Azonnali hozzáférés engedélyezése

A Microsoft Defender for Cloud Defender for Servers csomagja pontosan időzített (JIT) gépelérési funkciót biztosít.

A Microsoft Defender for Cloud igény szerint elérhető hozzáférését használva megvédheti Azure-beli virtuális gépeit a jogosulatlan hálózati hozzáféréstől. A tűzfalak gyakran tartalmaznak olyan engedélyezési szabályokat, amelyek a virtuális gépeket elérhetővé teszik. A JIT lehetővé teszi, hogy csak szükség esetén, a szükséges portokon és a szükséges ideig engedélyezze a hozzáférést.

Ebből a cikkből megtudhatja, hogyan állíthatja be és használhatja az igény szerinti hozzáférést, beleértve a következőket:

  • Engedélyezze a just-in-time hozzáférést a virtuális gépeken az Azure portalon vagy programozottan.
  • Hozzáférés kérése olyan virtuális géphez, amelyen just-in-time hozzáférés van engedélyezve az Azure Portalról vagy programkód útján.
  • Ellenőrizze az éppen időben történő hozzáférési tevékenységet annak érdekében, hogy a virtuális gépek megfelelően biztosítva legyenek

Prerequisites

  • A Microsoft Defender for Servers 2. csomagját engedélyezni kell az előfizetésben.

  • Támogatott virtuális gépek: Azure Resource Manager keresztül üzembe helyezett virtuális gépek, Azure Firewall által védett virtuális gépek ugyanazon a virtuális hálózaton (VNet), mint a virtuális gép, valamint az AWS EC2-példányok (előzetes verzió).

  • Nem támogatott virtuális gépek: a klasszikus üzemi modellekkel üzembe helyezett virtuális gépek, az Azure Firewall Manager által felügyelt Azure Firewall által védett virtuális gépek.

  • Az AWS virtuális gépekhez való igényalapú hozzáférés beállításához csatlakoztatnia kell az AWS-fiókot a Microsoft Defender for Cloudhoz.

  • JIT-szabályzat létrehozásához a szabályzat neve és a megcélzott virtuális gép neve nem haladhatja meg az 56 karaktert.

  • A JIT állapotának és paramétereinek megtekintéséhez olvasói és SecurityReader-engedélyekre van szüksége. Egy egyéni szerepkör is biztosíthatja ezt a hozzáférést.

  • Egyéni szerepkör esetén rendelje hozzá a táblázatban összefoglalt engedélyeket. Ha olyan felhasználók számára szeretne minimális jogosultsági szintű szerepkört létrehozni, amelyeknek csak JIT-hozzáférést kell kérniük egy virtuális géphez, használja a Set-JitLeastPrivilegedRole szkriptet.

Felhasználói művelet A beállításhoz szükséges engedélyek
JIT-szabályzat konfigurálása vagy szerkesztése virtuális géphez Rendelje hozzá ezeket a műveleteket a szerepkörhöz:
  • Egy előfizetés (vagy erőforráscsoport, ha csak API-t vagy PowerShellt használ) hatókörében, amely a virtuális géphez van társítva:
    Microsoft.Security/locations/jitNetworkAccessPolicies/write
  • Virtuális gép esetén egy előfizetés hatókörében (vagy – ha csak API-t vagy a PowerShellt használja – egy erőforráscsoport hatókörében):
    Microsoft.Compute/virtualMachines/write
JIT-hozzáférés kérése egy virtuális géphez Rendelje hozzá ezeket a műveleteket a felhasználóhoz:
  • Microsoft.Security/locations/jitNetworkAccessPolicies/initiate/action
  • Microsoft.Security/locations/jitNetworkAccessPolicies/*/read
  • Microsoft.Compute/virtualMachines/read
  • Microsoft.Network/networkInterfaces/*/read
  • Microsoft.Network/publicIPAddresses/read
JIT-szabályzatok olvasása Rendelje hozzá ezeket a műveleteket a felhasználóhoz:
  • Microsoft.Security/locations/jitNetworkAccessPolicies/read
  • Microsoft.Security/locations/jitNetworkAccessPolicies/initiate/action
  • Microsoft.Security/policies/read
  • Microsoft.Security/pricings/read
  • Microsoft.Compute/virtualMachines/read
  • Microsoft.Network/*/read

Note

Csak az Microsoft.Security engedélyek relevánsak az AWS-hez. Ha olyan felhasználók számára szeretne minimális jogosultsági szintű szerepkört létrehozni, amelyeknek csak JIT-hozzáférést kell kérniük egy virtuális géphez, használja a Set-JitLeastPrivilegedRole szkriptet.

JIT virtuálisgép-hozzáférés használata a Microsoft Defender for Cloud használatával

Használhatja a Defendert a felhőhöz, vagy programozott módon engedélyezheti a JIT virtuális gépekhez való hozzáférést saját egyéni beállításaival, vagy engedélyezheti a JIT-t az Azure-beli virtuális gépek alapértelmezett, kemény kóddal ellátott paramétereivel.

Just-in-time virtuálisgép-hozzáférés a virtuális gépeket a következő kategóriákba sorolja:

  • Konfigurálva – A virtuális gépek igény szerint történő elérésének támogatására konfigurált virtuális gépek, és a következőt jeleníti meg:
    • az elmúlt hét nap jóváhagyott JIT-kérelmeinek száma
    • az utolsó hozzáférési dátum és időpont
    • a konfigurált kapcsolat részletei
    • az utolsó felhasználó
  • Nincs konfigurálva – A JIT-t nem engedélyező virtuális gépek, de támogatják a JIT-t. Javasoljuk, hogy engedélyezze a JIT-t ezekhez a virtuális gépekhez.
  • Nem támogatott virtuális gépek, amelyek nem támogatják a JIT-t, mert:
    • Hiányzó hálózati biztonsági csoport (NSG) vagy Azure Firewall – A JIT használatához NSG-t vagy tűzfalkonfigurációt (vagy mindkettőt) kell konfigurálni
    • Klasszikus virtuális gép – A JIT az Azure Resource Manageren keresztül üzembe helyezett virtuális gépeket támogatja.
    • Egyéb – A JIT-megoldás le van tiltva az előfizetés vagy az erőforráscsoport biztonsági szabályzatában.

JIT engedélyezése virtuális gépeken a Microsoft Defender for Cloud szolgáltatásból

A Defender for Cloudban engedélyezheti és konfigurálhatja a JIT virtuálisgép-hozzáférést.

Ha engedélyezni szeretné a JIT-t a virtuális gépeken a Defender for Cloud:

  1. Nyissa meg a munka-terhelés védelmét, és a speciális védelem között válassza az Igény szerinti VM-hozzáférést.

    Képernyőkép arról, hogyan konfigurálhat igény szerint virtuálisgép-hozzáférést a Microsoft Defender for Cloudban.

  2. A Nem konfigurált virtuális gépek lapon jelölje meg a virtuális gépeket a JIT-vel való védelemhez, és válassza a JIT engedélyezése a virtuális gépeken lehetőséget.

    Megnyílik a JIT virtuális gép hozzáférési lapja, amely felsorolja azokat a portokat, amelyeket a Defender for Cloud a védelemre javasol:

    • 22 – SSH
    • 3389 – RDP
    • 5985 - WinRM
    • 5986 - WinRM

    A JIT-hozzáférés testreszabása:

    1. Válassza a Hozzáadás lehetőséget.

    2. Jelölje ki a lista egyik portját a szerkesztéshez, vagy adjon meg más portokat. Minden porthoz beállíthatja a következőt:

      • Protokoll
      • Engedélyezett forrás IP-címek
      • Maximális kérelemidő
    3. Kattintson az OK gombra.

  3. A portkonfiguráció mentéséhez válassza a Mentés lehetőséget.

JIT-konfiguráció szerkesztése JIT-kompatibilis virtuális gépen a Defender for Cloud használatával

A virtuális gép igény szerinti konfigurációját úgy módosíthatja, hogy hozzáad és konfigurál egy új portot a virtuális gép védelméhez, vagy módosítja a már védett porthoz kapcsolódó egyéb beállításokat.

A virtuális gép meglévő JIT-szabályainak szerkesztése:

  1. Nyissa meg a munka-terhelés védelmét, és a speciális védelem között válassza az Igény szerinti VM-hozzáférést.

  2. A Konfigurált virtuális gépek lapon kattintson a jobb gombbal egy virtuális gépre, és válassza a Szerkesztés lehetőséget.

  3. A JIT virtuális gép hozzáférési konfigurációjában szerkesztheti a portok listáját, vagy kiválaszthatja a Hozzáadás új egyéni porthoz lehetőséget.

  4. Amikor befejezte a portok szerkesztését, válassza a Mentés lehetőséget.

Hozzáférés kérése JIT-kompatibilis virtuális géphez a Microsoft Defender for Cloudtól

Ha egy virtuális gép jiT-kompatibilis, hozzáférést kell kérnie a csatlakozáshoz. A JIT engedélyezésétől függetlenül bármilyen támogatott módon kérhet hozzáférést.

JiT-kompatibilis virtuális géphez való hozzáférés kérése Defender for Cloud:

  1. A Just-in-time virtuálisgép-hozzáférési lapon válassza a Konfigurált lapot.

  2. Jelölje ki a elérni kívánt virtuális gépeket.

    • A Kapcsolat részletei oszlop ikonja jelzi, hogy a JIT engedélyezve van-e a hálózati biztonsági csoportban vagy tűzfalon. Ha mindkettőn engedélyezve van, csak a tűzfalikon jelenik meg.

    • A Kapcsolat részletei oszlop a virtuális géphez hozzáférő felhasználót és portokat jeleníti meg.

  3. Válassza a Hozzáférés kérése lehetőséget. Megnyílik a Kérelem hozzáférési ablak.

  4. A Hozzáférés kérése területen válassza ki az egyes virtuális gépekhez megnyitni kívánt portokat, a portot megnyitni kívánt forrás IP-címeket és a portok megnyitásához szükséges időkeretet.

  5. Válassza a Portok megnyitása lehetőséget.

    Note

    Ha a hozzáférést kérő felhasználó proxy mögött található, megadhatja a proxy IP-címtartományát.

A JIT virtuális gépek hozzáférésének egyéb módjai

Azure-beli virtuális gépek

JIT engedélyezése az Azure-beli virtuális gépeken

A JIT-t a virtuális gépeken az Azure Portal Azure-beli virtuálisgép-oldalain engedélyezheti.

A JIT engedélyezése egy virtuális gépen az Azure-beli virtuális gépeknél:

Tip

Ha egy virtuális gépen már engedélyezve van a JIT, a virtuális gép konfigurációs oldalán látható, hogy a JIT engedélyezve van. Az adott oldalon található Igény szerinti virtuálisgép-hozzáférés hivatkozással nyissa meg a Defender for Cloudot, és tekintse át, illetve módosítsa a beállításokat.

  1. Az Azure Portalon keresse meg és válassza ki a virtuális gépeket.

  2. Válassza ki a JIT-vel védeni kívánt virtuális gépet.

  3. A menüben válassza a Konfiguráció lehetőséget.

  4. A Just-in-time (Igény szerinti hozzáférés) területen válassza az Igény szerinti hozzáférés engedélyezése lehetőséget.

    Alapértelmezés szerint a virtuális géphez való igény szerinti hozzáférés a következő beállításokat használja:

    • Windows rendszerű gépek:
      • RDP-port: 3389
      • Maximálisan engedélyezett hozzáférés: 3 óra
      • Engedélyezett forrás IP-címek: Bármely
    • Linux rendszerű gépek:
      • SSH-port: 22
      • Maximálisan engedélyezett hozzáférés: 3 óra
      • Engedélyezett forrás IP-címek: Bármely
  5. Ha szerkeszteni szeretné ezeket az értékeket, vagy további portokat szeretne hozzáadni a JIT-konfigurációhoz, használja a Microsoft Defender for Cloud igény szerinti oldalát:

    1. A Defender for Cloud menüjében válassza a Just-in-Time virtuálisgép-hozzáférés lehetőséget.

    2. A Konfigurált lapon kattintson a jobb gombbal arra a virtuális gépre, amelyhez portot szeretne hozzáadni, és válassza a Szerkesztés lehetőséget.

