Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
In Microsoft Defender per il cloud è possibile esentare le risorse protette dalle raccomandazioni sulla sicurezza di Defender per il cloud. Questo articolo descrive come esaminare, gestire ed eliminare risorse escluse.
Esaminare le risorse escluse nel portale
Quando esenti una risorsa, questa non attiva più raccomandazioni di sicurezza. È possibile esaminare e gestire le risorse esentate nel portale di Defender per il cloud.
Tip
A partire da gennaio 2026, le esenzioni vengono gestite da una posizione centrale. Passare a Defender per il cloud>Impostazioni dell'ambiente>Eccezioni, o passare a Criteri di Azure>Eccezioni. Se non è possibile trovare esenzioni visibili in precedenza, verificare di visualizzare l'ambito corretto della sottoscrizione o del gruppo di gestione e assicurarsi di disporre dell'autorizzazione Microsoft.Authorization/policyExemptions/read.
Esaminare le risorse escluse nella pagina Raccomandazioni
Per consultare le risorse esentate nella pagina Raccomandazioni:
Accedi al portale di Azure.
Passare a Defender per il cloud>Consigli.
Selezionare Stato raccomandazione.
Selezionare Esente.
Selezionare Applica.
Seleziona una risorsa per esaminare i dettagli dell'esenzione.
Esaminare le risorse escluse nella pagina Inventario
Per consultare le risorse esenti nella pagina Inventario:
Accedi al portale di Azure.
Passare a Defender per il cloud>Inventory.
Selezionare Aggiungi filtro.
Selezionare Contiene esenzioni.
Selezionare Sì.
Seleziona OK.
Esaminare le risorse escluse con Azure Resource Graph
Azure Resource Graph (ARG) offre accesso immediato alle informazioni sulle risorse negli ambienti cloud con potenti funzionalità di filtro, raggruppamento e ordinamento. Puoi eseguire rapidamente e facilmente la tua prima query Resource Graph nel portale Azure utilizzando Kusto Query Language (KQL).
Per visualizzare tutte le raccomandazioni con regole di esenzione:
Accedi al portale di Azure.
Passare a Defender per il cloud>Consigli.
Selezionare Apri query.
Immettere la query seguente.
Selezionare Esegui query.
securityresources | where type == "microsoft.security/assessments" // Get recommendations in useful format | project ['TenantID'] = tenantId, ['SubscriptionID'] = subscriptionId, ['AssessmentID'] = name, ['DisplayName'] = properties.displayName, ['ResourceType'] = tolower(split(properties.resourceDetails.Id,"/").[7]), ['ResourceName'] = tolower(split(properties.resourceDetails.Id,"/").[8]), ['ResourceGroup'] = resourceGroup, ['ContainsNestedRecom'] = tostring(properties.additionalData.subAssessmentsLink), ['StatusCode'] = properties.status.code, ['StatusDescription'] = properties.status.description, ['PolicyDefID'] = properties.metadata.policyDefinitionId, ['Description'] = properties.metadata.description, ['RecomType'] = properties.metadata.assessmentType, ['Remediation'] = properties.metadata.remediationDescription, ['Severity'] = properties.metadata.severity, ['Link'] = properties.links.azurePortal | where StatusDescription contains "Exempt"
Per trovare tutte le eccenzioni di policy in uno specifico abbonamento, esegui la seguente query in Azure Resource Graph Explorer. Puoi usare questa query per individuare esenzioni prima della bonifica o per verificare lo stato dell'esenzione:
policyresources
| where type == "microsoft.authorization/policyexemptions"
| where subscriptionId == "<your-subscription-id>"
Eliminare un'esenzione
Per eliminare un'esenzione, è necessaria l'autorizzazione Microsoft.Authorization/policyExemptions/delete nell'ambito in cui è stata creata l'esenzione.
Importante
Quando si elimina un'esenzione, Defender per il cloud rivaluta le risorse escluse in precedenza. Le risorse che non soddisfano i requisiti di raccomandazione tornano a uno stato Non integro , che può ridurre il punteggio di sicurezza. Attendere fino a 24 ore per il completamento della rivalutazione.
Se viene visualizzato un errore "Non è stato possibile eliminare le esenzioni" o viene nuovamente visualizzata un'esenzione eliminata:
Verificare le autorizzazioni. Verificare di disporre delle autorizzazioni di eliminazione nell'ambito in cui è stata creata l'esenzione, non solo a livello di sottoscrizione.
