Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Agent usługi Log Analytics, znany również jako Microsoft Monitoring Agent (MMA), został wycofany w listopadzie 2024 r., zgodnie z planem wycofania agenta usługi Log Analytics w usłudze Defender dla Chmury. W związku z tym wycofaniem plany Defender for Servers oraz Defender for SQL na maszynach w Microsoft Defender dla Chmury zostaną zaktualizowane, a funkcje oparte na agencie Log Analytics zostaną przeprojektowane.
Niniejszy artykuł podsumowuje plany dotyczące emerytury agenta Log Analytics (MMA).
Przygotowywanie usługi Defender dla serwerów
Plan Defender for Servers wykorzystuje agenta Log Analytics w ogólnej dostępności (GA) oraz w AMA dla wsparcia agentów i funkcji Defender for Servers (w podglądzie). Oto, co dzieje się z tymi funkcjami w przyszłości:
Aby uprościć onboarding, otrzymujesz wszystkie funkcje i możliwości bezpieczeństwa Defender for Servers za pomocą jednego agenta (Ochrona punktu końcowego w usłudze Microsoft Defender), uzupełnionego skanowaniem maszyn bez agenta, bez zależności od agenta Log Analytics czy agenta Azure Monitor (AMA).
- Funkcje Defender for Servers oparte na AMA są obecnie dostępne w wersji zapoznawczej i nie zostaną udostępnione w wersji ogólnie dostępnej.
- Funkcje w wersji zapoznawczej, które opierają się na AMA, pozostaną obsługiwane do momentu udostępnienia alternatywnej wersji funkcji, opartej na integracji z Defender for Endpoint lub funkcji skanowania maszyn bez użycia agenta.
- Po włączeniu integracji z usługą Defender for Endpoint oraz funkcji skanowania maszyn bez agenta, zanim to rozwiązanie zostanie wycofane, wdrożenie usługi Defender for Servers będzie aktualne i wspierane.
Funkcjonalność
Poniższa tabela podsumowuje, jak oferowane są funkcje Defender for Servers. Większość funkcji jest już ogólnie dostępna przy użyciu integracji z usługą Defender for Endpoint lub skanowania maszyn bez agenta. Pozostałe funkcje Defender for Servers wymienione w poniższej tabeli będą dostępne w GA do czasu wycofania MMA lub zostaną wycofane z eksploatacji.
| Funkcja | Bieżąca obsługa | Nowa obsługa | Status nowej wersji |
|---|---|---|---|
| Integracja usługi Defender for Endpoint dla komputerów z systemem Windows na poziomie dół (Windows Server 2016/2012 R2) | Starsza wersja czujnika Defender for Endpoint, oparta na agencie Log Analytics | Integracja z ujednoliconym agentem | - Funkcjonalność z użyciem ujednoliconego agenta MDE jest ogólnie dostępna. — Funkcjonalność starszego czujnika Defender for Endpoint korzystającego z agenta Log Analytics zostanie wycofana w sierpniu 2024 r. |
| Wykrywanie zagrożeń na poziomie systemu operacyjnego (OS) | Agent usługi Log Analytics | Integracja agenta usługi Defender for Endpoint | Funkcjonalność z agentem Defender for Endpoint jest już ogólnie dostępna. |
| Funkcje adaptacyjnego sterowania aplikacjami | Agent usługi Log Analytics (GA), AMA (wersja zapoznawcza) | --- | Wycofanie funkcji adaptacyjnego sterowania aplikacjami jest planowane na sierpień 2024 r. |
| Zalecenia dotyczące odnajdywania programu Endpoint Protection | Zalecenia dostępne za pośrednictwem podstawowego planu zarządzania stanem zabezpieczeń w chmurze (CSPM) i Defender dla serwerów przy użyciu agenta Log Analytics (GA), AMA (wersja zapoznawcza) | Skanowanie maszyn bez agenta | — Funkcjonalność skanowania maszyn bez użycia agenta została udostępniona w wersji zapoznawczej na początku 2024 r. w ramach Defender for Servers Plan 2 i planu CSPM w usłudze Defender. - Obsługiwane są maszyny wirtualne platformy Azure, instancje Google Cloud Platform (GCP) oraz instancje Amazon Web Services (AWS). Maszyny lokalne nie są obsługiwane. |
