Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El agente Log Analytics, también conocido como el Agente de Monitoreo Microsoft (MMA), se jubiló en noviembre de 2024, tal y como se describe en el plan de jubilación del agente Defender for Cloud Log Analytics. Debido a esta retirada, los planes de Defender for Servers y Defender for SQL en máquinas en Microsoft Defender para la nube serán actualizados, y las funciones que dependen del agente Log Analytics serán rediseñadas.
Este artículo resume los planes para la jubilación del agente de Log Analytics (MMA).
Preparación de Defender para servidores
El plan Defender para Servidores utiliza el agente Log Analytics en disponibilidad general (GA) y en AMA para el soporte de agentes y funciones de Defender for Servers (en vista previa). Esto es lo que sucede con estas características en el futuro:
Para simplificar la incorporación, se obtienen todas las funciones y capacidades de seguridad de Defender for Servers con un solo agente (Microsoft Defender para punto de conexión), complementado por un escaneo de máquinas sin agente, sin depender de Log Analytics Agent ni de Azure Monitor Agent (AMA).
- Las características de Defender for Servers basadas en AMA se encuentran actualmente en versión preliminar y no estarán disponibles con carácter general.
- Las funciones en la vista previa que dependen de AMA siguen siendo compatibles hasta que se proporciona una versión alternativa de la función, que depende de la integración con Defender for Endpoint o de la función de escaneo de máquinas sin agente.
- Al habilitar la característica de integración de Defender para punto de conexión y análisis de máquinas sin agente antes de que se produzca el desuso, la implementación de Defender para servidores estará actualizada y admitida.
Funcionalidad de características
La siguiente tabla resume cómo se ofrecen las funciones de Defender para servidores. La mayoría de las características ya están disponibles con carácter general mediante la integración de Defender para punto de conexión o el examen de máquinas sin agente. Las restantes características de Defender for Servers enumeradas en la tabla siguiente estarán disponibles en la versión general (GA) cuando se retire el MMA, o quedarán obsoletas.
| Feature | Compatibilidad actual | Nuevo soporte | Nuevo estado de la experiencia |
|---|---|---|---|
| Integración de Defender para punto de conexión para máquinas Windows de nivel anterior (Windows Server 2016/2012 R2) | Sensor heredado de Defender para punto de conexión, basado en el agente de Log Analytics | Integración del agente unificado | - La funcionalidad con el agente unificado de MDE es GA. - La funcionalidad con el sensor heredado de Defender para punto de conexión mediante el agente de Log Analytics quedará en desuso en agosto de 2024. |
| Detección de amenazas a nivel de sistema operativo (SO) | Agente de Log Analytics | Integración del agente de Defender para punto de conexión | La funcionalidad con el agente de Defender para punto de conexión es GA. |
| Controles de aplicación adaptables | Agente de Log Analytics (GA), AMA (versión preliminar) | --- | La característica de control de aplicaciones adaptable está establecida en desuso en agosto de 2024. |
| Recomendaciones de detección de Endpoint Protection | Recomendaciones disponibles a través del plan Administración de la posición de seguridad en la nube básica (CSPM) y Defender para servidores, mediante el agente de Log Analytics (GA), AMA (versión preliminar) | Examen de máquinas sin agente | - La funcionalidad con el análisis de máquinas sin agente se ha publicado en versión preliminar a principios de 2024 como parte del plan 2 de Defender para servidores y el plan CSPM de Defender. - Se admiten máquinas virtuales de Azure, instancias de Google Cloud Platform (GCP) e instancias de Amazon Web Services (AWS). No se admiten máquinas locales. |
| Recomendación de actualización del sistema operativo que falta | Recomendaciones disponibles en los planes Foundational CSPM y Defender for Servers mediante el agente de Log Analytics. | Integración con el Administrador de actualizaciones, Microsoft | Las nuevas recomendaciones basadas en la integración con Administrador de actualizaciones de Azure alcanzaron disponibilidad general (véanse las notas de actualización de las recomendaciones de actualización del sistema operativo), sin dependencias de agentes. |
