Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Defender para a Cloud está a fazer a transição do seu modelo de recomendações agrupadas para recomendações individuais. Este artigo explica como migrar as suas regras de desativação existentes para o novo modelo de isenção, incluindo como mapear cada tipo de regra de desativação para o seu equivalente de isenção e os passos para completar a migração antes de as recomendações agrupadas serem obsoletas. Como parte desta alteração:
Importante
As recomendações agrupadas ficam obsoletas a 31 de julho de 2026. Recomendamos concluir a sua migração para isenções antes dessa data.
- As recomendações agrupadas estão a ser obsoletas e substituídas por recomendações individuais. Saiba mais sobre a transição das recomendações agrupadas para as individuais.
- As regras de desativação, que são usadas com recomendações agrupadas, estão a ser obsoletas.
- As regras de isenção são a nova abordagem para recomendações individuais e baseadas no risco.
O que muda
No modelo antigo, que foi descontinuado a 31 de julho de 2026, as recomendações agrupadas utilizam regras de desativação para suprimir conclusões.
No novo modelo, as recomendações individuais e baseadas no risco utilizam regras de isenção. Saiba mais em Isentar recursos em grande escala e Isentar recursos das recomendações.
As regras de desativação que criaste para recomendações agrupadas não são suportadas no novo modelo.
Por que usar isenções?
As isenções dão-lhe uma forma mais escalável, flexível e centralizada de gerir exceções.
- Gestão centralizada em todas as recomendações: As regras de desativação aplicam-se a cada recomendação. Se quisesses desativar as mesmas Vulnerabilidades e Exposições Comuns (CVE) em várias recomendações, tinhas de criar uma regra separada para cada uma. Nas isenções, aplica-se uma regra uma vez e isso afeta todas as recomendações relevantes.
- Granularidade ao nível dos recursos: As regras de desativação não suportam controlo detalhado para um recurso específico. As isenções permitem aplicar regras ao nível do recurso individual, como uma VM ou contentor.
- Visibilidade e rastreamento centralizados: Com as regras de desativação, era necessário abrir cada recomendação para ver as suas regras. Com isenções, pode visualizar e gerir todas as regras numa experiência centralizada.
- Ciclo de vida das isenções com datas de validade: As regras de desativação permanecem em vigor até serem removidas manualmente. As isenções suportam datas de validade, o que ajuda a reduzir riscos duradouros e a rever regularmente as vulnerabilidades aceites.
Orientações em matéria de migração
Não existe migração automática das regras de desativação para as isenções. No entanto, pode recriar as suas regras existentes usando condições de isenção.
Mapear regras de desativação para condições de isenção
Use esta tabela para traduzir as suas regras de desativação existentes em condições de isenção.
| Desativar a ação da regra | Condição de isenção |
|---|---|
| Identificações | Use a condição de recomendações selecionadas e procure a recomendação relevante. |
| Categorias | Utilize categoria de recomendação. Por exemplo, utilize categorias como Atualizações do Sistema ou Atualização de Serviço. |
| Controlos de segurança | Use a condição de recomendações selecionadas e procure a recomendação relevante. |
| CVEs | Use a condição Vulnerabilidades e insira o valor CVE na propriedade CVE . |
| CVSS | Use a condição Vulnerabilidades e introduza o valor CVSS na propriedade CVSS . |
| Gravidade mínima | Use a condição Vulnerabilidades e introduza o valor de gravidade na propriedade Severidade Mínima . |
| Não patcháveis | Utilize a condição Vulnerabilidades e selecione Não corrigível por patch. |
Passos de migração recomendados
Use os passos seguintes para migrar as suas regras de desativação existentes para isenções.
Identifique as regras de desativação existentes: Reveja as regras configuradas para cada recomendação e anote as condições que utiliza, como CVE e gravidade. Em alternativa, pode usar a seguinte consulta Azure Resource Graph (ARG) para recuperar todas as regras desativadas existentes:
policyresources | where type =~ "microsoft.authorization/policyassignments" | extend filters = todynamic(properties).metadata.subAssessmentSettings.filters | where filters != ""Traduzir para condições de isenção: Use a tabela de mapeamento anterior para converter cada regra no seu equivalente de isenção.
Criar as isenções: Para criar e gerir isenções, consulte Recursos isentos em escala e Recursos isentos das recomendações.
Prefira regras reutilizáveis: Sempre que possível, utilize condições de isenção mais amplas que se apliquem a múltiplas recomendações para reduzir a duplicação.
Recrie uma isenção baseada em vulnerabilidades usando a API REST
Ao migrar as regras de desativação da avaliação de vulnerabilidades, pode utilizar a API REST Standard Assignments para criar uma isenção equivalente com base em vulnerabilidades.
O exemplo seguinte isenta os achados de vulnerabilidade que correspondem a todas as condições especificadas: identificação CVE, gravidade e pontuação CVSS.
Substitua {subscriptionId} pelo seu ID de subscrição do Azure e {standardAssignmentName} por um GUID único para a isenção.
PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/standardAssignments/{standardAssignmentName}?api-version=2024-08-01
Utilize o seguinte corpo do pedido:
{
"properties": {
"description": "Exempts vulnerability findings that match the specified conditions.",
"displayName": "Vulnerability assessment exemption",
"excludedScopes": [],
"effect": "Exempt",
"assignedStandard": null,
"exemptionData": {
"exemptionCategory": "Waiver",
"assignedAssessment": {
"assessmentKey": "122e0164-4019-4126-8c64-b0816b49505f"
},
"subAssessmentExemptionRule": {
"if": {
"allOf": [
{
"field": "va.cve.cveId",
"operationType": "ContainedInOperation",
"operation": {
"values": [
{
"title": "CVE-2020-1347"
}
]
}
},
{
"field": "va.cve.severity",
"operationType": "LessThanFilterOperation",
"operation": {
"value": "Low"
}
},
{
"field": "va.cve.cvss",
"operationType": "LessThanFilterOperation",
"operation": {
"value": "8.0"
}
}
]
}
}
}
}
}
O allOf operador aplica a isenção apenas a descobertas de vulnerabilidade que cumpram as três condições. Muda a chave de avaliação e os valores das condições para corresponderem à regra de desativação que estás a recriar.
Para mais informações, consulte Atribuições Padrão - Criar.
Passos seguintes
- Transição de recomendações agrupadas para individuais — Saiba mais sobre a mudança mais ampla do modelo de recomendação da qual esta transição faz parte.
- Excluir recursos das recomendações — Crie uma exclusão para um recurso ou uma subscrição específicos.
- Recursos isentos em grande escala — Gerir as isenções de forma centralizada em múltiplos âmbitos.
- Revise isenções — Consulte e audite todas as regras de isenção ativas.
- Desativar descobertas de vulnerabilidades em imagens (baseado em risco) — Saiba mais sobre a funcionalidade de desativar regras que está a ser descontinuada.
- Recomendações de segurança em Defender para a Cloud — Compreenda como funcionam as recomendações no novo modelo de recomendações individuais.