| Brak rekomendacji dotyczącej aktualizacji systemu operacyjnego | Zalecenia dostępne w planach Foundational CSPM i Defender for Servers korzystających z agenta Log Analytics. | Integracja z programem Update Manager, microsoft | Nowe rekomendacje oparte na integracji z Menedżer aktualizacji platformy Azure stały się powszechnie dostępne (patrz notatki dotyczące aktualizacji OS), bez zależności agentów. |
| Błędy konfiguracji systemu operacyjnego (test porównawczy zabezpieczeń w chmurze firmy Microsoft) | Rekomendacje dostępne w ramach planów Foundational CSPM i Defender for Servers przy użyciu agenta Log Analytics oraz rozszerzenia Konfiguracja gościa (wersja zapoznawcza). | Rozszerzenie konfiguracji gościa w ramach planu 2 usługi Defender for Servers. | - Funkcjonalność oparta na rozszerzeniu Guest Configuration uzyska status ogólnej dostępności we wrześniu 2024 r. - Tylko dla klientów usługi Defender dla Chmury: funkcjonalność związana z agentem Log Analytics zostanie wycofana w listopadzie 2024 r. — Obsługa tej funkcji dla usług Docker-Hub i Azure Virtual Machine Scale Sets zostanie wycofana w sierpniu 2024 r. |
| Monitorowanie integralności plików | Agent usługi Log Analytics, AMA (wersja zapoznawcza) | Integracja agenta usługi Defender for Endpoint | Funkcjonalność z agentem usługi Defender for Endpoint będzie dostępna w sierpniu 2024 r. - Tylko dla klientów usługi Defender dla Chmury: funkcjonalność związana z agentem Log Analytics zostanie wycofana w listopadzie 2024 r. — Funkcje z usługą AMA zostaną wycofane po wydaniu integracji z usługą Defender for Endpoint. |
Środowisko automatycznego aprowizacji agenta usługi Log Analytics — plan wycofania
W ramach wycofania agenta MMA, funkcja automatycznego provisioningu, która umożliwia instalację i konfigurację agenta dla klientów Defender dla Chmury, również zostanie wycofana w dwóch etapach:
Do końca września 2024 r. automatyczne aprowizowanie programu MMA zostanie wyłączone dla klientów, którzy nie korzystają już z tej możliwości, a także dla nowo utworzonych subskrypcji:
Istniejące subskrypcje, w których po końcu września zostanie wyłączona automatyczna aprowizacja MMA, nie będą już mogły później ponownie włączyć tej funkcji.
W nowo utworzonych subskrypcjach automatyczna aprowizacja nie może być już włączona i jest automatycznie wyłączona.
Koniec listopada 2024 - Automatyczne przydzielanie MMA zostanie wyłączone na subskrypcjach, które jeszcze go nie wyłączyły. Od tego momentu nie jest już możliwe włączenie automatycznego przydzielania MMA na istniejących subskrypcjach.
500 MB korzyści dla pozyskiwania danych
Aby zachować 500 MB bezpłatnego limitu pozyskiwania danych dla obsługiwanych typów danych, należy przeprowadzić migrację z programu MMA do usługi AMA.
Note
Uprawnienie jest przyznawane każdej maszynie AMA, która jest częścią subskrypcji z włączonym planem 2 usługi Defender for Servers.
Korzyść jest przyznawana obszarowi roboczemu, do którym zgłasza się maszyna.
Rozwiązanie zabezpieczeń powinno być zainstalowane w powiązanym obszarze roboczym. Dowiedz się więcej o Jak skonfigurować zbieranie zdarzeń zabezpieczeń za pomocą Azure Monitor.
Jeśli maszyna raportuje do więcej niż jednego obszaru roboczego, korzyść zostanie przyznana tylko jednemu z tych obszarów roboczych.
Dowiedz się więcej o sposobie wdrażania usługi AMA.
W przypadku serwerów SQL na maszynach zalecamy przeprowadzenie migracji do procesu automatycznego aprowizowania agenta monitorowania platformy Azure (AMA) przeznaczonego dla programu SQL Server.
Zmiany w dołączaniu starszego planu Defender for Servers Plan 2 przy użyciu agenta usługi Log Analytics
Microsoft wycofuje starsze podejście do dołączania serwerów do Defender dla serwerów — plan 2, które wykorzystuje agenta Log Analytics i obszary robocze usługi Log Analytics. Emerytura obejmuje następujące zmiany:
Proces wdrażania nowych maszyn spoza platformy Azure do Defender for Servers przy użyciu agentów Log Analytics i obszarów roboczych został usunięty ze stron Inventory i Getting started w portalu Defender dla Chmury.
Aby uniknąć utraty ochrony bezpieczeństwa na dotkniętych komputerach podłączonych do Log Analytics Workspace, podejmij następujące działania w związku z przejściem agenta na emeryturę:
- Jeśli dołączyłeś serwery inne niż Azure (zarówno lokalnie, jak i w środowiskach wielochmurowych) przy użyciu starszej metody dołączania agenta Log Analytics dla maszyn spoza platformy Azure, połącz te maszyny z subskrypcjami platformy Azure i łącznikami usługi Defender for Servers Plan 2 za pomocą serwerów z obsługą usługi Azure Arc. Więcej informacji o wdrażaniu maszyn na dużą skalę można znaleźć w sekcji opcji wdrożenia serwera Azure Arc.
- Jeśli użyłeś podejścia legacy, aby włączyć Defender for Servers Plan 2 na wybranych maszynach wirtualnych Azure, włącz Defender for Servers Plan 2 na subskrypcjach Azure dla tych maszyn. Następnie możesz wykluczyć poszczególne maszyny z zasięgu Defender for Servers, korzystając z konfiguracji Defender for Servers dla każdego zasobu.
Poniższa tabela podsumowuje wymagane działania dla każdego serwera wdrożonego do Defender for Servers Plan 2 w ramach podejścia legacy:
| Typ maszyny | Wymagane działanie w celu zachowania ochrony |
|---|---|
| Serwery na miejscu | Wdrożenie do Azure Arc i połączenie z subskrypcją Defender for Servers Plan 2 |
| Azure Virtual Machines | Nawiązywanie połączenia z subskrypcją za pomocą usługi Defender for Servers (plan 2) |
| Serwery wielochmurowe | Połącz z łącznikiem wielochmurowym za pomocą aprowizacji Azure Arc i Defender for Servers Plan 2 |
Obszar aktualizacji systemu i rekomendacji łatek — zmiany i wskazówki dotyczące migracji
Aktualizacje systemu i poprawki mają kluczowe znaczenie dla zapewnienia bezpieczeństwa i kondycji maszyn. Aktualizacje często zawierają łatki bezpieczeństwa dotyczące luk, które, jeśli nie zostaną naprawione, mogą być wykorzystywane przez nieuczciwych aktorów.
Plany Defender dla Chmury Foundational CSPM oraz Defender for Servers wcześniej dostarczały rekomendacje dotyczące aktualizacji systemu, korzystając z agenta Log Analytics. Poprzednie doświadczenie rekomendacji aktualizacji systemowych opartych na agentach Log Analytics zostało zastąpione rekomendacjami bezpieczeństwa zebranymi za pomocą Menedżer aktualizacji platformy Azure i zbudowanymi na podstawie dwóch nowych rekomendacji:
Dowiedz się, jak naprawiać aktualizacje systemu i rekomendować poprawki na swoich komputerach.
Które zalecenia są zastępowane?
Poniższa tabela przedstawia harmonogram wycofywania i zastępowania zaleceń.
| Zalecenie | Agent | Obsługiwane zasoby | Data wycofania z użycia | Zalecenie dotyczące zastąpienia |
|---|---|---|---|---|
| Aktualizacje systemu powinny być instalowane na maszynach | MMA | Azure i spoza platformy Azure (Windows i Linux) | Sierpień 2024 r. | Aktualizacje systemu powinny być instalowane na maszynach (obsługiwanych przez Menedżer aktualizacji platformy Azure) |
| Należy zainstalować aktualizacje systemu w zestawach skalowania maszyn wirtualnych | MMA | Zestawy skalowania maszyn wirtualnych Azure | Sierpień 2024 r. | Brak zamiany |
Jak mogę przygotować się do nowych zaleceń?
Połącz maszyny inne niż Azure z usługą Arc.
Upewnij się, że ustawienie okresowej aktualizacji oceny jest włączone na maszynach. Możesz to włączyć na dwa sposoby:
- Napraw rekomendację: Maszyny powinny być skonfigurowane tak, aby okresowo sprawdzały brakujące aktualizacje systemu, korzystając z Menedżer aktualizacji platformy Azure.
- Włącz okresową ocenę na szeroką skalę za pomocą usługi Azure Policy.
Po ukończeniu tych kroków Update Manager może pobrać najnowsze aktualizacje maszyn i zobaczyć status zgodności z najnowszym sprzętem.
Note
Umożliwienie okresowych ocen dla maszyn obsługujących Arc, które nie są w subskrypcji lub połączeniu z włączonym Defender for Servers Plan 2, podlega cenie w Menedżer aktualizacji platformy Azure. Maszyny z obsługą Arc w subskrypcji lub złączu z włączonym Defender for Servers Plan 2 oraz każda maszyna wirtualna Azure są uprawnione do tej funkcji bez dodatkowych kosztów.
