Transição das regras de incapacidade para as isenções

O Microsoft Defender para a Cloud está a fazer a transição do seu modelo de recomendações agrupadas para recomendações individuais. Este artigo explica como migrar as suas regras de desativação existentes para o novo modelo de isenção, incluindo como mapear cada tipo de regra de desativação para o seu equivalente de isenção e os passos para completar a migração antes de as recomendações agrupadas serem obsoletas. Como parte desta alteração:

Importante

As recomendações agrupadas ficam obsoletas a 31 de julho de 2026. Recomendamos concluir a sua migração para isenções antes dessa data.

  • As recomendações agrupadas estão a ser obsoletas e substituídas por recomendações individuais. Saiba mais sobre a transição das recomendações agrupadas para as individuais.
  • As regras de desativação, que são usadas com recomendações agrupadas, estão a ser obsoletas.
  • As regras de isenção são a nova abordagem para recomendações individuais e baseadas no risco.

O que muda

No modelo antigo, que foi descontinuado a 31 de julho de 2026, as recomendações agrupadas utilizam regras de desativação para suprimir conclusões.

Captura de ecrã que mostra a interface para desativar regras para recomendações de subavaliação.

No novo modelo, as recomendações individuais e baseadas no risco utilizam regras de isenção. Saiba mais em Isentar recursos em grande escala e Isentar recursos das recomendações.

As regras de desativação que criaste para recomendações agrupadas não são suportadas no novo modelo.

Por que usar isenções?

As isenções dão-lhe uma forma mais escalável, flexível e centralizada de gerir exceções.

  1. Gestão centralizada em todas as recomendações: As regras de desativação aplicam-se a cada recomendação. Se quisesses desativar as mesmas Vulnerabilidades e Exposições Comuns (CVE) em várias recomendações, tinhas de criar uma regra separada para cada uma. Nas isenções, aplica-se uma regra uma vez e isso afeta todas as recomendações relevantes.
  2. Granularidade ao nível dos recursos: As regras de desativação não suportam controlo detalhado para um recurso específico. As isenções permitem aplicar regras ao nível do recurso individual, como uma VM ou contentor.
  3. Visibilidade e rastreamento centralizados: Com as regras de desativação, era necessário abrir cada recomendação para ver as suas regras. Com isenções, pode visualizar e gerir todas as regras numa experiência centralizada.
  4. Ciclo de vida das isenções com datas de validade: As regras de desativação permanecem em vigor até serem removidas manualmente. As isenções suportam datas de validade, o que ajuda a reduzir riscos duradouros e a rever regularmente as vulnerabilidades aceites.

Orientações em matéria de migração

Não existe migração automática das regras de desativação para as isenções. No entanto, pode recriar as suas regras existentes usando condições de isenção.

Mapear regras de desativação para condições de isenção

Use esta tabela para traduzir as suas regras de desativação existentes em condições de isenção.

Desativar a ação da regra Condição de isenção
Identificações Use a condição de recomendações selecionadas e procure a recomendação relevante.
Categorias Utilize categoria de recomendação. Por exemplo, utilize categorias como Atualizações do Sistema ou Atualização de Serviço.
Controlos de segurança Use a condição de recomendações selecionadas e procure a recomendação relevante.
CVEs Use a condição Vulnerabilidades e insira o valor CVE na propriedade CVE .
CVSS Use a condição Vulnerabilidades e introduza o valor CVSS na propriedade CVSS .
Gravidade mínima Use a condição Vulnerabilidades e introduza o valor de gravidade na propriedade Severidade Mínima .
Não patcháveis Utilize a condição Vulnerabilidades e selecione Não corrigível por patch.

Captura de ecrã que mostra as condições de isenção disponíveis ao criar uma regra de isenção.

Use os passos seguintes para migrar as suas regras de desativação existentes para isenções.

  1. Identifique as regras de desativação existentes: Reveja as regras configuradas para cada recomendação e anote as condições que utiliza, como CVE e gravidade. Em alternativa, pode usar a seguinte consulta Azure Resource Graph (ARG) para recuperar todas as regras desativadas existentes:

    policyresources
    | where type =~ "microsoft.authorization/policyassignments"
    | extend filters = todynamic(properties).metadata.subAssessmentSettings.filters
    | where filters != ""
    
  2. Traduzir para condições de isenção: Use a tabela de mapeamento anterior para converter cada regra no seu equivalente de isenção.

  3. Criar as isenções: Para criar e gerir isenções, consulte Recursos isentos em escala e Recursos isentos das recomendações.

    Captura de ecrã a mostrar como criar uma nova isenção em Defender para a Cloud.

  4. Prefira regras reutilizáveis: Sempre que possível, utilize condições de isenção mais amplas que se apliquem a múltiplas recomendações para reduzir a duplicação.

Recrie uma isenção baseada em vulnerabilidades usando a API REST

Ao migrar as regras de desativação da avaliação de vulnerabilidades, pode utilizar a API REST Standard Assignments para criar uma isenção equivalente com base em vulnerabilidades.

O exemplo seguinte isenta os achados de vulnerabilidade que correspondem a todas as condições especificadas: identificação CVE, gravidade e pontuação CVSS.

Substitua {subscriptionId} pelo seu ID de subscrição do Azure e {standardAssignmentName} por um GUID único para a isenção.

PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/standardAssignments/{standardAssignmentName}?api-version=2024-08-01

Utilize o seguinte corpo do pedido:

{
  "properties": {
    "description": "Exempts vulnerability findings that match the specified conditions.",
    "displayName": "Vulnerability assessment exemption",
    "excludedScopes": [],
    "effect": "Exempt",
    "assignedStandard": null,
    "exemptionData": {
      "exemptionCategory": "Waiver",
      "assignedAssessment": {
        "assessmentKey": "122e0164-4019-4126-8c64-b0816b49505f"
      },
      "subAssessmentExemptionRule": {
        "if": {
          "allOf": [
            {
              "field": "va.cve.cveId",
              "operationType": "ContainedInOperation",
              "operation": {
                "values": [
                  {
                    "title": "CVE-2020-1347"
                  }
                ]
              }
            },
            {
              "field": "va.cve.severity",
              "operationType": "LessThanFilterOperation",
              "operation": {
                "value": "Low"
              }
            },
            {
              "field": "va.cve.cvss",
              "operationType": "LessThanFilterOperation",
              "operation": {
                "value": "8.0"
              }
            }
          ]
        }
      }
    }
  }
}

O allOf operador aplica a isenção apenas a descobertas de vulnerabilidade que cumpram as três condições. Muda a chave de avaliação e os valores das condições para corresponderem à regra de desativação que estás a recriar.

Para mais informações, consulte Atribuições Padrão - Criar.

Passos seguintes