Preparar-se para a desativação do agente do Log Analytics

O agente Log Analytics, também conhecido como Agente de Monitoramento Microsoft (MMA), aposentou-se em novembro de 2024, conforme descrito no plano de aposentadoria do agente Defender para Nuvem Log Analytics. Por causa dessa aposentadoria, os planos Defender for Servers e Defender for SQL para máquinas no Microsoft Defender para Nuvem serão atualizados, e recursos que dependem do agente Log Analytics serão redesenhados.

Este artigo resume os planos para a aposentadoria do agente Log Analytics (MMA).

Preparar o Defender para servidores

O plano Defender for Servers utiliza o agente Log Analytics em disponibilidade geral (GA) e no AMA para suporte a agentes e recursos do Defender for Servers (em prévia). Veja o que está acontecendo com esses recursos daqui para frente:

Para simplificar a configuração inicial, todos os recursos e funcionalidades de segurança do Defender para Servidores serão fornecidos com um único agente (Microsoft Defender para Ponto de Extremidade), complementado pela verificação de máquina sem agente, sem depender do agente do Log Analytics nem do AMA.

  • Os recursos do Defender for Servers, baseados no AMA, estão atualmente em versão preliminar e não serão lançados em disponibilidade geral (GA).
  • Os recursos em versão prévia que dependem do AMA continuarão com suporte até que seja fornecida uma versão alternativa do recurso, que dependerá da integração com o Defender for Endpoint ou do recurso de verificação de máquinas sem agente.
  • Ao habilitar a integração do Defender para Ponto de Extremidade e o recurso de verificação de computador sem agente antes que a substituição ocorra, a implantação do Defender para servidores permanecerá atualizada e com suporte.

Funcionalidade do recurso

A tabela a seguir resume como os recursos do Defender para servidores serão fornecidos. A maioria dos recursos já está disponível de forma geral usando a integração com o Defender for Endpoint ou a verificação de máquinas sem agente. Os recursos restantes do Defender for Servers, listados na tabela a seguir, estarão disponíveis na GA até a aposentadoria do MMA ou serão obsoletos.

Característica Suporte atual Novo suporte Status da nova experiência
Integração do Defender for Endpoint para máquinas Windows de versões anteriores (Windows Server 2016/2012 R2) Sensor herdado do Defender para Ponto de Extremidade, com base no agente do Log Analytics Integração de agente unificado – A funcionalidade com o agente unificado do MDE é GA.
– A funcionalidade com o sensor herdado do Defender para Ponto de Extremidade usando o agente do Log Analytics será preterida em agosto de 2024.
Detecção de ameaças no nível do sistema operacional Agente do Log Analytics Integração do agente do Microsoft Defender para Endpoint A funcionalidade com o agente do Defender para Ponto de Extremidade é GA.
Controles de aplicativo adaptáveis Agente do Log Analytics (GA), AMA (Versão Prévia) --- O recurso de controle de aplicativo adaptável será preterido em agosto de 2024.
Recomendações de descoberta de proteção de ponto de extremidade Recomendações disponíveis por meio do plano do CSPM (gerenciamento da postura de segurança na nuvem) básico e do Defender para servidores, usando o agente do Log Analytics (GA), AMA (versão preliminar) Verificação de computador sem agente - A funcionalidade de verificação de máquinas sem agente foi disponibilizada em versão prévia no início de 2024 como parte do Plano 2 do Defender para Servidores e do plano do GPSN do Defender.
– Há suporte para VMs do Azure, instâncias do GCP (Google Cloud Platform) e instâncias da AWS (Amazon Web Services). Não há suporte para computadores locais.
Recomendação de atualização do sistema operacional ausente Recomendações disponíveis nos planos do CSPM básico e do Defender para servidores, usando o agente do Log Analytics. Integração com o Gerenciador de Atualizações, Microsoft Novas recomendações baseadas na integração com o Gerenciador de Atualizações do Azure alcançaram disponibilidade geral (veja as notas de atualização das recomendações de atualização do sistema operacional), sem dependências de agentes.
Configurações incorretas do sistema operacional (Microsoft Cloud Security Benchmark) Recomendações disponíveis por meio dos planos do GPSN básico e do Defender para servidores usando a extensão da Configuração de Convidado (versão preliminar) do agente do Log Analytics. Extensão de Configuração de Convidados, como parte do Plano 2 do Defender para Servidores. – A funcionalidade baseada na extensão de Configuração de Convidado será lançada em disponibilidade geral em setembro de 2024
– Somente para clientes do Defender para Nuvem: a funcionalidade com o agente do Log Analytics será preterida em novembro de 2024.
– O suporte desse recurso para Docker Hub e Conjuntos de Dimensionamento de Máquinas Virtuais do Azure será preterido em agosto de 2024.
Monitoramento de integridade do arquivo Agente do Log Analytics, AMA (Prévia) Integração do agente do Microsoft Defender para Endpoint A funcionalidade com o agente do Defender for Endpoint estará disponível em agosto de 2024.
– Somente para clientes do Defender para Nuvem: a funcionalidade com o agente do Log Analytics será preterida em novembro de 2024.
– A funcionalidade com AMA será preterida quando a integração do Defender para Ponto de Extremidade for lançada.