Środowisko zaleceń dotyczących ochrony punktu końcowego — wskazówki dotyczące zmian i migracji
Odkrywanie punktów końcowych i zalecenia były wcześniej zapewniane przez plany Defender dla Chmury Foundational CSPM oraz Defender for Servers przy użyciu agenta Log Analytics w ramach ogólnej dostępności lub za pośrednictwem AMA w wersji zapoznawczej. Dotychczasowe doświadczenia z wykrywaniem i rekomendacjami punktów końcowych opartymi na MMA i AMA zostały zastąpione zaleceniami bezpieczeństwa zbieranymi za pomocą skanowania maszynowego bez agenta.
Zalecenia dotyczące ochrony punktu końcowego są tworzone na dwóch etapach. Pierwszym etapem jest identyfikacja rozwiązań do wykrywania i reagowania na punktach końcowych. Drugim etapem jest ocena konfiguracji rozwiązania. Poniższe tabele zawierają szczegóły dotyczące obecnych i nowych środowisk użytkownika dla każdego etapu.
Dowiedz się, jak zarządzać nowymi zaleceniami dotyczącymi wykrywania i reagowania na zagrożenia w punktach końcowych (bez agenta).
Rozwiązanie do wykrywania i reagowania na punkty końcowe — odnajdywanie
Poniższa tabela porównuje obecne i nowe doświadczenia odkrywania rozwiązań wykrywania i reagowania na punkty końcowe.
| Area | Bieżące środowisko użytkownika (na podstawie AMA/MMA) | Nowe środowisko (na podstawie skanowania maszyn bez agenta) |
|---|---|---|
| Co jest wymagane, aby sklasyfikować zasób jako zdrowy? | Zainstalowano antywirus. | Wdrożono rozwiązanie do wykrywania zagrożeń i reagowania na nie w punktach końcowych. |
| Co jest potrzebne, aby uzyskać zalecenie? | Agent usługi Log Analytics | Skanowanie maszyn bez agenta |
| Jakie plany są dostępne? | - Foundational CSPM (bezpłatny) — Defender for Servers Plan 1 i Plan 2 |
- CSPM w usłudze Defender - Defender dla serwerów — Plan 2 |
| Jaka poprawka jest dostępna? | Zainstaluj oprogramowanie chroniące przed złośliwym oprogramowaniem firmy Microsoft. | Zainstaluj usługę Defender dla punktu końcowego na wybranych maszynach/subskrypcjach. |
Rozwiązanie do wykrywania i reagowania na punkty końcowe — ocena konfiguracji
Poniższa tabela porównuje obecne i nowe doświadczenia w ocenie konfiguracji dla rozwiązań wykrywania i reagowania na punkty końcowe.
| Area | Bieżące środowisko użytkownika (na podstawie AMA/MMA) | Nowe środowisko (na podstawie skanowania maszyn bez agenta) |
|---|---|---|
| Zasoby są uznawane za będące w złej kondycji, jeśli co najmniej jedna z kontroli zabezpieczeń nie jest w dobrej kondycji. | Trzy kontrole zabezpieczeń: — Ochrona w czasie rzeczywistym jest wyłączona - Podpisy są nieaktualne. - Zarówno szybkie skanowanie, jak i pełne skanowanie nie są uruchamiane przez siedem dni. |
Trzy kontrole zabezpieczeń: - Antywirus jest wyłączony lub częściowo skonfigurowany — Podpisy są nieaktualne - Zarówno szybkie skanowanie, jak i pełne skanowanie nie są uruchamiane przez siedem dni. |
| Wymagania wstępne dotyczące uzyskiwania rekomendacji | Wdrożone rozwiązanie chroniące przed złośliwym oprogramowaniem | Wdrożone rozwiązanie do wykrywania zagrożeń i reagowania na nie na punktach końcowych. |
Które zalecenia są wycofywane?
Poniższa tabela przedstawia harmonogram wycofywania i zastępowania zaleceń.
Nowa funkcja zaleceń dotyczących bezagentowej ochrony punktów końcowych, oparta na obsłudze bezagentowego skanowania maszyn, obejmuje systemy Windows i Linux na maszynach w środowiskach wielochmurowych.
Jak będzie przebiegać wymiana?
- Obecne zalecenia udostępniane przez agenta usługi Log Analytics lub AMA będą stopniowo wycofywane.
- Niektóre z tych istniejących zaleceń zostaną zastąpione nowymi zaleceniami opartymi na skanowaniu maszyn niewymagającym agenta.
- Rekomendacje obecnie w ogólnie dostępnej wersji pozostają w mocy do czasu wycofania agenta usługi Log Analytics.
