Estimez les coûts avec le calculateur de coûts Microsoft Defender for Cloud.

La calculatrice de coûts Microsoft Defender for Cloud vous aide à estimer les coûts potentiels pour vos besoins de sécurité cloud. Vous pouvez configurer des plans et des environnements et obtenir une répartition détaillée des coûts, y compris les remises applicables.

Accéder à la calculatrice de coûts

Pour utiliser la calculatrice de coûts Defender for Cloud, ouvrez les paramètres d’environnement Microsoft Defender for Cloud. Ensuite, sélectionnez Calculatrice de coûts.

Page des paramètres de l’environnement avec le Calculateur de coûts sélectionné dans Microsoft Defender for Cloud.

Configurer les forfaits et les environnements Defender for Cloud

Dans la première page de la calculatrice, sélectionnez Ajouter des ressources pour commencer à ajouter des ressources à votre calcul de coût. Vous pouvez ajouter des ressources de trois façons :

Page Ajouter des ressources de la calculatrice de coûts montrant les options permettant d’ajouter des ressources intégrées, basées sur des scripts ou personnalisées.

Note

La calculatrice de coûts ne prend pas en compte les plans de réservation pour Defender pour Cloud.

Ajouter des ressources à partir d’environnements intégrés

Conseil / Astuce

L’ajout d’assets provenant d’environnements intégrés est recommandé pour les environnements Azure car cela couvre tous les plans et offre des résultats plus rapides que l’utilisation de scripts.

  1. Dans Azure environnements, sélectionnez l’environnement intégré que vous souhaitez inclure dans le calcul des coûts.

    Note

    La calculatrice découvre les ressources pour lesquelles vous disposez d’autorisations.

  2. Choisissez les plans. La calculatrice estime le coût en fonction des choix et des remises existantes.

    Liste des environnements intégrés avec des abonnements et des plans sélectionnables pour le calcul des coûts.

Ajouter des ressources via un script

Note

Ajouter des assets avec un script est recommandé pour les environnements qui ne sont pas encore intégrés à Azure, comme les projets AWS ou GCP.

  1. Dans Environment type, choisissez Azure, AWS ou GCP, puis copiez le script dans un nouveau fichier *.ps1.

    Note

    Le script collecte uniquement les informations auxquelles l’utilisateur qui l’exécute peut accéder.

  2. Exécutez le script dans votre environnement PowerShell 7.X à l’aide d’un compte d’utilisateur privilégié. Le script collecte des informations sur vos ressources facturables et crée un fichier CSV. La collecte d’informations s’effectue en deux étapes. Premièrement, le script collecte le nombre actuel de ressources facturables qui restent généralement constantes. Deuxièmement, il collecte des informations sur les ressources facturables qui peuvent changer beaucoup au cours du mois. Pour ces ressources, le script vérifie l’utilisation au cours des 30 derniers jours afin d’évaluer le coût. Vous pouvez arrêter le script après la première étape, ce qui ne prend que quelques secondes. Vous pouvez également poursuivre avec la collecte d’informations sur les 30 derniers jours d’utilisation des ressources dynamiques, ce qui peut prendre plus de temps pour les grands comptes.

  3. Téléchargez le fichier CSV généré par le script dans l’assistant où vous avez téléchargé le script.

  4. Sélectionnez Defender for Cloud plans. La calculatrice estime les coûts en fonction de vos choix et des remises existantes.

Note

  • Les forfaits de réservation pour Defender for Cloud ne sont pas concernés.
  • Pour Defender pour les API : lorsque vous calculez le coût en fonction du nombre d’appels d’interface de programmation d’application (API) au cours des 30 derniers jours, nous sélectionnons automatiquement le meilleur Defender pour votre plan d’API. En l’absence d’appel d’API au cours des 30 derniers jours, nous désactivons automatiquement ce forfait pour le calcul.

Étape de chargement de script dans La calculatrice de coûts avec le contrôle de chargement CSV et la sélection du plan.

Autorisations nécessaires avec les scripts

L’aperçu des permissions suivant décrit les autorisations nécessaires pour exécuter les scripts de chaque fournisseur cloud.

Azure

Pour exécuter correctement ce script avec chaque abonnement, vous devez disposer de certaines autorisations pour le compte que vous utilisez. Celles-ci permettent les opérations suivantes :

  • Découvrir et répertorier les ressources (y compris les machines virtuelles, les comptes de stockage, les services Gestion des API Azure (APIM), les comptes Azure Cosmos DB et d’autres ressources).

  • Interroger Resource Graph (via Search-AzGraph).

  • Lire les métriques (via Get-AzMetric et les API Azure Monitor/Insights).

Rôle intégré recommandé :

En général, le rôle Lecteurau niveau de l’étendue d’abonnement suffit. Le rôle Lecteur permet d’accéder aux fonctionnalités clés requises par le script, à savoir :

  • Lire les ressources de tous types (vous pouvez ainsi répertorier et analyser des éléments comme les comptes de stockage, les machines virtuelles, Cosmos DB et APIM, etc.).
  • Lire les métriques (Microsoft.Insights/metrics/read) afin que les appels à Get-AzMetric ou les requêtes REST directes à Azure Monitor réussissent.
  • Les requêtes Resource Graph fonctionnent tant que vous disposez au moins d’un accès en lecture à ces ressources dans l’abonnement.

Note

Pour vous assurer de disposer des autorisations de métrique nécessaires, vous pouvez également utiliser le rôle Lecteur d’analyse. Toutefois, le rôle Lecteur standard offre déjà un accès en lecture aux métriques et s’avère généralement suffisant.

Si vous disposez déjà d’un rôle Contributeur ou Propriétaire :

  • Le rôle Contributeur ou Propriétaire d’un abonnement se révèle plus que suffisant (leurs privilèges sont supérieurs à ceux du rôle Lecteur).
  • Le script n’effectue aucune opération permettant de créer ou de supprimer des ressources. Par conséquent, l’octroi de rôles de niveau supérieur (comme Contributeur/Propriétaire) aux seules fins de collecter des données peut s’avérer excessif au regard des privilèges minimums.

Résumé :

L’octroi à votre utilisateur ou à votre principal de service du rôle Lecteur (ou tout rôle avec privilège supérieur) sur chaque abonnement que vous souhaitez interroger garantit que le script peut :

  • Récupérer la liste des abonnements.
  • Énumérer et lire toutes les informations pertinentes sur les ressources (via REST ou Az PowerShell).
  • Récupérer les métriques nécessaires (requêtes pour APIM, consommation de RU pour Cosmos DB, trafic entrant des comptes de stockage, etc.).
  • Exécuter des requêtes Resource Graph en toute fluidité.
AWS

Le script AWS prend en charge deux flux de découverte :

  • Découverte d’un compte unique : découvre les ressources au sein d’un compte AWS unique
  • Découverte de l’organisation : découvre les ressources sur tous les comptes membres d’une organisation AWS
Découverte d’un compte unique

Pour la découverte d’un seul compte, l’aperçu ci-dessous présente les autorisations dont votre identité AWS (utilisateur ou rôle) a besoin pour exécuter ce script avec succès. Le script énumère les ressources (Amazon Elastic Compute Cloud (EC2), Amazon Relational Database Service (RDS), Amazon Elastic Kubernetes Service (EKS), Amazon Simple Storage Service (S3) et récupère des métadonnées pour ces ressources. Il ne crée pas, ne modifie pas ou supprime des ressources. Par conséquent, l’accès en lecture seule est suffisant dans la plupart des cas.

Stratégie managée AWS : ReadOnlyAccess ou ViewOnlyAccess :

L’approche la plus simple consiste à attacher l’une des stratégies intégrées en lecture seule d’AWS au principal IAM (utilisateur ou rôle) qui exécute ce script. Voici quelques exemples :

  • arn:aws:iam::aws:policy/ReadOnlyAccess
  • arn:aws:iam::aws:policy/job-function/ViewOnlyAccess

L’une de ces stratégies couvre les autorisations de description et de liste pour la plupart des services AWS. Si la stratégie de sécurité de l’environnement l’y autorise, l’utilisation de ReadOnlyAccess s’inscrit comme la solution la plus simple pour s’assurer que le script fonctionne sur toutes les ressources AWS énumérées.

