Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Kalkulačka nákladů Microsoft Defender for Cloud vám pomůže odhadnout potenciální náklady na potřeby zabezpečení cloudu. Můžete nakonfigurovat plány a prostředí a získat podrobný rozpis nákladů včetně příslušných slev.
Přístup k kalkulačce nákladů
Pokud chcete použít Defender for Cloud kalkulačku nákladů, otevřete nastavení prostředí Microsoft Defender for Cloud. Pak vyberte Kalkulačka nákladů.
Konfigurace plánů a prostředí Defenderu pro cloud
Na první stránce kalkulačky vyberte Přidat prostředky a začněte přidávat prostředky do výpočtu nákladů. Prostředky můžete přidat třemi způsoby:
- Přidejte prostředky z připojených prostředí: Doporučeno – Přidejte prostředky z prostředí, která už jsou připojená k Defender for Cloud. Tato metoda pokrývá všechny plány Pro Azure a funguje rychleji než možnost skriptu.
- Přidání prostředků pomocí skriptu: Stáhněte a spusťte skript, který automaticky přidá existující prostředky. Doporučuje se pro prostředí, jako je Amazon Web Services (AWS) nebo projekty GCP (Google Cloud Platform), které ještě nejsou připojené k Azure.
- Přidání vlastních prostředků: Ruční přidávání prostředků bez použití automatizace
Note
Cenová kalkulačka nebere v úvahu plány rezervací pro Defender for Cloud.
Přidejte prostředky z připojených prostředí
Tip
Tato metoda se doporučuje pro prostředí Azure, protože pokrývá všechny plány a poskytuje rychlejší výsledky než použití skriptů.
V prostředích Azure vyberte onboardované prostředí, které chcete zahrnout do výpočtu nákladů.
Note
Kalkulačka zjistí prostředky, pro které máte oprávnění.
Zvolte plány. Kalkulačka odhaduje náklady na základě vašich výběrů a jakýchkoli existujících slev.
Přidání prostředků pomocí skriptu
Note
Tato metoda se doporučuje pro prostředí, která ještě nejsou nasazená do Azure, jako jsou projekty AWS nebo GCP.
V Typ prostředí vyberte Azure, AWS nebo GCP a pak zkopírujte skript do nového souboru *.ps1.
Note
Skript shromažďuje pouze informace, ke kterým má přístup uživatel, který jej spouští.
Spusťte skript v prostředí PowerShell 7.X pomocí privilegovaného uživatelského účtu. Skript shromažďuje informace o fakturovatelných prostředcích a vytvoří soubor CSV. Shromažďuje informace ve dvou krocích. Nejprve shromažďuje aktuální počet fakturovatelných aktiv, které obvykle zůstávají konstantní. Za druhé shromažďuje informace o fakturovatelných aktivech, které se můžou během měsíce hodně měnit. U těchto prostředků kontroluje využití za posledních 30 dnů a vyhodnocuje náklady. Skript můžete zastavit po prvním kroku, což trvá několik sekund. Nebo můžete dál shromažďovat využití dynamických prostředků za posledních 30 dnů, což může u velkých účtů trvat déle.
Nahrajte tento soubor CSV do průvodce, do kterého jste skript stáhli.
Vyberte plány programu Defender for Cloud. Kalkulačka odhaduje náklady na základě vašeho výběru a jakýchkoli existujících slev.
Note
- Rezervační plány pro Defender for Cloud se nezohledňují.
- Pro Defender pro rozhraní API: Při výpočtu nákladů na základě počtu volání aplikačního programovacího rozhraní (API) za posledních 30 dnů automaticky vybereme nejlepší Defender pro rozhraní API. Pokud během posledních 30 dnů neexistují žádná volání rozhraní API, plán pro účely výpočtu automaticky zakážeme.
Požadovaná oprávnění pro skripty
Tato část obsahuje přehled oprávnění potřebných ke spuštění skriptů pro každého poskytovatele cloudu.