- Rekomendacje, które są obecnie dostępne w wersji zapoznawczej, zostaną zastąpione, gdy nowe zalecenie będzie dostępne w wersji zapoznawczej.
Co się dzieje z Secure Score?
Poniższe punkty wyjaśniają, jak zmienia się wynik bezpieczeństwa podczas przechodzenia z zaleceń dotyczących ochrony punktów końcowych opartych na MMA na zalecenia bezagentowe.
- Rekomendacje, które są obecnie ogólnie dostępne, będą nadal wpływać na wskaźnik bezpieczeństwa.
- Bieżące i nadchodzące nowe zalecenia znajdują się w ramach tej samej kontroli testu porównawczego zabezpieczeń Microsoft Cloud, zapewniając, że nie ma zduplikowanego wpływu na wskaźnik bezpieczeństwa.
Jak mogę przygotować się do nowych zaleceń?
Aby przygotować się na nowe zalecenia dotyczące bezagentowej ochrony punktów końcowych, podejmij następujące kroki:
- Upewnij się, że skanowanie maszynowe bez agentów jest włączone w ramach Defender for Servers Plan 2 lub Defender Cloud Security Posture Management.
- Jeśli to odpowiednie dla Twojego środowiska, usuń przestarzałe zalecenia, gdy pojawią się zastępcze rekomendacje GA. W tym celu wyłącz zalecenie we wbudowanej inicjatywie Defender dla Chmury w usłudze Azure Policy.
Środowisko monitorowania integralności plików — wskazówki dotyczące zmian i migracji
Defender for Servers Plan 2 oferuje teraz nowe rozwiązanie do monitorowania integralności plików (FIM) oparte na integracji z Defender for Endpoint (MDE). Po ogólnym udostępnieniu FIM powered by MDE obsługa FIM powered by AMA w portalu Defender dla Chmury zostanie usunięta. W listopadzie rozwiązanie FIM oparte na MMA zostanie wycofane z użycia.
Migracja z programu FIM za pośrednictwem usługi AMA
Jeśli obecnie używasz programu FIM za pośrednictwem usługi AMA:
Nie możesz już wdrażać nowych subskrypcji ani serwerów do FIM na podstawie AMA i rozszerzenia śledzenia zmian ani przeglądać zmian przez portal Defender dla Chmury od 30 maja.
Jeśli chcesz nadal korzystać ze zdarzeń FIM zebranych przez usługę AMA, możesz ręcznie połączyć się z odpowiednim obszarem roboczym i wyświetlić zmiany w tabeli Change Tracking przy użyciu następującego zapytania:
ConfigurationChange | where TimeGenerated > ago(14d) | where ConfigChangeType in ('Registry', 'Files') | summarize count() by Computer, ConfigChangeTypeJeśli chcesz kontynuować dołączanie nowych zakresów lub skonfigurować reguły monitorowania, możesz ręcznie użyć reguł połączenia danych, aby skonfigurować lub dostosować różne aspekty zbierania danych.
Defender dla Chmury zaleca wyłączenie funkcji FIM za pośrednictwem AMA oraz przejście środowiska na nową wersję FIM opartą na Defender for Endpoint po jej udostępnieniu.
Wyłączanie programu FIM za pośrednictwem usługi AMA
Aby wyłączyć program FIM za pośrednictwem usługi AMA, usuń rozwiązanie Azure Change Tracking. Aby uzyskać więcej informacji, zobacz Usuwanie rozwiązania ChangeTracking.
Alternatywnie można usunąć reguły zbierania danych (DCR) powiązane z tym śledzeniem zmian plików. Aby uzyskać więcej informacji, zobacz Remove-AzDataCollectionRuleAssociation lub Remove-AzDataCollectionRule.
Po wyłączeniu kolekcji zdarzeń plikowych za pomocą jednej z powyższych metod:
- Nowe wydarzenia nie będą już zbierane w wybranym zakresie.
- Zdarzenia historyczne, które zostały już zebrane, pozostają przechowywane w odpowiednim obszarze roboczym w tabeli ConfigurationChange w sekcji Śledzenie zmian . Zdarzenia te pozostają dostępne w odpowiednim obszarze roboczym zgodnie z okresem przechowywania zdefiniowanym w tym obszarze roboczym. Aby uzyskać więcej informacji, zobacz Jak działa przechowywanie i archiwizowanie.
Migracja z FIM z użyciem agenta Log Analytics (MMA)
Jeśli obecnie używasz FIM z użyciem agenta Log Analytics (MMA):
Monitorowanie integralności plików na podstawie agenta usługi Log Analytics (MMA) zostanie wycofane pod koniec listopada 2024 r.
