Förbered för avveckling av Log Analytics-agenten

Den Log Analytics agenten, även känd som Microsoft Monitoring Agent (MMA), gick i pension i november 2024 enligt Defender för molnet Log Analytics agentens pensionsplan. På grund av denna pensionering kommer Defender for Servers och Defender for SQL on machine-abonnemangen i Microsoft Defender för molnet att uppdateras, och funktioner som bygger på Log Analytics-agenten kommer att omdesignas.

Den här artikeln sammanfattar planerna för Log Analytics-agentens (MMA) pensionering.

Förbereda Defender för servrar

Defender for Servers-planen använder Log Analytics-agenten i allmän tillgänglighet (GA) och i AMA för Defender for Servers, agent- och funktionsstöd (i förhandsvisning). Här är vad som händer med de här funktionerna framöver:

För att förenkla registrering kommer alla säkerhetsfunktioner och funktioner i Defender för servrar att tillhandahållas med en enda agent (Microsoft Defender för Endpoint), kompletterad med agentlös datorgenomsökning, utan något beroende av Log Analytics-agenten eller AMA.

  • Funktionerna i Defender för servrar, som baseras på AMA, är för närvarande i förhandsversion och kommer inte att bli allmänt tillgängliga.
  • Funktioner i förhandsversionen som förlitar sig på AMA stöds fortfarande tills en alternativ version av funktionen tillhandahålls, som förlitar sig på Defender för Endpoint-integrering eller funktionen för agentlös datorgenomsökning.
  • Genom att aktivera integreringen med Defender for Endpoint och funktionen för agentlös genomsökning av datorer innan utfasningen sker, kommer din distribution av Defender for Servers att vara uppdaterad och stödjas.

Funktionalitet

I följande tabell sammanfattas hur funktionerna i Defender för servrar kommer att tillhandahållas. De flesta funktioner är redan allmänt tillgängliga via integrationen med Defender for Endpoint eller agentlös genomsökning av datorer. De återstående funktionerna Defender for Servers som listas i tabellen nedan kommer antingen att finnas tillgängliga i GA när MMA pensioneras, eller så kommer de att tas ur bruk.

Egenskap Aktuellt stöd Nytt stöd Status för ny upplevelse
Defender för Endpoint-integrering för Windows-datorer på låg nivå (Windows Server 2016/2012 R2) Äldre Defender för Endpoint-sensor, baserat på Log Analytics-agenten Enhetlig agentintegrering - Funktionalitet med den enhetliga MDE-agenten är GA.
– Funktionalitet med den äldre Defender för Endpoint-sensorn som använder Log Analytics-agenten kommer att fasas ut i augusti 2024.
Hotdetektering på OS-nivå Log Analytics handläggare Integrering av Defender för Endpoint-agent Funktioner med Defender för Endpoint-agenten är GA.
Anpassningsbara programkontroller Log Analytics-agent (GA), AMA (förhandsversion) --- Funktionen för anpassningsbar programkontroll är inställd på att vara inaktuell i augusti 2024.
Rekommendationer för identifiering av slutpunktsskydd Rekommendationer som är tillgängliga via CSPM-planen (Foundational Cloud Security Posture Management) och Defender för servrar med hjälp av Log Analytics-agenten (GA), AMA (förhandsversion) Agentlös datorgenomsökning – Funktionalitet för agentlös genomsökning av datorer gjordes tillgänglig i förhandsversion i början av 2024 som en del av Defender for Servers Plan 2 och planen Defender CSPM.
– Virtuella Azure-datorer, GCP-instanser (Google Cloud Platform) och Amazon Web Services-instanser (AWS) stöds. Lokala datorer stöds inte.
Rekommendation om os-uppdatering saknas Rekommendationer som är tillgängliga i grundläggande CSPM- och Defender for Servers-planer med hjälp av Log Analytics-agenten. Integrering med Update Manager, Microsoft Nya rekommendationer baserade på integration av Azure uppdateringshanterare nådde allmän tillgänglighet (se rekommendationer för OS-uppdateringar), utan agentberoenden.
Os-felkonfigurationer (Microsoft Cloud Security Benchmark) Rekommendationer som är tillgängliga via grundläggande CSPM- och Defender for Servers-planer med hjälp av Log Analytics-agenten, gästkonfigurationstillägget (förhandsversion). Gästkonfigurationstillägg, som en del av Defender for Servers Plan 2. – Funktioner baserade på gästkonfigurationstillägget släpps till GA i september 2024
– Endast för Defender för molnet kunder: funktionerna med Log Analytics-agenten kommer att bli inaktuella i november 2024.
– Stöd för den här funktionen i Docker Hub och Azure Virtual Machine Scale Sets kommer att fasas ut i augusti 2024.
Övervakning av filintegritet Log Analytics-agent, AMA (förhandsversion) Integrering av Defender för Endpoint-agent Funktioner med Defender för Endpoint-agenten kommer att vara tillgängliga i augusti 2024.
– Endast för Defender för molnet kunder: funktionerna med Log Analytics-agenten kommer att bli inaktuella i november 2024.
– Funktioner med AMA upphör att fungera när Defender för Endpoint-integreringen släpps.