Experiência de provisionamento automático do agente do Log Analytics - plano de substituição

Como parte da desativação do agente MMA, o recurso de provisionamento automático que fornece a instalação e a configuração do agente para clientes MDC também será preterido em 2 estágios:

  1. Até o final de setembro de 2024 – o provisionamento automático do MMA será desabilitado para clientes que não estão mais usando a funcionalidade, bem como para assinaturas recém-criadas:

    • As assinaturas existentes que desativam o provisionamento automático do MMA após o final de setembro não poderão mais habilitar a funcionalidade posteriormente.

    • Em assinaturas recém-criadas, o provisionamento automático não pode mais ser habilitado e é desativado automaticamente.

  2. Final de novembro de 2024 - O provisão automática do MMA será desativada em assinaturas que ainda não o desativaram. A partir desse momento, não é mais possível ativar o provisão automática do MMA em assinaturas existentes.

O benefício de 500 MB para ingestão de dados

Para preservar os 500 MB de permissão de ingestão gratuita de dados para os tipos de dados com suporte, você precisa migrar do MMA para o AMA.

Note

  • O benefício é concedido a cada máquina AMA que faça parte de uma assinatura com o Defender for Servers plano 2 habilitado.

  • O benefício é concedido ao workspace ao qual o computador estiver gerando relatórios.

  • A solução de segurança deve ser instalada no workspace relacionado. Saiba mais sobre como configurar a coleta de eventos de segurança com o Azure Monitor.

  • Se a máquina estiver reportando para mais de um espaço de trabalho, o benefício será concedido a apenas um deles.

Saiba mais sobre como implantar o AMA.

Para SQL Servers nos computadores, recomendamos migrar para o processo de provisionamento automático do AMA (agente do Azure Monitor) direcionado ao SQL Server.

Alterações na integração herdada do Plano 2 do Defender para servidores por meio do agente do Log Analytics

A abordagem herdada para integrar servidores ao Plano 2 do Defender para servidores com base no agente do Log Analytics e no uso de workspaces do Log Analytics também está definida:

  • A experiência de integração para integração de novos computadores não Azure ao Defender para servidores usando agentes e workspaces do Log Analytics é removida das folhas Inventário e Introdução no portal do Defender para Nuvem.

  • Para evitar a perda de cobertura de segurança nas máquinas afetadas conectadas a um workspace do Log Analytics, com a desativação do Agente:

  • Se você integrou servidores que não são Azure (tanto on-premises quanto multicloud) usando o onboarding legado do agente Log Analytics para máquinas que não sejam Azure, agora você deve conectar essas máquinas via servidores habilitados para Azure Arc às assinaturas e conectores Azure do Defender for Servers Plan 2. Para mais informações, veja as opções de implantação de servidores Azure Arc para implantar máquinas Arc em larga escala.

    • Se você usou a abordagem herdada para habilitar o Plano 2 do Defender para servidores em VMs do Azure selecionadas, recomendamos habilitar o Plano 2 do Defender para servidores nas assinaturas do Azure desses computadores. Você pode então excluir máquinas individuais da cobertura do Defender for Servers usando o Defender para servidores configuração por recurso.