Defender dla Chmury zaleca wyłączenie FIM w MMA oraz wdrożenie środowiska do nowej wersji FIM opartej na Defender for Endpoint po wydaniu.
Wyłączanie programu FIM za pośrednictwem programu MMA
Aby wyłączyć program FIM za pośrednictwem programu MMA, usuń rozwiązanie Azure Change Tracking. Aby uzyskać więcej informacji, zobacz Usuwanie rozwiązania ChangeTracking.
Po wyłączeniu zbierania zdarzeń związanych z plikami:
- Nowe wydarzenia przestają być zbierane dla wybranego zakresu.
- Zdarzenia historyczne, które zostały już zebrane, pozostają przechowywane w odpowiednim obszarze roboczym w tabeli ConfigurationChange w sekcji Śledzenie zmian . Zdarzenia te pozostają dostępne w odpowiednim obszarze roboczym zgodnie z okresem przechowywania zdefiniowanym w tym obszarze roboczym. Aby uzyskać więcej informacji, zobacz Jak działa przechowywanie i archiwizowanie.
Zmiany doświadczeń bazowych i wytyczne dotyczące migracji
Funkcja wykrywania nieprawidłowych konfiguracji bazowych na maszynach wirtualnych pomaga zapewnić, że maszyny wirtualne są zgodne z najlepszymi praktykami zabezpieczeń i zasadami organizacyjnymi. Błędna konfiguracja bazowa sprawdza Twoje maszyny wirtualne względem zdefiniowanych poziomów bezpieczeństwa i identyfikuje wszelkie odchylenia lub błędne konfiguracje, które mogą stanowić zagrożenie dla środowiska.
Agent Log Analytics (znany również jako agent Microsoft Monitoring lub MMA) został wycofany w listopadzie 2024 roku i obowiązują następujące zmiany:
Informacje o maszynie są zbierane przy użyciu konfiguracji gościa usługi Azure Policy.
Następujące zasady platformy Azure są włączane przy użyciu konfiguracji gościa usługi Azure Policy:
- "Maszyny z systemem Windows powinny spełniać wymagania punktu odniesienia zabezpieczeń obliczeń platformy Azure"
- "Maszyny z systemem Linux powinny spełniać wymagania dotyczące punktu odniesienia zabezpieczeń obliczeń platformy Azure"
Note
Jeśli usuniesz te polityki, tracisz dostęp do korzyści z rozszerzenia konfiguracji gości Azure Policy.
Podstawowy moduł CSPM w usłudze Defender dla Chmury nie obejmuje już zaleceń dotyczących systemu operacyjnego opartych na punktach odniesienia zabezpieczeń zasobów obliczeniowych. Te zalecenia są dostępne po włączeniu Defender for Servers Plan 2.
Aby dowiedzieć się więcej o cenach Defender for Servers Plan 2, zapoznaj się ze stroną z cenami Defender dla Chmury. Możesz również oszacować koszty za pomocą kalkulatora kosztów usługi Defender dla Chmury.
Ważna
Pamiętaj, że konfiguracja gościnna Azure Policy oferuje funkcje spoza portalu Defender dla Chmury, które nie są dołączone do Defender dla Chmury. Funkcje te podlegają politykom cenowym Azure Policy dotyczącym konfiguracji gościnnych. Na przykład korygowanie i niestandardowe zasady. Aby uzyskać więcej informacji, zobacz stronę cennika konfiguracji gościa usługi Azure Policy.
Rekomendacje dostarczane przez MCSB, które nie są częścią bazowych zabezpieczeń obliczeniowych Windows i Linux, nadal są częścią darmowego podstawowego CSPM.
Zainstaluj konfigurację gościa usługi Azure Policy
Aby nadal korzystać z bazowego doświadczenia, musisz włączyć Defender for Servers Plan 2 i zainstalować konfigurację gościnną Azure Policy. Gdy włączasz Defender for Servers Plan 2 i instalujesz konfigurację gościnną Azure Policy, masz pewność, że nadal otrzymujesz te same rekomendacje i wskazówki dotyczące wzmacniania, które otrzymałeś podczas podstawowego doświadczenia.
W zależności od środowiska, możesz potrzebować podjąć następujące kroki:
Zapoznaj się z macierzą obsługi konfiguracji gościa w usłudze Azure Policy.
Zainstaluj konfigurację gościa usługi Azure Policy na maszynach.
Maszyny platformy Azure: w portalu Defender dla Chmury, na stronie zaleceń, wyszukaj i wybierz Rozszerzenie Konfiguracja gościa powinno być zainstalowane na maszynach, a następnie napraw zalecenie.