Upplevelsen för automatisk provisionering av Log Analytics-agent – utfasningsplan

Som en del av avvecklingen av MMA-agenten kommer även funktionen för automatisk provisionering, som tillhandahåller installation och konfiguration av agenten för MDC-kunder, att fasas ut i två steg:

  1. I slutet av september 2024 – automatisk etablering av MMA inaktiveras för kunder som inte längre använder funktionen, samt för nyligen skapade prenumerationer:

    • Befintliga prenumerationer som stänger av automatisk MMA-etablering efter slutet av september kommer inte längre att kunna aktivera funktionen efteråt.

    • För nyligen skapade prenumerationer kan automatisk etablering inte längre aktiveras och inaktiveras automatiskt.

  2. Slutet av november 2024 – MMA automatisk provisionering kommer att inaktiveras på prenumerationer som ännu inte har stängt av den. Från och med då är det inte längre möjligt att aktivera MMA-automatisk provisionering på befintliga prenumerationer.

500 MB-förmånen för datainmatning

För att behålla den kostnadsfria kvoten på 500 MB för de datatyper som stöds måste du migrera från MMA till AMA.

Anmärkning

  • Förmånen beviljas till varje AMA-dator som ingår i en prenumeration med Defender for Servers plan 2 aktiverat.

  • Förmånen beviljas den arbetsyta som datorn rapporterar till.

  • Säkerhetslösningen bör installeras på den relaterade arbetsytan. Läs mer om hur du konfigurerar insamling av säkerhetshändelser med Azure Monitor.

  • Om datorn rapporterar till mer än en arbetsyta beviljas förmånen endast en av dem.

Läs mer om hur du distribuerar AMA.

För SQL-servrar på datorer rekommenderar vi att migrera till Azure Monitoring Agents (AMA) automatiska etableringsprocess för SQL-servrar.

Ändringar i äldre Defender for Servers Plan 2-registrering via Log Analytics-agenten

Den äldre metoden för att ansluta servrar till Defender for Servers Plan 2, som bygger på Log Analytics-agenten och Log Analytics-arbetsytor, kommer också att fasas ut:

  • Upplevelsen för att ansluta nya datorer utanför Azure till Defender for Servers med hjälp av Log Analytics-agenter och arbetsytor tas bort från bladen Inventory och Getting started i Defender för molnet-portalen.

  • För att undvika att förlora säkerhetsskyddet för de berörda datorerna som är anslutna till en Log Analytics-arbetsyta, i samband med att agenten avvecklas:

  • Om du onboardade icke-Azure-servrar (både lokalt och multicloud) med den äldre Log Analytics-agentens onboarding för icke-Azure-maskiner, bör du nu koppla dessa maskiner via Azure Arc-aktiverade servrar till Defender for Servers Plan 2 Azure-prenumerationer och connectors. För mer information, se Azure Arc-serverutrullningsalternativ för att distribuera Arc-maskiner i stor skala.

    • Om du använde den äldre metoden för att aktivera Defender för servrar plan 2 på valda virtuella Azure-datorer rekommenderar vi att du aktiverar Defender för servrar plan 2 på Azure-prenumerationer för dessa datorer. Du kan sedan undanta enskilda datorer från Defender for Servers-täckningen med hjälp av konfigurationen Defender för servrar per resurs.

