Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Když povolíte Microsoft Defender pro úložiště na úrovni předplatného, zobrazí se doporučení zabezpečení pro všechny chráněné účty úložiště. U specializovaných účtů úložiště, jako jsou kořenové úložiště systému souborů Azure Databricks (DBFS), představují některá doporučení falešně pozitivní výsledky. Implementace těchto doporučení může kolidovat s normálními operacemi, zbytečně zvýšit náklady nebo přerušit připojení úloh.
Tento článek vysvětluje, jak identifikovat falešně pozitivní doporučení, rozhodnout se, kdy se mají vyloučit a kdy je napravit, a vytvářet výjimky pomocí portálu Azure, Azure CLI nebo Azure Policy.
Předpoklady
- Vlastník nebo Správce zabezpečení v oboru působnosti, ve kterém vytváříte výjimky.
- Iniciativa Microsoft Cloud Security Benchmark (MCSB) přiřazená k předplatnému. Podrobnosti najdete v tématu Vyloučení prostředků z doporučení.
Defender pro účty úložiště Storage a Databricks
Důležité
Defender pro úložiště se nepodporuje u účtů úložiště spravovaných službou Databricks (kořenové úložiště DBFS). Databricks vynucuje zásady odepření, které brání Defender pro úložiště v provozu na těchto účtech. Pokud Defender for Cloud doporučuje povolit Defender for Storage pro účet úložiště služby Databricks, toto doporučení zcela vyjměte, místo abyste se pokoušeli tento plán povolit.
Když povolíte Defender pro službu Storage na úrovni předplatného, Defender for Cloud vygeneruje doporučení, že ho povolíte pro všechny nechráněné účty úložiště v předplatném, včetně účtů spravovaných službou Databricks. Vzhledem k tomu, že zásady odepření Databricks blokují fungování plánu, je toto doporučení pro tyto účty falešně pozitivní.
Správnou akcí je vyjmout doporučení Povolit Microsoft Defender pro úložiště pro všechny účty úložiště spravované službou Databricks. Pro další doporučení specifická pro úložiště, která se zobrazují na účtech Databricks, použijte rozhodovací matici níže a určete správnou akci.
Rozhodněte, kdy udělit výjimku a kdy provést nápravu
Pomocí následující matice můžete určit správnou akci pro každé doporučení na základě typu vašeho účtu úložiště.
| Recommendation | Standardní úložiště | Databricks DBFS | Akce pro Databricks DBFS |
|---|---|---|---|
| Povolte Microsoft Defender pro úložiště | Opravit | Osvobození | Není podporováno na úložišti spravovaném službou Databricks kvůli zásadám zamítnutí služby Databricks. |
| Povolit měkké odstranění pro objekty blob | Opravit | Osvobození | Konflikty s operacemi čištění Databricks |
| Povolení kontroly malwaru | Opravit | Osvobození | Nepodporováno; Zásady odepření Databricks brání operaci. |
| Účty úložiště by měly omezit přístup k síti | Opravit | Osvobození | Přeruší připojení clusteru Databricks. |
| Povolit protokolování | Opravit | Opravit | Užitečné pro auditní záznamy; žádný provozní konflikt. |
| Vyžaduje se zabezpečený přenos. | Opravit | Opravit | Žádný konflikt s operacemi Databricks. |
| Povolit verzování objektů blob | Opravit | Osvobození | Zvyšuje náklady na dočasná data, která Databricks spravuje interně. |
Vytvoření výjimky pro účet úložiště Databricks
Výjimky můžete vytvářet pomocí portálu Azure, Azure CLI nebo Azure Policy pro automatizované výjimky ve velkém měřítku.
Azure Portal
- Na portálu Azure přejděte do Microsoft Defender for Cloud>Doporučení.
- Vyhledejte a otevřete doporučení, které chcete vyloučit.
- Na kartě Ovlivněné prostředky vyberte účet úložiště Databricks.