(tylko maszyny wirtualne Azure) Musisz przypisać tożsamość zarządzaną.
- W portalu Microsoft Defender dla Chmury na stronie Rekomendacje wyszukaj i wybierz rozszerzenie konfiguracji gościa dla maszyn wirtualnych powinno zostać wdrożone z tożsamością zarządzaną przypisaną przez system, a następnie napraw zalecenie.
(Tylko maszyny wirtualne platformy Azure) Opcjonalnie: aby automatycznie aprowizować konfigurację gościa usługi Azure Policy dla całej subskrypcji, możesz włączyć agenta Guest Configuration (wersja zapoznawcza).
Aby włączyć agenta konfiguracji gości:
Zaloguj się do portalu Azure.
Przejdź do Ustawienia środowiska>Twoja subskrypcja>Ustawienia i monitorowanie.
Wybierz pozycję Konfiguracja gościa.
Przełącz agenta konfiguracji gościa (wersja zapoznawcza) na Włączony.
Wybierz Kontynuuj.
GCP i AWS: konfiguracja gościa Azure Policy jest instalowana automatycznie podczas podłączania projektu GCP lub podłączania kont AWS z włączonym autoprowizjonowaniem usługi Azure Arc do usługi Microsoft Defender dla Chmury.
Maszyny lokalne: konfiguracja gościa w Azure Policy jest domyślnie włączona podczas dołączania maszyn lokalnych jako maszyn lub maszyn wirtualnych z obsługą usługi Azure Arc.
Po ukończeniu niezbędnych kroków instalacji konfiguracji gościnnej Azure Policy automatycznie uzyskujesz dostęp do podstawowych funkcji opartych na konfiguracji gościnnej Azure Policy. Instalując konfigurację gościnną Azure Policy, zapewniasz, że nadal otrzymujesz te same rekomendacje i wskazówki dotyczące wzmacniania, które otrzymałeś podczas podstawowego doświadczenia.
Zmiany w zaleceniach
Po wycofaniu MMA następujące zalecenia oparte na MMA mają zostać wycofane:
- Maszyny powinny być skonfigurowane bezpiecznie
- Automatyczna aprowizacja agenta usługi Log Analytics powinna być włączona w subskrypcjach
Wycofane zalecenia zostały zastąpione następującymi rekomendacjami opartymi na konfiguracji gościnnej Azure Policy:
- Należy usunąć podatności w konfiguracji zabezpieczeń na komputerach z systemem Windows (oparte na funkcji Guest Configuration)
- Luki w konfiguracji zabezpieczeń na maszynach z systemem Linux powinny zostać usunięte (obsługiwane przez funkcję Guest Configuration)
- Rozszerzenie Guest Configuration powinno być zainstalowane na maszynach
Zduplikowane zalecenia
Po włączeniu usługi Microsoft Defender dla Chmury w subskrypcji platformy Azure domyślnie włączany jest standard zgodności wzorca zabezpieczeń chmury Microsoft (MCSB), w tym bazowe ustawienia zabezpieczeń dla zasobów obliczeniowych, które oceniają zgodność systemu operacyjnego maszyny. Bezpłatne podstawowe zarządzanie poziomem bezpieczeństwa w chmurze (CSPM) w usłudze Microsoft Defender dla Chmury udostępnia zalecenia dotyczące zabezpieczeń na podstawie MCSB.
Jeśli maszyna korzysta zarówno z MMA, jak i konfiguracją gościnną Azure Policy, pojawią się zduplikowane rekomendacje. Do powielania rekomendacji dochodzi dlatego, że obie metody działają jednocześnie i dają te same zalecenia. Te duplikaty wpływają na Twój Compliance i Secure Score.
Aby uniknąć duplikatów rekomendacji podczas działania konfiguracji gościnnej MMA i Azure Policy, możesz wyłączyć rekomendacje Machines should be configured securely MMA oraz Auto provisioning of the Log Analytics agent should be enabled on subscriptions przejść do strony zgodności regulacyjnej w Defender dla Chmury.
Po znalezieniu rekomendacji wybierz odpowiednie maszyny i zwolnij je.
Niektóre reguły konfiguracji punktu odniesienia obsługiwane przez narzędzie konfiguracji gościa usługi Azure Policy są bardziej aktualne i oferują szerszy zakres. W efekcie przejście na funkcję Baselines opartą na konfiguracji gości Azure Policy może wpłynąć na status zgodności, ponieważ obejmuje ona kontrole, które wcześniej mogły nie być wykonywane.
Sugestie dotyczące zapytań
W związku z wycofaniem agenta MMA usługa Defender dla Chmury nie wykonuje już zapytań o rekomendacje za pośrednictwem informacji z obszaru roboczego Log Analytics. Zamiast tego Defender dla Chmury używa teraz usługi Azure Resource Graph do wykonywania zapytań interfejsu API i zapytań w portalu w celu uzyskiwania informacji o zaleceniach.
Poniżej przedstawiono dwa przykładowe zapytania, których można użyć:
Wyszukiwanie wszystkich reguł w złym stanie dla określonego zasobu
Securityresources | where type == "microsoft.security/assessments/subassessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey == '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' | parse-where id with machineId:string '/providers/Microsoft.Security/' * | where machineId == '{machineId}'Wszystkie reguły stanu „Niezdrowy” i liczba maszyn w stanie „Niezdrowy” dla każdej z nich
securityresources | where type == "microsoft.security/assessments/subassessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey == '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' | parse-where id with * '/subassessments/' subAssessmentId:string | parse-where id with machineId:string '/providers/Microsoft.Security/' * | extend status = tostring(properties.status.code) | summarize count() by subAssessmentId, status
Zaplanuj migrację agenta Log Analytics
Macierz planowania migracji
Zaplanuj migrację agentów zgodnie z wymaganiami firmy. Poniższa tabela planowania migracji podsumowuje wytyczne.
| Czy używasz Defender for Servers? | Czy te funkcje Defender for Servers są wymagane w GA: monitorowanie integralności plików, zalecenia dotyczące ochrony punktów końcowych, podstawowe zalecenia dotyczące bezpieczeństwa? | Czy używasz Defender do serwerów SQL na komputerach czy do zbierania logów AMA? | Plan migracji |
|---|---|---|---|
| Yes | Yes | No | 1. Włącz integrację z usługą Defender for Endpoint i skanowanie maszyn bez użycia agenta. 2. Zaczekaj na dostępność wszystkich funkcji za pomocą alternatywnej platformy (możesz użyć wersji zapoznawczej wcześniej). 3. Gdy funkcje staną się ogólnie dostępne, wyłącz agenta usługi Log Analytics. |
| No | --- | No | Teraz możesz usunąć agenta usługi Log Analytics. |
| No | --- | Yes | 1. Teraz możesz przeprowadzić migrację do automatycznego aprowizowania bazy danych SQL dla usługi AMA . 2. Wyłącz Log Analytics/agenta Azure Monitor. |
| Yes | Yes | Yes | 1. Włącz integrację z usługą Defender for Endpoint i skanowanie maszyn bez użycia agenta. 2. Możesz użyć agenta usługi Log Analytics i usługi AMA obok siebie, aby uzyskać wszystkie funkcje w ogólnie dostępnej wersji. Zobacz auto-deploy the Azure Monitor Agent, aby uzyskać szczegóły dotyczące uruchamiania agentów obok siebie. 3. Migracja do automatycznego aprowizowania SQL dla AMA w usłudze Defender for SQL na maszynach. Alternatywnie rozpocznij migrację z agenta usługi Log Analytics do usługi AMA w kwietniu 2024 r. 4. Po zakończeniu migracji wyłącz agenta usługi Log Analytics. |
| Yes | No | Yes | 1. Włącz integrację z usługą Defender for Endpoint i skanowanie maszyn bez użycia agenta. 2. Możesz teraz przejść na automatyczne aprowizowanie SQL dla AMA w usłudze Defender for SQL na komputerach. 3. Wyłącz agenta usługi Log Analytics. |
Skorzystaj z doświadczenia migracyjnego MMA
Środowisko obsługi migracji MMA to narzędzie, które pomaga przeprowadzić migrację z MMA do AMA. Środowisko zawiera szczegółowy przewodnik, który ułatwia migrowanie maszyn z programu MMA do usługi AMA.
Korzystając z doświadczenia migracyjnego MMA, możesz:
- Zmigruj serwery ze starszego sposobu wdrażania za pośrednictwem obszaru roboczego Log Analytics.
- Upewnij się, że subskrypcje spełniają wszystkie wymagania wstępne dotyczące otrzymywania wszystkich korzyści z planu 2 usługi Defender for Servers.
- Przeprowadź migrację do nowej wersji programu FIM za pośrednictwem rozwiązania MDE.
Zaloguj się do portalu Azure.
Przejdź do Defender dla Chmury>Ustawienia środowiska.
Wybierz pozycję Migracja MMA.
Wybierz pozycję Podejmij akcję dla jednej z dostępnych akcji:
Poczekaj, aż interfejs się załaduje, a następnie postępuj zgodnie z instrukcjami, aby ukończyć migrację.