Services clés et autorisations requises :

Si vous avez besoin d’une approche plus granulaire avec une stratégie IAM personnalisée , les services et autorisations suivants sont requis :

  • EC2
    • ec2:DescribeInstances
    • ec2:DescribeRegions
    • ec2:DescribeInstanceTypes (pour récupérer les informations sur les vCPU et les cœurs)
  • RDS
    • rds:DescribeDBInstances
  • EKS
    • eks:ListClusters
    • eks:DescribeCluster
    • eks:ListNodegroups
    • eks:DescribeNodegroup
  • Mise à l’échelle automatique (pour les instances sous-jacentes des groupes de nœuds EKS)
    • autoscaling:DescribeAutoScalingGroups
  • S3
    • s3:ListAllMyBuckets
  • Service de jetons de sécurité AWS (STS)
    • sts :GetCallerIdentity (pour récupérer l’ID de compte AWS)

En outre, pour répertorier d’autres ressources non affichées dans le script ou pour étendre les fonctionnalités du script, vous devez octroyer les actions Describe*, List*et Get* en fonction des besoins.

Découverte de l’organisation

Pour la découverte à l’échelle de l’organisation, vous avez besoin des éléments suivants :

  • Dans le compte de gestion : autorisation de lister tous les comptes de l’organisation

    • organizations:ListAccounts
  • Dans tous les comptes membres : rôle avec les mêmes autorisations que celles décrites pour la découverte d’un seul compte (ReadOnlyAccess ou les autorisations personnalisées répertoriées ci-dessus)

Configurer la découverte de l’organisation :

  1. Créez un rôle IAM dans chaque compte membre avec les autorisations de lecture requises (comme décrit dans la découverte d’un compte unique)
  2. Configurer le rôle afin qu’il fasse confiance au principal qui exécute le script de découverte
  3. Vérifiez que le principal exécutant le script a :
    • Autorisation d'endosser le rôle dans chaque compte membre
    • Autorisation organizations:ListAccounts dans le compte de gestion

Note

Le flux de découverte de l’organisation effectue automatiquement une itération via tous les comptes membres où le rôle configuré est accessible.

Résumé :

  • L’approche la plus simple consiste à attacher la stratégie ReadOnlyAccess intégrée d’AWS, qui inclut déjà toutes les actions requises pour répertorier et décrire EC2, RDS, EKS, S3, ressources de mise à l’échelle automatique et appeler STS pour obtenir les informations de votre compte.
  • Pour accorder suffisamment de privilèges, créez une stratégie en lecture seule personnalisée avec les actions Describe*, List*et Get* ci-dessus pour EC2, RDS, EKS, Mise à l’échelle automatique, S3 et STS.

Ces deux approches attribuent au script les autorisations suffisantes pour les opérations suivantes :

  • Répertorier les régions.
  • Récupérer les métadonnées de l’instance EC2.
  • Récupérer les instances RDS.
  • Répertorier et décrire les clusters et les groupes de nœuds EKS (ainsi que les groupes de mise à l’échelle automatique sous-jacents).
  • Répertorier des compartiments S3.
  • Obtenir votre ID de compte AWS via STS.

Ce jeu d’autorisations garantit que le script peut découvrir les ressources et extraire les métadonnées pertinentes sans créer, modifier ou supprimer quoi que ce soit.

GCP

L’aperçu suivant décrit les autorisations dont votre compte utilisateur ou votre compte de service GCP a besoin pour exécuter ce script avec succès. Vous pouvez utiliser le script pour découvrir des ressources dans un projet unique ou sur plusieurs projets, en fonction de votre sélection. Pour estimer les coûts de plusieurs projets, vérifiez que votre compte dispose des autorisations requises dans chaque projet que vous souhaitez inclure. Les scripts répertorient et décrivent des ressources telles que des instances de machine virtuelle, des bases de données SQL cloud, des clusters Google Kubernetes Engine (GKE) et des compartiments Google Cloud Storage (GCS) dans tous les projets sélectionnés.