Controllare lo stato di esenzione. Per verificare se l'esenzione esiste ancora e ispezionarne lo stato attuale, esegui la seguente query in Azure Resource Graph Explorer:
policyresources | where type == "microsoft.authorization/policyexemptions" | where subscriptionId == "<your-subscription-id>"Gestire le esenzioni orfane. Se un'esenzione non ha un'assegnazione di criteri associata, provare prima ad aggiungere un'assegnazione, quindi eliminare l'esenzione. È anche possibile usare interfaccia della riga di comando di Azure o PowerShell per eliminare l'esenzione:
Remove-AzPolicyExemption -Name "<exemption-name>" -Scope "<scope>"Attendere la sincronizzazione. Le modifiche del portale possono richiedere fino a 30 minuti per riflettere. Se l'esenzione viene nuovamente visualizzata, il problema potrebbe essere correlato alla sincronizzazione back-end. Contattare il supporto tecnico se il problema persiste.
Comprendere l'impatto del punteggio di sicurezza
Il tipo di esenzione selezionato determina la modalità di influenza del punteggio di sicurezza:
| Scenario | L'impatto sul punteggio di sicurezza |
|---|---|
| Tipo di esenzione: mitigato | Le risorse esentate sono considerate integre. Il punteggio aumenta. |
| Tipo di esenzione: rinuncia | Le risorse esentate vengono escluse dal calcolo. Impatto neutro. |
| Raccomandazioni per l'anteprima | Nessun impatto sul punteggio di sicurezza indipendentemente dallo stato. |
| Disabilita regola applicata | Il risultato è escluso dalla valutazione. Il punteggio potrebbe aumentare. |
Risolvere un'esenzione che non aggiorna lo stato della raccomandazione
Dopo aver creato un'esenzione, lo stato della raccomandazione potrebbe non essere aggiornato o risultare ancora non integro. Defender per il cloud valuta periodicamente le risorse, in genere ogni 12-24 ore. Attendere fino a 24 ore per rendere effettiva l'esenzione.
Se la raccomandazione mostra ancora le risorse come non integre dopo 24 ore:
Verificare l'ambito di esenzione. Verificare che l'esenzione includa le risorse specifiche visualizzate come non integre. Controllare se l'esenzione è a livello di ambito corretto (gruppo di gestione, sottoscrizione o risorsa).
Controllare le autorizzazioni a livello di risorsa. Le assegnazioni di ruolo con ambito sottoscrizione potrebbero non fornire accesso sufficiente per gestire le esenzioni per le singole risorse. Verificare che il ruolo RBAC copra il livello della risorsa o del gruppo di risorse per la risorsa specifica che si desidera esentare.
Controllare il tipo di esenzione. Le esenzioni di esenzione escludono le risorse dal calcolo del punteggio di sicurezza, ma le risorse potrebbero comunque essere visualizzate nelle raccomandazioni. Le esenzioni attenuate devono mostrare le risorse come integre.
Verificare che la raccomandazione valuti la politica esentata. Alcuni consigli sono basati su più criteri. Assicurarsi di esentare i criteri sottostanti corretti.
Verificare che l'esenzione sia stata creata da Defender per il cloud. Le esenzioni create in Criteri di Azure anziché Defender per il cloud potrebbero non essere completamente integrate.
Passare a Defender per il cloud>Consigli.
Selezionare Esentare.
Verificare la presenza di conflitti di iniziativa. Se la stessa raccomandazione esiste in più iniziative, potrebbe essere necessaria un'esenzione separata per ogni iniziativa. Le iniziative appena assegnate potrebbero ignorare le esenzioni esistenti.
Ricreare l'esenzione. Eliminare e ricreare l'esenzione usando Defender per il cloud. Attendere fino a 24 ore per la rivalutazione.
Risolvere gli errori di autorizzazione a livello di gruppo di gestione
È possibile creare esenzioni a livello di sottoscrizione, ma ricevere errori di autorizzazione a livello di gruppo di gestione. Un messaggio di errore comune è: "... non dispone dell'autorizzazione per eseguire azioni sugli ambiti collegati o sugli ambiti collegati non sono validi".