Azure
Pokud chcete tento skript úspěšně spustit pro každé předplatné, účet, který používáte, potřebuje oprávnění, která mu umožňují:
Vyhledejte a zobrazte seznam prostředků (včetně virtuálních počítačů, účtů úložiště, služeb Azure API Management (APIM), účtů Azure Cosmos DB a dalších prostředků).
Dotazování na Resource Graph (přes Search-AzGraph)
Přečtěte si metriky (prostřednictvím get-AzMetric a rozhraní API služby Azure Monitor nebo Insights).
Doporučená předdefinovaná role:
Ve většině případů stačí role Čtenářna úrovni předplatného. Role Čtenář poskytuje následující klíčové funkce, které tento skript potřebuje:
- Přečtěte si všechny typy prostředků (abyste mohli vypsat a analyzovat věci, jako jsou účty úložiště, virtuální počítače, Cosmos DB a APIM atd.).
- Přečtěte si metriky (Microsoft.Insights/metrics/read), aby volání get-AzMetric nebo přímé dotazy REST služby Azure Monitor proběhly úspěšně.
- Dotazy Resource Graph fungují, pokud máte alespoň oprávnění ke čtení těchto prostředků v rámci předplatného.
Note
Pokud si chcete být jistí, že máte potřebná oprávnění k metrikám, můžete také použít roli Monitoring Reader; standardní role Reader však už zahrnuje oprávnění ke čtení metrik a obvykle je to vše, co potřebujete.
Pokud už máte role Přispěvatel nebo Vlastník:
- Přispěvatel nebo vlastník předplatného je více než dost (tyto role mají vyšší oprávnění než Čtenář).
- Skript neprovádí vytváření ani odstraňování prostředků. Proto může být udělení vysoce privilegovaných rolí (například Contributor/Owner) pouze za účelem shromažďování dat z hlediska principu nejmenších oprávnění zbytečně nadměrné.
Souhrn:
Udělení role Čtenáře (nebo jakékoli vyšší privilegované role) vašemu uživateli nebo instančnímu objektu v rámci každého dotazovaného předplatného zajistí, že skript může:
- Načtěte seznam předplatných.
- Zobrazení výčtu a čtení všech relevantních informací o prostředcích (prostřednictvím REST nebo Az PowerShellu)
- Načtěte potřebné metriky (požadavky pro APIM, spotřeba RU pro Cosmos DB, příchozí přenosy dat pro účty úložiště atd.).
- Spusťte dotazy Resource Graphu bez problému.
AWS
Skript AWS podporuje dva toky zjišťování:
- Zjišťování jednoho účtu – Zjišťuje prostředky v rámci jednoho účtu AWS.
- Zjišťování organizace – Zjišťuje prostředky ve všech členských účtech v organizaci AWS.
Zjišťování jednoho účtu
Pro zjišťování jednoho účtu popisuje následující přehled oprávnění, která vaše identita AWS (uživatel nebo role) potřebuje k úspěšnému spuštění tohoto skriptu. Skript vypíše prostředky (Amazon Elastic Compute Cloud (EC2), Amazon Relational Database Service (RDS), Amazon Elastic Kubernetes Service (EKS), Amazon Simple Storage Service (S3) a další) a načte metadata pro tyto prostředky. Nevytvoří, upraví ani neodstraní prostředky, takže přístup jen pro čtení je ve většině případů dostatečný.
Zásady spravované službou AWS: ReadOnlyAccess nebo ViewOnlyAccess:
Nejjednodušším přístupem je připojit jednu z předdefinovaných zásad AWS jen pro čtení k objektu zabezpečení IAM (uživateli nebo roli), který tento skript spouští. Mezi příklady patří:
arn:aws:iam::aws:policy/ReadOnlyAccessarn:aws:iam::aws:policy/job-function/ViewOnlyAccess
Kterákoli z těchto zásad zahrnuje oprávnění describe a list pro většinu služeb AWS. Pokud to bezpečnostní zásady vašeho prostředí umožňují, nejjednodušším způsobem, jak zajistit, aby skript fungoval ve všech prostředcích AWS, které prochází, je ReadOnlyAccess.
