Configurer l’exportation continue avec Azure Policy

L’exportation continue d’alertes et de recommandations Microsoft Defender for Cloud vous permet d’analyser les données de sécurité dans Log Analytics ou Azure Event Hubs. Vous pouvez configurer l’exportation continue à grande échelle à l’aide de modèles Azure Policy.

Conseil / Astuce

Defender for Cloud prend également en charge l’exportation manuelle ponctuelle vers un fichier de valeurs séparées par des virgules (CSV). Pour obtenir des instructions, consultez Exporter des alertes au format CSV.

Prerequisites

  • Vous avez besoin d’un abonnement Microsoft Azure. Si vous n'en avez pas, vous pouvez vous inscrire à la page d'abonnement gratuit Azure.

  • Vous devez activer Microsoft Defender for Cloud sur votre abonnement Azure. Pour obtenir des instructions de configuration, consultez Enable Defender for Cloud.

Rôles et autorisations obligatoires :

  • Administrateur de sécurité ou Propriétaire du groupe de ressources

  • Autorisations d’écriture pour la ressource cible.

  • Si vous utilisez les stratégies Azure Policy DeployIfNotExist, vous devez disposer d’autorisations qui vous permettent d’attribuer des stratégies.

  • Pour exporter des données vers Event Hubs, vous devez disposer d’autorisations d’écriture sur la stratégie Event Hubs.

  • Pour exporter vers un espace de travail Log Analytics :

    • S’il dispose de la solution SecurityCenterFree, vous devez disposer d’un minimum d’autorisations de lecture pour la solution d’espace de travail : Microsoft.OperationsManagement/solutions/read.
    • S’il n’a pas la solution SecurityCenterFree, vous devez disposer d’autorisations d’écriture pour la solution d’espace de travail : Microsoft.OperationsManagement/solutions/action.

    Pour plus d’informations sur les solutions d’espace de travail, consultez Azure Monitor et Log Analytics solutions d’espace de travail.

Configurer l’exportation continue à grande échelle avec Azure Policy

L’automatisation de la surveillance et de la réponse aux incidents peut réduire le temps d’investigation et d’atténuation.

Pour déployer des configurations d’exportation continue au sein de votre organisation, utilisez les stratégies Azure Policy DeployIfNotExist fournies.

Pour implémenter les politiques Azure Policy DeployIfNotExist pour l’exportation continue :

  1. Sélectionnez une stratégie à appliquer :

    Objectif Policy ID de stratégie
    Exportation continue vers Event Hubs Déployer l’exportation vers Event Hubs pour les alertes et recommandations Microsoft Defender pour le cloud cdfcce10-4578-4ecd-9703-530938e4abcb
    Exportation continue vers Log Analytics espace de travail Déployer l’exportation vers l’espace de travail Log Analytics pour les alertes et recommandations Microsoft Defender pour le cloud ffb6f416-7bd2-4488-8828-56585fef2be9
  2. Sélectionnez Attribuer.

    Capture d’écran montrant l’affectation d’Azure Policy.

  3. Sélectionnez chaque onglet et définissez les paramètres en fonction de vos besoins :

    1. Sous l’onglet Informations de base, définissez l’étendue de la stratégie. Pour la gestion centralisée, affectez la stratégie au groupe d’administration qui contient les abonnements qui utilisent cette configuration d’exportation continue.
    2. Sous l’onglet Paramètres, définissez les détails du groupe de ressources, de l’emplacement et des hubs d’événements.
    3. (Facultatif) Sous l’onglet Correction, créez une tâche de correction pour appliquer cette affectation à des abonnements existants.
  4. Passez en revue la page récapitulative.

  5. Cliquez sur Créer.

Étapes suivantes