A tabela a seguir resume a ação necessária para cada servidor integrado ao Defender for Servers Plan 2 através da abordagem legada:

Tipo de computador Ação necessária para preservar a cobertura de segurança
Servidores locais Integrado ao Arc e conectado a uma assinatura com o Plano 2 do Defender para servidores
Máquinas Virtuais do Azure Conectar-se à assinatura com o Plano 2 do Defender para servidores
Servidores Multinuvem Conectar-se ao conector multinuvem com o provisionamento do Azure Arc e o Plano 2 do Defender para servidores

Experiência de recomendações de patches e atualizações do sistema – diretrizes de alterações e migração

As atualizações e os patches do sistema são cruciais para manter a segurança e a integridade dos seus computadores. As atualizações frequentemente contêm patches de segurança para vulnerabilidades que, se não forem corrigidas, poderão ser exploradas por invasores.

As recomendações de atualizações do sistema foram fornecidas anteriormente pelo CSPM básico do Defender para Nuvem e pelos planos do Defender para Servidores usando o agente do Log Analytics. A experiência anterior de recomendação de atualizações de sistema baseadas em agentes do Log Analytics foi substituída por recomendações de segurança coletadas usando o Gerenciador de Atualizações do Azure e construídas a partir de 2 novas recomendações:

  1. Os computadores devem ser configurados para verificar periodicamente se há atualizações ausentes do sistema

  2. As atualizações do sistema devem ser instaladas em seus computadores (gerenciados por Gerenciador de Atualizações do Azure)

Saiba como corrigir as recomendações de atualizações e patches do sistema nos seus computadores.

Quais recomendações estão sendo substituídas?

A tabela a seguir resume o cronograma das recomendações que estão sendo preteridas e substituídas.

Recommendation Agente Recursos suportados Data de preterição Recomendação de substituição
As atualizações do sistema devem ser instaladas em seus computadores MMA Azure e não Azure (Windows e Linux) Agosto de 2024 As atualizações do sistema devem ser instaladas em seus computadores (gerenciados por Gerenciador de Atualizações do Azure)
As atualizações do sistema nos conjuntos de dimensionamento de máquinas virtuais devem ser instaladas MMA Conjuntos de escalas de máquinas virtuais do Azure Agosto de 2024 Sem substituição

Como me preparar para as novas recomendações?

  • Conecte os computadores não Azure ao Arc

  • Certifique-se de que a configuração de atualização avaliação periódica está habilitada em suas máquinas. Você pode fazer isso de duas maneiras:

  1. Corrija a recomendação: as máquinas devem ser configuradas para verificar periodicamente se há atualizações de sistema ausentes (com tecnologia do Gerenciador de Atualizações do Azure).
  2. Habilite a avaliação periódica em escala com o Azure Policy.
  • Uma vez feito isso, o Update Manager poderá buscar as atualizações mais recentes para os computadores, e você poderá ver o status de conformidade mais recente do computador.

Note

A habilitação de avaliações periódicas para computadores habilitados para Arc em que o Plano 2 do Defender para servidores não está habilitado em sua Assinatura ou Conector relacionado está sujeita aos preços do Gerenciador de Atualizações do Azure. Máquinas habilitadas para Arc para as quais o Defender for Servers Plano 2 esteja habilitado em sua Assinatura ou em Conectores relacionados, ou qualquer VM do Azure, são elegíveis para esse recurso sem custo adicional.

Experiência de recomendações de proteção de ponto de extremidade – alterações e diretrizes de migração

As recomendações e a descoberta de pontos de extremidade foram fornecidas anteriormente pelos planos do CSPM básico do Defender para Nuvem e do Defender para servidores usando o agente do Log Analytics em GA ou na versão preliminar por meio do AMA. As experiências anteriores de descoberta e recomendação de endpoints baseadas em MMA/AMA foram substituídas por recomendações de segurança coletadas usando varredura de máquinas sem agente.

As recomendações de proteção de endpoint são elaboradas em duas etapas. A primeira etapa é a detecção de endpoints e a descoberta da solução de resposta. A segunda etapa é a avaliação da configuração da solução. As tabelas a seguir fornecem detalhes das experiências atuais e novas para cada fase.

Saiba como gerenciar as novas recomendações de detecção e resposta de ponto de extremidade (sem agente).

Solução de detecção e resposta de ponto de extremidade – descoberta

A tabela a seguir compara as experiências atuais e novas de descoberta para soluções de detecção e resposta de endpoints.

