Abilitare la gestione delle autorizzazioni dell'infrastruttura cloud (CIEM)

Microsoft Defender per il cloud fornisce un modello di sicurezza CIEM (Cloud Infrastructure Entitlement Management). Consente alle organizzazioni di gestire e controllare l'accesso e i diritti degli utenti nell'infrastruttura cloud. CIEM è una parte fondamentale della soluzione Cloud Native Application Protection Platform (CNAPP). Mostra chi o cosa ha accesso alle risorse e consente di applicare l'accesso con privilegi minimi. Con CIEM, gli utenti e le identità del carico di lavoro ottengono solo l'accesso necessario per svolgere le proprie attività. CIEM consente anche di monitorare e gestire le autorizzazioni in Azure, Amazon Web Services (AWS) e Google Cloud Platform (GCP).

Questo articolo spiega come abilitare CIEM per Azure, AWS e GCP in Defender per il cloud. Prima di iniziare, rivedi i prerequisiti per assicurarti che il tuo ambiente sia pronto.

Prima di iniziare

Prima di abilitare CIEM, assicurati di soddisfare i seguenti prerequisiti. La Gestione dei Permessi è l'estensione CIEM nella gestione della postura di sicurezza cloud di Defender (Defender CSPM) che ti permette di analizzare e gestire i permessi di identità.

  1. Assicurarsi di disporre dei ruoli e delle autorizzazioni appropriati per ogni ambiente cloud per abilitare l'estensione Gestione autorizzazioni (CIEM) in Defender CSPM:

  2. Eseguire l'onboarding dell'ambiente AWS o GCP in Defender per il cloud:

  3. Abilitare Defender CSPM nella sottoscrizione di Azure, nell'account AWS o nel progetto GCP.

Abilitare CIEM per Azure

Quando abiliti il piano Defender CSPM sul tuo account Azure, lo standard di conformità normativaAzure CSPM viene assegnato al tuo abbonamento. Questo standard include le raccomandazioni CIEM.

Se CIEM è disattivato, queste raccomandazioni non vengono calcolate.

Per abilitare CIEM per Azure:

  1. Accedi al portale di Azure.

  2. Cercare e selezionare Microsoft Defender per il cloud.

  3. Passare a Impostazioni ambiente.

  4. Selezionare la sottoscrizione pertinente.

  5. Individuare il piano CSPM di Defender e selezionare Impostazioni.

  6. Abilitare Gestione delle autorizzazioni (CIEM).

    Screenshot che mostra dove è situata la levetta per la gestione delle autorizzazioni.

  7. Seleziona Continua.

  8. Seleziona Salva.

Le raccomandazioni CIEM applicabili vengono visualizzate nella sottoscrizione entro poche ore.

Elenco di raccomandazioni Azure:

  • Le identità di Azure sovraprovisionate devono avere solo le autorizzazioni necessarie

  • Le autorizzazioni delle identità inattive nell’abbonamento di Azure devono essere revocate

Abilitare CIEM per AWS

Note

A partire dal 6 agosto 2026, per migliorare prestazioni e scalabilità, Microsoft Defender per il cloud non pubblicherà più i dettagli delle azioni di permesso non utilizzate per le identità sovrapprovisionate AWS che dovrebbero avere solo la raccomandazione dei permessi necessari. La raccomandazione continuerà a identificare le identità sovrapprovisionate, ma l'elenco dettagliato delle azioni di permesso AWS non utilizzate non sarà calcolato né mostrato in Defender per il cloud. Questo cambiamento aiuta a ridurre la dimensione del payload di valutazione e a migliorare le prestazioni delle raccomandazioni, specialmente per ambienti con un gran numero di identità, permessi o connettori multi-cloud. Se devi esaminare le autorizzazioni AWS non utilizzate, usa direttamente in AWS le informazioni sull'ultimo accesso di AWS IAM. AWS IAM fornisce dettagli sugli ultimi accessi per utenti, ruoli, gruppi e policy per aiutarti a identificare i permessi non utilizzati e a proporre la giusta dimensione dell'accesso. Per esaminare i permessi inutilizzati in AWS:

  1. Accedere a AWS Management Console.
  2. Apri la console IAM.
  3. Nel pannello di navigazione, seleziona Utenti, Ruoli, Gruppi di utenti o Policy.
  4. Seleziona l'identità o la politica pertinente.
  5. Apri la scheda Ultimi Accessi .
  6. Rivedi i servizi e le azioni supportate che non sono stati accessibili durante il periodo di tracciamento AWS. Per ulteriori informazioni, consulta Visualizzare le informazioni sull'ultimo accesso per IAM e Ottimizzare le autorizzazioni in AWS utilizzando le informazioni sull'ultimo accesso.

Quando si abilita il piano di Defender CSPM nell'account AWS, lo standard di conformità AWS CSPMregulatory viene assegnato automaticamente alla sottoscrizione. Lo standard AWS CSPM fornisce raccomandazioni CIEM. Quando gestione delle autorizzazioni è disabilitata, le raccomandazioni CIEM nello standard AWS CSPM non vengono calcolate. Quando attivi il piano Defender CSPM sul tuo account AWS, lo standard di conformità normativaAWS CSPM viene aggiunto al tuo abbonamento. Questo standard include le raccomandazioni CIEM. Se la Gestione dei Permessi (CIEM) è disattivata, queste raccomandazioni non vengono calcolate.