      Képernyőkép a virtuális gépek hozzáférési beállításainak szerkesztéséről, az engedélyezett portok és a hozzáférési időtartam beállításainak megjelenítéséről.

    3. A JIT virtuális gép hozzáférési konfigurációja alatt szerkesztheti egy már védett port meglévő beállításait, vagy hozzáadhat egy új egyéni portot.

    4. Ha befejezte a portok szerkesztését, válassza a Mentés lehetőséget.

Hozzáférés kérése JIT-kompatibilis virtuális géphez az Azure-beli virtuális gép kapcsolódási oldaláról

Ha egy virtuális gép jiT-kompatibilis, hozzáférést kell kérnie a csatlakozáshoz. A JIT engedélyezésétől függetlenül bármilyen támogatott módon kérhet hozzáférést.

Képernyőkép egy igény szerint megadott virtuálisgép-hozzáférési kérelemről, amelyen a kiválasztott portok és a hozzáférés időtartama látható.

Hozzáférés kérése Azure-beli virtuális gépekről:

  1. Az Azure Portalon nyissa meg a virtuális gépek lapjait.

  2. Jelölje ki azt a virtuális gépet, amelyhez csatlakozni szeretne, és nyissa meg a Csatlakozás lapot.

    Az Azure ellenőrzi, hogy engedélyezve van-e a JIT az adott virtuális gépen.

    • Ha a JIT nincs engedélyezve a virtuális gépen, a rendszer kérni fogja annak engedélyezését.
    • Ha a JIT engedélyezve van, válassza a Hozzáférés kérése lehetőséget a hozzáférési kérelemnek az adott virtuális géphez konfigurált ip-címmel, időtartománysal és portokkal való átadásához.

Note

Az Azure Firewall által védett virtuális gépre vonatkozó kérelem jóváhagyása után a Defender for Cloud biztosítja a felhasználónak a megfelelő kapcsolati adatokat (a DNST-táblából származó portleképezést) a virtuális géphez való csatlakozáshoz.

PowerShell

JIT engedélyezése virtuális gépeken a PowerShell használatával

Az igény szerinti virtuális gép-hozzáférés engedélyezéséhez PowerShellből használja a hivatalos Microsoft Defender for Cloud PowerShell-parancsmagot Set-AzJitNetworkAccessPolicy.

JIT konfigurálása virtuális gépen a PowerShell-lel:

Példa – Igény szerinti virtuálisgép-hozzáférés engedélyezése egy adott virtuális gépen az alábbi szabályokkal:

  • A 22-s és a 3389-s port bezárása
  • Adjon meg egy 3 órás maximális időkeretet mindegyikhez, hogy jóváhagyott kérésenként meg lehessen nyitni őket.
  • A forrás IP-címek vezérlésének engedélyezése a hozzáférést kérő felhasználó számára
  • Engedélyezze a hozzáférést kérő felhasználónak, hogy sikeres munkamenetet hozzon létre egy jóváhagyott igényalapú hozzáférési kérelem alapján

A következő PowerShell-parancsok hozzák létre ezt a JIT-konfigurációt:

  1. Rendeljen hozzá egy változót, amely a virtuális géphez tartozó just-in-time hozzáférési szabályokat tartalmazza.

    $JitPolicy = (@{
        id="/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Compute/virtualMachines/VMNAME";
        ports=(@{
            number=22;
            protocol="*";
            allowedSourceAddressPrefix=@("*");
            maxRequestAccessDuration="PT3H"},
            @{
            number=3389;
            protocol="*";
            allowedSourceAddressPrefix=@("*");
            maxRequestAccessDuration="PT3H"})})
    
