Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Saat Anda mengaktifkan Microsoft Defender untuk Penyimpanan di tingkat langganan, rekomendasi keamanan muncul untuk semua akun penyimpanan yang dilindungi. Untuk akun penyimpanan khusus—seperti penyimpanan root Azure Databricks File System (DBFS)—beberapa rekomendasi dianggap sebagai positif palsu. Menerapkan rekomendasi ini dapat bertentangan dengan operasi normal, meningkatkan biaya yang tidak perlu, atau memutus konektivitas beban kerja.
Artikel ini menjelaskan cara mengidentifikasi rekomendasi positif palsu, memutuskan kapan harus dikecualikan versus remediasi, dan membuat pengecualian menggunakan portal Azure, Azure CLI, atau Azure Policy.
Prasyarat
- Peran Pemilik atau Admin Keamanan pada cakupan tempat Anda membuat pengecualian.
- Inisiatif Microsoft Cloud Security Benchmark (MCSB) yang ditetapkan pada langganan. Lihat Mengecualikan sumber daya dari rekomendasi untuk detailnya.
Defender untuk akun penyimpanan Storage dan Databricks
Penting
Defender untuk Penyimpanan tidak didukung pada akun penyimpanan yang dikelola Databricks (penyimpanan akar DBFS). Databricks memberlakukan kebijakan penolakan yang mencegah Defender untuk Storage beroperasi pada akun-akun ini. Jika Defender untuk Cloud merekomendasikan agar Defender for Storage diaktifkan untuk akun penyimpanan Databricks, kecualikan rekomendasi tersebut sepenuhnya alih-alih mencoba mengaktifkan paket.
Saat Anda mengaktifkan Defender untuk Penyimpanan di tingkat langganan, Defender untuk Cloud menghasilkan rekomendasi untuk mengaktifkannya pada akun penyimpanan yang tidak terlindungi dalam langganan—termasuk akun yang dikelola Databricks. Karena kebijakan penolakan Databricks memblokir rencana agar tidak berfungsi, rekomendasi ini adalah positif palsu untuk akun tersebut.
Tindakan yang benar adalah mengecualikan rekomendasi Enable Microsoft Defender for Storage untuk semua akun penyimpanan yang dikelola Databricks. Untuk rekomendasi khusus penyimpanan lainnya yang muncul di akun Databricks, gunakan matriks keputusan di bawah ini untuk menentukan tindakan yang tepat.
Memutuskan kapan harus dikecualikan versus remediasi
Gunakan matriks berikut untuk menentukan tindakan yang tepat untuk setiap rekomendasi berdasarkan jenis akun penyimpanan Anda.
| Recommendation | Penyimpanan standar | Databricks DBFS | Aksi untuk Databricks DBFS |
|---|---|---|---|
| Mengaktifkan Microsoft Defender untuk Penyimpanan | Perbaikan | Dikecualikan | Tidak didukung pada penyimpanan yang dikelola Databricks karena kebijakan penolakan Databricks. |
| Aktifkan penghapusan sementara untuk blob | Perbaikan | Dikecualikan | Berkonflik dengan operasi pembersihan Databricks. |
| Mengaktifkan pemindaian malware | Perbaikan | Dikecualikan | Tidak didukung; kebijakan penolakan Databricks mencegah operasi ini. |
| Akun penyimpanan harus membatasi akses jaringan | Perbaikan | Dikecualikan | Memutus konektivitas kluster Databricks. |
| Aktifkan pengelogan | Perbaikan | Perbaikan | Berguna untuk jejak audit; tidak ada konflik operasional. |
| Transfer aman diperlukan | Perbaikan | Perbaikan | Tidak ada konflik dengan operasi Databricks. |
| Aktifkan versi blob | Perbaikan | Dikecualikan | Meningkatkan biaya untuk data sementara yang dikelola secara internal oleh Databricks. |
Membuat pengecualian untuk akun penyimpanan Databricks
Anda dapat membuat pengecualian menggunakan portal Azure, Azure CLI, atau Azure Policy untuk pengecualian otomatis dalam skala besar.
portal Azure
- Di portal Azure, buka Microsoft Defender untuk Cloud>Recommendations.
- Temukan dan buka rekomendasi yang ingin Anda kecualikan.
- Di tab Sumber daya yang terpengaruh , pilih akun penyimpanan Databricks.
- Pilih Kecualikan.
- Di panel Pengecualian , masukkan Nama dan pilih Kategori:
- Risiko diterima - organisasi Anda telah meninjau dan menerima risiko.
- Ditangani – Anda telah mengatasi risiko dengan kontrol lain.
- Secara opsional tetapkan tanggal kedaluwarsa.
- Di bidang Justifikasi , jelaskan mengapa rekomendasi ini tidak berlaku. Misalnya: Penyimpanan akar Databricks DBFS memerlukan akses jaringan terbuka untuk konektivitas kluster.
- Pilih Simpan.
Azure CLI
Gunakan perintah berikut untuk membuat pengecualian dengan Azure CLI:
az policy exemption create \
--name "DatabricksStorageExemption" \
--resource-group "<resource-group>" \
--scope "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account-name>" \
--policy-assignment "/subscriptions/<subscription-id>/providers/Microsoft.Authorization/policyAssignments/<assignment-id>" \
--exemption-category "Waiver" \
--description "Databricks DBFS root storage - network access restriction conflicts with cluster connectivity."
Ganti <resource-group>, <subscription-id>, <storage-account-name>, dan <assignment-id> dengan nilai Anda. Gunakan "Mitigated" alih-alih "Waiver" jika Anda telah mengatasi risiko melalui kontrol lain.
Untuk menemukan ID penetapan kebijakan untuk rekomendasi tertentu, jalankan:
az policy assignment list --scope "/subscriptions/<subscription-id>" --query "[].{Name:name, DisplayName:displayName, Id:id}" -o table
Azure Policy untuk pengecualian otomatis dalam skala besar
Untuk lingkungan dengan banyak akun penyimpanan Databricks, gunakan Azure Policy untuk membuat pengecualian secara otomatis berdasarkan tag sumber daya.
Langkah 1: Tandai akun penyimpanan Databricks Anda
Terapkan tag yang konsisten ke semua akun penyimpanan yang dikelola Databricks:
az resource tag \
--resource-group "<resource-group>" \
--name "<storage-account-name>" \
--resource-type "Microsoft.Storage/storageAccounts" \
--tags workload=Databricks
Langkah 2: Membuat penetapan pengecualian kebijakan
Buat definisi kebijakan yang menargetkan akun penyimpanan dengan workload=Databricks tag dan mengecualikannya dari rekomendasi yang relevan. Sebarkan pengecualian menggunakan templat ARM atau file Bicep.
Cuplikan templat ARM berikut membuat pengecualian untuk akun penyimpanan yang ditandai workload=Databricks:
{
"type": "Microsoft.Authorization/policyExemptions",
"apiVersion": "2022-07-01-preview",
"name": "DatabricksStorageSoftDeleteExemption",
"properties": {
"policyAssignmentId": "/subscriptions/<subscription-id>/providers/Microsoft.Authorization/policyAssignments/<assignment-id>",
"exemptionCategory": "Waiver",
"displayName": "Databricks DBFS - Soft delete exemption",
"description": "Soft delete conflicts with Databricks DBFS cleanup operations.",
"metadata": {
"requestedBy": "Security team",
"approvedBy": "Storage team"
}
}
}
Sebarkan di grup manajemen atau cakupan langganan untuk mencakup semua akun penyimpanan Databricks yang ada dan yang akan datang.
Memantau dan meninjau pengecualian
Pengecualian memengaruhi Secure Score Anda. Tinjau pengecualian secara teratur untuk memastikan pengecualian tetap valid:
- Di portal Azure, buka Microsoft Defender untuk Cloud>Recommendations.
- Pilih Pengecualian untuk melihat semua pengecualian aktif.
- Tinjau justifikasi dan tanggal kedaluwarsa untuk setiap pengecualian.
- Hapus pengecualian yang tidak lagi berlaku.
Anda juga dapat mengkueri pengecualian di seluruh langganan menggunakan Azure Resource Graph:
PolicyResources
| where type == "microsoft.authorization/policyexemptions"
| project name, properties.exemptionCategory, properties.description, properties.expiresOn