Följande tabell sammanfattar den nödvändiga åtgärden för varje server som är ombordkommet till Defender for Servers Plan 2 via den äldre metoden:

Datortyp Åtgärd som krävs för att bevara säkerhetstäckningen
På lokala servrar Registreras i Arc och är ansluten till en prenumeration med Defender för servrar, plan 2
Virtuella Azure-datorer Ansluta till prenumeration med Defender för servrar, plan 2
Flera molnservrar Anslut till multicloud-anslutning med Azure Arc-etablering och Defender for Servers abonnemang 2

Rekommendationer för systemuppdatering och korrigeringar – vägledning om ändringar och migrering

Systemuppdateringar och korrigeringar är avgörande för att hålla dina datorers säkerhet och hälsa. Uppdateringar innehåller ofta säkerhetskorrigeringar för säkerhetsrisker som, om de lämnas ofixerade, kan utnyttjas av angripare.

Rekommendationer för systemuppdateringar tillhandahölls tidigare av Microsoft Defender för molnet Foundational CSPM och Defender for Servers-planerna som använder Log Analytics-agenten. Den tidigare Log Analytics-agentbaserade systemuppdateringserfarenheten har ersatts av säkerhetsrekommendationer som samlas in med Azure uppdateringshanterare och byggs upp av två nya rekommendationer:

  1. Datorer bör konfigureras för att regelbundet söka efter systemuppdateringar som saknas

  2. Systemuppdateringar bör installeras på dina datorer (drivs av Azure uppdateringshanterare)

Lär dig hur du åtgärdar systemuppdateringar och korrigeringsrekommendationer på dina datorer.

Vilka rekommendationer ersätts?

I följande tabell sammanfattas tidsplanen för rekommendationer som är inaktuella och ersatta.

Recommendation Handläggare Resurser som stöds Utfasningsdatum Ersättningsrekommendations
Systemuppdateringar bör installeras på dina datorer MMA Azure och icke-Azure (Windows & Linux) Augusti 2024 Systemuppdateringar bör installeras på dina datorer (drivs av Azure uppdateringshanterare)
Systemuppdateringar på VM-skalningsuppsättningarna ska installeras MMA Skalningsuppsättningar för virtuella Azure-datorer Augusti 2024 Ingen ersättning

Hur gör jag för att förbereda för de nya rekommendationerna?

  1. Åtgärda rekommendationen: Datorer bör konfigureras för att regelbundet söka efter saknade systemuppdateringar (drivs av Azure uppdateringshanterare).
  2. Aktivera periodisk utvärdering i stor skala med Azure Policy.
  • När du är klar kan Update Manager hämta de senaste uppdateringarna till datorerna och du kan visa den senaste datorns efterlevnadsstatus.

Anmärkning

Att aktivera periodiska utvärderingar för Arc-aktiverade datorer vars relaterade prenumeration eller anslutningsapp inte har Defender for Servers Plan 2 aktiverat omfattas av prissättningen för Azure uppdateringshanterare. Arc-aktiverade datorer där Defender for Servers Plan 2 är aktiverat på den associerade prenumerationen eller anslutningen, eller alla Azure-VM:ar, kan använda den här funktionen utan extra kostnad.

Upplevelsen för rekommendationer om slutpunktsskydd – vägledning om ändringar och migrering

Identifiering av slutpunkter och rekommendationer tillhandahölls tidigare av Defender för molnets grundläggande CSPM och Defender for Servers-planerna med Log Analytics-agenten i allmän tillgänglighet, eller i förhandsversion via AMA. De tidigare MMA/AMA-baserade erfarenheterna av endpoint-upptäckt och rekommendationer har ersatts av säkerhetsrekommendationer som samlas in med agentlös maskinskanning.

Rekommendationer för slutpunktsskydd skapas i två steg. Det första steget är ändpunktsdetektering och upptäckt av responslösningar. Det andra steget är bedömning av lösningens konfiguration. Följande tabeller innehåller information om de aktuella och nya upplevelserna för varje fas.

Lär dig hur du hanterar de nya rekommendationerna för slutpunktsidentifiering och -åtgärd (utan agent).

Lösning för identifiering och svar på slutpunkter – upptäckt

Följande tabell jämför nuvarande och nya upptäcktserfarenheter för lösningar för endpoint-detektering och respons.