Klíčové služby a požadovaná oprávnění:
Pokud potřebujete podrobnější přístup s vlastní zásadou IAM, vyžadují se následující služby a oprávnění:
-
EC2
- ec2:DescribeInstances
- ec2:DescribeRegions
- ec2:DescribeInstanceTypes (pro načtení informací o virtuálním procesoru nebo jádru)
-
RDS
- rds:DescribeDBInstances
-
EKS
- eks:ListClusters
- eks:DescribeCluster
- eks:ListNodegroups
- eks:DescribeNodegroup
-
Automatické škálování (pro základní instance skupin uzlů EKS)
- automatické škálování:DescribeAutoScalingGroups
-
S3
- s3:ListAllMyBuckets
-
Služba tokenů zabezpečení AWS (STS)
- sts:GetCallerIdentity (pro načtení ID účtu AWS)
Pokud navíc potřebujete uvést další prostředky, které nejsou ve skriptu uvedeny, nebo pokud plánujete rozšířit možnosti skriptu, ujistěte se, že podle potřeby udělíte příslušná oprávnění pro akce Describe*, List* a Get*.
Zjišťování organizace
Pro zjišťování pro celou organizaci potřebujete:
V účtu pro správu: Oprávnění k výpisu všech účtů v organizaci
organizations:ListAccounts
Ve všech členských účtech: Role se stejnými oprávněními, jaká jsou popsaná pro zjišťování jednoho účtu (ReadOnlyAccess nebo vlastní oprávnění uvedená výše)
Nastavení zjišťování organizace:
- Vytvořte v každém účtu člena roli IAM s požadovanými oprávněními ke čtení (jak je popsáno ve zjišťování jednoho účtu).
- Nakonfigurujte roli tak, aby důvěřovala objektu zabezpečení, který spouští skript zjišťování.
- Ujistěte se, že objekt zabezpečení, na kterém skript běží, obsahuje:
- Oprávnění k převzetí role v jednotlivých členských účtech
- Oprávnění
organizations:ListAccountsv účtu správy
Note
Tok zjišťování organizace automaticky iteruje přes všechny členské účty, kde je nakonfigurovaná role přístupná.
Souhrn:
- Nejjednodušším přístupem je připojit předdefinované zásady ReadOnlyAccess pro AWS, které už zahrnují všechny akce potřebné k výpisu a popisu EC2, RDS, EKS, S3, automatického škálování prostředků a volání služby STS, abyste získali informace o vašem účtu.
- Chcete-li udělit pouze nezbytná oprávnění, vytvořte vlastní zásadu jen pro čtení s výše uvedenými akcemi Describe*, List* a Get* pro služby EC2, RDS, EKS, Auto Scaling, S3 a STS.
Oba přístupy poskytují skriptu dostatečná oprávnění k:
- Seznam oblastí
- Načtěte metadata instance EC2.
- Načtěte instance RDS.
- Uveďte a popište clustery EKS a skupiny uzlů (a základní skupiny automatického škálování).
- Vypsat kontejnery S3
- Získejte ID účtu AWS prostřednictvím služby STS.
Tato sada oprávnění zajišťuje, že skript může zjišťovat prostředky a načítat relevantní metadata bez nutnosti vytvářet, upravovat nebo odstraňovat cokoli.
GCP
Následující přehled popisuje oprávnění, která uživatel nebo účet služby GCP potřebuje k úspěšnému spuštění tohoto skriptu. Skript můžete použít ke zjišťování zdrojů v jednom projektu nebo v několika projektech v závislosti na vašem výběru. Pokud chcete odhadnout náklady na více projektů, ujistěte se, že váš účet má požadovaná oprávnění v každém projektu, který chcete zahrnout. Skript zobrazí seznam a popisuje prostředky, jako jsou instance virtuálních počítačů, cloudové databáze SQL, clustery GKE (Google Kubernetes Engine) a kontejnery GCS (Google Cloud Storage) ve všech vybraných projektech.
Doporučená předdefinovaná role: Prohlížeč projektů
Nejjednodušším způsobem, jak zajistit přístup pouze pro čtení ke všem těmto prostředkům, je udělit vašemu uživateli nebo servisnímu účtu roli roles/viewer na úrovni projektu (stejný projekt, který vyberete pomocí gcloud config set project).
Role roles/viewer zahrnuje přístup pouze pro čtení k většině služeb GCP v rámci daného projektu, včetně potřebných oprávnění pro:
- Výpočetní modul (výpis instancí virtuálních počítačů, šablon instancí, typů počítačů a další).
- Cloud SQL (výpis instancí SQL).
- Kubernetes Engine (zobrazení klastrů, skupin uzlů a dalších).
- Cloud Storage (kontejnery seznamů)
Podrobná oprávnění podle služby (pokud vytváříte vlastní roli):
Pokud dáváte přednost podrobnějšímu přístupu, vytvořte vlastní roli IAM nebo sadu rolí, které společně udělují pouze potřebná oprávnění read, list a describe pro každou službu:
-
Výpočetní modul (pro instance virtuálních počítačů, oblasti, šablony instancí, správci skupin instancí):
compute.instances.listcompute.regions.listcompute.machineTypes.listcompute.instanceTemplates.getcompute.instanceGroupManagers.getcompute.instanceGroups.get
-
Cloud SQL:
cloudsql.instances.list
-
Google Kubernetes Engine:
container.clusters.list-
container.clusters.get(potřeba při popisu clusterů) container.nodePools.listcontainer.nodePools.get
-
Cloudové úložiště:
storage.buckets.list
Skript nevytváří ani neupravuje žádné prostředky, takže nevyžaduje oprávnění k aktualizaci ani odstranění — pouze oprávnění typu list, get nebo describe.
Souhrn:
- Použití rolí a prohlížeče na úrovni projektu je nejrychlejším a nejpřímějším způsobem, jak udělit dostatečná oprávnění pro úspěch tohoto skriptu.
- Pro nejtěsnější přístup s nejnižšími oprávněními vytvořte nebo zkombinujte vlastní role, které obsahují jenom příslušný seznam, popište a získejte akce pro výpočetní modul, Cloud SQL, GKE a cloudové úložiště.
S těmito oprávněními může skript:
-
Ověřování (
gcloud auth login). - Seznam Instance virtuálních počítačů, typy počítačů, správci skupin instancí a podobné prostředky.
- Výpis instancí SQL cloudu
- Uveďte a popište clustery GKE a fondy uzlů.
- Vypsat seznam bucketů GCS.
Tento přístup na úrovni čtení umožňuje vytvořit výčet počtu prostředků a shromažďovat metadata beze změny nebo vytváření prostředků.
Přiřazení onboardovaných prostředků
V prostředích Azure vyberte onboardované prostředí, které chcete zahrnout do výpočtu nákladů.
Note
Kalkulačka zjistí prostředky, pro které máte oprávnění.
Zvolte plány. Kalkulačka odhaduje náklady na základě vašich výběrů a jakýchkoli existujících slev.
Přiřadit vlastní položky
- Zvolte název vlastního prostředí.
- Zadejte plány a počet fakturovatelných aktiv pro každý plán.
- Vyberte typy aktiv , které chcete zahrnout do výpočtu nákladů.
- Kalkulačka odhaduje náklady na základě vašich vstupů a jakýchkoli existujících slev.
Note
Kalkulačka nebere v úvahu plány rezervací pro Defender for Cloud.
Úprava sestavy
Po vygenerování výkazu můžete upravit plány a počet fakturovatelných prostředků:
- Vyberte prostředí, které chcete upravit, výběrem ikony pro úpravy (tužka).
- Zobrazí se stránka konfigurace, kde můžete upravit plány, počet fakturovatelných aktiv a průměrnou měsíční dobu.
- Vyberte Přepočítat a aktualizujte odhad nákladů.
Exportovat sestavu
Až budete s sestavou spokojení, můžete ji exportovat jako soubor CSV:
- V dolní části panelu Souhrn vpravo vyberte možnost Exportovat do CSV.
- Informace o nákladech se stáhnou jako soubor CSV.
Nejčastější dotazy
Co je kalkulačka nákladů?
Cenová kalkulačka je nástroj, který zjednodušuje odhad nákladů na vaše potřeby ochrany zabezpečení. Když definujete rozsah požadovaných plánů a prostředí, kalkulačka poskytuje podrobný rozpis potenciálních výdajů včetně případných slev.
Jak kalkulačka nákladů funguje?
Vyberete prostředí a plány, které chcete povolit. Kalkulačka pak provede proces zjištění, který automaticky vyplní počet fakturovatelných jednotek pro každý plán v každém prostředí. Můžete také ručně upravit množství jednotek a úrovně slevy.
Co je proces zjišťování?
Proces zjišťování vygeneruje sestavu o vybraném prostředí, včetně inventáře zpoplatnitelných aktiv podle jednotlivých plánů Defender for Cloud. Tento proces spoléhá na uživatelská oprávnění a stav prostředí v době zjišťování. U velkých prostředí může tento proces trvat přibližně 30 až 60 minut, protože také analyzuje dynamická aktiva.
Musím k provedení procesu zjišťování udělit nějaké zvláštní oprávnění pro kalkulačku nákladů?
Kalkulačka nákladů používá vaše stávající oprávnění ke spuštění skriptu a automatické zjišťování. Shromažďuje potřebná data, aniž by vyžadovala další přístupová práva. Informace o oprávněních, která potřebujete ke spuštění skriptu, najdete v části Požadovaná oprávnění pro skripty .
Predikují odhady přesně moje náklady?
Kalkulačka poskytuje odhad na základě informací dostupných při spuštění skriptu. Konečné náklady můžou ovlivnit různé faktory, takže byste měli zvážit přibližný výpočet.
Jaké jsou fakturovatelné jednotky?
Náklady na plány jsou založené na jednotkách, které chrání. U každého plánu se účtuje jiný typ jednotky. Podrobnosti o jednotce najdete na stránce nastavení prostředí Microsoft Defender for Cloud.
Můžu odhady upravit ručně?
Ano, kalkulačka nákladů podporuje automatické shromažďování dat i ruční úpravy. Můžete upravit množství jednotek a úrovně slev, aby lépe odrážely vaše konkrétní potřeby, a podívat se, jak tyto změny ovlivňují celkové náklady.
Podporuje kalkulačka více poskytovatelů cloudu?
Ano, nabízí podporu pro více cloudů a zajišťuje, abyste mohli získat přesné odhady nákladů bez ohledu na svého poskytovatele cloudu.
Jak můžu sdílet odhad nákladů?
Jakmile vygenerujete odhad nákladů, můžete ho snadno exportovat a sdílet pro plánování rozpočtu a schválení. Tato funkce zajišťuje, aby všichni účastníci měli přístup k potřebným informacím.
Kde získám pomoc, pokud mám dotazy?
Náš tým podpory vám může pomoct s případnými dotazy nebo obavami. Neváhejte nás kontaktovat a požádat o pomoc.
Jak si můžu vyzkoušet kalkulačku nákladů?
Vyzkoušejte kalkulačku nákladů a definujte rozsah vašich potřeb ochrany. Chcete-li ji použít, otevřete Nastavení prostředí Microsoft Defender for Cloud a vyberte Kalkulačka nákladů.