Conectar seu projeto do GCP ao Microsoft Defender para Nuvem

O Microsoft Defender para Nuvem fornece gerenciamento de postura de segurança e proteção contra ameaças para cargas de trabalho em execução no GCP (Google Cloud Platform).

Este artigo mostra como conectar um projeto GCP ou uma organização ao Microsoft Defender para Nuvem para que o Microsoft Defender para Nuvem possa descobrir recursos, avaliar a postura de segurança e alertas e recomendações de segurança de superfície.

Arquitetura de autenticação

O Microsoft Defender para Nuvem usa a autenticação federada para acessar com segurança as APIs do GCP sem armazenar credenciais de longa duração.

Durante o processo de integração, o Defender para Nuvem estabelece uma relação de confiança com o Google Cloud usando a federação de identidades de cargas de trabalho e a representação de contas de serviço. O acesso tem como escopo o projeto ou a organização conectado e limitado às permissões exigidas pelos planos habilitados do Defender.

Saiba mais sobre a arquitetura de autenticação para conectores GCP.

Pré-requisitos

Antes de conectar seu projeto GCP, verifique se você tem:

Considerações de custo

Conectar projetos GCP ao Microsoft Defender para Nuvem e habilitar planos do Defender pode incorrer em encargos adicionais.

Saiba mais sobre os preços do Defender para Nuvem na página de preços.

Você também pode estimar custos com a calculadora de custos Defender para Nuvem.

Mapeamento de projeto e assinatura do GCP

Ao conectar projetos do GCP a assinaturas do Azure, considere o seguinte:

  • Os projetos GCP estão conectados ao Microsoft Defender para Nuvem no nível do projeto.
  • Você pode conectar vários projetos do GCP a uma única assinatura do Azure.
  • Você pode conectar vários projetos do GCP em várias assinaturas do Azure.

Note

Para a melhor experiência e desempenho no portal Azure, recomendamos limitar cada visualização de portal a 10.000 recursos ou menos. Para ambientes GCP maiores, distribua conectores GCP entre múltiplas assinaturas do Azure. Use o filtro global do portal do Azure para selecionar as assinaturas que você deseja visualizar. Essa recomendação não se aplica ao portal do Defender.

Saiba mais sobre a hierarquia de recursos do Google Cloud.

Conecte seu projeto do GCP

  1. Entre no portal do Azure.

  2. Pesquise e selecione Microsoft Defender para Nuvem.

  3. Vá para Defender para Nuvem>Configurações do ambiente.

  4. Selecione Adicionar ambiente>do Google Cloud Platform.

    Captura de tela que mostra onde a opção do conector GCP está localizada.

  5. Selecione a Assinatura na qual o conector de segurança será criado.

  6. Selecione o grupo de recursos no qual o conector de segurança será criado.

  7. Selecione o Local em que o conector de segurança será criado.

  8. Selecione um intervalo para verificar o ambiente GCP a cada 4, 6, 12 ou 24 horas. Alguns coletores de dados são executados com intervalos de verificação fixos e não são afetados por configurações de intervalo personalizadas.

    Note

    Os coletores de dados a seguir usam um intervalo de verificação fixo:

    Nome do coletor de dados Intervalo de verificação
    ComputeInstance
    PolíticaDoRepositórioDoRegistroDeArtefatos
    ArtifactRegistryImage
    Agrupamento de Contêineres
    ComputeInstanceGroup
    ComputeZonalInstanceGroupInstance
    ComputeRegionalInstanceGroupManager
    ComputeZonalInstanceGroupManager
    ComputeGlobalInstanceTemplate
    1 hora
  9. Apenas para organizações: Insira o ID da organização do GCP.

  10. Apenas para a organização: Se necessário, insira os números dos projetos a serem excluídos.

  11. Apenas para organizações: Se necessário, insira os IDs das pastas a serem excluídas.

  12. Somente projeto único: Insira o número do projeto GCP.

  13. Somente projeto único: Insira a ID do projeto GCP.

  14. Selecione Avançar: Selecionar planos.

    Note

    Como o agente do Log Analytics (também conhecido como MMA) será desativado em agosto de 2024, todos os recursos e capacidades de segurança do Defender para Servidores que atualmente dependem dele, incluindo aqueles descritos nesta página, estarão disponíveis por meio da integração do Microsoft Defender para Endpoint ou da verificação sem agente, antes dessa data. Para obter mais informações sobre o roteiro de cada um dos recursos que atualmente dependem do agente Log Analytics, consulte este artigo.