Area Aktuell upplevelse (baserat på AMA/MMA) Ny upplevelse (baserad på agentlös skanning av datorer)
Vad behövs för att klassificera en resurs som felfri? Ett antivirusprogram är på plats. En lösning för endpointdetektering och respons är på plats.
Vad behövs för att få rekommendationen? Log Analytics handläggare Agentlös datorgenomsökning
Vilka planer stöds? – Grundläggande CSPM (kostnadsfritt)
– Defender för servrar, plan 1 och plan 2
– Defender CSPM
– Defender för servrar, plan 2
Vilken korrigering är tillgänglig? Installera Microsoft anti-malware. Installera Defender för Endpoint på valda datorer/prenumerationer.

Lösning för slutpunktsidentifiering och svar – konfigurationsbedömning

Följande tabell jämför nuvarande och nya konfigurationsbedömningserfarenheter för lösningar för endpoint-detektering och respons.

Area Aktuell upplevelse (baserat på AMA/MMA) Ny upplevelse (baserad på agentlös skanning av datorer)
Resurser klassificeras som felaktiga om en eller flera av säkerhetskontrollerna inte fungerar korrekt. Tre säkerhetskontroller:
– Realtidsskyddet är inaktiverat
- Signaturer är inaktuella.
– Varken snabbsökning eller fullständig sökning har körts på sju dagar.
Tre säkerhetskontroller:
– Antivirus är inaktiverat eller delvis konfigurerat
- Signaturer är inaktuella
– Varken snabbsökning eller fullständig sökning har körts på sju dagar.
Förutsättningar för att få rekommendationen En lösning mot skadlig kod på plats En lösning för detektering och respons på ändpunkter på plats.

Vilka rekommendationer håller på att fasas ut?

I följande tabell sammanfattas tidsplanen för rekommendationer som är inaktuella och ersatta.

Recommendation Handläggare Resurser som stöds Utfasningsdatum Ersättningsrekommendations
Slutpunktsskydd ska installeras på dina datorer (offentligt) MMA/AMA Azure och icke-Azure (Windows & Linux) juli 2024 Ny rekommendation för agentfritt endpoint-skydd
Problem med slutpunktsskyddets status bör åtgärdas på dina enheter (publik) MMA/AMA Azure (Windows) juli 2024 Ny rekommendation för agentfritt endpoint-skydd
Problem med ändpunktsskyddets hälsa på skalningsuppsättningar för virtuella datorer bör åtgärdas MMA Skalningsuppsättningar för virtuella Azure-datorer Augusti 2024 Ingen ersättning
Lösning för slutpunktsskydd bör installeras på skalningsuppsättningar för virtuella datorer MMA Skalningsuppsättningar för virtuella Azure-datorer Augusti 2024 Ingen ersättning
Slutpunktsskyddslösningen ska finnas på datorer MMA Icke-Azure-resurser (Windows) Augusti 2024 Ingen ersättning
Installera slutpunktsskyddslösning på dina datorer MMA Azure och icke-Azure (Windows) Augusti 2024 Ny rekommendation utan agent
Problem med slutpunktsskyddshälsa på datorer bör lösas MMA Azure och icke-Azure (Windows och Linux) Augusti 2024 Ny rekommendation utan agent.

De nya rekommendationerna för agentlöst endpoint-skydd baserat på agentlös maskinskanning stödjer både Windows och Linux OS över multicloud-maskiner.

Hur fungerar ersättningen?

  • Aktuella rekommendationer från Log Analytics-agenten eller AMA kommer att bli inaktuella över tid.
  • Några av dessa befintliga rekommendationer kommer att ersättas av nya rekommendationer baserade på agentfri datoravsökning.
  • Rekommendationer som för närvarande är i GA förblir på plats tills Log Analytics-agenten tas ur bruk.
  • Rekommendationer som för närvarande är i förhandsversion kommer att ersättas när den nya rekommendationen är tillgänglig i förhandsversionen.

Vad händer med Secure Score?

Följande punkter förklarar hur Secure Score påverkas under övergången från MMA-baserad till agentlös endpoint protection rekommendationer.

  • Rekommendationer som för närvarande är i allmän tillgänglighet kommer att fortsätta att påverka säkerhetspoängen.
  • Aktuella och kommande nya rekommendationer finns under samma Microsoft Cloud Security Benchmark-kontroll, vilket säkerställer att det inte finns någon duplicerad inverkan på säkerhetspoängen.

Hur gör jag för att förbereda för de nya rekommendationerna?

För att förbereda dig för de nya rekommendationerna om skydd mot agentlösa endpoints, vidta följande åtgärder:

Övervakning av filintegritet – vägledning för ändringar och migrering

Microsoft Defender för servrar Plan 2 erbjuder nu en ny FIM-lösning (File Integrity Monitoring) som drivs av Microsoft Defender för Endpoint(MDE) integrering. När FIM powered by MDE är allmänt tillgänglig, kommer FIM powered by AMA-upplevelsen i Defender för molnet-portalen att tas bort. I november kommer FIM som drivs av MMA att fasas ut.

Migrering från FIM via AMA

Om du för närvarande använder FIM via AMA:

  • Registrering av nya prenumerationer eller servrar till FIM baserat på AMA och tillägget för ändringsspårning, samt visning av ändringar, kommer inte längre att vara tillgängligt via Defender för molnet-portalen från och med den 30 maj.

  • Om du vill fortsätta använda FIM-händelser som samlas in av AMA kan du manuellt ansluta till relevant arbetsyta och visa ändringar i tabellen Ändringsspårning med följande fråga:

    ConfigurationChange
    
    | where TimeGenerated > ago(14d)
    
    | where ConfigChangeType in ('Registry', 'Files') 
    
    | summarize count() by Computer, ConfigChangeType
    
  • Om du vill fortsätta registrera nya omfång eller konfigurera övervakningsregler kan du manuellt använda regler för dataanslutning för att konfigurera eller anpassa olika aspekter av datainsamling.

  • Microsoft Defender för molnet rekommenderar att du inaktiverar FIM via AMA och registrerar din miljö till den nya FIM-versionen baserat på Defender för Endpoint när den släpps.

Inaktivera FIM via AMA

Om du vill inaktivera FIM via AMA tar du bort Azure Ändringsspårning-lösningen. Mer information finns i Ta bort ChangeTracking-lösningen.

Alternativt kan du ta bort de relaterade datainsamlingsreglerna (DCR) för spårning av filändringar. Mer information finns i Remove-AzDataCollectionRuleAssociation eller Remove-AzDataCollectionRule.

När du har inaktiverat insamlingen av filhändelser med någon av metoderna ovan:

  • Nya händelser kommer att sluta samlas in i det valda omfånget.
  • De historiska händelser som redan har samlats in lagras fortfarande på den relevanta arbetsytan under tabellen ConfigurationChange i avsnittet Ändringsspårning. Dessa händelser förblir tillgängliga på den relevanta arbetsytan enligt den kvarhållningsperiod som definierats i den här arbetsytan. Mer information finns i Så här fungerar kvarhållning och arkivering.

Migrera från FIM via Log Analytics Agent (MMA)

Om du för närvarande använder FIM via Log Analytics-agenten (MMA):

  • Övervakning av filintegritet baserat på Log Analytics Agent (MMA) kommer att bli inaktuell i slutet av november 2024.

  • Microsoft Defender för molnet rekommenderar att du inaktiverar FIM via MMA och ansluter din miljö till den nya FIM-versionen som baseras på Defender for Endpoint när den blir tillgänglig.

Inaktivera FIM över MMA

Om du vill inaktivera FIM via MMA tar du bort Azure Ändringsspårning-lösningen. Mer information finns i Ta bort ChangeTracking-lösningen.

När du har inaktiverat samlingen med filhändelser:

  • Nya händelser kommer att sluta samlas in i det valda omfånget.
  • De historiska händelser som redan har samlats in lagras fortfarande på den relevanta arbetsytan under tabellen ConfigurationChange i avsnittet Ändringsspårning. Dessa händelser förblir tillgängliga på den relevanta arbetsytan enligt den kvarhållningsperiod som definierats i den här arbetsytan. Mer information finns i Så här fungerar kvarhållning och arkivering.

Förändringar i grundläggande erfarenheter och migrationsvägledning

Funktionen för felkonfiguration av baslinjer på virtuella datorer är utformad för att säkerställa att dina virtuella datorer följer rekommenderade säkerhetsmetoder och organisationsprinciper. Felaktig konfiguration av baslinjer utvärderar konfigurationen av dina virtuella datorer mot de fördefinierade säkerhetsbaslinjerna och identifierar eventuella avvikelser eller felkonfigurationer som kan utgöra en risk för din miljö.