Area Experiência atual (com base em AMA/MMA) Nova experiência (com base na verificação de computador sem agente)
O que é necessário para classificar um recurso como íntegro? Há um antivírus instalado. Uma solução de detecção e resposta de endpoints está implementada.
O que é necessário para obter a recomendação? Agente do Log Analytics Verificação de computador sem agente
Quais planos têm suporte? - CSPM básico (gratuito)
– Plano 1 e Plano 2 do Microsoft Defender para servidores
– GPSN do Defender
– Plano 2 do Defender para servidores
Qual correção está disponível? Instale o antimalware da Microsoft. Instale o Defender for Endpoint nas máquinas/assinaturas selecionadas.

Solução de detecção e resposta de ponto de extremidade – avaliação de configuração

A tabela a seguir compara as experiências atuais e novas de avaliação de configuração para soluções de detecção e resposta de endpoints.

Area Experiência atual (com base em AMA/MMA) Nova experiência (com base na verificação de computador sem agente)
Os recursos serão classificados como não íntegros se uma ou mais verificações de segurança não forem íntegras. Três verificações de segurança:
– A proteção em tempo real está desativada.
– As assinaturas estão desatualizadas.
– Nem a verificação rápida nem a verificação completa foram executadas nos últimos sete dias.
Três verificações de segurança:
- O antivírus está desativado ou parcialmente configurado.
– As assinaturas estão desatualizadas.
– Nem a verificação rápida nem a verificação completa foram executadas nos últimos sete dias.
Pré-requisitos para obter a recomendação Uma solução antimalware implantada Uma solução de detecção e resposta de ponto de extremidade implantada.

Quais recomendações estão sendo preteridas?

A tabela a seguir resume o cronograma das recomendações que estão sendo preteridas e substituídas.

Recommendation Agente Recursos suportados Data de preterição Recomendação de substituição
A proteção de endpoint deve ser instalada nas suas máquinas (public) Artes Marciais Mistas/Associação Médica Americana Azure e não Azure (Windows e Linux) Julho de 2024 Nova recomendação de proteção de endpoints sem agente
Os problemas de integridade do Endpoint Protection devem ser resolvidos nos seus computadores (público) Artes Marciais Mistas/Associação Médica Americana Azure (Windows) Julho de 2024 Nova recomendação de proteção de endpoints sem agente
Gerenciador de Atualizações do AzureFalhas de integridade da proteção do ponto de extremidade em Conjuntos de Dimensionamento de Máquinas Virtuais devem ser resolvidos MMA Conjuntos de escalas de máquinas virtuais do Azure Agosto de 2024 Sem substituição
A solução de proteção do ponto de extremidade deve ser instalada nos Conjuntos de Dimensionamento de Máquinas Virtuais MMA Conjuntos de escalas de máquinas virtuais do Azure Agosto de 2024 Sem substituição
As soluções de proteção de endpoint devem estar nas máquinas MMA Recursos que não são do Azure (Windows) Agosto de 2024 Sem substituição
Instale a solução de proteção de ponto de extremidade em suas máquinas MMA Azure e não Azure (Windows) Agosto de 2024 Nova recomendação sem agente
Problemas de integridade do Endpoint Protection em computadores devem ser resolvidos MMA Azure e não Azure (Windows e Linux) Agosto de 2024 Nova recomendação sem agente.

A nova experiência de recomendações de proteção de endpoints sem agente, baseada na varredura de máquinas sem agente, suporta tanto o Windows quanto o Linux em máquinas multicloud.

Como a substituição funcionará?

  • As recomendações atuais fornecidas pelo Agente do Log Analytics ou pelo AMA serão preteridas ao longo do tempo.
  • Algumas dessas recomendações existentes serão substituídas por novas recomendações com base na verificação de computador sem agente.
  • As recomendações atualmente em GA permanecem em vigor até que o agente do Log Analytics seja desativado.
  • As recomendações que estão atualmente em versão prévia serão substituídas quando a nova recomendação estiver disponível na versão prévia.

O que está acontecendo com a classificação de segurança?

Os pontos a seguir explicam como a pontuação segura é afetada durante a transição das recomendações de proteção de endpoints baseadas em MMA para a sem agente.

