Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zarządzanie stanem zabezpieczeń w chmurze (CSPM) to podstawowa funkcja usługi Microsoft Defender dla Chmury. CSPM zapewnia ciągły wgląd w stan bezpieczeństwa zasobów i obciążeń chmurowych, oferując praktyczne wskazówki dotyczące poprawy poziomu bezpieczeństwa w Azure, AWS i GCP.
Defender dla Chmury nieustannie ocenia Twoją infrastrukturę chmurową względem standardów bezpieczeństwa zdefiniowanych dla subskrypcji Azure, kont Amazon Web Services (AWS) oraz projektów Google Cloud Platform (GCP). Usługa Defender dla Chmury wystawia zalecenia dotyczące zabezpieczeń, które ułatwiają identyfikowanie i zmniejszanie błędów konfiguracji chmury oraz zagrożeń bezpieczeństwa.
Dla elastycznego serwera Azure Database for PostgreSQL, CSPM w usłudze Defender nieustannie ocenia konfiguracje na poziomie serwera i bazy danych względem najlepszych praktyk bezpieczeństwa PostgreSQL. Oceny wskazują kwestie związane z bezpieczeństwem sieci, audytem i odpornością operacyjną. Jeśli CSPM w usłudze Defender jest już włączony, oceny dostarczają rekomendacji priorytetowych dla ryzyka bez konieczności innej konfiguracji.
Gdy Fundamentalal CSPM jest włączony, standard Microsoft Cloud Security Benchmark (MCSB) dostarcza rekomendacji pomagających zabezpieczyć środowisko multicloud. Wskaźnik bezpieczeństwa oparty na niektórych zaleceniach MCSB pomaga monitorować zgodność z chmurą. Wyższy wynik wskazuje niższy zidentyfikowany poziom ryzyka.
Ważna
Od 27 października 2026 roku Foundational CSPM przejdzie na model opt-in i nie będzie już domyślnie włączany dla nowych subskrypcji Azure. Bezpłatny plan będzie nadal dostępny bezpłatnie i można go włączyć w dowolnym momencie, w zależności od potrzeb Twojej organizacji. Istniejące subskrypcje, które już mają włączony Foundational CSPM, pozostaną włączone, chyba że wyłączysz plan. Więcej informacji można znaleźć w artykule Opt in to Foundational CSPM.
Plany CSPM
Usługa Defender dla Chmury oferuje dwa plany CSPM:
- Podstawowy CSPM (darmowy): Dostępny bezpłatnie. Od 27 października 2026 roku nowe subskrypcje Azure muszą wyrazić zgodę. Nie ma to wpływu na onboarding AWS i GCP.
- CSPM w usłudze Defender (płatny): Oferuje dodatkowe możliwości wykraczające poza podstawowy plan CSPM, w tym zaawansowane narzędzia CSPM do monitorowania chmury i monitorowania zgodności. Plan ten oferuje zaawansowane funkcje postawy bezpieczeństwa, takie jak postawa bezpieczeństwa AI, analiza ścieżek ataku oraz priorytetyzacja ryzyka.
Dostępność planu
CSPM w usłudze Defender obsługuje wiele modeli wdrożeń i środowisk chmurowych:
- Chmury komercyjne: Dostępne we wszystkich regionach komercyjnych Azure.
- Chmury rządowe: dostępne w Azure Government i Azure Government Secret.
- Multi-cloud: Wsparcie dla środowisk Azure, AWS i GCP.
- Hybrid: Zasoby lokalne połączone przez Azure Arc.
- DevOps: GitHub, Azure DevOps i integracja z GitLab.
- Rejestry zewnętrzne: Złącza Docker Hub i JFrog Artifactory obsługują wybrane funkcje Foundational CSPM i CSPM w usłudze Defender. Defender for Containers obsługuje również wybrane funkcje obrazów kontenerów. Informacje o dostępności w zależności od planu można znaleźć w sekcjach możliwości rejestru zewnętrznego oraz wzorce dostępu do funkcji rozwiązania Defender for Containers.
Aby uzyskać szczegółowe informacje o dostępności regionalnej i obsłudze chmury dla instytucji rządowych, zobacz macierz obsługi środowisk w chmurze.
Planowanie cennika
Rozliczenia CSPM w usłudze Defender opierają się na konkretnych zasobach włączonych w subskrypcjach lub złączach.
- Zobacz Cennik usługi Defender dla Chmury i skorzystaj z kalkulatora kosztów , aby oszacować koszty.
- Zaawansowane funkcje bezpieczeństwa DevOps (adnotacje pull request, mapowanie kodu do chmury, analiza ścieżek ataku oraz eksplorator bezpieczeństwa) wymagają płatnego planu CSPM w usłudze Defender. Plan bezpłatny zawiera podstawowe zalecenia dotyczące usługi Azure DevOps. Szczegóły można znaleźć w artykule Funkcje bezpieczeństwa DevOps.
