Google Cloud Platform (GCP) Virtual Private Cloud (VPC) サービス コントロールは、機密性の高いリソースを分離して保護する境界を定義することで、セキュリティの追加レイヤーを提供します。 各境界線には1つ以上のプロジェクトが含まれ、定義された境界外からのGoogleサービスへのアクセスを制限します。
Microsoft Defender for Cloudがこれらの保護された環境でリソースをスキャンできるようにするには、Defender for Cloudのサービスアカウントが境界内で動作できるイングレスおよびイグレスポリシーを設定する必要があります。 この構成により、セキュリティスキャンは境界の制限の整合性を損なうことなく実施できます。
Defender for CloudアカウントでVPCサービスコントロールの問題が発生しているか不明な場合は、GCPのログエクスプローラーでVPCサービスコントロールがDefender for CloudのAPI呼び出しをブロックしているかどうかを確認してください。
前提条件
Defender for Cloud用に VPC サービスコントロールを構成する前に、次の前提条件があることを確認してください。
Microsoft Azure サブスクリプションが必要です。 お持ちでない場合は、無料のAzureサブスクリプションにサインアップできます。
Azure サブスクリプションでの Microsoft Defender for Cloud のセットアップ。
関連する Azure サブスクリプションの共同作成者レベルのアクセス許可。
イングレス ポリシーとエグレス ポリシーを追加する
GCP の各 VPC サービスコントロール境界は、1 つ以上のプロジェクトを保護します。 Defender for Cloudがその境界内のプロジェクトをスキャンできるように、Google サービスを制限する境界を構成します。
GCP プロジェクトにサインインします。
セキュリティ>VPCサービスコントロールに行ってください。
[編集] を選択します。
イングレス ポリシーで、次のサービス アカウントを追加します。
serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.comserviceAccount:microsoft-defender-cspm@eu-secure-vm-project.iam.gserviceaccount.com
注
GCP プロジェクトが MDC に接続されたときに microsoft-defender-cspm サービス アカウント名が変更された場合は、必ず正しい名前でサービス アカウントを編集してください。 この名前は、GCP プロジェクトの IAM と管理者のアクセス許可 に移動することで確認できます。
エグレス ポリシーで、次のサービス アカウントを追加します。
serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.com
保存を選びます。
Defender for CloudはAPIコールを使ってエージェントレスディスクスキャンをトリガーします。 イングレスおよびエグレス ポリシーの構成が機能していることは、次回の定期スキャン API 呼び出し後に確認できます。この呼び出しまでに最大 24 時間かかる場合があります。