  • As recomendações que estão atualmente em GA continuarão a afetar a pontuação segura.
  • As recomendações atuais e futuras estão localizadas no mesmo controle do Microsoft Cloud Security Benchmark, garantindo que não haja impacto duplicado na pontuação de segurança.

Como me preparar para as novas recomendações?

Para se preparar para as novas recomendações de proteção de endpoints sem agente, tome as seguintes ações:

Experiência de Monitoramento de Integridade do Arquivo – alterações e diretrizes de migração

O Plano 2 do Microsoft Defender para Servidores agora oferece uma nova solução de FIM (Monitoramento de Integridade de Arquivos) baseada na integração com o Microsoft Defender para Ponto de Extremidade (MDE). Assim que o FIM powered by MDE estiver geralmente disponível, a experiência FIM powered by AMA no portal Defender para Nuvem será removida. Em novembro, o FIM, ativado pelo MMA, será preterido.

Migração de FIM para AMA

Se você usa atualmente o FIM via AMA:

  • A integração de novas assinaturas ou servidores ao FIM com base em AMA e na extensão de controle de alterações, bem como a exibição de alterações, não estará mais disponível por meio do portal do Defender para Nuvem a partir de 30 de maio.

  • Se quiser continuar consumindo eventos FIM coletados por AMA, você poderá se conectar manualmente ao workspace relevante e exibir alterações na tabela de Controle de Alterações com a seguinte consulta:

    ConfigurationChange
    
    | where TimeGenerated > ago(14d)
    
    | where ConfigChangeType in ('Registry', 'Files') 
    
    | summarize count() by Computer, ConfigChangeType
    
  • Se quiser continuar integrando novos escopos ou configurando regras de monitoramento, você poderá usar manualmente as Regras de Conexão de Dados para configurar ou personalizar vários aspectos da coleta de dados.

  • O Microsoft Defender para Nuvem recomenda desabilitar o FIM via AMA e integrar seu ambiente à nova versão do FIM baseada no Defender for Endpoint quando ela for lançada.

Desabilitar FIM sobre AMA

Para desabilitar o FIM por AMA, remova a solução de Controle de Alterações do Azure. Para obter mais informações, consulte Remover a solução ChangeTracking.

Como alternativa, você pode remover as DCRs (regras de coleta de dados) relacionadas ao rastreamento de alterações de arquivo. Para obter mais informações, consulte Remove-AzDataCollectionRuleAssociation ou Remove-AzDataCollectionRule.

Depois de desabilitar a coleção de eventos de arquivo usando um dos métodos acima:

  • Novos eventos deixarão de ser coletados no escopo selecionado.
  • Os eventos históricos que já foram coletados permanecem armazenados no workspace relevante na tabela ConfigurationChange na seção Controle de Alterações. Esses eventos permanecerão disponíveis no espaço de trabalho correspondente de acordo com o período de retenção definido nesse espaço de trabalho. Para obter mais informações, consulte Como a retenção e o arquivamento funcionam.

Migrar do FIM por meio do Agente do Log Analytics (MMA)

Se você atualmente usa o FIM por meio do Agente do Log Analytics (MMA):

  • O Monitoramento de Integridade do Arquivo com base no Agente do Log Analytics (MMA) será preterido no final de novembro de 2024.

  • O Microsoft Defender para Nuvem recomenda desabilitar o FIM por meio do MMA e integrar seu ambiente à nova versão do FIM com base no Defender para Ponto de Extremidade após o lançamento.

Desabilitar FIM sobre MMA

Para desabilitar o FIM por meio do MMA, remova a solução de Controle de Alterações do Azure. Para obter mais informações, consulte Remover a solução ChangeTracking.

Depois de desabilitar a coleção de eventos de arquivo:

  • Novos eventos deixarão de ser coletados no escopo selecionado.
  • Os eventos históricos que já foram coletados permanecem armazenados no workspace relevante na tabela ConfigurationChange na seção Controle de Alterações. Esses eventos permanecerão disponíveis no espaço de trabalho correspondente de acordo com o período de retenção definido nesse espaço de trabalho. Para obter mais informações, consulte Como a retenção e o arquivamento funcionam.

