Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vous pouvez utiliser Azure Policy pour auditer l’état de vos serveurs avec Azure Arc pour vous assurer qu’ils sont conformes aux stratégies de configuration de l’ordinateur.
Ce tutoriel vous guide tout au long du processus de création et d’affectation d’une stratégie qui identifie les serveurs avec Azure Arc pour lesquels Microsoft Defender pour serveurs n’est pas activé.
Ce tutoriel vous explique comment :
- Créer une attribution de stratégie et lui attribuer une définition
- Identifier les ressources qui ne sont pas conformes à la nouvelle stratégie
- Supprimer la stratégie des ressources non conformes
Prerequisites
Si vous n’avez pas d’abonnement Azure, créez un compte gratuit avant de commencer.
Le module Azure PowerShell doit être installé sur votre appareil si vous choisissez d’utiliser cette méthode de ligne de commande. Pour en savoir plus, consultez Comment installer Azure PowerShell.
Créer une affectation de stratégie
Utilisez la procédure suivante pour créer une attribution de stratégie et affecter la définition de stratégie Azure Defender pour serveurs doit être activé.
En haut du portail Azure, recherchez et sélectionnez Stratégie.
Dans le menu du service, dépliez Création, puis sélectionnez Tâches. Une assignation est une politique qui doit être mise en œuvre dans un cadre spécifique.
Sélectionnez Affecter une stratégie en haut du volet Affectations .
Dans la page Assigner une stratégie, sous Étendue, sélectionnez les points de suspension (...), puis choisissez un groupe d’administration ou un abonnement. Sélectionnez éventuellement un groupe de ressources. L’étendue détermine les ressources ou regroupement de ressources sur lesquelles l’attribution de stratégie est appliquée. Ensuite, choisissez Sélectionner en bas du volet Étendue .
Vous pouvez exclure des ressources en fonction de l’étendue. Les exclusions commencent à un niveau inférieur à celui de l’étendue. Les exclusions étant facultatives, laissez ce champ vide pour l’instant.
Under Concepts de base, sélectionnez le menu points de suspension pour Définition de stratégie (...) pour ouvrir la liste des définitions disponibles. Azure Policy est fourni avec de nombreuses définitions de stratégie intégrées que vous pouvez utiliser, telles que :
- Appliquer la balise et sa valeur
- Appliquer une balise et sa valeur
- Hériter d’une étiquette du groupe de ressources en cas d’absence
Pour obtenir une liste partielle des stratégies intégrées disponibles, consultez Exemples Azure Policy.
Recherchez dans la liste des définitions de stratégie pour trouver la définition Azure Defender pour serveurs doit être activée. Choisissez cette stratégie et sélectionnez Ajouter.
Le Nom de l’attribution est automatiquement rempli avec le nom de stratégie que vous avez sélectionné, mais vous pouvez le modifier. Pour cet exemple, laissez le nom de la stratégie tel quel et ne modifiez aucune des options restantes sur la page.
Pour cet exemple, nous n’avons pas besoin de modifier les paramètres des autres onglets. Sélectionnez Vérifier + créer pour passer en revue votre nouvelle attribution de stratégie, puis sélectionnez Créer.
Vous êtes maintenant prêt à identifier les ressources non conformes pour comprendre l’état de conformité de votre environnement.
Identifier les ressources non conformes
Dans le menu de service d’Azure Policy, sélectionnez Conformité.
Localisez l’attribution de stratégie Azure Defender pour serveurs doit être activé que vous avez créée.
Toutes les ressources existantes qui ne sont pas conformes à la nouvelle affectation s'affichent comme Non conforme sous État de conformité.
Lorsqu'une condition est évaluée par rapport à vos ressources existantes et constatée vraie, ces ressources sont marquées comme non conformes à la politique. Le tableau suivant montre comment les différents effets des stratégies fonctionnent avec l’évaluation des conditions pour l’état de conformité résultant. Même si vous ne voyez pas la logique d’évaluation dans le portail Azure, les résultats de l’état de conformité sont affichés. Le résultat de l’état de conformité est conforme ou non conforme.
| État de la ressource | Effect | Évaluation de la stratégie | État de conformité |
|---|---|---|---|
| Exists | Deny, Audit, Append*, DeployIfNotExist*, AuditIfNotExist* | True | Non-compliant |
| Exists | Deny, Audit, Append*, DeployIfNotExist*, AuditIfNotExist* | False | Compliant |
| New | Audit, AuditIfNotExist* | True | Non-compliant |
| New | Audit, AuditIfNotExist* | False | Compliant |
* Les effets Append, DeployIfNotExist et AuditIfNotExist nécessitent que l’instruction IF soit TRUE. Les effets nécessitent également que la condition d’existence ait la valeur FALSE pour être non conformes. Si la valeur est TRUE, la condition IF déclenche l’évaluation de la condition d’existence pour les ressources associées.
Pour en savoir plus, consultez les états de conformité d’Azure Policy.
Nettoyer les ressources
Pour supprimer l’affectation que vous avez créée, procédez comme suit.
Dans le menu du service, développez Création, puis sélectionnez Attributions
Sinon, dans le menu du service, sélectionnez Conformité.
Localisez l’attribution de stratégie Azure Defender pour serveurs doit être activé que vous avez créée.
Cliquez avec le bouton droit sur l’attribution de stratégie, sélectionnez Supprimer l’affectation, puis sélectionnez Oui.
Étapes suivantes
Dans ce tutoriel, vous avez affecté une définition de stratégie à une étendue et vous avez évalué son rapport de conformité. La définition de stratégie permet de vérifier que toutes les ressources dans l’étendue sont conformes, ainsi que d’identifier celles qui ne le sont pas. Vous êtes maintenant prêt à surveiller votre machine de serveurs avec Azure Arc en activant les insights sur les machines virtuelles.
Pour savoir comment surveiller et afficher les performances, le processus en cours d’exécution et les dépendances de votre ordinateur, passez au didacticiel :