- Vyberte Vyloučit.
- V podokně Výjimka zadejte název a vyberte kategorii:
- Riziko přijato – vaše organizace toto riziko zkontrolovala a přijala.
- Zmírnění – vyřešili jste riziko prostřednictvím jiné kontroly.
- Volitelně můžete nastavit datum vypršení platnosti.
- V poli Odůvodnění popište, proč se toto doporučení nevztahuje. Příklad: Kořenové úložiště Databricks DBFS vyžaduje otevřený síťový přístup pro připojení ke clusteru.
- Vyberte Uložit.
Azure CLI
Pomocí následujícího příkazu vytvořte výjimku s Azure CLI:
az policy exemption create \
--name "DatabricksStorageExemption" \
--resource-group "<resource-group>" \
--scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account-name>" \
--policy-assignment "/subscriptions/<subscription-id>/providers/Microsoft.Authorization/policyAssignments/<assignment-id>" \
--exemption-category "Waiver" \
--description "Databricks DBFS root storage - network access restriction conflicts with cluster connectivity."
Nahraďte <resource-group>, <subscription-id>, <storage-account-name> a <assignment-id> svými hodnotami. Použijte "Mitigated" místo "Waiver", pokud jste riziko ošetřili jiným opatřením.
Chcete-li najít ID přiřazení zásady pro konkrétní doporučení, spusťte příkaz:
az policy assignment list --scope "/subscriptions/<subscription-id>" --query "[].{Name:name, DisplayName:displayName, Id:id}" -o table
Azure Policy pro automatizované výjimky ve velkém měřítku
Pro prostředí s mnoha účty úložiště Databricks použijte Azure Policy k automatickému vytváření výjimek na základě značek prostředků.
Krok 1: Označení účtů úložiště Databricks
Použijte konzistentní značku pro všechny účty úložiště spravované službou Databricks:
az resource tag \
--resource-group "<resource-group>" \
--name "<storage-account-name>" \
--resource-type "Microsoft.Storage/storageAccounts" \
--tags workload=Databricks
Krok 2: Vytvořte přiřazení výjimky ze zásady
Vytvořte definici zásad, která cílí na účty úložiště se značkou workload=Databricks a vymezuje je z příslušných doporučení. Nasaďte výjimku pomocí šablony ARM nebo souboru Bicep.
Následující fragment kódu šablony ARM vytvoří výjimku pro účty úložiště označené workload=Databricks:
{
"type": "Microsoft.Authorization/policyExemptions",
"apiVersion": "2022-07-01-preview",
"name": "DatabricksStorageSoftDeleteExemption",
"properties": {
"policyAssignmentId": "/subscriptions/<subscription-id>/providers/Microsoft.Authorization/policyAssignments/<assignment-id>",
"exemptionCategory": "Waiver",
"displayName": "Databricks DBFS - Soft delete exemption",
"description": "Soft delete conflicts with Databricks DBFS cleanup operations.",
"metadata": {
"requestedBy": "Security team",
"approvedBy": "Storage team"
}
}
}
Nasaďte ho v oboru skupiny pro správu nebo předplatného, abyste pokrýli všechny stávající a budoucí účty úložiště Databricks.
Monitorování a kontrola výjimek
Výjimky ovlivňují vaše skóre zabezpečení. Pravidelně kontrolujte výjimky a ujistěte se, že zůstávají platné:
- Na portálu Azure přejděte do Microsoft Defender for Cloud>Doporučení.
- Výběrem výjimek zobrazíte všechny aktivní výjimky.
- Zkontrolujte odůvodnění a datum vypršení platnosti pro každou výjimku.
- Odeberte výjimky, které už neplatí.
Výjimky z předplatných můžete dotazovat také pomocí Azure Resource Graph:
PolicyResources
| where type == "microsoft.authorization/policyexemptions"
| project name, properties.exemptionCategory, properties.description, properties.expiresOn