Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os controles de serviço da Virtual Private Cloud (VPC) do Google Cloud Platform (GCP) fornecem uma camada extra de segurança ao definir perímetros que isolam e protegem recursos confidenciais. Cada perímetro pode incluir um ou mais projetos, restringindo o acesso aos serviços da Google a partir de fora do limite definido.
Para permitir que o Microsoft Defender para a Cloud escaneie recursos nestes ambientes protegidos, é necessário configurar políticas de entrada e saída que permitam que as contas de serviço Defender para a Cloud operem dentro do perímetro. Esta configuração garante que as varreduras de segurança podem ser realizadas sem comprometer a integridade das restrições do perímetro.
Se não tem a certeza se a sua conta Defender para a Cloud está a apresentar problemas com os Controlos de Serviço VPC, verifique o seu GCP Logs Explorer para determinar se os Controlos de Serviço VPC estão a bloquear chamadas API do Defender para a Cloud.
Pré-requisitos
Antes de configurar os Controlos de Serviço VPC para o Defender para a Cloud, certifique-se de que tem os seguintes pré-requisitos:
Uma assinatura do Microsoft Azure. Se não tiver, pode subscrever uma subscrição Azure gratuita.
Microsoft Defender para a Cloud configurado na sua subscrição do Azure.
Permissão de nível de Contribuidor para a assinatura do Azure correspondente.
Adicionar políticas de entrada e saída
Cada perímetro do VPC Service Controls no GCP protege um ou mais projetos. Configure qualquer perímetro que restrinja os Serviços Google para que o Defender para a Cloud possa analisar os projetos nesse perímetro.
Entre no seu projeto GCP.
Acede a Segurança>.
Selecione Editar.
Na política de ingresso, adicione as seguintes contas de serviço:
serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.comserviceAccount:microsoft-defender-cspm@eu-secure-vm-project.iam.gserviceaccount.com
Note
Se o nome da conta de serviço microsoft-defender-cspm foi alterado quando o projeto GCP foi conectado ao MDC, certifique-se de editar a conta de serviço com o nome correto. O nome pode ser encontrado navegando até IAM & Admin permissions em seu projeto GCP.
Na política de saída, adicione as seguintes contas de serviço:
serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.com
Selecione Guardar.
O Defender para a Cloud aciona a varredura de disco sem agente através de chamadas API. Sabe-se que a configuração das políticas de entrada e de saída funciona depois da próxima chamada programada à API de análise, o que pode demorar até 24 horas.