- Tabele zasobów podlegających rozliczeniu dla platform Azure i AWS w tym artykule zawierają objęte nimi typy zasobów, wymagania dotyczące aktywacji oraz daty rozpoczęcia naliczania opłat za ochronę bezserwerową i kontenery bezserwerowe.
Zarządzanie stanem zabezpieczeń chmury w usłudze Azure
CSPM w usłudze Defender zapewnia Cloud Security Posture Management dla infrastruktury, obliczeń, danych i obciążeń aplikacyjnych Azure. Dowiedz się, jak włączyć CSPM w usłudze Defender w swojej subskrypcji Azure.
Zasoby platformy Azure podlegające rozliczeniu
CSPM w usłudze Defender chroni wszystkie obciążenia Azure, ale rozliczenia dotyczą tylko konkretnych zasobów wymienionych w poniższej tabeli:
| Service | Typy zasobów | Wykluczenia |
|---|---|---|
| Compute | Maszyny wirtualne, zestawy skalowania maszyn wirtualnych, klasyczne maszyny wirtualne | Cofnięto przydział maszyn wirtualnych, maszyn wirtualnych usługi Databricks |
| Magazyn | Konta magazynu | Konta bez kontenerów obiektów blob lub udziałów plików |
| Databases | serwery SQL, serwery elastyczne Azure Database for PostgreSQL, serwery elastyczne Azure Database for MySQL, obszary robocze Synapse | - |
| Ochrona bezserwerowa 1 | Aplikacje funkcjonalne, Web Apps | - |
| Kontenery bezserwerowe 2 | Azure Container Apps (ACA), Azure Container Instances (ACI) | - |
1 Aby chronić Function Apps i Web Apps oraz rozpocząć rozliczanie za tę funkcję, należy włączyć ochronę bezserwerową w CSPM w usłudze Defender. Rozliczanie weszło w życie 1 kwietnia 2026 r.
2 Aby chronić Azure Container Apps i Azure Container Instances oraz rozpocząć rozliczanie za tę funkcję, włącz komponent Serverless Containers w CSPM w usłudze Defender. Włącz dostęp do rejestru dla pełnego pokrycia kontenerami bezserwerowymi. Naliczanie opłat zaczęło obowiązywać 1 lipca 2026 r.
Funkcje i możliwości Azure
Poniższa tabela podsumowuje funkcje Azure dostępne w Foundational CSPM i CSPM w usłudze Defender:
Zarządzanie Posturą Bezpieczeństwa w chmurze AWS
CSPM w usłudze Defender łączy się z kontami Amazon Web Services (AWS), aby zapewnić zarządzanie stanem bezpieczeństwa w chmurze, oceny bezpieczeństwa, skanowanie podatności oraz kontekst ryzyka dla zasobów AWS. Dowiedz się, jak połączyć swoje konta AWS z Defender dla Chmury i zapoznaj się z wymaganiami wstępnymi AWS.
Zasoby AWS podlegające rozliczeniu
Poniższa tabela zawiera zasoby podlegające rozliczeniu i wyłączenia po włączeniu usługi CSPM w usłudze Defender dla łączników AWS:
| Service | Typy zasobów | Wykluczenia |
|---|---|---|
| Compute | Instancje EC2 | Zdealokowane maszyny wirtualne |
| Magazyn | Zasobniki S3 | – |
| Databases | Wystąpienia usługi RDS | – |
| Ochrona bezserwerowa 3 | Funkcje lambda platformy AWS | – |
| Kontenery serwerowe 4 | Amazon ECS w AWS Fargate | – |
3 Aby chronić funkcje AWS Lambda i rozpocząć rozliczanie za tę funkcję, włącz ochronę bezserwerową w CSPM w usłudze Defender. Rozliczanie weszło w życie 1 kwietnia 2026 r. Rozliczalny zasób reprezentuje osiem funkcji AWS Lambda.
4 Aby chronić Amazon ECS na obciążeniach AWS Fargate i rozpocząć rozliczanie za tę funkcję, włącz komponent Serverless Containers w CSPM w usłudze Defender. Włącz dostęp do rejestru dla pełnego pokrycia kontenerami bezserwerowymi. Naliczanie opłat zaczęło obowiązywać 1 lipca 2026 r. Zasób podlegający rozliczeniu odpowiada dwóm obciążeniom roboczym Amazon ECS w usłudze AWS Fargate.