Per risolvere gli errori di autorizzazione a livello di gruppo di gestione:
Assegnare autorizzazioni a livello di gruppo di gestione. Le autorizzazioni a livello di sottoscrizione non ereditano verso l'alto.
Passare a Gruppo di gestione>Controllo di accesso (IAM).
Assegnare l'amministratore della sicurezza o il ruolo appropriato a livello di gruppo di gestione.
Verificare l'ambito dell'assegnazione di ruolo. I ruoli personalizzati devono essere assegnati a livello di gruppo di gestione, non solo a livello di sottoscrizione. Usare l'interfaccia della riga di comando di Azure per verificare:
az role assignment list --scope "/providers/Microsoft.Management/managementGroups/<mg-name>"Controllare l'ambito dell'assegnazione dei criteri. Se i criteri vengono assegnati a livello di gruppo di gestione, è necessario creare l'esenzione. Verificare la posizione dell'assegnazione dei criteri in Criteri di Azure.
Trovare le esenzioni non visibili nel portale
Se le esenzioni visibili in precedenza non vengono più visualizzate o non è possibile trovare dove sono elencate le esenzioni:
Controllare la visualizzazione delle esenzioni centralizzate. A partire da gennaio 2026, le esenzioni vengono gestite da una posizione centrale.
- Passare a Defender per il cloud>Impostazioni dell'ambiente>Eccezioni, o passare a Criteri di Azure>Eccezioni.
Verificare l'ambito e i filtri. Le esenzioni sono visibili nell'ambito in cui sono state create. Verifica se stai visualizzando la giusta sottoscrizione o il giusto gruppo di gestione.
Verificare le autorizzazioni. Assicurarsi di disporre dell'autorizzazione
Microsoft.Authorization/policyExemptions/reada livello di ambito corretto.
Risolvere le esenzioni duplicate o in conflitto
Più esenzioni sulla stessa risorsa per la stessa raccomandazione possono causare comportamenti imprevisti, ad esempio tipi di esenzione in conflitto o stati che non vengono aggiornati correttamente. Mantenere una singola esenzione autorevole per ogni raccomandazione e combinazione di risorse.
Identificare le esenzioni duplicate
Eseguire la query seguente in Azure Resource Graph Explorer per trovare risorse con più esenzioni:
policyresources
| where type == "microsoft.authorization/policyexemptions"
| where subscriptionId == "<your-subscription-id>"
| summarize ExemptionCount = count(), ExemptionNames = make_list(name) by tostring(properties.policyAssignmentId), tostring(properties.resourceSelectors)
| where ExemptionCount > 1
Rimuovere le esenzioni duplicate
Per eliminare le eccenzioni duplicate nel portale Azure:
Accedi al portale di Azure.
Vai a Defender per il cloud>Impostazioni dell'ambiente>Esenzioni.
Filtrare in base alla sottoscrizione o al gruppo di risorse interessato.
Esaminare le esenzioni sovrapposte.
Esaminare tutte le esenzioni.
Eliminare le esenzioni aggiuntive.
Per eliminare le esenzioni duplicate in blocco con PowerShell:
# List all exemptions for a specific policy assignment
$exemptions = Get-AzPolicyExemption -PolicyAssignmentIdFilter "<policy-assignment-id>"
# Review and remove duplicates (keep the first, remove the rest)
$exemptions | Select-Object -Skip 1 | ForEach-Object {
Remove-AzPolicyExemption -Id $_.Id -Force
}
Importante
Dopo aver pulito le esenzioni duplicate, consentire fino a 24 ore per Defender per il cloud di rivalutare le risorse interessate. Se lo stato della raccomandazione non viene aggiornato, verificare che l'esenzione rimanente abbia l'ambito e il tipo corretti.
Ricevere una notifica quando gli utenti creano esenzioni
Per tenere traccia del modo in cui gli utenti esentano le risorse dai consigli, è stato creato un modello di Azure Resource Manager (modello arm). Il modello distribuisce un playbook dell'app per la logica e tutte le connessioni API necessarie per notificare l'utente quando viene creata un'esenzione.
- Per altre informazioni sul playbook, leggere il post di blog Come tenere traccia delle esenzioni delle risorse in Microsoft Defender per il cloud.
- Trova il modello ARM nel repository GitHub di Microsoft Defender per il cloud.
- Distribuire il modello di notifica di esenzione alle risorse per distribuire tutti i componenti.