Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para la nube proporciona administración de la posición de seguridad y protección contra amenazas para cargas de trabajo que se ejecutan en Google Cloud Platform (GCP).
En este artículo se muestra cómo conectar un proyecto u organización de GCP a Microsoft Defender para la nube para que Microsoft Defender para la nube pueda detectar recursos, evaluar la posición de seguridad y exponer recomendaciones y alertas de seguridad.
Arquitectura de autenticación
Microsoft Defender para la nube usa la autenticación federada para acceder de forma segura a las API de GCP sin almacenar credenciales de larga duración.
Durante la incorporación, Defender for Cloud establece la confianza con Google Cloud mediante la federación de identidades de cargas de trabajo y la suplantación de cuentas de servicio. El acceso se limita al proyecto u organización conectados y se limita a los permisos necesarios para los planes de Defender habilitados.
Obtenga más información sobre la arquitectura de autenticación para los conectores de GCP.
Prerequisites
Antes de conectar el proyecto de GCP, asegúrese de que tiene:
Una suscripción de Microsoft Azure. Si no tienes una suscripción de Azure, puedes registrarte para obtener una gratuita.
Microsoft Defender para la nube habilitado en su suscripción de Azure.
Acceso a un proyecto u organización de GCP.
Permiso en nivel de colaborador para la suscripción de Azure pertinente.
Si habilita CIEM como parte de Defender en CSPM, el usuario que incorpora el conector también necesita el rol de administrador de seguridad y el permiso Application.ReadWrite.All para el inquilino.
Consideraciones sobre los costos
La conexión de proyectos de GCP a Microsoft Defender para la nube y la habilitación de planes de Defender pueden incurrir en cargos adicionales.
Puede obtener más información sobre los precios de Defender for Cloud en la página de precios.
También puede estimar los costos con la calculadora de costos de Defender for Cloud.
Asignación de proyectos y suscripciones de GCP
Al conectar proyectos de GCP a suscripciones de Azure, tenga en cuenta lo siguiente:
- Los proyectos de GCP están conectados a Microsoft Defender para la nube en el nivel de proyecto.
- Puede conectar varios proyectos de GCP a una sola suscripción de Azure.
- Puede conectar varios proyectos de GCP en varias suscripciones de Azure.
Note
Para la mejor experiencia y rendimiento en el portal de Azure, recomendamos limitar cada vista de portal a 10.000 recursos o menos. Para entornos GCP más grandes, distribuye los conectores GCP entre múltiples suscripciones de Azure. Utiliza el filtro global del portal de Azure para seleccionar las suscripciones que quieres ver. Esta recomendación no se aplica al portal de Defender.
Obtenga más información sobre la jerarquía de recursos de Google Cloud.
Conexión del proyecto de GCP
Inicie sesión en Azure Portal.
Busque y seleccione Microsoft Defender para la nube.
Vaya a Defender for Cloud>Configuración del entorno.
Seleccione Agregar entorno>Google Cloud Platform.
Seleccione la suscripción en la que se creará el conector de seguridad.
Seleccione el grupo de recursos en el que se creará el conector de seguridad.
Seleccione la ubicación donde se creará el conector de seguridad.
Seleccione un intervalo para examinar el entorno de GCP cada 4, 6, 12 o 24 horas. Algunos recopiladores de datos se ejecutan con intervalos fijos de examen y no se ven afectados por las configuraciones de intervalos personalizados.
Note
Los recopiladores de datos siguientes usan un intervalo fijo de examen:
Nombre del recopilador de datos Intervalo de detección ComputeInstance
Política del Repositorio de ArtifactRegistry
ArtifactRegistryImage
Clúster de Contenedores
ComputeInstanceGroup
ComputeZonalInstanceGroupInstance
ComputeRegionalInstanceGroupManager
ComputeZonalInstanceGroupManager
ComputeGlobalInstanceTemplate1 hora Solo organización: Escriba el identificador de organización de GCP.
Solo organización: Si es necesario, escriba números de proyecto que se van a excluir.
Solo organización: Si es necesario, escriba los identificadores de carpeta que se van a excluir.
Solo proyecto único: Escriba el número de proyecto de GCP.
Solo proyecto único: Escriba el identificador del proyecto de GCP.
Seleccione Siguiente: Seleccionar planes.
Note
Como el agente de Log Analytics (también conocido como MMA) se retiró en agosto de 2024, todas las características y funcionalidades de seguridad de Defender for Servers que dependen actualmente, incluidas las descritas en esta página, estarán disponibles a través de la integración de Microsoft Defender para punto de conexión o el examen sin agente, antes de la fecha de retirada. Para obtener más información sobre el mapa de ruta de cada una de las características que se basan actualmente en Log Analytics Agente, consulte este artículo.
