豁免建議的資源

當你在 適用於雲端的 Microsoft Defender 中調查安全建議時,你會查看受影響資源清單。 偶爾你會發現不該出現在清單上的資源,或是某個推薦出現在不該出現的範圍裡。 例如,適用於雲端的 Defender 可能不會追蹤修復流程,或推薦的方案不適用於特定訂閱。 你的組織可能會決定承擔與特定資源或建議相關的風險。

在這種情況下,請制定一項豁免規則以:

  • 豁免資源 以使其從不良資源清單中移除,並避免對分數產生影響。 適用於雲端的 Defender 會將該資源列為 不適用 ,並顯示理由為 豁免 ,並依照你選擇的理由說明。

  • 將訂用帳戶或管理群組設為排除,以避免建議影響您的安全分數或在該範圍中顯示。 豁免適用於現有資源以及你之後創建的資源。 適用於雲端的 Defender 會根據你為該範圍選定的理由標記出建議。

針對每個範圍,建立一條豁免規則以:

  • 將特定建議標示為已緩解或風險已接受,適用於一或多個訂用帳戶,或管理群組。

  • 將 一項或多項資源 標記為「 緩解 」或 「接受風險 」以符合特定建議。

每次訂閱的資源豁免限制為5,000資源。 如果你每個訂閱新增超過 5,000 個豁免,可能會在豁免頁面遇到負載問題。

Prerequisites

適用於雲端的 Defender豁免依賴Microsoft Cloud安全基準(MCSB)倡議。 建立豁免之前,必須先在訂用帳戶上指派 MCSB。

這很重要

若無MCSB指派:

  • 有些入口網站功能可能無法如預期運作。
  • 資源可能不會出現在合規檢視中。
  • 免稅選項有時可能無法提供。

您可以為屬於預設 MCSB 倡議或其他內建監管標準的建議建立豁免。 MCSB的某些建議不支持豁免。 您可以在豁免 常見問題中找到這些建議清單。

權限:

要建立豁免,你需要以下權限:

  • 在建立排除項目的範圍中,您必須具備擁有者或安全性管理員角色。
  • 若要建立規則,您需有在 Azure 原則中編輯原則的權限。 詳情請參見Azure 原則中的 Azure RBAC 權限。
  • 您必須在目標範圍內的所有方案指派上擁有豁免權限。 如果多個計畫含有建議,您必須在所有計畫中建立豁免權限。 即使只有一項提案缺少許可,也可能導致豁免失敗。

您需要以下基於角色的存取控制(RBAC)操作:

Action Description
Microsoft.Authorization/policyExemptions/write 建立豁免
Microsoft.Authorization/policyExemptions/delete 刪除豁免
Microsoft.Authorization/policyExemptions/read 查看豁免
Microsoft.Authorization/policyAssignments/exempt/action 對連結的範疇執行豁免操作

備註

如果缺少任何這些動作,豁免 按鈕可能會被隱藏。 自訂角色對豁免作業的支援有限。

管理豁免時,請使用以下內建角色之一:

  • 安全管理員 (推薦)
  • Owner
  • 貢獻者 (訂閱層級)
  • 資源政策貢獻者
  • 訂閱層級的權限不會向上繼承給管理群組。 如果原則指派位於管理群組層級,則需要在該層級指派角色。

  • 若要管理特定資源的豁免,您需要在資源或資源群組層級執行所需的 RBAC 行動。 訂用帳戶範圍的角色指派可能無法提供足夠的存取權,以建立或刪除個別資源上的豁免。 確認你的職務分配涵蓋你想豁免的資源範圍。

  • 當你在管理群組層級建立豁免時,確保Microsoft Azure安全資源提供者擁有必要的權限,方法是將該管理群組的 Reader 角色分配給它。 授予這個角色的方式和授予使用者權限一樣。

限制:

  • 你不會為自訂推薦設立豁免。

  • 預覽版建議可能不支援豁免。 請檢查推薦是否顯示預覽標籤。

  • 如果你停用某個推薦,則其所有子推薦也會被排除。

  • 以 Kusto 查詢語言 (KQL) 為基礎的建議會使用標準指派,且不會使用活動記錄中的 Azure 原則 豁免事件。 要判斷建議是基於 KQL 還是基於政策,請在入口網站開啟該建議並檢查 評估鍵 欄位。 以 KQL 為基礎的建議會顯示標準評量金鑰格式,且沒有相關的 Azure 原則定義連結。 基於政策的建議直接連結至底層的政策定義。

  • 當你從 適用於雲端的 Defender 入口網站建立豁免時,適用於雲端的 Defender 會自動識別包含該建議的所有倡議,並自動建立該豁免。 如果你是透過 Azure 原則 API 建立豁免,則必須手動為每個倡議建立獨立豁免。 欲了解更多資訊,請參閱 豁免常見問題。

  • 當你指派一個包含已有豁免的建議的新倡議時,該豁免不會帶到新的倡議上。 在新指派的倡議下,為該建議設立新的豁免。

定義排除項目

我們建議在 適用於雲端的 Defender 入口網站建立豁免。 透過 Azure 原則 API 建立的豁免條款可能無法完全整合於 適用於雲端的 Defender。 它們可能帶來意想不到的結果,例如豁免條款無法在所有相關倡議中廣泛傳播。 如果你需要使用 API,請參考 Azure 原則豁免結構。

建立排除規則:

  1. 登入 Azure 入口網站。

  2. 請前往適用於雲端的 Defender>建議。

  3. 選擇建議。

  4. 選取 [豁免]。

    建立排除規則,將建議從訂用帳戶或管理群組中排除。

  5. 選取排除項目的範圍。

    • 若您選取管理群組,適用於雲端的 Defender 會將該建議從該群組中的所有訂用帳戶排除。
    • 如果你建立此規則以豁免一個或多個資源,請選擇「 精選資源 」並從列表中選擇相關資源。
  6. 輸入名稱。

  7. (可選)設定一個有效期限。

  8. 選取排除類別:

    • 透過協力廠商服務解決 (已緩解) – 如果您針對適用於雲端的 Defender 未追蹤的補救使用非 Microsoft 服務。

    備註

    當你將某項資源豁免並視作已緩和時,它將被視為健康。 你不會因為修復獲得點數,但 適用於雲端的 Defender 也不會因為資源狀態不健康而扣分,因此被豁免的資源不會影響你的總分。

    • 風險已接受(豁免) ——如果您決定接受不採取措施來降低此建議所帶來的風險。
  9. 輸入描述。

  10. 選取 ,創建。

    建立排除規則的步驟,用以將建議從您的訂用帳戶或管理群組中排除。

在你設置例外之後

豁免可能需要長達24小時才能生效。 適用於雲端的 Defender 每 12 到 24 小時評估一次資源。 豁免生效後:

  • 推薦或資源不會影響你的安全分數。

  • 如果你豁免特定資源,適用於雲端的 Defender 會在推薦詳情頁面的 「不適用 」標籤中列出。

  • 如果你豁免了推薦,適用於雲端的 Defender 預設會隱藏在 推薦 頁面。 這是因為預設 的推薦狀態 篩選器排除 了「不適用 的建議」。 如果你在安全控制中豁免所有建議,也會發生同樣的行為。

了解免稅類型如何影響推薦狀態

您選擇的免除類型決定了該免除對推薦與安全分數的影響:

  • 已緩解豁免:豁免的資源會計為良好。 安全分數提升。
  • 放棄豁免:豁免的資源不計入安全分數計算。 資源不計入安全分數,但可能仍會出現在推薦中。

備註

預覽推薦不會影響安全分數,無論是否有豁免狀態。

確認豁免是否有效

如果建議在24小時後仍顯示資源不健康,請參閱「 解決未更新建議狀態的豁免 」以了解詳細步驟。

後續步驟