Abilitare Defender per il cloud in tutte le sottoscrizioni in un gruppo di gestione

Overview

È possibile usare Criteri di Azure per abilitare Microsoft Defender per il cloud in tutte le sottoscrizioni Azure all'interno dello stesso gruppo di gestione (MG). Ciò risulta più pratico rispetto all'accesso individuale dal portale e funziona anche se le sottoscrizioni appartengono a proprietari diversi.

Prerequisiti

Prima di entrare nel gruppo di gestione, devi registrare il fornitore di risorse richiesto.

Abilita il fornitore _Microsoft.Security_ di risorse per il gruppo di gestione. Il seguente comando interfaccia della riga di comando di Azure registra il Microsoft.Security fornitore di risorse nell'ambito del gruppo di gestione in modo che le policy di Defender per il cloud possano essere assegnate e valutate:

az provider register --namespace Microsoft.Security --management-group-id …

Eseguire l'onboarding di un gruppo di gestione e di tutte le relative sottoscrizioni

Per eseguire l'onboarding di un gruppo di gestione e di tutte le relative sottoscrizioni:

  1. Come utente con autorizzazioni Security Admin, aprire Criteri di Azure e cercare la definizione Enable Microsoft Defender per il cloud on your subscription.

    Screenshot che mostra la definizione di Criteri di Azure Abilitare Defender per il cloud nella sottoscrizione.

  2. Selezionare Assegna e assicurarsi di impostare l'ambito sul livello del gruppo di gestione.

    Screenshot che illustra come assegnare la definizione

    Tip

    Oltre all'ambito, non esistono parametri obbligatori.

  3. Selezionare Remediation e selezionare Crea un'attività di correzione per assicurarsi che tutte le sottoscrizioni esistenti che non dispongono di Defender per il cloud abilitate vengano caricate.

    Screenshot che illustra come creare un'attività di correzione per la definizione di Criteri di Azure "Enable Defender per il cloud" sulla tua sottoscrizione.

  4. Selezionare Rivedi e crea.

  5. Esaminare le informazioni e selezionare Crea.

Quando viene assegnata la definizione, verrà eseguita la seguente operazione:

  • Rilevare tutte le sottoscrizioni nel gruppo di gestione non ancora registrate con Defender per il cloud.
  • Contrassegnare tali sottoscrizioni come "non conformi".
  • Contrassegnare come "conformi" tutte le sottoscrizioni registrate (indipendentemente dal fatto che abbiano Defender per il cloud funzionalità di sicurezza avanzate su o disattivato).

L'attività di correzione abiliterà quindi le funzionalità di base di Defender per il cloud nelle sottoscrizioni non conformi.

Modifiche opzionali alla definizione delle politiche

Esistono diversi modi per scegliere di modificare la definizione di Criteri di Azure:

  • Definire la conformità in modo diverso: I criteri forniti classificano tutte le sottoscrizioni nel MG che non sono ancora registrate con Defender per il cloud come "non conformi". È possibile scegliere di impostarlo su tutte le sottoscrizioni senza abilitare le funzionalità di sicurezza avanzate di Defender per il cloud.

    La definizione fornita definisce una delle impostazioni "pricing" riportate di seguito come conformi. Ciò significa che una sottoscrizione impostata su 'standard' o 'free' è conforme.

    Tip

    Quando un piano Microsoft Defender è abilitato, viene descritto in una definizione di criteri come nell'impostazione "Standard". Quando è disabilitato, è "Gratuito". Per informazioni sulle differenze tra questi piani, vedere i piani di Defender di Microsoft Defender per il cloud.

    "existenceCondition": {
        "anyof": [
            {
                "field": "microsoft.security/pricings/pricingTier",
                "equals": "standard"
            },
            {
                "field": "microsoft.security/pricings/pricingTier",
                "equals": "free"
            }
        ]
    },
    

    Se cambi il existenceCondition metodo con il seguente, solo gli abbonamenti impostati su 'standard' saranno classificati come conformi:

    "existenceCondition": {
            "field": "microsoft.security/pricings/pricingTier",
            "equals": "standard"
          },
    
  • Define alcuni piani di Microsoft Defender da applicare quando si abilita Defender per il cloud: il criterio fornito abilita Defender per il cloud senza alcuna funzionalità di sicurezza avanzata facoltativa. È possibile scegliere di abilitare uno o più piani di Microsoft Defender.

    La sezione della deployment definizione fornita ha un parametro pricingTier. Per impostazione predefinita, questa opzione è impostata su free, ma è possibile modificarla.

Passaggi successivi