  15. Escolha os planos de Defender que você deseja habilitar.

    Note

    Cada plano pode haver cobranças. Saiba mais sobre os preços do Defender para Nuvem.

    Captura de tela que mostra a alternância ativada para todos os planos.

  16. Selecione Avançar: configurar acesso.

  17. Selecione o tipo de permissões:

    • Acesso padrão: concede permissões necessárias para recursos atuais e futuros.
    • Acesso de privilégio mínimo: concede apenas as permissões necessárias hoje. Você poderá receber notificações se for necessário acesso adicional mais tarde.
  18. Siga as instruções na tela para configurar o acesso entre Defender para Nuvem e seu ambiente GCP.

    Captura de tela que mostra as opções de implantação e as instruções para configurar o acesso.

    O script gcloud gerado baseia-se no escopo e nos planos do Defender que você selecionou. Execute o script no ambiente GCP que você está integrando.

    O script cria os recursos necessários em seu ambiente GCP, incluindo:

    • Pool de identidades de carga de trabalho
    • Provedor de identidade de carga de trabalho (por plano)
    • Contas de serviço
    • Vinculações de política no nível do projeto (a conta de serviço tem acesso apenas ao projeto específico)

    Note

    As seguintes APIs devem ser habilitadas no projeto em que você executa o script de integração:

    • iam.googleapis.com
    • sts.googleapis.com
    • cloudresourcemanager.googleapis.com
    • iamcredentials.googleapis.com
    • compute.googleapis.com

    Ao integrar no nível da organização, habilite essas APIs no projeto de gerenciamento.

    Se essas APIs não estiverem habilitadas, você poderá habilitá-las durante a integração executando o script Cloud Shell GCP.

  19. Selecione Avançar: Examinar e gerar.

  20. Examine os detalhes do conector.

    Captura de tela da tela examinar e gerar com todas suas seleções listadas.

  21. Selecione Criar.

Defender para Nuvem começa a verificar os recursos do GCP. As recomendações de segurança aparecem em poucas horas. Se você habilitou o provisionamento automático, o Azure Arc e todas as extensões habilitadas serão instalados automaticamente para cada recurso recém-detectado.

Atualizar a configuração do conector GCP

Atualize a configuração do conector GCP quando as permissões ou recursos exigidos pelo Defender para Nuvem forem alterados.

Atualize a configuração nos seguintes casos:

  • Você habilitou um novo plano de Defender, como GPSN do Defender, Defender para Bancos de Dados ou Defender para Contêineres.
  • Você modificou a configuração do plano, como habilitar o provisionamento automático ou alterar o escopo selecionado.
  • Microsoft lançou um script de integração atualizado, como uma versão que dá suporte a novos recursos, corrige bugs ou atualiza permissões.
  • Você enfrenta problemas de integridade do conector relacionados a permissões ausentes ou recursos GCP ausentes.

Para atualizar a configuração, retorne ao conector GCP no Defender para Nuvem, gere o script gcloud mais recente para o escopo e os planos selecionados e execute novamente o script no ambiente GCP que você está integrando.

Validar a integridade do conector

Para confirmar se o conector GCP está operando corretamente:

  1. Entre no portal do Azure.

  2. Vá para Defender para Nuvem>Configurações do ambiente.

  3. Localize o projeto GCP e examine a coluna de status de conectividade para ver se a conexão está íntegra ou tem problemas.

  4. Selecione o valor mostrado na coluna de status conectividade para exibir mais detalhes.

A página de detalhes do Ambiente lista quaisquer problemas de configuração ou permissão detectados que afetem a conexão com o projeto GCP.

Se houver um problema, você poderá selecioná-lo para exibir uma descrição do problema e as etapas de correção recomendadas. Em alguns casos, um script de correção é fornecido para ajudar a resolver o problema.

Saiba mais sobre como solucionar problemas de conectores multinuvem.

Exibir sua cobertura atual

O Defender para Nuvem fornece acesso a pastas de trabalho por meio de pastas de trabalho do Azure. Workbooks são relatórios personalizáveis que fornecem insights sobre sua postura de segurança.

A planilha de cobertura ajuda você a entender sua cobertura atual mostrando quais planos estão habilitados em suas assinaturas e recursos.

Habilitar a ingestão de log de nuvem do GCP (versão prévia)

A ingestão de logs do GCP Cloud aprimora as informações sobre identidade e permissões, adicionando contexto de atividade para avaliações do Cloud Infrastructure Entitlement Management (CIEM), recomendações baseadas em risco e análise de caminhos de ataque.

Saiba mais sobre como ingerir dados do GCP Cloud Logging com o Pub/Sub (versão preliminar).

Próximas Etapas