Konfigurera kontinuerlig export med Azure Policy

Kontinuerlig export av Microsoft Defender för molnet aviseringar och rekommendationer hjälper dig att analysera säkerhetsdata i Log Analytics eller Azure Event Hubs. Du kan konfigurera kontinuerlig export i stor skala med hjälp av Azure Policy mallar.

Tip

Defender för molnet stöder även manuell engångsexport till en fil med kommaavgränsade värden (CSV). Anvisningar finns i Exportera aviseringar till CSV.

Förutsättningar

Nödvändiga roller och behörigheter:

  • Säkerhetsadministratör eller ägare för resursgruppen

  • Skrivbehörigheter för målresursen.

  • Om du använder Azure Policy DeployIfNotExist-principer måste du ha behörigheter som gör att du kan tilldela principer.

  • Om du vill exportera data till Event Hubs måste du ha skrivbehörighet för Event Hubs-principen.

  • Så här exporterar du till en Log Analytics-arbetsyta:

    • Om den har SecurityCenterFree-lösningen måste du ha minst läsbehörighet för arbetsytelösningen: Microsoft.OperationsManagement/solutions/read.
    • Om den inte har SecurityCenterFree-lösningen måste du ha skrivbehörighet för arbetsytelösningen: Microsoft.OperationsManagement/solutions/action.

    Mer information om lösningar för arbetsytor finns i Azure Monitor och Log Analytics lösningar för arbetsytor.

Konfigurera kontinuerlig export i stor skala med Azure Policy

Automatisering av övervakning och incidenthantering kan minska undersöknings- och minskningstiden.

Om du vill distribuera kontinuerliga exportkonfigurationer i organisationen använder du de angivna Azure Policy DeployIfNotExist-principerna.

För att implementera Azure Policy-policyerna DeployIfNotExist för kontinuerlig export:

  1. Välj en princip som ska tillämpas:

    Mål Policy Policy-ID
    Kontinuerlig export till Event Hubs Distribuera exportering till Event Hubs för larm och rekommendationer i Microsoft Defender för molnet cdfcce10-4578-4ecd-9703-530938e4abcb
    Kontinuerlig export till Log Analytics-arbetsyta Konfigurera export till en Log Analytics-arbetsyta för aviseringar och rekommendationer från Microsoft Defender för molnet ffb6f416-7bd2-4488-8828-56585fef2be9
  2. Välj Tilldela.

    Skärmbild som visar tilldelning av Azure Policy.

  3. Välj varje flik och ange parametrar baserat på dina krav:

    1. På fliken Grundläggande anger du principomfånget. För centraliserad hantering tilldelar du principen till den hanteringsgrupp som innehåller de prenumerationer som använder den här kontinuerliga exportkonfigurationen.
    2. På fliken Parametrar anger du information om resursgruppens namn, plats och händelsehubbar.
    3. (Valfritt) På fliken Reparation skapar du en reparationsuppgift för att tillämpa den här tilldelningen på befintliga prenumerationer.
  4. Granska sammanfattningssidan.

  5. Välj Skapa.

Nästa steg