Funkcje i możliwości AWS
Poniższa tabela podsumowuje możliwości AWS dostępne w Foundational CSPM i CSPM w usłudze Defender:
Zarządzanie stanem zabezpieczeń chmury w GCP
CSPM w usłudze Defender łączy się z projektami Google Cloud Platform (GCP), aby zapewnić zarządzanie posturą bezpieczeństwa w chmurze oraz ocenę podatności w środowiskach GCP. Dowiedz się, jak połączyć swoje projekty GCP z Defender dla Chmury i zapoznaj się z wymaganiami wstępnymi GCP.
Zasoby GCP podlegające rozliczeniu
Poniższa tabela przedstawia zasoby rozliczane oraz wyłączenia po włączeniu CSPM w usłudze Defender dla projektów GCP:
| Service | Typy zasobów | Wykluczenia |
|---|---|---|
| Compute | Instancje obliczeniowe, grupy instancji | Wystąpienia nieobsługiwania |
| Magazyn | Pojemniki pamięci | Klasy nearline/coldline/archive i niewspierane regiony |
| Databases | Instancje Cloud SQL | – |
Funkcje i możliwości GCP
Poniższa tabela podsumowuje możliwości GCP dostępne w Foundational CSPM i CSPM w usłudze Defender:
5 Wykrywanie danych wrażliwych w GCP obsługuje tylko Cloud Storage.
Azure Arc — zarządzanie stanem zabezpieczeń w chmurze
Defender dla Chmury rozszerza Cloud Security Posture Management na zasoby lokalne i hybrydowe połączone przez Azure Arc. Dowiedz się, jak podłączyć maszyny lokalne do Azure Arc i zapoznaj się z warunkami wstępnymi dotyczącymi hybrydowego onboardingu. Korzystaj z Foundational CSPM do przeglądania zasobów obsługujących Arc w inwentarzu aktywów, oceny ich konfiguracji zabezpieczeń oraz przeglądu zaleceń bezpieczeństwa i oceny bezpieczeństwa.
Następujące podstawowe możliwości CSPM wspierają zasoby obsługiwane przez Arc:
| Funkcja | Podstawowy CSPM | Obrońca CSPM |
|---|---|---|
| Spis zasobów | ||
| Eksportowanie danych | ||
| Wizualizacja i raportowanie danych za pomocą skoroszytów platformy Azure | ||
| Wskaźnik bezpieczeństwa | ||
| Zalecenia dotyczące zabezpieczeń | ||
| Narzędzia do korygowania | ||
| Automatyzacja przepływu pracy | ||
| Ocena podatności rejestru kontenerów dla klastrów połączonych z usługą Arc | - |
Ocena podatności rejestru kontenerów wymaga dostępu do rejestru i jest również dostępna przez Defender for Containers.
CSPM w usłudze Defender dodaje zaawansowane możliwości zarządzania postawą dla obsługiwanych zasobów z Arc. Dostępność zależy od typu zasobu i środowiska połączonego. Aby poznać wspierane scenariusze Arc i dostępność w chmurze, zobacz macierz wsparcia dla środowisk chmurowych.
Zarządzanie stanem bezpieczeństwa w chmurze DevOps
Możliwości zarządzania posturą bezpieczeństwa w chmurze DevOps zapewniają kontekstualizację kodu do chmury, adnotacje pull requestów, poszukiwanie ryzyka w eksploratorze bezpieczeństwa oraz analizę ścieżek ataku dla środowisk DevOps.
Aby uzyskać dostępność funkcji, wymagania wstępne, pełną macierz funkcji oraz wymagania dotyczące uprawnień, zobacz Wsparcie i wymagania wstępne dla bezpieczeństwa DevOps. Możesz też przejść bezpośrednio do wymagań Azure DevOps lub zewnętrznego rejestru.
Integracje i kondycja zewnętrzna
Defender dla Chmury integruje się z systemami partnerskimi i zewnętrznymi platformami bezpieczeństwa, zapewniając jednolitą postawę bezpieczeństwa i reagowanie na incydenty.
- Zewnętrzne zarządzanie powierzchnią ataku (EASM): Odkrywa zasoby i ryzyka bezpieczeństwa dostępne w internecie w środowiskach chmurowych i lokalnych.
- Integracja z ServiceNow: Integruje rekomendacje Defender dla Chmury z ServiceNow do automatycznego zgłaszania zgłoszeń i zarządzania incydentami (podgląd).
Obsługa chmury platformy Azure
Aby uzyskać pokrycie chmury komercyjnej i krajowej, zobacz Macierz obsługi środowiska chmury platformy Azure.
Następne kroki
- Obejrzyj zarządzanie stanem zabezpieczeń w chmurze za pomocą usługi Microsoft Defender
- Dowiedz się więcej o standardach zabezpieczeń i zaleceniach
- Dowiedz się więcej o wskaźniku bezpieczeństwa