInstance
    ComputeRegionalInstanceGroupManager
    ComputeZonalInstanceGroupManager
    ComputeGlobalInstanceTemplate
    1 hora
  9. Solo organización: Escriba el identificador de organización de GCP.

  10. Solo organización: Si es necesario, escriba números de proyecto que se van a excluir.

  11. Solo organización: Si es necesario, escriba los identificadores de carpeta que se van a excluir.

  12. Solo proyecto único: Escriba el número de proyecto de GCP.

  13. Solo proyecto único: Escriba el identificador del proyecto de GCP.

  14. Seleccione Siguiente: Seleccionar planes.

    Note

    Como el agente de Log Analytics (también conocido como MMA) se retiró en agosto de 2024, todas las características y funcionalidades de seguridad de Defender for Servers que dependen actualmente, incluidas las descritas en esta página, estarán disponibles a través de la integración de Microsoft Defender para punto de conexión o el examen sin agente, antes de la fecha de retirada. Para obtener más información sobre el mapa de ruta de cada una de las características que se basan actualmente en Log Analytics Agente, consulte este artículo.

  15. Elija los planes de Defender que desea habilitar.

    Note

    Cada plan podría incurrir en cargos. Obtenga más información sobre los precios de Defender for Cloud.

    Captura de pantalla que muestra los interruptores activados para todos los planes.

  16. Seleccione Siguiente: Configurar acceso.

  17. Seleccione el tipo de permisos:

    • Acceso predeterminado: concede permisos necesarios para las funcionalidades actuales y futuras.
    • Acceso con privilegios mínimos: concede solo los permisos necesarios actualmente. Es posible que reciba notificaciones si se necesita acceso adicional más adelante.
  18. Siga las instrucciones en pantalla para configurar el acceso entre Defender for Cloud y el entorno de GCP.

    Captura de pantalla que muestra las opciones de implementación e instrucciones para configurar el acceso.

    El script generado gcloud se basa en el ámbito y en los planes de Defender que seleccionó. Ejecute el script en el entorno de GCP que va a incorporar.

    El script crea los recursos necesarios en el entorno de GCP, entre los que se incluyen:

    • Grupo de identidad de carga de trabajo
    • Proveedor de identidades de carga de trabajo (por plan)
    • Cuentas de servicio
    • Enlaces de directiva de nivel de proyecto (la cuenta de servicio solo tiene acceso al proyecto específico)

    Note

    Las SIGUIENTES API deben estar habilitadas en el proyecto donde se ejecuta el script de incorporación:

    • iam.googleapis.com
    • sts.googleapis.com
    • cloudresourcemanager.googleapis.com
    • iamcredentials.googleapis.com
    • compute.googleapis.com

    Al incorporar en el nivel de organización, habilite estas API en el proyecto de administración.

    Si estas API no están habilitadas, puede habilitarlas durante la incorporación ejecutando el script de Cloud Shell de GCP.

  19. Seleccione Next: Review and generate (Siguiente: Revisar y crear).

  20. Revise los detalles del conector.

    Captura de pantalla de la revisión y generación de la pantalla con todas las selecciones enumeradas.

  21. Selecciona Crear.

Defender for Cloud comienza a examinar los recursos de GCP. Las recomendaciones de seguridad aparecen en unas pocas horas. Si ha habilitado el aprovisionamiento automático, Azure Arc y todas las extensiones habilitadas se instalan automáticamente para cada recurso recién detectado.

Actualización de la configuración del conector GCP

Actualice la configuración del conector GCP cuando cambien los permisos o recursos necesarios para Defender for Cloud.

Actualice la configuración en los casos siguientes:

  • Ha habilitado un nuevo plan de Defender, como Defender CSPM, Defender para bases de datos o Defender para contenedores.
  • Ha modificado la configuración del plan, como habilitar el aprovisionamiento automático o cambiar el ámbito seleccionado.
  • Microsoft ha publicado un script de incorporación actualizado, por ejemplo, una versión que admite nuevas funcionalidades, corrige errores o actualiza los permisos.
  • Tiene problemas con el estado del conector debido a la falta de permisos o de recursos de GCP.

Para actualizar la configuración, vuelve al conector de GCP en Defender for Cloud, genera el script más reciente gcloud para el alcance y los planes seleccionados, y vuelve a ejecutar el script en el entorno de GCP que estás incorporando.

Validación del estado del conector

Para confirmar que el conector de GCP funciona correctamente:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Defender for Cloud>Configuración del entorno.

  3. Busque el proyecto de GCP y revise la columna Estado de conectividad para ver si la conexión es correcta o tiene problemas.

  4. Seleccione el valor que se muestra en la columna Estado de conectividad para ver más detalles.

En la página Detalles del entorno se enumeran los problemas de permisos o configuración detectados que afectan a la conexión al proyecto de GCP.

Si hay un problema, puede seleccionarlo para ver una descripción del problema y los pasos de corrección recomendados. En algunos casos, se proporciona un script de corrección para ayudar a resolver el problema.

Obtenga más información sobre la solución de problemas de conectores multinube.

Visualización de la cobertura actual

Defender for Cloud proporciona acceso a libros de trabajo a través de Azure Workbooks. Los cuadernos de trabajo son informes personalizables que proporcionan información sobre su postura de seguridad.

El libro de cobertura le ayuda a comprender la cobertura actual mostrando qué planes están habilitados en sus suscripciones y recursos.

Habilitación de la ingesta de registros en la nube de GCP (versión preliminar)

La ingestión de registros en la nube de GCP mejora la información sobre identidades y permisos agregando contexto de actividad para las evaluaciones de Gestión de derechos de infraestructura en la nube (CIEM), recomendaciones basadas en riesgos y análisis de rutas de ataque.

Obtenga más información sobre la ingestión de GCP Cloud Logging con Pub/Sub (versión preliminar).

Pasos siguientes