適用於雲端的 Microsoft Defender 提供安全性建議,以改善組織安全性狀態並降低風險。 降低風險的重要元素之一是為您的商業環境加固機器。 你可以使用 Azure Machine Configuration 擴充套件和 Defender 弱點管理 來評估並修復作業系統(OS)的基線錯誤配置。
評估(Azure Machine Configuration 擴充功能)
適用於雲端的 Defender 利用內建的 Azure 政策計畫來評估並套用安全設定。 預設的倡議是 Microsoft Cloud Security Benchmark(MCSB)。
MCSB 包含適用於 Windows 和 Linux 作業系統的計算安全性基準。
這些作業系統基線建議並不包含在 適用於雲端的 Defender 的免費安全態勢功能中。
啟用適用於伺服器方案 2 的 Defender 時,可以使用這些建議。
啟用 Defender for Servers Plan 2 時,也要啟用訂閱相關的 Azure 政策:
- Windows 機器應符合 Azure 計算安全性基準的需求
- Linux 機器應符合 Azure 計算安全性基準的需求
不要移除這些政策。 你無法使用收集機器資料的機器設定擴充功能。
數據採集
Azure 機器配置擴充功能,前稱 Azure 原則 訪客配置,會在機器上執行並收集機器資訊以供評估。
安裝計算機組態延伸模組
安裝機器組態擴充功能如下:
- Azure:在 Azure 電腦上,請透過修正建議 應在電腦上安裝訪客設定擴充功能 來安裝此擴充功能。
- AWS/GCP:在 AWS 和 GCP 機器上,機器設定會預設安裝,當你在 AWS 或 GCP 連接器中選擇 Arc 配置時。
- 內部部署:對於內部部署電腦,當您將內部部署虛擬機器納管為已啟用 Azure Arc 的虛擬機器時,預設會啟用機器設定。
- Azure VM:僅適用於 Azure 虛擬機器(VM),不適用於已啟用 Arc 的 VM;請藉由修復這項建議 應以系統指派的受控識別部署虛擬機器來賓設定延伸模組,為機器指派受控識別。
不包含的內容
此價格不包含機器配置擴充套件在 適用於雲端的 Defender 之外提供的其他功能。 這些功能受 Azure 原則 機器配置定價約束。 例如, 補救 和 自定義原則。 欲了解更多資訊,請參閱 Azure 原則 機器配置定價詳情。
評估 (Defender 漏洞管理)
適用於雲端的 Defender 與 適用於端點的 Microsoft Defender 及 Microsoft Defender 弱點管理 整合。 此整合賦予機器漏洞防護及端點偵測與回應(EDR)功能。
作為與 Defender 弱點管理 整合的一部分,它提供安全基線評估。
安全基線評估使用自訂基線設定檔。 每個設定檔都是裝置設定和基準測試的範本,供比較。
支援系統與需求
以下要求與限制適用於安全基線評估:
目前已可在公開預覽版中,根據 Defender 弱點管理安全性基準評估設定檔來評估裝置。
你必須啟用 Defender for Servers Plan 2,並在你想評估的機器上執行 Defender for Endpoint 代理程式。
評估支援執行安全性基準設定檔的機器:
- windows_server_2008_r2
- Windows_Server_2016
- windows_server_2019
- windows_server_2022
檢視建議
若要檢視安全基線評估的建議,請搜尋 「機器應安全配置(由 MDVM 驅動)」的建議,並查看所有資源的建議。