Datorinformation samlas in för utvärdering med Log Analytics-agenten (även kallad Microsoft Monitoring Agent (MMA).) MMA kommer att vara inaktuell i november 2024 och följande ändringar sker:

  • Datorinformation samlas in med hjälp av Azure Policy-gästkonfigurationen.

  • Följande Azure-principer är aktiverade med Azure Policy-gästkonfiguration:

    • "Windows-datorer bör uppfylla kraven för Säkerhetsbaslinjen för Azure-beräkning"

    • "Linux-datorer bör uppfylla kraven för Azure-beräkningssäkerhetsbaslinjen"

      Anmärkning

      Om du tar bort dessa principer kommer du inte att kunna komma åt fördelarna med Azure Policy-gästkonfigurationstillägget.

  • OS-rekommendationer baserade på beräkningssäkerhetsbaslinjer tas inte längre med i Defender för molnet grundläggande CSPM. De här rekommendationerna kommer att vara tillgängliga när du aktiverar Defender för servrar plan 2.

Gå igenom prissidan för Defender för molnet om du vill veta mer om prisinformation för Defender-servrar plan 2. Du kan också beräkna kostnader med kostnadskalkylatorn för Defender för molnet.

Important

Tänk på att ytterligare funktioner som tillhandahålls av Azure Policy-gästkonfigurationen som finns utanför Defender för molnet portalen inte ingår i Defender för molnet och omfattas av prissättningsprinciper för Azure Policy-gästkonfigurationer. Till exempel reparation och anpassade principer. Mer information finns på sidan med prissättning för Azure Policy-gästkonfiguration.

Rekommendationer som tillhandahålls av MCSB som inte ingår i Säkerhetsbaslinjerna för Windows- och Linux-beräkning fortsätter att vara en del av den kostnadsfria grundläggande CSPM.

Installera Azure Policy-gästkonfiguration

För att kunna fortsätta att ta emot baslinjeupplevelsen måste du aktivera Defender för servrar plan 2 och installera Azure Policy-gästkonfigurationen. Att aktivera Defender for Servers Plan 2 och installera Azure Policy-gästkonfiguration säkerställer att du fortsätter att få samma rekommendationer och härdningsvägledning som du fått genom grundupplevelsen.

Beroende på din miljö kan du behöva utföra följande steg:

  1. Granska supportmatrisen för gästkonfiguration för Azure Policy.

  2. Installera Azure Policy-gästkonfigurationen på dina datorer.

När du har slutfört de steg som krävs för att installera Azure Policy-gästkonfigurationen får du automatiskt åtkomst till baslinjefunktionerna baserat på Azure Policy-gästkonfigurationen. Att installera Azure Policy-gästkonfigurationen säkerställer att du fortsätter att få samma rekommendationer och härdningsvägledning som du har fått genom grundupplevelsen.

Ändringar i rekommendationer

Med utfasningen av MMA kommer följande MMA-baserade rekommendationer att vara inaktuella:

De inaktuella rekommendationerna ersätts med följande rekommendationer för gästkonfigurationsbasen för Azure Policy:

Duplicerade rekommendationer

När du aktiverar Defender för molnet i en Azure-prenumeration aktiveras Microsofts molnsäkerhetsmått (MCSB), inklusive beräkningssäkerhetsbaslinjer som utvärderar kompatibilitet för datoroperativsystem, som standardstandard för efterlevnad. Kostnadsfri grundläggande hantering av molnsäkerhetsstatus (CSPM) i Defender för molnet ger säkerhetsrekommendationer baserat på MCSB.

Om en maskin kör både MMA och Azure Policy-gästkonfiguration ser du dubbla rekommendationer. Dupliceringen av rekommendationer sker eftersom båda metoderna körs samtidigt och genererar samma rekommendationer. Dessa dubbletter påverkar din efterlevnad och säkerhetspoäng.