Per abilitare CIEM per AWS:

  1. Accedi al portale di Azure.

  2. Cercare e selezionare Microsoft Defender per il cloud.

  3. Passare a Impostazioni ambiente.

  4. Selezionare l'account AWS pertinente.

  5. Individuare il piano CSPM di Defender e selezionare Impostazioni.

    Screenshot che mostra un account AWS, il piano CSPM di Defender abilitato e la posizione del pulsante impostazioni.

  6. Abilitare Gestione delle autorizzazioni (CIEM).

  7. Inserire i log di AWS CloudTrail per ottenere consigli e informazioni ciem più accurati.

  8. Selezionare Configura accesso.

  9. Selezionare un metodo di distribuzione.

  10. Eseguire lo script di distribuzione CloudFormation nell'ambiente AWS usando le istruzioni visualizzate.

  11. Spuntare la casella di controllo Il modello CloudFormation è aggiornato nell'ambiente AWS (Stack).

    Screenshot che mostra la posizione della casella di controllo.

  12. Selezionare Esamina e genera.

  13. Selezionare Aggiorna.

Le raccomandazioni CIEM pertinenti appaiono sul tuo account AWS entro poche ore.

Elenco delle raccomandazioni AWS:

  • Le identità di AWS sovraprovisionate devono avere solo le autorizzazioni necessarie

  • Le autorizzazioni delle identità inattive nel tuo account AWS devono essere revocate.

Abilitare CIEM per GCP

Note

A partire dal 6 agosto 2026, per migliorare le prestazioni e la scalabilità, Microsoft Defender per il cloud non pubblicherà più i dettagli delle azioni di autorizzazione non utilizzate per la raccomandazione le identità GCP con provisioning eccessivo dovrebbero avere solo le autorizzazioni necessarie. La raccomandazione continuerà a identificare identità sovrapprovisionate, ma l'elenco dettagliato delle azioni di permesso GCP non utilizzate non sarà calcolato né mostrato in Defender per il cloud. Questo cambiamento aiuta a ridurre la dimensione del payload di valutazione e a migliorare le prestazioni delle raccomandazioni, specialmente per ambienti con un gran numero di identità, permessi o connettori multi-cloud. Se devi controllare i permessi GCP non utilizzati, usa Google Cloud Policy Intelligence e le raccomandazioni sui ruoli IAM direttamente in Google Cloud. Google Cloud Policy Insights può aiutare a identificare le identità con autorizzazioni di cui non hanno bisogno e i suggerimenti sui ruoli possono aiutare a dimensionare correttamente i livelli di accesso. Per esaminare i permessi non utilizzati in GCP:

  1. Accedere alla console di Google Cloud.
  2. Vai alla pagina IAM .
  3. Seleziona il progetto, la cartella o l'organizzazione pertinente.
  4. Consulta la rubrica Security insights per informazioni sulle policy riguardanti permessi in eccesso o inutilizzati.
  5. Rivedere le raccomandazioni sui ruoli IAM per determinare se un ruolo debba essere rimosso o sostituito con uno più appropriato. Per altre informazioni, vedere Gestire gli approfondimenti sui criteri per progetti, cartelle e organizzazioni e Panoramica delle raccomandazioni sui ruoli IAM.

Quando si abilita il piano Defender CSPM nel tuo progetto GCP, lo GCP CSPMstandard di conformità normativa viene assegnato automaticamente alla sottoscrizione. Lo standard CSPM GCP fornisce raccomandazioni CIEM. Quando attivi il piano Defender CSPM sul tuo progetto GCP, lo standard di conformità normativaGCP CSPM viene aggiunto al tuo abbonamento. Questo standard include le raccomandazioni CIEM.

Se disabiliti la Gestione dei Permessi (CIEM), Defender per il cloud non calcola queste raccomandazioni.

Per abilitare CIEM per GCP:

  1. Accedi al portale di Azure.

  2. Cercare e selezionare Microsoft Defender per il cloud.

  3. Passare a Impostazioni ambiente.

  4. Selezionare il progetto GCP pertinente.

  5. Individuare il piano CSPM di Defender e selezionare Impostazioni.

    Screenshot che mostra dove selezionare le impostazioni per il piano CSPM di Defender per il progetto GCP.

  6. Attivare o disattivare Gestione autorizzazioni (CIEM) su .

  7. Inserire la registrazione cloud GCP per garantire che le identità GCP vengano valutate per i rischi di autorizzazione.

  8. Seleziona Salva.

  9. Selezionare Avanti: Configurare l'accesso.

  10. Selezionare il tipo di autorizzazione pertinente.

  11. Selezionare un metodo di distribuzione.

  12. Eseguire lo script di distribuzione Cloud Shell o Terraform nell'ambiente GCP usando le istruzioni visualizzate.

  13. Aggiungere un segno di spunta alla casella di controllo Ho eseguito il modello di distribuzione per rendere effettive le modifiche.

    Screenshot che mostra la casella di controllo da spuntare.

  14. Selezionare Esamina e genera.

  15. Selezionare Aggiorna.

Le raccomandazioni CIEM pertinenti appaiono nel tuo progetto GCP entro poche ore.

Elenco delle raccomandazioni GCP:

  • Le identità con provisioning eccessivo di GCP devono avere solo le autorizzazioni necessarie

  • Le autorizzazioni delle identità inattive nel progetto GCP devono essere revocate

Limitations

Tenere presente le limitazioni CIEM seguenti:

  • Le identità serverless e di calcolo per AWS non sono più incluse nella logica CIEM relativa all’inattività, il che può modificare il numero di raccomandazioni.
  • La metrica Permissions Creep Index (PCI) è deprecata e non verrà più visualizzata nelle raccomandazioni Defender per il cloud.

Passo successivo