Mudanças de experiência básica e orientações de migração

O recurso de configuração incorreta de linhas de base em VMs foi projetado para garantir que suas VMs estejam em conformidade com as melhores práticas de segurança e políticas organizacionais. A configuração incorreta de linhas de base avalia a configuração de suas VMs em relação às linhas de base de segurança predefinidas e identifica quaisquer desvios ou configurações incorretas que podem representar um risco para seu ambiente.

As informações do computador são coletadas para avaliação usando o agente do Log Analytics – também conhecido como Microsoft Monitoring Agent (MMA). O MMA está previsto para ser preterido em novembro de 2024, e as seguintes alterações ocorrerão:

  • As informações do computador serão coletadas usando a configuração de convidado do Azure Policy.

  • As seguintes políticas do Azure estão habilitadas com a configuração de convidado do Azure Policy:

    • "Os computadores Windows devem atender aos requisitos da linha de base de segurança de computação do Azure"

    • "Os computadores Linux devem atender aos requisitos da linha de base de segurança de computação do Azure"

      Note

      Se você remover essas políticas, não será possível acessar os benefícios da extensão de configuração de convidado do Azure Policy.

  • As recomendações do sistema operacional com base nas linhas de base de segurança de computação não serão mais incluídas no GPSN fundamental do Defender para Nuvem. Essas recomendações estarão disponíveis quando você habilitar o Plano 2 do Defender para Servidores.

Examine a Página de preços do Defender para Nuvem para saber mais sobre as informações de preços do Plano 2 do Defender para servidores. Você também pode estimar custos com a calculadora de custos Defender para Nuvem.

Importante

Lembre-se de que os recursos adicionais fornecidos pela configuração de convidado do Azure Policy que existem fora do portal do Defender para Nuvem não estão incluídos no Defender para Nuvem e estão sujeitos às políticas de preços de configurações de convidado do Azure Policy. Por exemplo, correção e políticas personalizadas. Para obter mais informações, confira a Página de preços de configuração de convidados do Azure Policy.

As recomendações fornecidas pelo MCSB que não fazem parte das linhas de base de segurança de computação do Windows e do Linux continuarão a fazer parte do CSPM fundamental gratuito.

Instalar a configuração de convidado do Azure Policy

Para continuar recebendo a experiência de linha de base, você precisa habilitar o Plano 2 do Defender para servidores e instalar a configuração de convidado do Azure Policy. Ativar o Defender para Servidores Plan 2 e instalar a configuração de convidados do Azure Policy garante que você continue recebendo as mesmas recomendações e orientações de reforço que vinha recebendo durante a experiência base.

Dependendo do seu ambiente, talvez seja necessário executar as seguintes etapas:

  1. Examine a matriz de suporte da configuração de convidado do Azure Policy.

  2. Instale a configuração de convidado do Azure Policy em seus computadores.

Depois de concluir as etapas necessárias para instalar a configuração de convidado do Azure Policy, você obterá automaticamente acesso aos recursos de linha de base com base na configuração de convidado do Azure Policy. Instalar a configuração de convidados do Azure Policy garante que você continue recebendo as mesmas recomendações e orientações de reforço que vinha recebendo durante a experiência base.

Alterações nas recomendações

Com a descontinuação do MMA, as seguintes recomendações baseadas em MMA serão descontinuadas:

As recomendações preteridas serão substituídas pelas seguintes recomendações de base de configuração de convidado do Azure Policy:

Recomendações duplicadas

Quando você habilita o Defender para Nuvem em uma assinatura do Azure, o Microsoft Cloud Security Benchmark (MCSB), incluindo linhas de base de segurança de computação que avaliam a conformidade do sistema operacional do computador, é habilitado como um padrão de conformidade. O gerenciamento da postura de segurança na nuvem (GPSN) grátis no Defender para Nuvem faz recomendações de segurança com base no MCSB.

Se um computador estiver executando a configuração de convidado do MMA e do Azure Policy, você verá recomendações duplicadas. A duplicação de recomendações ocorre porque ambos os métodos estão em execução ao mesmo tempo e produzem as mesmas recomendações. Essas duplicatas afetarão a sua Classificação de segurança e conformidade.

Para evitar recomendações duplicadas enquanto tanto a configuração de convidados do MMA quanto do Azure Policy estão rodando, você pode desativar as recomendações do MMA, "Máquinas devem ser configuradas de forma segura" e "O provisão automática do agente Log Analytics deve ser ativado nas assinaturas", navegando até a página de conformidade regulatória no Defender para Nuvem.

