Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Defender for Cloud Defender for Servers csomagja pontosan időzített (JIT) gépelérési funkciót biztosít.
A Microsoft Defender for Cloud igény szerint elérhető hozzáférését használva megvédheti Azure-beli virtuális gépeit a jogosulatlan hálózati hozzáféréstől. A tűzfalak gyakran tartalmaznak olyan engedélyezési szabályokat, amelyek a virtuális gépeket elérhetővé teszik. A JIT lehetővé teszi, hogy csak szükség esetén, a szükséges portokon és a szükséges ideig engedélyezze a hozzáférést.
Ebből a cikkből megtudhatja, hogyan állíthatja be és használhatja az igény szerinti hozzáférést, beleértve a következőket:
- Engedélyezze a just-in-time hozzáférést a virtuális gépeken az Azure portalon vagy programozottan.
- Hozzáférés kérése olyan virtuális géphez, amelyen just-in-time hozzáférés van engedélyezve az Azure Portalról vagy programkód útján.
- Ellenőrizze az éppen időben történő hozzáférési tevékenységet annak érdekében, hogy a virtuális gépek megfelelően biztosítva legyenek
Prerequisites
A Microsoft Defender for Servers 2. csomagját engedélyezni kell az előfizetésben.
Támogatott virtuális gépek: Azure Resource Manager keresztül üzembe helyezett virtuális gépek, Azure Firewall által védett virtuális gépek ugyanazon a virtuális hálózaton (VNet), mint a virtuális gép, valamint az AWS EC2-példányok (előzetes verzió).
Nem támogatott virtuális gépek: a klasszikus üzemi modellekkel üzembe helyezett virtuális gépek, az Azure Firewall Manager által felügyelt Azure Firewall által védett virtuális gépek.
Az AWS virtuális gépekhez való igényalapú hozzáférés beállításához csatlakoztatnia kell az AWS-fiókot a Microsoft Defender for Cloudhoz.
JIT-szabályzat létrehozásához a szabályzat neve és a megcélzott virtuális gép neve nem haladhatja meg az 56 karaktert.
A JIT állapotának és paramétereinek megtekintéséhez olvasói és SecurityReader-engedélyekre van szüksége. Egy egyéni szerepkör is biztosíthatja ezt a hozzáférést.
Egyéni szerepkör esetén rendelje hozzá a táblázatban összefoglalt engedélyeket. Ha olyan felhasználók számára szeretne minimális jogosultsági szintű szerepkört létrehozni, amelyeknek csak JIT-hozzáférést kell kérniük egy virtuális géphez, használja a Set-JitLeastPrivilegedRole szkriptet.
| Felhasználói művelet | A beállításhoz szükséges engedélyek |
|---|---|
| JIT-szabályzat konfigurálása vagy szerkesztése virtuális géphez |
Rendelje hozzá ezeket a műveleteket a szerepkörhöz:
|
| JIT-hozzáférés kérése egy virtuális géphez |
Rendelje hozzá ezeket a műveleteket a felhasználóhoz:
|
| JIT-szabályzatok olvasása |
Rendelje hozzá ezeket a műveleteket a felhasználóhoz:
|
Note
Csak az Microsoft.Security engedélyek relevánsak az AWS-hez.
Ha olyan felhasználók számára szeretne minimális jogosultsági szintű szerepkört létrehozni, amelyeknek csak JIT-hozzáférést kell kérniük egy virtuális géphez, használja a Set-JitLeastPrivilegedRole szkriptet.
JIT virtuálisgép-hozzáférés használata a Microsoft Defender for Cloud használatával
Használhatja a Defendert a felhőhöz, vagy programozott módon engedélyezheti a JIT virtuális gépekhez való hozzáférést saját egyéni beállításaival, vagy engedélyezheti a JIT-t az Azure-beli virtuális gépek alapértelmezett, kemény kóddal ellátott paramétereivel.
Just-in-time virtuálisgép-hozzáférés a virtuális gépeket a következő kategóriákba sorolja:
-
Konfigurálva – A virtuális gépek igény szerint történő elérésének támogatására konfigurált virtuális gépek, és a következőt jeleníti meg:
- az elmúlt hét nap jóváhagyott JIT-kérelmeinek száma
- az utolsó hozzáférési dátum és időpont
- a konfigurált kapcsolat részletei
- az utolsó felhasználó
- Nincs konfigurálva – A JIT-t nem engedélyező virtuális gépek, de támogatják a JIT-t. Javasoljuk, hogy engedélyezze a JIT-t ezekhez a virtuális gépekhez.
-
Nem támogatott virtuális gépek, amelyek nem támogatják a JIT-t, mert:
- Hiányzó hálózati biztonsági csoport (NSG) vagy Azure Firewall – A JIT használatához NSG-t vagy tűzfalkonfigurációt (vagy mindkettőt) kell konfigurálni
- Klasszikus virtuális gép – A JIT az Azure Resource Manageren keresztül üzembe helyezett virtuális gépeket támogatja.
- Egyéb – A JIT-megoldás le van tiltva az előfizetés vagy az erőforráscsoport biztonsági szabályzatában.
JIT engedélyezése virtuális gépeken a Microsoft Defender for Cloud szolgáltatásból
A Defender for Cloudban engedélyezheti és konfigurálhatja a JIT virtuálisgép-hozzáférést.
Ha engedélyezni szeretné a JIT-t a virtuális gépeken a Defender for Cloud:
Nyissa meg a munka-terhelés védelmét, és a speciális védelem között válassza az Igény szerinti VM-hozzáférést.
A Nem konfigurált virtuális gépek lapon jelölje meg a virtuális gépeket a JIT-vel való védelemhez, és válassza a JIT engedélyezése a virtuális gépeken lehetőséget.
Megnyílik a JIT virtuális gép hozzáférési lapja, amely felsorolja azokat a portokat, amelyeket a Defender for Cloud a védelemre javasol:
- 22 – SSH
- 3389 – RDP
- 5985 - WinRM
- 5986 - WinRM
A JIT-hozzáférés testreszabása:
Válassza a Hozzáadás lehetőséget.
Jelölje ki a lista egyik portját a szerkesztéshez, vagy adjon meg más portokat. Minden porthoz beállíthatja a következőt:
- Protokoll
- Engedélyezett forrás IP-címek
- Maximális kérelemidő
Kattintson az OK gombra.
A portkonfiguráció mentéséhez válassza a Mentés lehetőséget.
JIT-konfiguráció szerkesztése JIT-kompatibilis virtuális gépen a Defender for Cloud használatával
A virtuális gép igény szerinti konfigurációját úgy módosíthatja, hogy hozzáad és konfigurál egy új portot a virtuális gép védelméhez, vagy módosítja a már védett porthoz kapcsolódó egyéb beállításokat.
A virtuális gép meglévő JIT-szabályainak szerkesztése:
Nyissa meg a munka-terhelés védelmét, és a speciális védelem között válassza az Igény szerinti VM-hozzáférést.
A Konfigurált virtuális gépek lapon kattintson a jobb gombbal egy virtuális gépre, és válassza a Szerkesztés lehetőséget.
A JIT virtuális gép hozzáférési konfigurációjában szerkesztheti a portok listáját, vagy kiválaszthatja a Hozzáadás új egyéni porthoz lehetőséget.
Amikor befejezte a portok szerkesztését, válassza a Mentés lehetőséget.
Hozzáférés kérése JIT-kompatibilis virtuális géphez a Microsoft Defender for Cloudtól
Ha egy virtuális gép jiT-kompatibilis, hozzáférést kell kérnie a csatlakozáshoz. A JIT engedélyezésétől függetlenül bármilyen támogatott módon kérhet hozzáférést.
JiT-kompatibilis virtuális géphez való hozzáférés kérése Defender for Cloud:
A Just-in-time virtuálisgép-hozzáférési lapon válassza a Konfigurált lapot.
Jelölje ki a elérni kívánt virtuális gépeket.
A Kapcsolat részletei oszlop ikonja jelzi, hogy a JIT engedélyezve van-e a hálózati biztonsági csoportban vagy tűzfalon. Ha mindkettőn engedélyezve van, csak a tűzfalikon jelenik meg.
A Kapcsolat részletei oszlop a virtuális géphez hozzáférő felhasználót és portokat jeleníti meg.
Válassza a Hozzáférés kérése lehetőséget. Megnyílik a Kérelem hozzáférési ablak.
A Hozzáférés kérése területen válassza ki az egyes virtuális gépekhez megnyitni kívánt portokat, a portot megnyitni kívánt forrás IP-címeket és a portok megnyitásához szükséges időkeretet.
Válassza a Portok megnyitása lehetőséget.
Note
Ha a hozzáférést kérő felhasználó proxy mögött található, megadhatja a proxy IP-címtartományát.
A JIT virtuális gépek hozzáférésének egyéb módjai
Azure-beli virtuális gépek
JIT engedélyezése az Azure-beli virtuális gépeken
A JIT-t a virtuális gépeken az Azure Portal Azure-beli virtuálisgép-oldalain engedélyezheti.
A JIT engedélyezése egy virtuális gépen az Azure-beli virtuális gépeknél:
Tip
Ha egy virtuális gépen már engedélyezve van a JIT, a virtuális gép konfigurációs oldalán látható, hogy a JIT engedélyezve van. Az adott oldalon található Igény szerinti virtuálisgép-hozzáférés hivatkozással nyissa meg a Defender for Cloudot, és tekintse át, illetve módosítsa a beállításokat.
Az Azure Portalon keresse meg és válassza ki a virtuális gépeket.
Válassza ki a JIT-vel védeni kívánt virtuális gépet.
A menüben válassza a Konfiguráció lehetőséget.
A Just-in-time (Igény szerinti hozzáférés) területen válassza az Igény szerinti hozzáférés engedélyezése lehetőséget.
Alapértelmezés szerint a virtuális géphez való igény szerinti hozzáférés a következő beállításokat használja:
- Windows rendszerű gépek:
- RDP-port: 3389
- Maximálisan engedélyezett hozzáférés: 3 óra
- Engedélyezett forrás IP-címek: Bármely
- Linux rendszerű gépek:
- SSH-port: 22
- Maximálisan engedélyezett hozzáférés: 3 óra
- Engedélyezett forrás IP-címek: Bármely
- Windows rendszerű gépek:
Ha szerkeszteni szeretné ezeket az értékeket, vagy további portokat szeretne hozzáadni a JIT-konfigurációhoz, használja a Microsoft Defender for Cloud igény szerinti oldalát:
A Defender for Cloud menüjében válassza a Just-in-Time virtuálisgép-hozzáférés lehetőséget.
A Konfigurált lapon kattintson a jobb gombbal arra a virtuális gépre, amelyhez portot szeretne hozzáadni, és válassza a Szerkesztés lehetőséget.
A JIT virtuális gép hozzáférési konfigurációja alatt szerkesztheti egy már védett port meglévő beállításait, vagy hozzáadhat egy új egyéni portot.
Ha befejezte a portok szerkesztését, válassza a Mentés lehetőséget.
Hozzáférés kérése JIT-kompatibilis virtuális géphez az Azure-beli virtuális gép kapcsolódási oldaláról
Ha egy virtuális gép jiT-kompatibilis, hozzáférést kell kérnie a csatlakozáshoz. A JIT engedélyezésétől függetlenül bármilyen támogatott módon kérhet hozzáférést.
Hozzáférés kérése Azure-beli virtuális gépekről:
Az Azure Portalon nyissa meg a virtuális gépek lapjait.
Jelölje ki azt a virtuális gépet, amelyhez csatlakozni szeretne, és nyissa meg a Csatlakozás lapot.
Az Azure ellenőrzi, hogy engedélyezve van-e a JIT az adott virtuális gépen.
- Ha a JIT nincs engedélyezve a virtuális gépen, a rendszer kérni fogja annak engedélyezését.
- Ha a JIT engedélyezve van, válassza a Hozzáférés kérése lehetőséget a hozzáférési kérelemnek az adott virtuális géphez konfigurált ip-címmel, időtartománysal és portokkal való átadásához.
Note
Az Azure Firewall által védett virtuális gépre vonatkozó kérelem jóváhagyása után a Defender for Cloud biztosítja a felhasználónak a megfelelő kapcsolati adatokat (a DNST-táblából származó portleképezést) a virtuális géphez való csatlakozáshoz.
PowerShell
JIT engedélyezése virtuális gépeken a PowerShell használatával
Az igény szerinti virtuális gép-hozzáférés engedélyezéséhez PowerShellből használja a hivatalos Microsoft Defender for Cloud PowerShell-parancsmagot Set-AzJitNetworkAccessPolicy.
JIT konfigurálása virtuális gépen a PowerShell-lel:
Példa – Igény szerinti virtuálisgép-hozzáférés engedélyezése egy adott virtuális gépen az alábbi szabályokkal:
- A 22-s és a 3389-s port bezárása
- Adjon meg egy 3 órás maximális időkeretet mindegyikhez, hogy jóváhagyott kérésenként meg lehessen nyitni őket.
- A forrás IP-címek vezérlésének engedélyezése a hozzáférést kérő felhasználó számára
- Engedélyezze a hozzáférést kérő felhasználónak, hogy sikeres munkamenetet hozzon létre egy jóváhagyott igényalapú hozzáférési kérelem alapján
A következő PowerShell-parancsok hozzák létre ezt a JIT-konfigurációt:
Rendeljen hozzá egy változót, amely a virtuális géphez tartozó just-in-time hozzáférési szabályokat tartalmazza.
$JitPolicy = (@{ id="/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Compute/virtualMachines/VMNAME"; ports=(@{ number=22; protocol="*"; allowedSourceAddressPrefix=@("*"); maxRequestAccessDuration="PT3H"}, @{ number=3389; protocol="*"; allowedSourceAddressPrefix=@("*"); maxRequestAccessDuration="PT3H"})})Szúrja be a virtuális gép igény szerint történő hozzáférési szabályait egy tömbbe.
$JitPolicyArr=@($JitPolicy)Konfigurálja a just-in-time virtuális gép hozzáférési szabályokat a kijelölt virtuálisgépen.
Set-AzJitNetworkAccessPolicy -Kind "Basic" -Location "LOCATION" -Name "default" -ResourceGroupName "RESOURCEGROUP" -VirtualMachine $JitPolicyArrVirtuális gép megadásához használja a -Name paramétert. Ha például két különböző virtuális gép( VM1 és VM2) JIT-konfigurációját szeretné létrehozni, használja a következőt:
Set-AzJitNetworkAccessPolicy -Name VM1ésSet-AzJitNetworkAccessPolicy -Name VM2.
Hozzáférés kérése JIT-kompatibilis virtuális géphez a PowerShell használatával
Az alábbi példában egy éppen időben történő virtuális gép-hozzáférési kérés jelenik meg egy adott virtuális géphez, a 22-es porthoz, egy adott IP-címhez és egy meghatározott ideig.
JiT-kompatibilis virtuális géphez való hozzáférés kérése a PowerShell használatával:
Futtassa a következő parancsokat a PowerShellben:
A virtuális gép hozzáférési tulajdonságainak konfigurálása:
$JitPolicyVm1 = (@{ id="/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Compute/virtualMachines/VMNAME"; ports=(@{ number=22; endTimeUtc="2020-07-15T17:00:00.3658798Z"; allowedSourceAddressPrefix=@("IPV4ADDRESS")})})Szúrja be a virtuálisgép-hozzáférési kérelem paramétereit egy tömbbe:
$JitPolicyArr=@($JitPolicyVm1)A kérelem hozzáférésének elküldése (az erőforrás-azonosító használata az 1. lépésben)
Start-AzJitNetworkAccessPolicy -ResourceId "/subscriptions/SUBSCRIPTIONID/resourceGroups/RESOURCEGROUP/providers/Microsoft.Security/locations/LOCATION/jitNetworkAccessPolicies/default" -VirtualMachine $JitPolicyArr
További információ a PowerShell-parancsmag dokumentációjában.
REST API
JIT engedélyezése virtuális gépeken a REST API használatával
A just-in-time virtuális gép-hozzáférési funkció a Microsoft Defender for Cloud API-val használható. Ezzel az API-val információkat kaphat a konfigurált virtuális gépekről, újakat vehet fel, hozzáférést kérhet egy virtuális géphez stb.
További információ a JIT hálózati hozzáférési szabályzatairól.
Hozzáférés kérése JIT-kompatibilis virtuális géphez a REST API használatával
A just-in-time virtuális gép-hozzáférési funkció a Microsoft Defender for Cloud API-val használható. Ezzel az API-val információkat kaphat a konfigurált virtuális gépekről, újakat vehet fel, hozzáférést kérhet egy virtuális géphez stb.
További információ a JIT hálózati hozzáférési szabályzatairól.
JIT-hozzáférési tevékenység naplózása a Defender for Cloudban
Használja a naplókeresést a virtuálisgép-tevékenység áttekintéséhez. A naplók megtekintése:
A Just-in-time virtuálisgép-hozzáférésből, válassza a Konfigurált lapot.
A naplózni kívánt virtuális gép esetében nyissa meg a sor végén található menü gombot.
Válassza ki a tevékenységnaplót a menüből.
A tevékenységnapló szűrt nézetet biztosít az adott virtuális gép korábbi műveleteiről, valamint az időről, a dátumról és az előfizetésről.
A naplóadatok letöltéséhez válassza a Letöltés CSV-ként lehetőséget.