Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Saat menyelidiki rekomendasi keamanan di Pertahanan Microsoft untuk Cloud, Anda meninjau daftar sumber daya yang terpengaruh. Terkadang, Anda menemukan sumber daya yang seharusnya tidak ada dalam daftar, atau Anda menemukan rekomendasi yang muncul dalam cakupan tempat sumber daya tersebut tidak berada. Misalnya, Defender untuk Cloud mungkin tidak melacak proses remediasi, atau rekomendasi mungkin tidak berlaku untuk langganan tertentu. Organisasi Anda mungkin memutuskan untuk menerima risiko yang terkait dengan sumber daya atau rekomendasi tertentu.
Dalam kasus seperti itu, buat aturan pengecualian untuk:
Kecualikan sumber daya supaya menghapusnya dari daftar sumber daya yang tidak sehat dan dari dampak pada skor keamanan. Defender untuk Cloud mencantumkan sumber daya sebagai Tidak berlaku dan menunjukkan alasan sebagai Dikecualikan dengan pembenaran yang Anda pilih.
Kecualikan grup langganan atau manajemen untuk mencegah agar rekomendasi tidak memengaruhi skor keamanan Anda atau muncul untuk cakupan tersebut. Pengecualian berlaku untuk sumber daya yang ada dan untuk sumber daya yang Anda buat nanti. Defender untuk Cloud menandai rekomendasi berdasarkan alasan yang Anda pilih untuk cakupan tersebut.
Untuk setiap cakupan, buat aturan pengecualian untuk:
Tandai rekomendasi tertentu sebagai Dimitigasi atau Risiko diterima untuk satu atau beberapa langganan, atau untuk grup manajemen.
Tandai satu atau beberapa sumber daya sebagai Dimitigasi atau Risiko diterima untuk rekomendasi tertentu.
Pembebasan sumber daya dibatasi hingga 5.000 sumber daya per langganan. Jika Anda menambahkan lebih dari 5.000 pengecualian per langganan, Anda mungkin mengalami masalah beban di halaman pengecualian.
Prasyarat
Pengecualian Defender untuk Cloud didasarkan pada inisiatif Microsoft Cloud Security Benchmark (MCSB). MCSB harus ditetapkan pada langganan sebelum Anda membuat pengecualian.
Penting
Tanpa MCSB ditugaskan:
- Beberapa fitur portal mungkin tidak berfungsi seperti yang diharapkan.
- Sumber daya mungkin tidak muncul dalam tampilan kepatuhan.
- Opsi pengecualian terkadang mungkin tidak tersedia.
Anda dapat membuat pengecualian untuk rekomendasi yang termasuk dalam inisiatif MCSB default atau ke standar peraturan bawaan lainnya. Beberapa rekomendasi di MCSB tidak mendukung pengecualian. Anda dapat menemukan daftar rekomendasi ini di FAQ pengecualian.
Izin:
Untuk membuat pengecualian, Anda memerlukan izin berikut:
- Pemilik atau Admin Keamanan pada cakupan tempat Anda membuat pengecualian.
- Untuk membuat aturan, Anda memerlukan izin untuk mengedit kebijakan di Azure Policy. Untuk detail selengkapnya, lihat izin Azure RBAC di Azure Policy.
- Anda harus memiliki izin pengecualian pada semua penugasan inisiatif dalam cakupan target. Jika beberapa inisiatif berisi rekomendasi, Anda harus membuat pengecualian dengan memberikan izin ke semuanya. Izin yang hilang bahkan pada satu inisiatif dapat menyebabkan pengecualian gagal.
Anda memerlukan tindakan kontrol akses berbasis peran (RBAC) berikut:
| Perbuatan | Deskripsi |
|---|---|
Microsoft.Authorization/policyExemptions/write |
Membuat pengecualian |
Microsoft.Authorization/policyExemptions/delete |
Menghapus pengecualian |
Microsoft.Authorization/policyExemptions/read |
Melihat pengecualian |
Microsoft.Authorization/policyAssignments/exempt/action |
Melakukan operasi pengecualian pada cakupan tertaut |
Note
Jika salah satu tindakan ini hilang, tombol Kecualikan mungkin disembunyikan. Peran kustom menawarkan dukungan terbatas untuk operasi pengecualian.
Untuk mengelola pengecualian, gunakan salah satu peran bawaan berikut:
- Admin Keamanan (disarankan)
- Pemilik
- Kontributor (di tingkat langganan)
- Kontributor Kebijakan Sumber Daya
Izin tingkat langganan tidak diteruskan ke atas ke kelompok manajemen. Jika penetapan kebijakan berada di tingkat grup manajemen, Anda memerlukan peran yang ditetapkan pada tingkat tersebut.
Untuk mengelola pengecualian untuk sumber daya tertentu, Anda memerlukan aksi RBAC yang diperlukan di tingkat sumber daya atau grup sumber daya. Penetapan peran yang dilingkup langganan mungkin tidak menyediakan akses yang memadai untuk membuat atau menghapus pengecualian pada sumber daya individual. Verifikasi bahwa penetapan peran Anda mencakup cakupan sumber daya yang ingin Anda kecualikan.
Saat Anda membuat pengecualian di tingkat grup manajemen, pastikan Penyedia Sumber Daya Keamanan Microsoft Azure memiliki izin yang diperlukan dengan menetapkan peran Reader pada grup manajemen tersebut. Berikan peran ini dengan cara yang sama seperti Anda memberikan izin pengguna.
Batasan:
Anda tidak membuat pengecualian untuk rekomendasi kustom.