| Configuraciones incorrectas del sistema operativo (Microsoft Cloud Security Benchmark) | Recomendaciones disponibles a través de los planes Foundational CSPM y Defender for Servers mediante el agente de Log Analytics, la extensión de configuración de invitado (versión preliminar). | Extensión de configuración de invitado, como parte del plan 2 de Defender para servidores. | - La funcionalidad basada en la extensión de configuración de invitado se publicará en disponibilidad general en septiembre de 2024 - Solo para clientes de Defender for Cloud: la funcionalidad con el agente de Log Analytics quedará en desuso en noviembre de 2024. - El soporte con esta característica para Docker-Hub y Azure Virtual Machine Scale Sets quedará en desuso en agosto de 2024. |
| Supervisión de la integridad de los archivos | Agente de Log Analytics, AMA (versión preliminar) | Integración del agente de Defender para punto de conexión | La funcionalidad con el agente de Defender para punto de conexión estará disponible en agosto de 2024. - Solo para clientes de Defender for Cloud: la funcionalidad con el agente de Log Analytics quedará en desuso en noviembre de 2024. - La funcionalidad con AMA quedará en desuso cuando se publique la integración de Defender para punto de conexión. |
Experiencia de aprovisionamiento automático del agente de Log Analytics: plan de desuso
Como parte de la retirada de agentes de MMA, la capacidad de aprovisionamiento automático que proporciona la instalación y configuración del agente para los clientes de Defender for Cloud también será obsoleta en 2 etapas:
A finales de septiembre de 2024 , el aprovisionamiento automático de MMA se deshabilitará para los clientes que ya no usen la funcionalidad, así como para las suscripciones recién creadas:
Las suscripciones existentes que desactivan el aprovisionamiento automático de MMA después de finales de septiembre ya no podrán habilitar la funcionalidad después.
En las suscripciones recién creadas, el aprovisionamiento automático ya no se puede habilitar y se desactiva automáticamente.
Finales de noviembre de 2024 - El aprovisionamiento automático de MMA quedará deshabilitado en las suscripciones que aún no lo hayan desactivado. A partir de ese momento, ya no es posible habilitar la provisión automática de MMA en suscripciones existentes.
La ventaja de 500 MB para la ingesta de datos
Para conservar la asignación de ingesta de datos gratis de 500 MB para los tipos de datos admitidos , debe migrar de MMA a AMA.
Note
La ventaja se concede a cada máquina AMA que forma parte de una suscripción con el plan 2 de Defender for Servers habilitado.
La ventaja se concede al área de trabajo a la que informa la máquina.
Se debe instalar la solución de seguridad en el Área de trabajo relacionada. Obtenga más información sobre cómo configurar la recopilación de eventos de seguridad con Azure Monitor.
Si la máquina informa a más de un área de trabajo, la ventaja se concederá solo a una de ellas.
Más información sobre cómo implementar AMA.
En el caso de los servidores SQL Server en máquinas, se recomienda migrar al proceso de aprovisionamiento automático del Agente de Azure Monitor (AMA) con destino SQL Server.
Cambios en la incorporación heredada al Plan 2 de Defender for Servers mediante el uso del agente de Log Analytics
Microsoft va a retirar el enfoque heredado para incorporar servidores a Defender for Servers Plan 2 que utiliza el agente de Log Analytics y las áreas de trabajo de Log Analytics. La jubilación incluye los siguientes cambios:
La experiencia de incorporación para incorporar nuevas máquinas que no son de Azure a Defender for Servers mediante los agentes y las áreas de trabajo de Log Analytics se elimina de las páginas Inventario y Primeros pasos del portal de Defender for Cloud.
Para evitar perder la cobertura de seguridad en las máquinas afectadas que se conectan a un Log Analytics Workspace, realiza las siguientes acciones para la jubilación del Agente:
- Si has incorporado servidores que no son de Azure (tanto locales como multicloud) mediante el agente heredado de Log Analytics para la incorporación de equipos que no son de Azure, conecta estos equipos mediante servidores habilitados para Azure Arc a las suscripciones de Azure y a los conectores de Defender for Servers Plan 2. Para más información sobre cómo desplegar máquinas a gran escala, consulte opciones de despliegue de servidores de Azure Arc.
- Si usaste el enfoque heredado para habilitar Defender for Servers Plan 2 en VMs seleccionadas de Azure, activa Defender for Servers Plan 2 en las suscripciones de Azure para estas máquinas. Luego puedes excluir máquinas individuales de la cobertura de Defender para Servidores usando la configuración de Defender para Servidores por recurso.
La siguiente tabla resume la acción requerida para cada servidor integrado en Defender for Servers Plan 2 mediante el enfoque heredado:
| Tipo de máquina | Acción necesaria para conservar la cobertura de seguridad |
|---|---|
| Servidores locales | Integrado en Azure Arc y conectado a una suscripción con Defender for Servers Plan 2 |
| Azure Virtual Machines | Conexión a la suscripción con Defender for Servers Plan 2 |
| Servidores multinube | Conectar a conector multicloud con aprovisionamiento de Azure Arc y Defender for Servers Plan 2 |
Experiencia con actualizaciones de sistemas y recomendaciones de parches - cambios y orientación para migración
Las actualizaciones y revisiones del sistema son cruciales para mantener la seguridad y el buen estado de las máquinas. Las actualizaciones suelen contener parches de seguridad para vulnerabilidades que, si no se corrigen, pueden ser explotadas por actores maliciosos.
Defender for Cloud Foundational CSPM y los planes de Defender for Servers ofrecían previamente recomendaciones de actualización del sistema utilizando el agente Log Analytics. La experiencia previa de recomendaciones de actualizaciones de sistemas basadas en agentes de Log Analytics ha sido reemplazada por recomendaciones de seguridad recopiladas mediante Administrador de actualizaciones de Azure y construidas a partir de dos nuevas recomendaciones:
Las máquinas deben configurarse para comprobar periódicamente si faltan actualizaciones del sistema
Actualizaciones del sistema deben instalarse en sus máquinas (gestionadas por Administrador de actualizaciones de Azure)
Aprende cómo remediar actualizaciones del sistema y recomendaciones de parches en tus equipos.
¿Qué recomendaciones se van a reemplazar?
En la tabla siguiente se resume el calendario de las recomendaciones que están en desuso y se reemplazan.
| Recomendación | Agente | Recursos soportados | Fecha de desuso | Recomendación de reemplazo |
|---|---|---|---|---|
| Las actualizaciones del sistema deben instalarse en las máquinas | Artes Marciales Mixtas (MMA) | Azure y que no son de Azure (Windows y Linux) | Agosto de 2024 | Actualizaciones del sistema deben instalarse en sus máquinas (gestionadas por Administrador de actualizaciones de Azure) |
| Las actualizaciones del sistema en conjuntos de escalado de máquinas virtuales deben instalarse | Artes Marciales Mixtas (MMA) | Azure Virtual Machine Scale Sets (Conjuntos de Escala de Máquinas Virtuales de Azure) | Agosto de 2024 | Sin reemplazo |
¿Cómo puedo preparar las nuevas recomendaciones?
Conecte las máquinas que no son de Azure a Arc.
Asegúrese de que configuración de actualización evaluación periódica esté habilitada en las máquinas. Puedes habilitarlo de dos maneras:
- Soluciona la recomendación: Las máquinas deberían configurarse para comprobar periódicamente si falta actualizaciones del sistema, usando Administrador de actualizaciones de Azure.
- Habilitar la evaluación periódica a gran escala con Azure Policy.
Cuando completas estos pasos, Update Manager puede obtener las últimas actualizaciones de las máquinas y podrás ver el estado de cumplimiento de la máquina más reciente.
Note
Habilitar evaluaciones periódicas para máquinas compatibles con Arc que no estén en una suscripción ni en un conector con Defender for Servers Plan 2 habilitado está sujeto a los precios de Administrador de actualizaciones de Azure. Las máquinas habilitadas con Arc en una suscripción o conector con Defender for Servers Plan 2 activado, y cualquier máquina virtual de Azure, son elegibles para esta capacidad sin coste adicional.
Experiencia de recomendaciones de Endpoint Protection: cambios e instrucciones de migración
La detección de puntos de conexión y las recomendaciones se proporcionaron anteriormente mediante el CSPM de Defender for Cloud Foundational y los planes de Defender for Servers mediante el agente de Log Analytics en disponibilidad general o en versión preliminar a través de AMA. Las experiencias previas de descubrimiento y recomendación de endpoints basadas en MMA y AMA han sido reemplazadas por recomendaciones de seguridad recopiladas mediante escaneo de máquinas sin agente.