  2. Szúrja be a virtuális gép igény szerint történő hozzáférési szabályait egy tömbbe.

    $JitPolicyArr=@($JitPolicy)
    
  3. Konfigurálja a just-in-time virtuális gép hozzáférési szabályokat a kijelölt virtuálisgépen.

    Set-AzJitNetworkAccessPolicy -Kind "Basic" -Location "LOCATION" -Name "default" -ResourceGroupName "RESOURCEGROUP" -VirtualMachine $JitPolicyArr
    

    Virtuális gép megadásához használja a -Name paramétert. Ha például két különböző virtuális gép( VM1 és VM2) JIT-konfigurációját szeretné létrehozni, használja a következőt: Set-AzJitNetworkAccessPolicy -Name VM1 és Set-AzJitNetworkAccessPolicy -Name VM2.

Hozzáférés kérése JIT-kompatibilis virtuális géphez a PowerShell használatával

Az alábbi példában egy éppen időben történő virtuális gép-hozzáférési kérés jelenik meg egy adott virtuális géphez, a 22-es porthoz, egy adott IP-címhez és egy meghatározott ideig.

JiT-kompatibilis virtuális géphez való hozzáférés kérése a PowerShell használatával:

Futtassa a következő parancsokat a PowerShellben:

  1. A virtuális gép hozzáférési tulajdonságainak konfigurálása:

    $JitPolicyVm1 = (@{
        id="/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Compute/virtualMachines/VMNAME";
        ports=(@{
            number=22;
            endTimeUtc="2020-07-15T17:00:00.3658798Z";
            allowedSourceAddressPrefix=@("IPV4ADDRESS")})})
    
  2. Szúrja be a virtuálisgép-hozzáférési kérelem paramétereit egy tömbbe:

    $JitPolicyArr=@($JitPolicyVm1)
    
  3. A kérelem hozzáférésének elküldése (az erőforrás-azonosító használata az 1. lépésben)

    Start-AzJitNetworkAccessPolicy -ResourceId "/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Security/locations/LOCATION/jitNetworkAccessPolicies/default" -VirtualMachine $JitPolicyArr
    

További információ a PowerShell-parancsmag dokumentációjában.

REST API

JIT engedélyezése virtuális gépeken a REST API használatával

A just-in-time virtuális gép-hozzáférési funkció a Microsoft Defender for Cloud API-val használható. Ezzel az API-val információkat kaphat a konfigurált virtuális gépekről, újakat vehet fel, hozzáférést kérhet egy virtuális géphez stb.

További információ a JIT hálózati hozzáférési szabályzatairól.

Hozzáférés kérése JIT-kompatibilis virtuális géphez a REST API használatával

A just-in-time virtuális gép-hozzáférési funkció a Microsoft Defender for Cloud API-val használható. Ezzel az API-val információkat kaphat a konfigurált virtuális gépekről, újakat vehet fel, hozzáférést kérhet egy virtuális géphez stb.

További információ a JIT hálózati hozzáférési szabályzatairól.

JIT-hozzáférési tevékenység naplózása a Defender for Cloudban

Használja a naplókeresést a virtuálisgép-tevékenység áttekintéséhez. A naplók megtekintése:

  1. A Just-in-time virtuálisgép-hozzáférésből, válassza a Konfigurált lapot.

  2. A naplózni kívánt virtuális gép esetében nyissa meg a sor végén található menü gombot.

  3. Válassza ki a tevékenységnaplót a menüből.

    Képernyőkép az éppen időben virtuális gép hozzáférési tevékenységnapló kiválasztásáról a Defender for Cloud rendszerben.

    A tevékenységnapló szűrt nézetet biztosít az adott virtuális gép korábbi műveleteiről, valamint az időről, a dátumról és az előfizetésről.

  4. A naplóadatok letöltéséhez válassza a Letöltés CSV-ként lehetőséget.

Következő lépés