För att undvika dubbla rekommendationer medan både MMA- och Azure Policy-gästkonfigurationen körs kan du inaktivera MMA-rekommendationerna "Maskiner ska konfigureras säkert" och "Automatisk provisionering av Log Analytics-agenten ska aktiveras på prenumerationer" genom att navigera till sidan för regulatorisk efterlevnad i Defender för molnet.

Skärmbild av instrumentpanelen för regelefterlevnad som visar var någon av MMA-rekommendationerna finns.

När du har hittat rekommendationen bör du välja de relevanta datorerna och undanta dem.

Skärmbild som visar hur du väljer datorer och undantar dem.

Några av baslinjekonfigurationsreglerna som drivs av gästkonfigurationsverktyget för Azure Policy är mer aktuella och ger bredare täckning. Därför kan övergången till baslinjers funktionskraft i Azure Policy-gästkonfigurationen påverka din efterlevnadsstatus eftersom de innehåller kontroller som kanske inte har utförts tidigare.

Frågerekommendationer

I och med avvecklingen av MMA hämtar Defender för molnet inte längre rekommendationer med hjälp av information från Log Analytics-arbetsytan. I stället använder Defender för molnet nu Azure Resource Graph för API och portalfrågor för att fråga efter rekommendationsinformation.

Här är två exempelfrågor som du kan använda:

  • Hämta alla ohälsosamma regler för en specifik resurs

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Alla ohälsosamma regler och antalet ohälsosamma datorer för var och en

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Planera din Log Analytics-agentmigrering

Migrationsplaneringsmatris

Vi rekommenderar att du planerar agentmigrering i enlighet med dina affärskrav. Följande tabell för migrationsplanering sammanfattar vår vägledning.

Använder du Defender för servrar? Krävs dessa Defender for Servers-funktioner i GA: övervakning av filintegritet, rekommendationer för slutpunktsskydd, säkerhetsbaslinjerekommendationer? Använder du Defender för SQL-servrar på datorer eller AMA-loggsamling? Migreringsplan
Yes Yes No 1. Aktivera Defender för Endpoint-integrering och agentlös datorgenomsökning.
2. Vänta tills alla funktioner på den alternativa plattformen är allmänt tillgängliga (du kan använda förhandsversionen innan dess).
3. När funktionerna är allmänt tillgängliga inaktiverar du Log Analytics-agenten.
No --- No Du kan ta bort Log Analytics-agenten nu.
No --- Yes 1. Du kan migrera till sql autoprovisioning för AMA nu.
2. Inaktivera Log Analytics/Azure Monitor Agent.
Yes Yes Yes 1. Aktivera Defender för Endpoint-integrering och agentlös datorgenomsökning.
2. Du kan använda Log Analytics-agenten och AMA sida vid sida för att hämta alla funktioner i GA. Se auto-deploy Azure Monitor Agent för detaljer om hur man kör agenter sida vid sida.
3. Migrera till sql autoprovisioning för AMA i Defender för SQL på datorer. Du kan också starta migreringen från Log Analytics-agenten till AMA i april 2024.
4. När migreringen är klar inaktiverar du Log Analytics-agenten.
Yes No Yes 1. Aktivera Defender för Endpoint-integrering och agentlös datorgenomsökning.
2. Du kan nu migrera till sql autoprovisioning för AMA i Defender för SQL på datorer.
3. Inaktivera Log Analytics-agenten.

Använd MMA-migreringsupplevelsen

MMA-migreringsupplevelsen är ett verktyg som hjälper dig att migrera från MMA till AMA. Upplevelsen innehåller en stegvis guide som hjälper dig att migrera dina datorer från MMA till AMA.

Med MMA-migreringserfarenheten kan du:

  • Migrera servrar från den äldre anslutningen via Log Analytics-arbetsytan.
  • Se till att prenumerationerna uppfyller alla förutsättningar för att få alla fördelar med Defender for Servers Plan 2.
  • Migrera till FIM:s nya version via MDE.
  1. Logga in på Azure-portalen.

  2. Gå till Microsoft Defender för molnet>Miljöinställningar.

  3. Välj MMA-migrering.

    Skärmbild som visar var MMA-migreringsknappen finns.

  4. Välj Vidta åtgärd för någon av de tillgängliga åtgärderna:

    Skärmbild som visar var knappen vidta åtgärder finns för alla alternativ.

Tillåt att upplevelsen läser in och följer stegen för att slutföra migreringen.

Nästa steg