Las recomendaciones de Endpoint Protection se construyen en dos fases. La primera etapa es la detección de endpoints y el descubrimiento de soluciones de respuesta. La segunda etapa es la evaluación de la configuración de la solución. En las tablas siguientes se proporcionan detalles de las experiencias actuales y nuevas para cada fase.
Obtener información sobre cómo administrar las nuevas recomendaciones de detección y respuesta de puntos de conexión (sin agente).
Solución de detección y respuesta de puntos de conexión: detección
La siguiente tabla compara la experiencia actual y la nueva experiencia de descubrimiento para las soluciones de detección y respuesta en puntos de conexión.
| Area | Experiencia actual (basada en AMA/MMA) | Nueva experiencia (basada en el examen de máquinas sin agente) |
|---|---|---|
| ¿Qué se necesita para clasificar un recurso como en buen estado? | Hay un antivirus instalado. | Se ha implementado una solución de detección y respuesta de puntos de conexión. |
| ¿Qué es necesario para obtener la recomendación? | Agente de Log Analytics | Examen de máquinas sin agente |
| ¿Qué planes se admiten? | - CSPM básico (gratis) - Defender para servidores Plan 1 y Plan 2 |
- CSPM de Defender - Defender para servidores Plan 2 |
| ¿Qué corrección está disponible? | Instale Microsoft antimalware. | Instale Defender para punto de conexión en máquinas o suscripciones seleccionadas. |
Solución de detección y respuesta de puntos de conexión: evaluación de configuración
La siguiente tabla compara las experiencias actuales y nuevas de evaluación de configuración para soluciones de detección y respuesta de endpoints.
| Area | Experiencia actual (basada en AMA/MMA) | Nueva experiencia (basada en el examen de máquinas sin agente) |
|---|---|---|
| Los recursos se clasifican como en mal estado si una o varias de las comprobaciones de seguridad no están en buen estado. | Tres comprobaciones de seguridad: - La protección en tiempo real está desactivada. - Las firmas no están actualizadas. - Tanto el examen rápido como el examen completo no se ejecutan durante siete días. |
Tres comprobaciones de seguridad: - El antivirus está desactivado o parcialmente configurado - Las firmas no están actualizadas - Tanto el examen rápido como el examen completo no se ejecutan durante siete días. |
| Requisitos previos para obtener la recomendación | Disponer de una solución antimalware | Una solución de detección y respuesta de puntos de conexión. |
¿Qué recomendaciones van a quedar en desuso?
En la tabla siguiente se resume el calendario de las recomendaciones que están en desuso y se reemplazan.
| Recomendación | Agente | Recursos soportados | Fecha de desuso | Recomendación de reemplazo |
|---|---|---|---|---|
| La protección de los puntos de conexión debe instalarse en las máquinas (público) | MMA/Asociación Médica Americana (AMA) | Azure y no Azure (Windows y Linux) | Julio de 2024 | Nueva recomendación de protección de endpoints sin agente |
| Los problemas de estado de la protección de puntos de conexión se deben resolver en las máquinas (público) | MMA/Asociación Médica Americana (AMA) | Azure (Windows) | Julio de 2024 | Nueva recomendación de protección de endpoints sin agente |
| Errores de estado de Endpoint Protection en conjuntos de escalado de máquinas virtuales deben resolverse | Artes Marciales Mixtas (MMA) | Azure Virtual Machine Scale Sets (Conjuntos de Escala de Máquinas Virtuales de Azure) | Agosto de 2024 | Sin reemplazo |
| La solución de protección del punto de conexión debe instalarse en las máquinas virtuales | Artes Marciales Mixtas (MMA) | Azure Virtual Machine Scale Sets (Conjuntos de Escala de Máquinas Virtuales de Azure) | Agosto de 2024 | Sin reemplazo |
| La solución de protección de los puntos de conexión debe estar en las máquinas | Artes Marciales Mixtas (MMA) | Recursos que no son de Azure (Windows) | Agosto de 2024 | Sin reemplazo |
| Instalar una solución de protección de punto de conexión en las máquinas | Artes Marciales Mixtas (MMA) | De Azure y que no son de Azure (Windows) | Agosto de 2024 | Nueva recomendación sin agente |
| Deben resolverse los problemas de estado de Endpoint Protection en las máquinas | Artes Marciales Mixtas (MMA) | Azure y que no son de Azure (Windows y Linux) | Agosto de 2024 | Nueva recomendación sin agente. |
La nueva experiencia de recomendaciones de protección de puntos de conexión sin agente, basada en el análisis sin agente de máquinas, es compatible con los sistemas operativos Windows y Linux para máquinas en entornos multinube.
¿Cómo funcionará el reemplazo?
- Las recomendaciones actuales proporcionadas por el agente de Log Analytics o el AMA quedarán en desuso con el tiempo.
- Algunas de estas recomendaciones existentes se reemplazarán por nuevas recomendaciones basadas en el examen de máquinas sin agente.
- Las recomendaciones actualmente en disponibilidad general permanecen vigentes hasta que se retire el agente de Log Analytics.
- Las recomendaciones que se encuentran actualmente en versión preliminar se reemplazarán cuando la nueva recomendación esté disponible en versión preliminar.
¿Qué ocurre con la puntuación segura?
Los siguientes puntos explican cómo se ve afectada la puntuación de seguridad durante la transición de las recomendaciones de protección de puntos de conexión basadas en MMA a las que no utilizan agente.
- Las recomendaciones que se encuentran actualmente en disponibilidad general seguirán afectando a la puntuación segura.
- Las recomendaciones nuevas actuales y futuras se encuentran en el mismo control de Microsoft Cloud Security Benchmark, lo que garantiza que no haya ningún impacto duplicado en la puntuación segura.
¿Cómo puedo preparar las nuevas recomendaciones?
Para prepararse para las nuevas recomendaciones de protección de endpoints sin agente, tome las siguientes acciones:
- Asegúrate de que el escaneo de máquinas sin agente esté habilitado como parte del Plan 2 de Defender for Servers, o de la Gestión de Postura de Seguridad en la Nube de Defender.
- Si es adecuado para tu entorno, elimina las recomendaciones obsoletas cuando la recomendación de reemplazo de GA esté disponible. Para ello, deshabilite la recomendación en la iniciativa integrada de Defender for Cloud en Azure Policy.
Experiencia de supervisión de la integridad de los archivos: cambios e instrucciones de migración
Defender for Servers Plan 2 ofrece ahora una nueva solución de Monitorización de Integridad de Archivos (FIM) impulsada por la integración de Defender for Endpoint (MDE). Después de que FIM powered by MDE esté generalmente disponible, la experiencia del portal Defender for Cloud para FIM powered by AMA será eliminada. En noviembre, FIM con tecnología MMA quedará en desuso.
Migración desde FIM a través de AMA
Si actualmente usa la FIM a través del AMA:
Ya no puedes incorporar nuevas suscripciones o servidores a FIM basados en AMA y la extensión de seguimiento de cambios o ver cambios a través del portal Defender for Cloud a partir del 30 de mayo.
Si desea seguir consumiendo eventos de la FIM recopilados por el AMA, conéctese manualmente al área de trabajo pertinente y verá los cambios en la tabla Change Tracking con la consulta siguiente:
ConfigurationChange | where TimeGenerated > ago(14d) | where ConfigChangeType in ('Registry', 'Files') | summarize count() by Computer, ConfigChangeTypeSi desea seguir incorporando nuevos ámbitos o configurar reglas de supervisión, use manualmente Reglas de conexión de datos para configurar o personalizar varios aspectos de la recopilación de datos.
Defender for Cloud recomienda desactivar FIM sobre AMA y incorporar tu entorno a la nueva versión de FIM basada en Defender for Endpoint en el momento del lanzamiento.
Deshabilitar FIM a través de AMA
Para deshabilitar la FIM a través del AMA, quite la solución Azure Change Tracking. Para obtener más información, consulte Quitar la solución ChangeTracking.
