Tutoriel : Créer une attribution de stratégie et identifier les ressources non conformes

Vous pouvez utiliser Azure Policy pour auditer l’état de vos serveurs avec Azure Arc pour vous assurer qu’ils sont conformes aux stratégies de configuration de l’ordinateur.

Ce tutoriel vous guide tout au long du processus de création et d’affectation d’une stratégie qui identifie les serveurs avec Azure Arc pour lesquels Microsoft Defender pour serveurs n’est pas activé.

Ce tutoriel vous explique comment :

  • Créer une attribution de stratégie et lui attribuer une définition
  • Identifier les ressources qui ne sont pas conformes à la nouvelle stratégie
  • Supprimer la stratégie des ressources non conformes

Prerequisites

  • Si vous n’avez pas d’abonnement Azure, créez un compte gratuit avant de commencer.

  • Le module Azure PowerShell doit être installé sur votre appareil si vous choisissez d’utiliser cette méthode de ligne de commande. Pour en savoir plus, consultez Comment installer Azure PowerShell.

Créer une affectation de stratégie

Utilisez la procédure suivante pour créer une attribution de stratégie et affecter la définition de stratégie Azure Defender pour serveurs doit être activé.

  1. En haut du portail Azure, recherchez et sélectionnez Stratégie.

  2. Dans le menu du service, dépliez Création, puis sélectionnez Tâches. Une assignation est une politique qui doit être mise en œuvre dans un cadre spécifique.

  3. Sélectionnez Affecter une stratégie en haut du volet Affectations .

    Capture d’écran de la page Affectations de stratégie dans le portail Azure.

  4. Dans la page Assigner une stratégie, sous Étendue, sélectionnez les points de suspension (...), puis choisissez un groupe d’administration ou un abonnement. Sélectionnez éventuellement un groupe de ressources. L’étendue détermine les ressources ou regroupement de ressources sur lesquelles l’attribution de stratégie est appliquée. Ensuite, choisissez Sélectionner en bas du volet Étendue .

  5. Vous pouvez exclure des ressources en fonction de l’étendue. Les exclusions commencent à un niveau inférieur à celui de l’étendue. Les exclusions étant facultatives, laissez ce champ vide pour l’instant.

  6. Under Concepts de base, sélectionnez le menu points de suspension pour Définition de stratégie (...) pour ouvrir la liste des définitions disponibles. Azure Policy est fourni avec de nombreuses définitions de stratégie intégrées que vous pouvez utiliser, telles que :

    • Appliquer la balise et sa valeur
    • Appliquer une balise et sa valeur
    • Hériter d’une étiquette du groupe de ressources en cas d’absence

    Pour obtenir une liste partielle des stratégies intégrées disponibles, consultez Exemples Azure Policy.

  7. Recherchez dans la liste des définitions de stratégie pour trouver la définition Azure Defender pour serveurs doit être activée. Choisissez cette stratégie et sélectionnez Ajouter.

  8. Le Nom de l’attribution est automatiquement rempli avec le nom de stratégie que vous avez sélectionné, mais vous pouvez le modifier. Pour cet exemple, laissez le nom de la stratégie tel quel et ne modifiez aucune des options restantes sur la page.

  9. Pour cet exemple, nous n’avons pas besoin de modifier les paramètres des autres onglets. Sélectionnez Vérifier + créer pour passer en revue votre nouvelle attribution de stratégie, puis sélectionnez Créer.

Vous êtes maintenant prêt à identifier les ressources non conformes pour comprendre l’état de conformité de votre environnement.

Identifier les ressources non conformes

  1. Dans le menu de service d’Azure Policy, sélectionnez Conformité.

  2. Localisez l’attribution de stratégie Azure Defender pour serveurs doit être activé que vous avez créée.

    Capture d’écran de la page Conformité de la stratégie montrant la conformité de la stratégie pour l’étendue sélectionnée.

    Toutes les ressources existantes qui ne sont pas conformes à la nouvelle affectation s'affichent comme Non conforme sous État de conformité.

Lorsqu'une condition est évaluée par rapport à vos ressources existantes et constatée vraie, ces ressources sont marquées comme non conformes à la politique. Le tableau suivant montre comment les différents effets des stratégies fonctionnent avec l’évaluation des conditions pour l’état de conformité résultant. Même si vous ne voyez pas la logique d’évaluation dans le portail Azure, les résultats de l’état de conformité sont affichés. Le résultat de l’état de conformité est conforme ou non conforme.

État de la ressource Effect Évaluation de la stratégie État de conformité
Exists Deny, Audit, Append*, DeployIfNotExist*, AuditIfNotExist* True Non-compliant
Exists Deny, Audit, Append*, DeployIfNotExist*, AuditIfNotExist* False Compliant
New Audit, AuditIfNotExist* True Non-compliant
New Audit, AuditIfNotExist* False Compliant

* Les effets Append, DeployIfNotExist et AuditIfNotExist nécessitent que l’instruction IF soit TRUE. Les effets nécessitent également que la condition d’existence ait la valeur FALSE pour être non conformes. Si la valeur est TRUE, la condition IF déclenche l’évaluation de la condition d’existence pour les ressources associées.

Pour en savoir plus, consultez les états de conformité d’Azure Policy.

Nettoyer les ressources

Pour supprimer l’affectation que vous avez créée, procédez comme suit.

  1. Dans le menu du service, développez Création, puis sélectionnez Attributions

    Sinon, dans le menu du service, sélectionnez Conformité.

  2. Localisez l’attribution de stratégie Azure Defender pour serveurs doit être activé que vous avez créée.

  3. Cliquez avec le bouton droit sur l’attribution de stratégie, sélectionnez Supprimer l’affectation, puis sélectionnez Oui.

Étapes suivantes

Dans ce tutoriel, vous avez affecté une définition de stratégie à une étendue et vous avez évalué son rapport de conformité. La définition de stratégie permet de vérifier que toutes les ressources dans l’étendue sont conformes, ainsi que d’identifier celles qui ne le sont pas. Vous êtes maintenant prêt à surveiller votre machine de serveurs avec Azure Arc en activant les insights sur les machines virtuelles.

Pour savoir comment surveiller et afficher les performances, le processus en cours d’exécution et les dépendances de votre ordinateur, passez au didacticiel :