配置雲端設定以配合合規管理員使用

設定多雲支援

合規管理員與 適用於雲端的 Microsoft Defender 整合,提供多雲支援。 組織必須在 Microsoft Azure 內至少擁有一個訂閱,並啟用 適用於雲端的 Defender,讓合規管理員能接收必要的訊號來監控你的雲端服務。 一旦你有了雲端 Defender 版本,就需要為你的訂閱設定相關的產業和法規標準。

根據你組織已經設置的內容,請使用以下其中一個章節開始:

Compliance Manager 與 適用於雲端的 Defender 支援的標準

以下列出的標準或法規在 適用於雲端的 Defender 與 Compliance Manager 中均獲得支援。 每個標準除了括號內列出的其他雲端服務外,也支援 Microsoft 365。

提示

適用於雲端的 Defender 指的是「標準」,而 Compliance Manager 則用「法規」來指同一件事。

  • AWS 基礎安全最佳實務
  • CIS 1.1.0 (GCP)
  • CIS Microsoft Azure Foundations Benchmark v1.1.0 (Azure)
  • CIS 1.2.0 (AWS,GCP)
  • CIS Microsoft Azure Foundations 基準測試 v1.3.0 (Azure)
  • CIS Microsoft Azure Foundations Benchmark v1.4.0 (Azure)
  • 聯邦快速推進 (Azure)
  • FedRAMP 中等 (Azure)
  • ISO 27001 (Azure,GCP)
  • NIST SP 800-171 修訂版第二 (Azure)
  • NIST SP 800-53 修訂版 4 (Azure)
  • NIST SP 800 53 Rev.5 (Azure、AWS、GCP)
  • PCI DSS 3.2.1 (AWS,GCP)
  • PCI DSS v4.0 (Azure)
  • SOC 2 第二型 (Azure)
  • SWIFT CSP-CDCF v2022 (Azure)

啟用 Azure 並建立訂閱

在 Microsoft Azure 內設定訂閱是開始使用 適用於雲端的 Defender 的前提條件。 如果你沒有訂閱,可以註冊一個 Azure 免費帳號。

啟用雲端防禦者

造訪快速入門:設定 適用於雲端的 Microsoft Defender。 請依照步驟在您的 Azure 訂閱中啟用 適用於雲端的 Defender,並熟悉 適用於雲端的 Defender 概覽頁面。 啟用 適用於雲端的 Defender 後,請依以下步驟確認已設定好 Compliance Manager 整合。

大多數設定功能都需要使用者在 Azure 中擔任擁有者角色。 想了解更多關於 適用於雲端的 Defender 使用者角色與權限的詳細資訊。

確認使用 適用於雲端的 Defender 法規合規的存取權

  1. 前往 適用於雲端的 Microsoft Defender |法規遵循。

  2. 確認你看到的儀表板如下: 適用於雲端的 Defender 法規合規儀表板的截圖,顯示合規狀態與標準。

  3. 如果你看不到上方儀表板,反而看到授權不足的通知,請依照提示啟動適用的 適用於雲端的 Defender 方案。 我們建議啟用兩種方案之一:基礎CSPM或Defender CSPM (雲端安全態勢管理計畫) 。 您可以透過以下步驟手動選擇圖紙:

    1. 在雲端版的 Defender 中,選擇左側導覽的 環境設定 。
    2. 從你的環境清單中選擇 Azure。 在 Azure 下方展開項目以查看訂閱內容,然後選擇訂閱。 你來到 Defender的圖紙 頁面。
    3. 在計畫欄中,找到基礎CSPM與Defender CSPM的列。 在 狀態 列,選擇兩個方案 的「開啟 」按鈕。

查看可用環境

  1. 在雲端版的 Defender 中,選擇左側導覽的 環境設定 。

  2. 查看目前 MDC 可為您的租戶看到的環境與訂閱。 您可能需要擴充管理群組以查看訂閱,您可以選擇搜尋欄下方 的「全部展開 」。 除了Azure訂閱外,你還會看到任何 Google Cloud Platform (GCP) 專案,或 Amazon Web Services (AWS) 帳戶,這些帳號都連結到 適用於雲端的 Defender。

  3. 如果你沒有看到預期訂閱,且已在前幾步確認 適用於雲端的 Defender 授權,請在 Azure 入口網站設定中檢查目前的目錄和訂閱篩選條件。 在這個檢視中,你可以調整任何訂閱篩選器,或切換到其他目錄(如果有的話),然後回到 環境設定 檢視查看結果。

  4. 如果你沒看到預期的 AWS 或 GCP 環境、帳戶或專案,就繼續下一步設定必要的連接器。

連接您的 Amazon Web Services 或 Google Cloud Provider 帳號 (選擇性)

如果你有 Amazon Web Services (AWS) 帳號或 Google Cloud Platform (GC) P 專案,想讓合規經理評估合規狀態,且你還沒在 Azure 環境設定中看到這些帳戶或專案,請依照這些指示操作。 完成此流程後,您可以在約一小時內開始為連接的 AWS 或 GCP 訂閱分配標準,但完整資料可能需 24 小時才能顯示。

  1. 在雲端版的 Defender 中,選擇左側導覽的 環境設定 。

  2. 選擇 新增環境 ,並選擇 Amazon Web Services 或 Google Cloud Platform。 適用於雲端的 Defender 環境設定頁面的截圖,裡面有新增環境選項,用於連接 AWS 或 GCP 帳號。

  3. 請依照精靈步驟完成帳號設定。 連接帳號需要在所使用的 AWS 或 GCP 帳號中取得管理員權限,並在 AWS 或 GCP 內進行一些設定步驟。 這些步驟在精靈中有詳細說明。

    1. 如果想做簡單的設定選項,可以考慮只用一個帳號開始,例如 GCP。 在 帳戶詳情的第一步,在 「上船」中選擇 單一帳戶。 此選項所需的設定工作量最少。

將標準加入您的訂閱

請檢查 適用於雲端的 Defender 和 Compliance Manager 支援的標準清單 ,以確保你想要的標準是否被支援。 接著按照以下步驟操作。

  1. 在雲端版的 Defender 中,選擇左側導覽的 環境設定 。

  2. 您的可用環境與訂閱內容已列於頁面上。 您可能需要擴充管理群組以查看訂閱,您可以選擇搜尋欄下方 的「全部展開 」。 找到你想加入標準的訂閱。

  3. 在訂閱欄位,選擇最右邊的省略號,然後選擇 編輯設定。 適用於雲端的 Defender 環境設定頁面的截圖,顯示訂閱的編輯設定選項。

  4. 在左側導覽中,在 政策設定中選擇 安全政策。

  5. 瀏覽產業 & 監管標準下的可用標準清單。 您可以選擇列表底部的 「新增更多標準 」按鈕來查看更多標準。 請在標準列中選擇 啟用 ,至少將以下列出的一項支援標準指派給您的訂閱。

欲了解更多關於設定與管理 適用於雲端的 Defender 的資訊,請參閱以下文章: