Configurar a exportação contínua com o Azure Policy

A exportação contínua de alertas e recomendações de Microsoft Defender para Nuvem ajuda a analisar dados de segurança em Log Analytics ou Hubs de Eventos do Azure. Você pode configurar a exportação contínua em escala usando modelos de Azure Policy.

Dica

Defender para Nuvem também dá suporte à exportação manual única para um arquivo CSV (valores separados por vírgula). Para obter instruções, consulte Exportar alertas para CSV.

Pré-requisitos

Funções e permissões necessárias:

  • Administrador de Segurança ou Proprietário do grupo de recursos

  • Permissões de gravação para o recurso de destino.

  • Caso use as políticas DeployIfNotExist do Azure Policy, você deverá ter permissões que permitem atribuir políticas.

  • Para exportar dados para o Event Hubs, é necessário ter permissões de Gravação na política do Event Hubs.

  • Para exportar para um workspace do Log Analytics:

    • Se tiver a solução SecurityCenterFree, é necessário ter no mínimo permissões de leitura para a solução de workspace: Microsoft.OperationsManagement/solutions/read.
    • Se não tiver a solução SecurityCenterFree, é necessário ter permissões de gravação para a solução de workspace: Microsoft.OperationsManagement/solutions/action.

    Para obter mais informações sobre soluções de espaço de trabalho, consulte soluções de espaço de trabalho do Azure Monitor e do Log Analytics.

Configure a exportação contínua em grande escala com o Azure Policy

Automatizar o monitoramento e a resposta a incidentes pode reduzir o tempo de investigação e mitigação.

Para implantar configurações de exportação contínua em sua organização, use as políticas de Azure Policy DeployIfNotExist fornecidas.

Para implementar as políticas do Azure Policy DeployIfNotExist para exportação contínua:

  1. Selecione uma política a ser aplicada:

    Objetivo Policy ID da Política
    Exportação contínua para o hub de eventos Implantar a exportação nos Hubs de Eventos para alertas e recomendações do Microsoft Defender para Nuvem cdfcce10-4578-4ecd-9703-530938e4abcb
    Exportação contínua para o espaço de trabalho do Log Analytics Implantar a exportação no espaço de trabalho do Log Analytics para alertas e recomendações do Microsoft Defender para Nuvem ffb6f416-7bd2-4488-8828-56585fef2be9
  2. Selecione Atribuir.

    Captura de tela que mostra a atribuição do Azure Policy.

  3. Selecione cada guia e defina parâmetros com base em seus requisitos:

    1. Na guia Noções básicas, defina o escopo da política. Para gerenciamento centralizado, atribua a política ao grupo de gerenciamento que contém as assinaturas que usam essa configuração de exportação contínua.
    2. Na guia Parâmetros, defina o nome do grupo de recursos, o local e os detalhes dos Hubs de Eventos.
    3. (Opcional) Na guia Correção, crie uma tarefa de correção para aplicar essa atribuição a assinaturas existentes.
  4. Examine a página de resumo.

  5. Selecione Criar.

Próximas Etapas