Captura de tela do painel de conformidade regulatória que mostra onde existe uma das recomendações do MMA.

Depois de localizar a recomendação, você deve selecionar os computadores relevantes e isentá-los.

Captura de tela que mostra como selecionar máquinas e isentá-las.

Algumas das regras de configuração de linha de base alimentadas pela ferramenta de configuração de convidado do Azure Policy são mais atuais e oferecem uma cobertura mais ampla. Como resultado, a transição para o recurso Linhas de Base da plataforma de configuração de convidado do Azure Policy pode afetar seu status de conformidade, pois ela inclui verificações que podem não ter sido executadas anteriormente.

Recomendações de consulta

Com a desativação do MMA, o Defender para Nuvem não consulta mais as recomendações por meio das informações do workspace do Log Analytics. Em vez disso, o Defender para Nuvem agora usa o Azure Resource Graph para API e consultas de portal para consultar informações de recomendação.

Veja a seguir 2 consultas de exemplo que você pode usar:

  • Consultar todas as regras não saudáveis para um recurso específico

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Todas as regras de não íntegro e o valor se houver computadores não íntegros para cada

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Planeje a migração do seu agente do Log Analytics

Matriz de planejamento de migração

Recomendamos que você planeje a migração do agente de acordo com seus requisitos de negócios. A tabela de planejamento de migração a seguir resume nossas orientações.

Você usa o Defender para servidores? Esses recursos do Defender para servidores são necessários em GA: monitoramento de integridade de arquivo, recomendações de proteção de ponto de extremidade, recomendações de linha de base de segurança? Você está usando o Defender para SQL Servers em computadores ou na coleção de logs do AMA? Plano de migração
Yes Yes No 1. Habilite a integração do Defender para Ponto de Extremidade e a verificação de computador sem agente.
2. Aguarde a disponibilidade geral de todos os recursos com a plataforma alternativa (você pode usar a versão preliminar anterior).
3. Quando os recursos estiverem em disponibilidade geral, desative o agente do Log Analytics.
No --- No Você pode remover o agente do Log Analytics agora.
No --- Yes 1. Você pode migrar para o provisionamento automático do SQL para AMA agora.
2. Desative o Log Analytics/o Agente do Azure Monitor.
Yes Yes Yes 1. Habilite a integração do Defender para Ponto de Extremidade e a verificação de computador sem agente.
2. Você pode usar o agente do Log Analytics e o AMA lado a lado para obter todos os recursos em disponibilidade geral. Veja o auto-deploy do Azure Monitor Agent para detalhes sobre como executar agentes lado a lado.
3. Migre para o provisionamento automático do SQL para AMA no Defender para SQL em computadores. Como alternativa, inicie a migração do agente do Log Analytics para o AMA em abril de 2024.
4. Depois que a migração for concluída, desabilite o agente do Log Analytics.
Yes No Yes 1. Habilite a integração do Defender para Ponto de Extremidade e a verificação de computador sem agente.
2. Você pode migrar agora para o provisionamento automático de SQL para AMA no Defender para SQL em computadores.
3. Desabilite o agente do Log Analytics.

Use a experiência de migração do MMA

A experiência de migração do MMA é uma ferramenta que ajuda você a migrar do MMA para o AMA. A experiência fornece um guia passo a passo para ajudar você a migrar seus computadores do MMA para o AMA.

Com a experiência de migração de MMA, você pode:

  • Migre os servidores direto do processo de integração herdado por meio do workspace do Log Analytics.
  • Verifique se as assinaturas atendem a todos os pré-requisitos para receber todos os benefícios do Plano 2 do Defender para servidores.
  • Migre para a nova versão do FIM via MDE.
  1. Entre no portal do Azure.

  2. Navegar até Microsoft Defender para Nuvem>Configurações do ambiente.

  3. Selecione MMA migration.

    Captura de tela que mostra onde o botão de migração do MMA está localizado.

  4. Selecione Executar ação para uma das ações disponíveis:

    Captura de tela que mostra onde o botão executar ação está localizado para todas as opções.

Permita que a experiência carregue e siga as etapas para concluir a migração.

Próximas Etapas