L’approche la plus simple pour garantir l’accès en lecture seule sur toutes ces ressources accorde à votre compte d’utilisateur ou de service le rôle rôles/visionneuse au niveau du projet (le même projet que celui que vous sélectionnez via gcloud config set project).

Le rôle rôles/observateur inclut un accès en lecture seule à la plupart des services GCP du projet, y compris les autorisations nécessaires pour les éléments suivants :

  • Moteur de calcul (lister les instances de machine virtuelle, les modèles d’instance, les types d’ordinateurs, etc.).
  • Cloud SQL (répertorier les instances SQL).
  • Kubernetes Engine (répertorier les clusters, les pools de nœuds, etc.).
  • Stockage cloud (répertorier les compartiments).

Autorisations granulaires par service (avec un rôle personnalisé) :

Si vous préférez une approche plus granulaire, créez un rôle IAM personnalisé ou un ensemble de rôles qui accordent collectivement uniquement les actions de description de liste de lecture nécessaires pour chaque service :

  • Compute Engine (pour les instances de machine virtuelle, les régions, les modèles d’instance, les gestionnaires de groupes d’instances) :
    • compute.instances.list
    • compute.regions.list
    • compute.machineTypes.list
    • compute.instanceTemplates.get
    • compute.instanceGroupManagers.get
    • compute.instanceGroups.get
  • Cloud SQL :
    • cloudsql.instances.list
  • Moteur Google Kubernetes :
    • container.clusters.list
    • container.clusters.get (nécessaire lors de la description des clusters)
    • container.nodePools.list
    • container.nodePools.get
  • Stockage dans le cloud :
    • storage.buckets.list

Le script ne permet pas de créer ni de modifier de ressources. Par conséquent, il ne nécessite aucune autorisation de mise à jour ou de suppression. Seules les autorisations permettant de répertorier, extraire ou décrire sont requises.

Résumé :

  • L’utilisation du rôle roles/viewer au niveau du projet est le moyen le plus rapide et le plus simple d’accorder suffisamment d’autorisations pour exécuter ce script correctement.
  • Pour appliquer le principe du moindre privilège de la manière la plus stricte, créez ou combinez des rôles personnalisés qui ne contiennent que les autorisations permettant de lister, décrire et obtenir les ressources pertinentes pour Compute Engine, Cloud SQL, GKE et Cloud Storage.

Avec ces autorisations, le script peut :

  • Authentifiez (gcloud auth login).
  • Liste Instances de machine virtuelle, types de machines virtuelles, gestionnaires de groupes d’instances et ressources similaires.
  • Répertorier les instances Cloud SQL.
  • Répertoriez et décrivez les clusters GKE et les pools de nœuds.
  • Répertorier des compartiments GCS.

Cet accès au niveau de la lecture vous permet d’énumérer les nombres de ressources et de collecter des métadonnées sans modifier ni créer de ressources.

Attribuer des ressources intégrées

  1. Dans Azure environnements, sélectionnez l’environnement intégré que vous souhaitez inclure dans le calcul des coûts.

    Note

    La calculatrice découvre les ressources pour lesquelles vous disposez d’autorisations.

  2. Choisissez les plans. La calculatrice estime le coût en fonction des choix et des remises existantes.

Liste des environnements intégrés avec des abonnements et des plans sélectionnables pour le calcul des coûts.

Attribuer des ressources personnalisées

Pour ajouter manuellement un environnement personnalisé, suivez les étapes suivantes :

  1. Choisissez un nom pour l’environnement personnalisé.
  2. Choisissez les forfaits ainsi que le nombre de ressources facturables pour chaque forfait.
  3. Sélectionnez les types de ressources que vous souhaitez inclure dans le calcul des coûts.
  4. La calculatrice estime les coûts en fonction de vos choix et des remises existantes.

Note

La calculatrice ne prend pas en compte les réservations pour Defender for Cloud.

Formulaire d’environnement personnalisé avec le nom de l’environnement, la configuration du plan et la sélection du type de ressource.

Affiner votre rapport

Une fois le rapport généré, vous pouvez affiner les forfaits et le nombre de ressources facturables :

  1. Sélectionnez l’environnement que vous souhaitez modifier en sélectionnant l’icône Modifier (crayon).
  2. Une page de configuration s’affiche, où vous pouvez ajuster les plans, le nombre de ressources facturables et les heures mensuelles moyennes.
  3. Sélectionnez Recalculer pour mettre à jour l’estimation des coûts.

Exporter le rapport

Lorsque vous êtes satisfait du rapport, vous pouvez l’exporter en tant que fichier CSV :

  1. Sélectionnez Exporter au format CSV en bas du volet Résumé à droite.
  2. Les informations de coût sont téléchargées sous forme de fichier CSV.

Questions fréquemment posées

Qu’est-ce que la calculatrice de coûts ?

La calculatrice de coûts est un outil qui simplifie l’estimation des coûts pour vos besoins en matière de protection de la sécurité. Configurez l’étendue de vos forfaits et environnements : la calculatrice fournit une répartition détaillée des dépenses potentielles, remises éligibles incluses.

Comment fonctionne la calculatrice de coûts ?

Vous sélectionnez les environnements et les plans que vous souhaitez activer. La calculatrice effectue ensuite un processus de découverte pour remplir automatiquement le nombre d’unités facturables pour chaque plan par environnement. Vous pouvez également ajuster manuellement les quantités d’unités et les niveaux de remise.

Qu’est-ce que le processus de détection ?

Le processus de détection génère un rapport sur l’environnement choisi et dresse l’inventaire des ressources facturables pour les différents forfaits Defender for Cloud. Ce processus s’appuie sur les autorisations utilisateur et l’état de l’environnement au moment de la découverte. Pour les environnements volumineux, ce processus peut prendre environ 30 à 60 minutes, car il échantillonne également des ressources dynamiques.

Dois-je accorder une autorisation spéciale à la calculatrice de coûts pour l’exécution du processus de détection ?

La calculatrice de coûts utilise vos autorisations existantes pour exécuter le script et effectuer la découverte automatiquement. Il collecte les données nécessaires sans nécessiter de droits d’accès supplémentaires. Pour voir quelles autorisations vous devez exécuter le script, reportez-vous à la section Autorisations requises pour les scripts .

Les estimations de coûts sont-elles précises ?

La calculatrice fournit une estimation basée sur les informations disponibles lors de l’exécution du script. Différents facteurs peuvent influencer le coût final. Vous devez donc le considérer comme un calcul approximatif.

Que sont les unités facturables ?

Le coût des forfaits varie en fonction des unités protégées. Chaque forfait est facturé selon un type d’unité différent. Vous trouverez les détails de l’unité dans la page paramètres de l’environnement Microsoft Defender for Cloud.

Puis-je affiner les estimations manuellement ?

Oui, la calculatrice de coûts prend en charge la collecte automatique de données et les ajustements manuels. Vous pouvez modifier le nombre d’unités et les niveaux de remise de sorte à mieux refléter vos besoins spécifiques et déterminer comment ces modifications affectent le coût global.

La calculatrice prend-elle en charge plusieurs fournisseurs cloud ?

En effet, elle offre une prise en charge multicloud, ce qui vous permet d’obtenir des estimations de coûts précises, quel que soit votre fournisseur de cloud.

Comment partager une estimation de coût ?

Après avoir généré votre estimation de coût, vous pouvez facilement l’exporter et la partager pour la planification et les approbations budgétaires. Cette fonctionnalité garantit que toutes les parties prenantes accèdent aux informations nécessaires.

À qui m’adresser en cas de questions ?

Notre équipe de support se tient à votre disposition pour répondre à toutes vos questions ou incertitudes. N’hésitez pas à nous contacter pour obtenir de l’aide.

Comment essayer la calculatrice de coûts ?

Essayez la calculatrice de coûts pour définir l’étendue de vos besoins de protection. Pour l’utiliser, ouvrez Microsoft Defender for Cloud paramètres d’environnement et sélectionnez Cost Calculator.