Configurar a exportação contínua com a Política do Azure

A exportação contínua de alertas e recomendações do Microsoft Defender para a Cloud ajuda-o a analisar dados de segurança no Log Analytics ou no Hubs de Eventos do Azure. Pode configurar a exportação contínua em escala usando templates do Azure Policy.

Tip

O Defender para a Cloud também suporta exportação manual única para um ficheiro de valores separados por vírgulas (CSV). Para instruções, consulte Exportar alertas para CSV.

Pré-requisitos

  • Precisa de uma subscrição do Microsoft Azure. Se não tiver, pode inscrever-se na página de subscrição gratuita Azure.

  • Deve ativar o Microsoft Defender para a Cloud na sua subscrição do Azure. Para instruções de configuração, veja Ativar Defender para a Cloud.

Funções e permissões necessárias:

  • Administrador de Segurança ou Proprietário do grupo de recursos

  • Permissões de gravação para o recurso de destino.

  • Caso utilize as Azure Policy DeployIfNotExist policies, deverá ter permissões que permitam atribuir políticas.

  • Para exportar dados para o Event Hubs, tem de ter permissões de escrita na política do Event Hubs.

  • Para exportar para um espaço de trabalho do Log Analytics:

    • Se tiver a solução SecurityCenterFree, tem de ter, no mínimo, permissões de leitura para a solução do espaço de trabalho: Microsoft.OperationsManagement/solutions/read.
    • Se não tiver a solução SecurityCenterFree, tem de ter permissões de escrita para a solução de espaço de trabalho: Microsoft.OperationsManagement/solutions/action.

    Para mais informações sobre soluções de espaço de trabalho, consulte Azure Monitor e Log Analytics soluções de espaço de trabalho.

Configurar a exportação contínua em grande escala com o Azure Policy

Automatizar a monitorização e a resposta a incidentes pode reduzir o tempo de investigação e mitigação.

Para implementar configurações de exportação contínua em toda a sua organização, utilize as políticas Azure Policy DeployIfNotExist fornecidas.

Para implementar as políticas do Azure Policy DeployIfNotExist para exportação contínua:

  1. Selecione uma política para aplicar:

    Goal Policy ID da Política
    Exportação contínua para Hubs de Eventos Implementar a exportação para Hubs de Eventos dos alertas e das recomendações do Microsoft Defender para a Cloud cdfcce10-4578-4ecd-9703-530938e4abcb
    Exportação contínua para o espaço de trabalho do Log Analytics Implementar a exportação na área de trabalho do Log Analytics para obter alertas e recomendações do Microsoft Defender para a Cloud ffb6f416-7bd2-4488-8828-56585fef2be9
  2. Selecione Atribuir.

    Captura de ecrã que mostra a atribuição da Política do Azure.

  3. Selecione cada separador e defina parâmetros com base nos seus requisitos:

    1. No separador Básicos, defina o âmbito da política. Para gestão centralizada, atribui a política ao grupo de gestão que contém as subscrições que utilizam esta configuração de exportação contínua.
    2. No separador Parâmetros, defina o nome do grupo de recursos, localização e detalhes do Event Hubs.
    3. (Opcional) No separador Remediação, crie uma tarefa de remediação para aplicar esta atribuição a subscrições existentes.
  4. Consulte a página de resumo.

  5. Selecione Criar.

Passos seguintes