Como alternativa, quite las reglas de recopilación de datos (DCR) de Change Tracking de archivos relacionadas. Para obtener más información, consulte Remove-AzDataCollectionRuleAssociation o Remove-AzDataCollectionRule.
Después de desactivar la recopilación de eventos de archivo usando uno de los métodos anteriores:
- Dejan de recopilarse nuevos eventos en el alcance seleccionado.
- Los eventos históricos que ya se recopilaron permanecen almacenados en el área de trabajo correspondiente, en la tabla ConfigurationChange de la sección Change Tracking. Estos eventos permanecen disponibles en el espacio de trabajo correspondiente según el periodo de retención definido en dicho espacio. Para obtener más información, consulte Funcionamiento de la retención y el archivado.
Migración desde FIM a través del agente de Log Analytics (MMA)
Si actualmente usa la FIM en el agente de Log Analytics (MMA):
La supervisión de la integridad de los archivos basada en el agente de Log Analytics (MMA) quedará en desuso a finales de noviembre de 2024.
Defender for Cloud recomienda desactivar FIM a través de MMA e integrar su entorno en la nueva versión de FIM basada en Defender for Endpoint cuando se publique.
Deshabilitar FIM a través de MMA
Para deshabilitar la FIM a través del MMA, quite la solución Azure Change Tracking. Para obtener más información, consulte Quitar la solución ChangeTracking.
Después de deshabilitar la colección de eventos de archivo:
- Dejan de recopilarse nuevos eventos en el alcance seleccionado.
- Los eventos históricos que ya se recopilaron permanecen almacenados en el área de trabajo correspondiente, en la tabla ConfigurationChange de la sección Change Tracking. Estos eventos permanecen disponibles en el espacio de trabajo correspondiente según el periodo de retención definido en dicho espacio. Para obtener más información, consulte Funcionamiento de la retención y el archivado.
Cambios en la experiencia base y orientación migratoria
La función de configuración incorrecta de las líneas de base en máquinas virtuales ayuda a garantizar que sus máquinas virtuales sigan las prácticas recomendadas de seguridad y las directivas de la organización. La configuración errónea de Baselines comprueba tus VMs con bases de seguridad predefinidas e identifica cualquier desviación o mala configuración que pueda suponer un riesgo para tu entorno.
El agente de Log Analytics (también conocido como Microsoft Monitoring agent o MMA) se retiró en noviembre de 2024, y se aplican los siguientes cambios:
La información de la máquina se recopila utilizando la configuración de invitados de Azure Policy.
Las siguientes directivas de Azure se habilitan con la configuración de invitados de Azure Policy:
- "Las máquinas Windows deben cumplir los requisitos de la base de referencia de seguridad de procesos de Azure"
- "Las máquinas Linux deben cumplir los requisitos de la base de referencia de seguridad de procesos de Azure"
Note
Si eliminas estas políticas, pierdes el acceso a los beneficios de la extensión de configuración de invitados de Azure Policy.
Defender for Cloud fundamental CSPM ya no incluye recomendaciones de sistemas operativos basadas en las líneas base de seguridad informática. Estas recomendaciones están disponibles cuando activas el Defender para Servidores Plan 2.
Para saber más sobre la fijación de precios de Defender for Servers Plan 2, consulta la página de precios de Defender for Cloud. También puede estimar los costos con la calculadora de costos de Defender for Cloud.
Importante
Ten en cuenta que la configuración de invitados de Azure Policy ofrece funciones fuera del portal de Defender for Cloud que no están incluidas en Defender for Cloud. Estas características están sujetas a las políticas de precios de configuración de invitados de Azure Policy. Por ejemplo, políticas de corrección y personalizadas. Para más información, consulte la página Precios de configuración de invitado de Azure Policy.
Las recomendaciones que proporciona el MCSB y que no forman parte de las líneas base de seguridad informática de Windows y Linux siguen formando parte del CSPM fundamental y gratuito.
Instalación de la configuración de invitado de Azure Policy
Para seguir recibiendo la experiencia básica, necesitas habilitar el Defender for Servers Plan 2 e instalar la configuración de invitados de Azure Policy. Cuando activas Defender for Servers Plan 2 e instalas la configuración de invitados de Azure Policy, te aseguras de seguir recibiendo las mismas recomendaciones y recomendaciones de refuerzo que recibiste durante la experiencia base.
Dependiendo de tu entorno, puede que necesites seguir los siguientes pasos:
Revise la matriz de compatibilidad para la configuración de invitados de Azure Policy.
Instale la configuración de invitados de Azure Policy en sus máquinas.
Máquinas de Azure: en el portal de Defender for Cloud, en la página de recomendaciones, busque y seleccione La extensión de configuración de invitados debería instalarse en las máquinas y corrija la recomendación.
(Solo VMs de Azure) Debes asignar una identidad gestionada.
- En el portal de Defender for Cloud, en la página de recomendaciones, busque y seleccione La extensión de configuración de invitados de las máquinas virtuales debería implementarse con la identidad administrada asignada por el sistema y corrija la recomendación.
(Solo para máquinas virtuales de Azure) Opcional: Para autoprovisionar la configuración de invitados de Azure Policy para toda tu suscripción, puedes activar el agente de configuración de invitados (vista previa).
Para habilitar el agente de Configuración de Invitados:
Inicie sesión en Azure Portal.
Navegue hasta Configuración del entorno>Su suscripción>Configuración y supervisión.
Seleccione Configuración de invitado.
Cambie el agente de configuración de invitados (versión preliminar) a Activado.
Selecciona Continuar.
GCP y AWS: la configuración de invitado de Azure Policy se instala automáticamente cuando conecta su proyecto de GCP o sus cuentas de AWS, con el aprovisionamiento automático de Azure Arc habilitado, a Defender for Cloud.
Máquinas locales: la configuración de invitados de Azure Policy se habilita de forma predeterminada cuando se incorporan máquinas locales como máquinas locales o máquinas virtuales habilitadas para Azure Arc.
Después de completar los pasos necesarios para instalar la configuración de invitados de Azure Policy, automáticamente accedes a las funciones básicas basadas en la configuración de invitados de Azure Policy. Cuando instalas la configuración de invitados de Azure Policy, te aseguras de seguir recibiendo las mismas recomendaciones y orientaciones de refuerzo que recibiste durante la experiencia base.
Cambios en las recomendaciones
Con la desaparición de la MMA, las siguientes recomendaciones basadas en MMA están destinadas a ser obsoletas:
- Las máquinas deben configurarse de forma segura
- El aprovisionamiento automático del agente de Log Analytics debe habilitarse en las suscripciones
Las recomendaciones obsoletas se sustituyen por las siguientes recomendaciones basadas en la configuración invitada de Azure Policy:
- Las vulnerabilidades de la configuración de seguridad de las máquinas Windows deben corregirse (mediante la configuración de invitado)
- Las vulnerabilidades de la configuración de seguridad de las máquinas Linux deben corregirse (mediante la configuración de invitado)
- La extensión de configuración de invitado debe instalarse en las máquinas
Recomendaciones duplicadas
Al habilitar Defender for Cloud en una suscripción de Azure, se habilita como norma de cumplimiento predeterminada la Base de referencia de seguridad en la nube de Microsoft (MCSB), incluidas las líneas base de seguridad informática que evalúan el cumplimiento del SO del equipo. La administración de la posición de seguridad en la nube (CSPM) fundamental y gratuita de Defender for Cloud realiza recomendaciones de seguridad basadas en la MCSB.
Si una máquina ejecuta tanto la configuración de invitados MMA como la de Azure Policy, verás recomendaciones duplicadas. La duplicación de recomendaciones ocurre porque ambos métodos funcionan al mismo tiempo y producen las mismas recomendaciones. Estos duplicados afectan a tu Cumplimiento y a la Puntuación de seguridad.
Para evitar recomendaciones duplicadas mientras tanto MMA como la configuración de invitado de Azure Policy están en ejecución, puedes desactivar las recomendaciones de MMA Machines should be configured securely y Auto provisioning of the Log Analytics agent should be enabled on subscriptions yendo a la página Cumplimiento normativo de Defender for Cloud.
Una vez que encuentres la recomendación, selecciona las máquinas correspondientes y exéntalas.
Algunas de las reglas de configuración de línea base impulsadas por la herramienta de configuración de invitado de Azure Policy son más actuales y ofrecen una cobertura más amplia. Como resultado, la transición a la función Baselines impulsada por la configuración de invitados de Azure Policy puede afectar tu estado de cumplimiento, ya que incluyen comprobaciones que quizá no se habrían realizado antes.
Recomendaciones de consulta
Con el retiro de MMA, Defender for Cloud ya no consulta las recomendaciones mediante la información del área de trabajo de Log Analytics. En su lugar, Defender for Cloud ahora utiliza Azure Resource Graph para consultas de API y portales para consultar información de recomendación.
A continuación, se muestran dos consultas de ejemplo que puede usar:
Consulta de todas las reglas incorrectas de un recurso específico
Securityresources | where type == "microsoft.security/assessments/subassessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey == '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' | parse-where id with machineId:string '/providers/Microsoft.Security/' * | where machineId == '{machineId}'Todas las reglas incorrectas y la cantidad de máquinas incorrectas para cada una
securityresources | where type == "microsoft.security/assessments/subassessments" | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey == '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' | parse-where id with * '/subassessments/' subAssessmentId:string | parse-where id with machineId:string '/providers/Microsoft.Security/' * | extend status = tostring(properties.status.code) | summarize count() by subAssessmentId, status
Planifica la migración de tu agente de Log Analytics
Matriz de planificación migratoria
Planifica la migración de agentes según las necesidades de tu negocio. La siguiente tabla de planificación migratoria resume la guía.
| ¿Usas Defender para servidores? | ¿Son estas funciones de Defender para Servidores necesarias en GA: monitorización de la integridad de archivos, recomendaciones de protección de endpoints, recomendaciones de línea base de seguridad? | ¿Usas Defender para servidores SQL en máquinas o la recopilación de registros AMA? | Plan de migración |
|---|---|---|---|
| Yes | Yes | No | 1. Habilite Integración de Defender para punto de conexión y examen de máquinas sin agente. 2. Espere a que la disponibilidad general de todas las características con la plataforma alternativa (puede usar la versión preliminar anterior). 3. Una vez que las características estén disponibles, deshabilite el Agente de Log Analytics. |
| No | --- | No | Ahora puede quitar el agente de Log Analytics. |
| No | --- | Yes | 1. Ahora puede migrar al aprovisionamiento automático de SQL para AMA. 2. Deshabilitar Log Analytics/Agente de Azure Monitor. |
| Yes | Yes | Yes | 1. Habilite Integración de Defender para punto de conexión y examen de máquinas sin agente. 2. Puede usar el agente de Log Analytics y AMA en paralelo para obtener todas las características de disponibilidad general. Consulta despliegar automáticamente el Azure Monitor Agent para detalles sobre cómo ejecutar agentes lado a lado. 3. Migre a Aprovisionamiento automático de SQL para ama en Defender para SQL en máquinas. Como alternativa, inicie la migración desde el agente de Log Analytics a AMA en abril de 2024. 4. Una vez finalizada la migración, deshabilitar el agente de Log Analytics. |
| Yes | No | Yes | 1. Habilite Integración de Defender para punto de conexión y examen de máquinas sin agente. 2. Ahora puede migrar a aprovisionamiento automático de SQL para ama en Defender para SQL en máquinas. 3. Deshabilitar el agente de Log Analytics. |
Utiliza la experiencia de migración de MMA
La experiencia de migración de MMA es una herramienta que le ayuda a migrar de MMA a AMA. La experiencia proporciona una guía paso a paso para ayudarle a migrar las máquinas de MMA a AMA.
Al usar la experiencia de migración de MMA, puedes:
- Migrar servidores desde el proceso de incorporación heredado a través del espacio de trabajo de Log Analytics.
- Asegúrese de que las suscripciones cumplen todos los requisitos previos para recibir todas las ventajas del plan 2 de Defender para servidores.
- Migre a la nueva versión de FIM a través de MDE.
Inicie sesión en Azure Portal.
Vaya a Defender for Cloud>Configuración del entorno.
Seleccione Migración de MMA.
Seleccione Realizar acción para una de las acciones disponibles:
Permita que la experiencia se cargue y siga los pasos para completar la migración.