Elija los planes de Defender que desea habilitar.
Note
Cada plan podría incurrir en cargos. Obtenga más información sobre los precios de Defender for Cloud.
Seleccione Siguiente: Configurar acceso.
Seleccione el tipo de permisos:
- Acceso predeterminado: concede permisos necesarios para las funcionalidades actuales y futuras.
- Acceso con privilegios mínimos: concede solo los permisos necesarios actualmente. Es posible que reciba notificaciones si se necesita acceso adicional más adelante.
Siga las instrucciones en pantalla para configurar el acceso entre Defender for Cloud y el entorno de GCP.
El script generado
gcloudse basa en el ámbito y en los planes de Defender que seleccionó. Ejecute el script en el entorno de GCP que va a incorporar.El script crea los recursos necesarios en el entorno de GCP, entre los que se incluyen:
- Grupo de identidad de carga de trabajo
- Proveedor de identidades de carga de trabajo (por plan)
- Cuentas de servicio
- Enlaces de directiva de nivel de proyecto (la cuenta de servicio solo tiene acceso al proyecto específico)
Note
Las SIGUIENTES API deben estar habilitadas en el proyecto donde se ejecuta el script de incorporación:
iam.googleapis.comsts.googleapis.comcloudresourcemanager.googleapis.comiamcredentials.googleapis.comcompute.googleapis.com
Al incorporar en el nivel de organización, habilite estas API en el proyecto de administración.
Si estas API no están habilitadas, puede habilitarlas durante la incorporación ejecutando el script de Cloud Shell de GCP.
Seleccione Next: Review and generate (Siguiente: Revisar y crear).
Revise los detalles del conector.
Selecciona Crear.
Defender for Cloud comienza a examinar los recursos de GCP. Las recomendaciones de seguridad aparecen en unas pocas horas. Si ha habilitado el aprovisionamiento automático, Azure Arc y todas las extensiones habilitadas se instalan automáticamente para cada recurso recién detectado.
Actualización de la configuración del conector GCP
Actualice la configuración del conector GCP cuando cambien los permisos o recursos necesarios para Defender for Cloud.
Actualice la configuración en los casos siguientes:
- Ha habilitado un nuevo plan de Defender, como Defender CSPM, Defender para bases de datos o Defender para contenedores.
- Ha modificado la configuración del plan, como habilitar el aprovisionamiento automático o cambiar el ámbito seleccionado.
- Microsoft ha publicado un script de incorporación actualizado, por ejemplo, una versión que admite nuevas funcionalidades, corrige errores o actualiza los permisos.
- Tiene problemas con el estado del conector debido a la falta de permisos o de recursos de GCP.
Para actualizar la configuración, vuelve al conector de GCP en Defender for Cloud, genera el script más reciente gcloud para el alcance y los planes seleccionados, y vuelve a ejecutar el script en el entorno de GCP que estás incorporando.
Validación del estado del conector
Para confirmar que el conector de GCP funciona correctamente:
Inicie sesión en Azure Portal.
Vaya a Defender for Cloud>Configuración del entorno.
Busque el proyecto de GCP y revise la columna Estado de conectividad para ver si la conexión es correcta o tiene problemas.
Seleccione el valor que se muestra en la columna Estado de conectividad para ver más detalles.
En la página Detalles del entorno se enumeran los problemas de permisos o configuración detectados que afectan a la conexión al proyecto de GCP.
Si hay un problema, puede seleccionarlo para ver una descripción del problema y los pasos de corrección recomendados. En algunos casos, se proporciona un script de corrección para ayudar a resolver el problema.
Obtenga más información sobre la solución de problemas de conectores multinube.
Visualización de la cobertura actual
Defender for Cloud proporciona acceso a libros de trabajo a través de Azure Workbooks. Los cuadernos de trabajo son informes personalizables que proporcionan información sobre su postura de seguridad.
El libro de cobertura le ayuda a comprender la cobertura actual mostrando qué planes están habilitados en sus suscripciones y recursos.
Habilitación de la ingesta de registros en la nube de GCP (versión preliminar)
La ingestión de registros en la nube de GCP mejora la información sobre identidades y permisos agregando contexto de actividad para las evaluaciones de Gestión de derechos de infraestructura en la nube (CIEM), recomendaciones basadas en riesgos y análisis de rutas de ataque.
Obtenga más información sobre la ingestión de GCP Cloud Logging con Pub/Sub (versión preliminar).
Pasos siguientes
- Configure los planes de Defender for Cloud para los proyectos de GCP.
- Obtenga información sobre la arquitectura de autenticación para los conectores de GCP.
- Ingesta de registros en la nube de GCP con Pub/Sub (versión preliminar)
- Resuelva la directiva de uso compartido restringido de dominio.
- Solución de problemas de conectores multinube.