Google Cloud Platform (GCP) プロジェクトを Microsoft Defender for Cloud にオンボードするときは、プロジェクトで有効にするプランを選択します。 各プランには、さまざまなセキュリティ機能が用意されています。 既定では、すべてのプランは オンですが、不要なプランはオフになります。
Defender for Cloud には、基本的な CSPM が無料で含まれています。 GCP リソースのセキュリティ体制管理と脅威保護を提供します。 ただし、Defender CSPM の完全な価値を得るには、Defender CSPM プランを有効にする必要があります。これには追加コストが伴います。 コストの詳細については、「 Defender for Cloud の価格」ページを参照してください。
CSPM とプランの違いの詳細について説明します。
前提条件
-
サブスクリプション所有者は、プランを有効にする必要があります。
- クラウド インフラストラクチャ エンタイトルメント管理 (CIEM) 機能を有効にするには、オンボード プロセスに使用される Entra ID アカウントに、テナントの アプリケーション管理者 または クラウド アプリケーション管理者 ディレクトリ ロール (またはアプリ登録を作成するための同等の管理者権限) が必要です。 この要件は、オンボード プロセス中にのみ必要です。
設定
Defender CSPM プランを構成するには:
Azure portal にサインインする
「Microsoft Defender for Cloud」を検索して選択します。
[環境設定] に移動します。
該当する GCP コネクタを選択します。
Defender CSPM 行を見つけて 、[設定] を選択します。
必要に応じて、スイッチを オン または オフに切り替えます。 Defender CSPM の完全な値を取得するには、すべてのトグルを [オン] に切り替えます。
保存を選びます。
「GCP プロジェクトを接続する」の手順 8 から続けます。
Defender for Servers は、脅威の検出と高度な防御を GCP 仮想マシン (VM) インスタンスに提供します。 Defender for Servers のセキュリティ コンテンツを完全に可視化するには、GCP VM インスタンスを Azure Arc に接続します。
前提条件
- VM インスタンスにインストールされている Azure Arc for servers。
自動プロビジョニング プロセスを使用して、VM インスタンスに Azure Arc をインストールします。 オンボード プロセスでは自動プロビジョニングが既定で有効になっており、サブスクリプションに対する所有者のアクセス許可が必要です。 Azure Arc 自動プロビジョニング プロセスでは、 GCP マシン上の OS 構成エージェントが使用されます。
Azure Arc の自動プロビジョニング プロセスでは、GCP 上の VM マネージャーを利用して、OS Config エージェントを介して VM にポリシーを適用します。
アクティブな OS Config エージェントを持つ VM では、GCP に従ってコストが発生します。 このコストがアカウントに与える影響を確認するには、GCP 技術ドキュメントを参照してください。
Defender for Servers では、OS Config エージェントがインストールされていない VM にインストールされません。 ただし、エージェントが既にインストールされているが、サービスと通信していない場合、Defender for Servers は OS Config エージェントと OS Config サービス間の通信を有効にします。 この通信により、OS Config エージェントが inactive から active に変更され、追加コストが発生する可能性があります。
VM インスタンスをサーバーの Azure Arc for servers に手動で接続することもできます。 Azure Arc に接続されていない Defender for Servers プランが有効になっているプロジェクト内のインスタンスは、推奨事項 [GCP VM インスタンスを Azure Arc に接続する必要がある] によって表示されます。推奨事項の [修正] オプションを選択して、選択したマシンに Azure Arc をインストールします。
存在しなくなった GCP 仮想マシン用の各 Azure Arc サーバー (および状態が切断または期限切れ の各 Azure Arc サーバー) は、7 日後に削除されます。 無関係な Azure Arc エンティティがこのプロセスで削除され、現存するインスタンスに関係する Azure Arc サーバーだけが表示されるようになります。
Azure Arc のネットワーク要件を満たしていることを確認します。
Azure Arc に接続されたマシンで、次の拡張機能を有効にします。
- Defender for Endpoint(ディフェンダー フォー エンドポイント)
- 脆弱性評価ソリューション (Microsoft Defender 脆弱性の管理または Qualys)
Defender for Servers では、自動プロビジョニング プロセスを管理するために、Azure Arc GCP リソースにタグを割り当てます。 Defender for Servers でリソースを管理できるように、Cloud、InstanceName、MDFCSecurityConnector、MachineId、ProjectId、ProjectNumber のタグが適切に割り当てられている必要があります。
設定
Azure portal にサインインする
「Microsoft Defender for Cloud」を検索して選択します。
[環境設定] に移動します。
該当する GCP コネクタを選択します。
[Defender for Servers] 行を見つけて 、[設定] を選択します。
必要に応じて、スイッチを オン または オフに切り替えます。
Azure Arc エージェントが [オフ] になっている場合は、前述の手動インストール プロセスに従う必要があります。
保存を選びます。
「GCP プロジェクトを接続する」の手順 8 から続けます。
Defender for Databases は 、GCP Cloud SQL インスタンスに高度な脅威保護をもたらします。 Defender for Databases は、Azure Arc に接続されている GCP VM インスタンスの脆弱性評価と高度な脅威検出機能を提供します。
設定
Azure portal にサインインする
「Microsoft Defender for Cloud」を検索して選択します。
[環境設定] に移動します。
該当する GCP コネクタを選択します。
[Defender for Databases] 行を見つけて 、[設定] を選択します。
必要に応じて、スイッチを オン または オフに切り替えます。
Azure Arc のトグルが [オフ] になっている場合は、前述の手動インストール プロセスに従う必要があります。
保存を選びます。
「GCP プロジェクトを接続する」の手順 8 から続けます。
Defender for Containers は、GCP Google Kubernetes Engine (GKE) Standard クラスターに脅威検出と高度な防御を提供します。 Defender for Containers から完全なセキュリティの価値を引き出し、GCP クラスターを完全に保護するために、次の要件が満たされていることを確認してください。
Defender for Cloud への Kubernetes 監査ログ: 既定で有効になっています。 この構成は、GCP プロジェクト レベルでのみ利用可能です。 さらに分析するために、 GCP クラウド ログ を介して Defender for Cloud バックエンドに監査ログ データのエージェントレス コレクションを提供します。 Defender for Containers では、実行時の脅威に対する保護を提供するためにコントロール プレーン監査ログが必要です。 Kubernetes 監査ログを Defender に送信するには、設定を [オン] に切り替えます。
[Azure Arc 用に Defender のセンサーを自動プロビジョニングする] および [Azure Arc 用に Azure Policy 拡張機能を自動プロビジョニングする]: 既定で有効になっています。 GKE クラスターに、Azure Arc 対応 Kubernetes とその拡張機能をインストールするには、次の 3 つの方法があります。
K8S API アクセス機能は、Kubernetes クラスターの API ベースの検出を提供します。 有効にするには、 K8S API アクセス のトグルを [オン] に設定します。
レジストリ アクセス機能は、Google Container Registry (GCR) と Google Artifact Registry (GAR) に格納され、GKE クラスターで実行中のイメージの脆弱性管理を提供します。 有効にするには、[ レジストリ アクセス ] トグルを [オン] に設定します。
設定
Azure portal にサインインする
「Microsoft Defender for Cloud」を検索して選択します。
[環境設定] に移動します。
該当する GCP コネクタを選択します。
[Defender for Containers] 行を見つけて 、[設定] を選択します。
必要に応じて、スイッチを オン または オフに切り替えます。
保存を選びます。
「GCP プロジェクトを接続する」の手順 8 から続けます。
次のステップ