Rekomendasi pratinjau mungkin tidak mendukung pengecualian. Periksa apakah rekomendasi menunjukkan tag Pratinjau .
Jika Anda menonaktifkan rekomendasi, Anda juga mengecualikan semua subrekommendasinya.
Rekomendasi berbasis Kusto Query Language (KQL) menggunakan penugasan standar dan tidak menggunakan peristiwa pengecualian Azure Policy di Log Aktivitas. Untuk menentukan apakah rekomendasi berbasis KQL atau berbasis kebijakan, buka rekomendasi di portal dan periksa bidang Kunci penilaian . Rekomendasi berbasis KQL menunjukkan format kunci penilaian standar dan tidak memiliki tautan definisi Azure Policy terkait. Rekomendasi berbasis kebijakan menampilkan tautan langsung ke definisi kebijakan yang mendasar.
Saat Anda membuat pengecualian dari portal Defender untuk Cloud, Defender untuk Cloud mengidentifikasi semua inisiatif yang berisi rekomendasi dan membuat pengecualian di semuanya secara otomatis. Jika Anda membuat pengecualian melalui API Azure Policy sebagai gantinya, Anda harus membuat pengecualian terpisah untuk setiap inisiatif secara manual. Untuk informasi selengkapnya, lihat FAQ pengecualian.
Saat Anda menetapkan inisiatif baru yang berisi rekomendasi dengan pengecualian yang ada, pengecualian tidak dibawa ke inisiatif baru. Buat pengecualian baru untuk rekomendasi di bawah inisiatif yang baru ditetapkan.
Tip
Jika Anda mengalami masalah setelah membuat pengecualian, lihat Meninjau dan mengelola pengecualian rekomendasi untuk panduan tentang:
Menentukan pengecualian
Sebaiknya buat pengecualian di portal Defender untuk Cloud. Pengecualian yang dibuat melalui API Azure Policy mungkin tidak sepenuhnya terintegrasi dengan Defender untuk Cloud. Mereka dapat menyebabkan hasil yang tidak terduga, seperti pengecualian yang tidak menyebar di semua inisiatif yang relevan. Jika Anda perlu menggunakan API, lihat struktur pengecualian Azure Policy.
Untuk membuat aturan pengecualian:
Masuk ke portal Azure.
BukaDefender untuk Cloud>Rekomendasi.
Pilih rekomendasi.
Pilih Kecualikan.
Pilih cakupan untuk pengecualian.
- Jika Anda memilih grup manajemen, Defender untuk Cloud akan mengecualikan rekomendasi dari semua langganan dalam grup tersebut.
- Jika Anda membuat aturan ini untuk mengecualikan satu atau beberapa sumber daya dari rekomendasi, pilih Sumber daya yang dipilih dan pilih sumber daya yang relevan dari daftar.
Masukkan nama.
(Opsional) Tetapkan tanggal kedaluwarsa.
Pilih kategori untuk pengecualian:
- Resolved melalui layanan pihak ketiga (dapat diatasi) – jika Anda menggunakan layanan non-Microsoft untuk remediasi yang tidak dilacak oleh Defender untuk Cloud.
Note
Ketika Anda mengecualikan sumber daya yang telah diredakan, sumber daya tersebut dianggap sehat. Anda tidak mendapatkan poin untuk remediasi, tetapi Defender untuk Cloud tidak mengurangi poin karena membiarkannya tidak dalam keadaan sehat, dengan demikian, sumber daya yang dikecualikan tidak akan menurunkan skor Anda.
- Risiko diterima (pengabaian) - jika Anda memutuskan untuk menerima risiko dengan tidak menindaklanjuti rekomendasi ini.
Masukkan deskripsi.
Pilih Buat.
Setelah Anda membuat pengecualian
Pembebasan dapat memakan waktu hingga 24 jam untuk diterapkan. Defender untuk Cloud mengevaluasi sumber daya setiap 12 hingga 24 jam. Setelah pengecualian berlaku:
Rekomendasi atau sumber daya tidak memengaruhi skor aman Anda.
Jika Anda mengecualikan sumber daya tertentu, Defender untuk Cloud mencantumkannya di tab Tidak berlaku di halaman detail rekomendasi.
Jika Anda mengecualikan rekomendasi, Defender untuk Cloud menyembunyikannya secara default di halaman Rekomendasi . Ini terjadi karena filter status Rekomendasi default mengecualikan Rekomendasi yang tidak berlaku . Perilaku yang sama terjadi jika Anda mengecualikan semua rekomendasi dalam kontrol keamanan.
Memahami bagaimana jenis pengecualian memengaruhi status rekomendasi
Jenis pengecualian yang Anda pilih menentukan bagaimana pengecualian memengaruhi rekomendasi dan skor aman:
- Pengecualian yang dimitigasi: Sumber daya yang dikecualikan dihitung sebagai sehat. Skor keamanan meningkat.
- Pengecualian pengecualian: Sumber daya yang dikecualikan tidak termasuk dalam perhitungan skor aman. Sumber daya tidak dihitung terhadap skor keamanan tetapi mungkin masih muncul dalam rekomendasi.
Note
Rekomendasi pratinjau tidak berpengaruh pada skor keamanan terlepas dari status pengecualian.
Verifikasi bahwa pengecualian berfungsi
Jika rekomendasi masih menampilkan sumber daya sebagai tidak sehat setelah 24 jam, lihat Mengatasi pengecualian yang tidak memperbarui status rekomendasi untuk langkah-langkah terperinci.