Oktatóanyag: Szabályzat-hozzárendelés létrehozása és a nem megfelelő erőforrások azonosítása

Az Azure Policy használatával naplózhatja az Azure Arc-kompatibilis kiszolgálók állapotát, hogy megfeleljenek a gépkonfigurációs szabályzatoknak.

Ez az oktatóanyag végigvezeti azon szabályzatok létrehozásának és hozzárendelésének folyamatán, amelyek azonosítják, hogy az Azure Arc-kompatibilis kiszolgálók közül melyik nem rendelkezik engedélyezve a Microsoft Defender for Servers szolgáltatással.

Ez az oktatóanyag bemutatja, hogyan:

  • Szabályzat-hozzárendelés létrehozása és definíció hozzárendelése hozzá
  • Az új szabályzatnak nem megfelelő erőforrások azonosítása
  • Szabályzat eltávolítása a nem megfelelő erőforrásokból

Prerequisites

Szabályzat hozzárendelésének létrehozása

A következő eljárással hozzon létre egy szabályzat-hozzárendelést, és rendelje hozzá a kiszolgálókhoz készült Azure Defender szabályzatdefinícióját.

  1. Az Azure Portal tetején keresse meg és válassza ki a Szabályzatot.

  2. A szolgáltatás menüjében bontsa ki a Szerzői műveletek elemet, majd válassza a Hozzárendelések lehetőséget. A hozzárendelés egy olyan szabályzat, amely egy adott hatókörön belül kerül alkalmazásra.

  3. A Hozzárendelések panel tetején válassza a Szabályzat hozzárendelése lehetőséget.

    Képernyőkép az Azure Portal Szabályzat-hozzárendelések oldaláról.

  4. A Szabályzat hozzárendelése lap Hatókör területén válassza ki a három pontot (...), és válasszon egy felügyeleti csoportot vagy előfizetést. Ha szeretne, válasszon erőforráscsoportot. A hatókör határozza meg, hogy a szabályzat-hozzárendelés mely erőforrásokra vagy erőforrások csoportosítására lesz kényszerítve. Ezután válassza a Kijelölés lehetőséget a Hatókör panel alján.

  5. Az erőforrások kizárhatóak a Hatókör alapján. A Kizárások alacsonyabb szinten kezdődnek, mint a Hatókör szintje. A Kizárások megadása nem kötelező, ezért most hagyja üresen a mezőt.

  6. Az Alapok alatt válassza a Politika definíció ellipszist (...) hogy megnyissa az elérhető definíciók listáját. Az Azure Policy számos beépített szabályzatdefinícióval rendelkezik, például:

    • Címke és annak értéke érvényesítése
    • Címke és a hozzá tartozó érték alkalmazása
    • Örökölje a címkét az erőforráscsoportból, ha hiányzik

    Az elérhető beépített szabályzatok részleges listáját az Azure Policy-mintákban találja.

  7. A szabályzatdefiníciók listájában keresse meg a kiszolgálókhoz készült Azure Defender definíciót, amelyet engedélyezni kell. Válassza ki ezt a szabályzatot, és válassza a Hozzáadás lehetőséget.

  8. A Hozzárendelés neve mező automatikusan kitöltődik a kiválasztott szabályzat nevével, de megadhat más nevet is. Ebben a példában hagyja meg a szabályzat nevét, és ne módosítsa a lap többi beállítását.

  9. Ebben a példában nem kell módosítani a beállításokat a többi lapon. Válassza a Véleményezés + létrehozás lehetőséget az új szabályzat-hozzárendelés áttekintéséhez, majd válassza a Létrehozás lehetőséget.

Most már készen áll arra, hogy azonosítsa a nem kompatibilis erőforrásokat, és megértse környezete megfelelőségi állapotát.

Nem megfelelő erőforrások azonosítása

  1. Az Azure Policy szolgáltatásmenüjében válassza a Megfelelőség lehetőséget.

  2. A kiszolgálókhoz készült Azure Defender megkereséséhez engedélyezni kell a létrehozott szabályzat-hozzárendelést.

    Képernyőkép a Szabályzatmegfelelés lapról, amelyen a kiválasztott hatókör szabályzatmegfelelése látható.

    Minden olyan meglévő erőforrás, amely nem felel meg az új hozzárendelésnek, megfelelőségi állapot szerint nem megfelelőként jelenik meg.

Ha a rendszer kiértékel egy feltételt a meglévő erőforrások alapján, és igaznak találja, a rendszer ezeket az erőforrásokat a szabályzatnak nem megfelelőként jelöli meg. A következő táblázat azt mutatja be, hogyan működnek együtt a szabályzatok különböző hatásai a feltételek kiértékelésével a megfelelőségi állapot eléréséhez. Bár nem látja a kiértékelési logikát az Azure Portalon, a megfelelőségi állapot eredményei megjelennek. A megfelelőségi állapot eredménye megfelelő vagy nem megfelelő.

Erőforrás állapota Effect Szabályzatok kiértékelése Megfelelőségi állapot
Exists Megtagad, Ellenőriz, Hozzáfűz*, TelepítHaNemLétezik*, EllenőrizHaNemLétezik* True Non-compliant
Exists Megtagad, Ellenőriz, Hozzáfűz*, TelepítHaNemLétezik*, EllenőrizHaNemLétezik* False Compliant
New Ellenőrzés, AuditIfNotExist* True Non-compliant
New Audit, AuditIfNotExist* False Compliant

* A Hozzáfűzés, az DeployIfNotExist és az AuditIfNotExist hatások megkövetelik, hogy az IF utasítás TRUE legyen. A hatások azt is megkövetelik, hogy a létezési feltétel ne teljesüljön FALSE esetén. Amikor TRUEa IF feltétel elindítja a kapcsolódó erőforrások létezési feltételének kiértékelését.

További információ: Azure Policy megfelelőségi állapotok.

Erőforrások tisztítása

A létrehozott hozzárendelés eltávolításához kövesse az alábbi lépéseket.

  1. A szolgáltatásmenüben bontsa ki a Szerzői műveletek elemet, majd válassza a Hozzárendelések lehetőséget

    Másik lehetőségként a szolgáltatás menüjében válassza a Megfelelőség lehetőséget.

  2. A kiszolgálókhoz készült Azure Defender megkereséséhez engedélyezni kell a létrehozott szabályzat-hozzárendelést.

  3. Kattintson a jobb gombbal a szabályzat-hozzárendelésre, válassza a Hozzárendelés törlése, majd az Igen lehetőséget.

Következő lépések

Ebben az oktatóanyagban hozzárendelt egy szabályzatdefiníciót egy hatókörhöz, és kiértékelte annak megfelelőségi jelentését. A szabályzatdefiníció ellenőrzi, hogy a hatókör összes erőforrása megfelelő-e, és hogy mely erőforrások nem. Most már készen áll az Azure Arc-kompatibilis kiszolgálók figyelésére a virtuális gép-elemzések engedélyezésével.

Ha szeretné megtudni, hogyan figyelheti és tekintheti meg a teljesítményt, a futó folyamatot és a számítógéptől származó függőségeket, folytassa az oktatóanyagban: