當你在 適用於雲端的 Microsoft Defender 中調查安全建議時,你會查看受影響資源清單。 偶爾你會發現不該出現在清單上的資源,或是某個推薦出現在不該出現的範圍裡。 例如,適用於雲端的 Defender 可能不會追蹤修復流程,或推薦的方案不適用於特定訂閱。 你的組織可能會決定承擔與特定資源或建議相關的風險。
在這種情況下,請制定一項豁免規則以:
豁免資源 以使其從不良資源清單中移除,並避免對分數產生影響。 適用於雲端的 Defender 會將該資源列為 不適用 ,並顯示理由為 豁免 ,並依照你選擇的理由說明。
將訂用帳戶或管理群組設為排除,以避免建議影響您的安全分數或在該範圍中顯示。 豁免適用於現有資源以及你之後創建的資源。 適用於雲端的 Defender 會根據你為該範圍選定的理由標記出建議。
針對每個範圍,建立一條豁免規則以:
將特定建議標示為已緩解或風險已接受,適用於一或多個訂用帳戶,或管理群組。
將 一項或多項資源 標記為「 緩解 」或 「接受風險 」以符合特定建議。
每次訂閱的資源豁免限制為5,000資源。 如果你每個訂閱新增超過 5,000 個豁免,可能會在豁免頁面遇到負載問題。
Prerequisites
適用於雲端的 Defender豁免依賴Microsoft Cloud安全基準(MCSB)倡議。 建立豁免之前,必須先在訂用帳戶上指派 MCSB。
這很重要
若無MCSB指派:
- 有些入口網站功能可能無法如預期運作。
- 資源可能不會出現在合規檢視中。
- 免稅選項有時可能無法提供。
您可以為屬於預設 MCSB 倡議或其他內建監管標準的建議建立豁免。 MCSB的某些建議不支持豁免。 您可以在豁免 常見問題中找到這些建議清單。
權限:
要建立豁免,你需要以下權限:
- 在建立排除項目的範圍中,您必須具備擁有者或安全性管理員角色。
- 若要建立規則,您需有在 Azure 原則中編輯原則的權限。 詳情請參見Azure 原則中的
Azure RBAC 權限。 - 您必須在目標範圍內的所有方案指派上擁有豁免權限。 如果多個計畫含有建議,您必須在所有計畫中建立豁免權限。 即使只有一項提案缺少許可,也可能導致豁免失敗。
您需要以下基於角色的存取控制(RBAC)操作:
| Action | Description |
|---|---|
Microsoft.Authorization/policyExemptions/write |
建立豁免 |
Microsoft.Authorization/policyExemptions/delete |
刪除豁免 |
Microsoft.Authorization/policyExemptions/read |
查看豁免 |
Microsoft.Authorization/policyAssignments/exempt/action |
對連結的範疇執行豁免操作 |
備註
如果缺少任何這些動作,豁免 按鈕可能會被隱藏。 自訂角色對豁免作業的支援有限。
管理豁免時,請使用以下內建角色之一:
- 安全管理員 (推薦)
- Owner
- 貢獻者 (訂閱層級)
- 資源政策貢獻者
訂閱層級的權限不會向上繼承給管理群組。 如果原則指派位於管理群組層級,則需要在該層級指派角色。
若要管理特定資源的豁免,您需要在資源或資源群組層級執行所需的 RBAC 行動。 訂用帳戶範圍的角色指派可能無法提供足夠的存取權,以建立或刪除個別資源上的豁免。 確認你的職務分配涵蓋你想豁免的資源範圍。
當你在管理群組層級建立豁免時,確保
Microsoft Azure安全資源提供者 擁有必要的權限,方法是將該管理群組的 Reader 角色分配給它。 授予這個角色的方式和授予使用者權限一樣。
限制:
你不會為自訂推薦設立豁免。
預覽版建議可能不支援豁免。 請檢查推薦是否顯示預覽標籤。
如果你停用某個推薦,則其所有子推薦也會被排除。
以 Kusto 查詢語言 (KQL) 為基礎的建議會使用標準指派,且不會使用活動記錄中的 Azure 原則 豁免事件。 要判斷建議是基於 KQL 還是基於政策,請在入口網站開啟該建議並檢查 評估鍵 欄位。 以 KQL 為基礎的建議會顯示標準評量金鑰格式,且沒有相關的 Azure 原則定義連結。 基於政策的建議直接連結至底層的政策定義。
當你從 適用於雲端的 Defender 入口網站建立豁免時,適用於雲端的 Defender 會自動識別包含該建議的所有倡議,並自動建立該豁免。 如果你是透過 Azure 原則 API 建立豁免,則必須手動為每個倡議建立獨立豁免。 欲了解更多資訊,請參閱 豁免常見問題。
當你指派一個包含已有豁免的建議的新倡議時,該豁免不會帶到新的倡議上。 在新指派的倡議下,為該建議設立新的豁免。
定義排除項目
我們建議在 適用於雲端的 Defender 入口網站建立豁免。 透過 Azure 原則 API 建立的豁免條款可能無法完全整合於 適用於雲端的 Defender。 它們可能帶來意想不到的結果,例如豁免條款無法在所有相關倡議中廣泛傳播。 如果你需要使用 API,請參考 Azure 原則豁免結構。
建立排除規則:
登入 Azure 入口網站。
請前往適用於雲端的 Defender>建議。
選擇建議。
選取 [豁免]。
選取排除項目的範圍。
- 若您選取管理群組,適用於雲端的 Defender 會將該建議從該群組中的所有訂用帳戶排除。
- 如果你建立此規則以豁免一個或多個資源,請選擇「 精選資源 」並從列表中選擇相關資源。
輸入名稱。
(可選)設定一個有效期限。
選取排除類別:
- 透過協力廠商服務解決 (已緩解) – 如果您針對適用於雲端的 Defender 未追蹤的補救使用非 Microsoft 服務。
備註
當你將某項資源豁免並視作已緩和時,它將被視為健康。 你不會因為修復獲得點數,但 適用於雲端的 Defender 也不會因為資源狀態不健康而扣分,因此被豁免的資源不會影響你的總分。
- 風險已接受(豁免) ——如果您決定接受不採取措施來降低此建議所帶來的風險。
輸入描述。
選取 ,創建。
在你設置例外之後
豁免可能需要長達24小時才能生效。 適用於雲端的 Defender 每 12 到 24 小時評估一次資源。 豁免生效後:
推薦或資源不會影響你的安全分數。
如果你豁免特定資源,適用於雲端的 Defender 會在推薦詳情頁面的 「不適用 」標籤中列出。
如果你豁免了推薦,適用於雲端的 Defender 預設會隱藏在 推薦 頁面。 這是因為預設 的推薦狀態 篩選器排除 了「不適用 的建議」。 如果你在安全控制中豁免所有建議,也會發生同樣的行為。
了解免稅類型如何影響推薦狀態
您選擇的免除類型決定了該免除對推薦與安全分數的影響:
- 已緩解豁免:豁免的資源會計為良好。 安全分數提升。
- 放棄豁免:豁免的資源不計入安全分數計算。 資源不計入安全分數,但可能仍會出現在推薦中。
備註
預覽推薦不會影響安全分數,無論是否有豁免狀態。
確認豁免是否有效
如果建議在24小時後仍顯示資源不健康,請參閱「 解決未更新建議狀態的豁免 」以了解詳細步驟。