Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Defender untuk Cloud menggunakan kontrol akses berbasis peran Azure (Azure Role-Based Access Control) untuk menyediakan peran bawaan. Tetapkan peran ini kepada pengguna, grup, dan layanan di Azure untuk memberi mereka akses ke sumber daya sesuai dengan akses yang ditentukan peran.
Defender untuk Cloud menilai konfigurasi sumber daya dan mengidentifikasi masalah dan kerentanan keamanan. Di Defender untuk Cloud, lihat informasi sumber daya saat diberi salah satu peran ini untuk langganan atau grup sumber daya: Pemilik, Kontributor, atau Pembaca.
Selain peran bawaan, ada dua peran khusus untuk Defender untuk Cloud:
- Pembaca Keamanan: Pengguna dalam peran ini memiliki akses baca-saja ke Defender untuk Cloud. Pengguna dapat melihat rekomendasi, pemberitahuan, kebijakan keamanan, dan status keamanan tetapi tidak dapat membuat perubahan.
- Admin Keamanan: Pengguna dalam peran ini memiliki akses yang sama dengan Pembaca Keamanan dan juga dapat memperbarui kebijakan keamanan dan menutup pemberitahuan dan rekomendasi.
Tetapkan peran paling tidak permisif yang diperlukan pengguna untuk menyelesaikan tugas mereka.
Misalnya, tetapkan peran Pembaca kepada pengguna yang hanya perlu melihat informasi kesehatan keamanan sumber daya tanpa mengambil tindakan apa pun. Pengguna dengan peran Pembaca tidak dapat menerapkan rekomendasi atau mengedit kebijakan.
Peran dan tindakan yang diperbolehkan
Tabel berikut menampilkan peran dan tindakan yang diizinkan di Defender untuk Cloud.
| Action |
Pembaca Keamanan / Pembaca |
Admin Keamanan | Kontributor / Pemilik | Contributor | Pemilik |
|---|---|---|---|---|---|
| (Tingkat grup sumber daya) | (Tingkat Langganan) | (Tingkat Langganan) | |||
| Menambahkan/menetapkan inisiatif (termasuk standar kepatuhan terhadap peraturan) | - | ✔ | - | - | ✔ |
| Mengedit kebijakan keamanan | - | ✔ | - | - | ✔ |
| Aktifkan / nonaktifkan paket Microsoft Defender | - | ✔ | - | ✔ | ✔ |
| Mematikan pemberitahuan | - | ✔ | - | ✔ | ✔ |
| Menerapkan rekomendasi keamanan untuk sumber daya (Gunakan Perbaikan) |
- | - | ✔ | ✔ | ✔ |
| Melihat pemberitahuan dan rekomendasi | ✔ | ✔ | ✔ | ✔ | ✔ |
| Mengecualikan rekomendasi keamanan | - | ✔ | - | - | ✔ |
| Mengonfigurasi pemberitahuan email | - | ✔ | ✔ | ✔ | ✔ |
| Melihat masalah GitHub dan informasi terkaitnya | ✔ | ✔ | ✔ | ✔ | ✔ |
| Hasilkan masalah GitHub + tetapkan ke "pemilik" | - | ✔ | ✔ | ✔ | ✔ |
Note
Meskipun tiga peran yang disebutkan cukup untuk mengaktifkan dan menonaktifkan paket Defender untuk Cloud, peran Pemilik diperlukan untuk mengaktifkan semua kemampuan paket.
Peran spesifik yang diperlukan untuk menyebarkan komponen pemantauan tergantung pada ekstensi yang Anda sebarkan. Pelajari selengkapnya tentang komponen pemantauan.
Peran yang digunakan untuk mengonfigurasi agen dan ekstensi secara otomatis
Untuk memungkinkan peran Admin Keamanan mengonfigurasi agen dan ekstensi yang digunakan dalam paket Defender untuk Cloud secara otomatis, Defender untuk Cloud menggunakan remediasi kebijakan yang mirip dengan Azure Policy. Untuk menggunakan remediasi, Defender untuk Cloud perlu membuat perwakilan layanan, juga disebut identitas terkelola, yang menetapkan peran di tingkat langganan. Misalnya, prinsipal layanan untuk paket Defender for Containers adalah:
| Service Principal | Peran |
|---|---|
| Penyediaan profil keamanan Azure Kubernetes Service (AKS) oleh Defender for Containers | Kontributor Ekstensi Kubernetes Contributor Kontributor Azure Kubernetes Service Kontributor untuk Analisis Log |
| Defender untuk Kontainer yang menyediakan Kubernetes dengan dukungan Arc | Kontributor Azure Kubernetes Service Kontributor Ekstensi Kubernetes Contributor Kontributor untuk Analisis Log |
| Defender untuk Kontainer yang menyediakan Azure Policy untuk Kubernetes | Kontributor Ekstensi Kubernetes Contributor Kontributor Azure Kubernetes Service |
| Ekstensi kebijakan penyediaan Defender for Containers untuk Kubernetes berkemampuan Arc | Kontributor Azure Kubernetes Service Kontributor Ekstensi Kubernetes Contributor |
Izin di AWS
Saat Anda melakukan onboarding konektor Amazon Web Services (AWS), Defender untuk Cloud membuat peran dan menetapkan izin di akun AWS Anda. Tabel berikut menunjukkan peran dan izin yang ditetapkan oleh setiap paket di akun AWS Anda.
| paket Defender untuk Cloud | Peran dibuat | Izin yang ditetapkan pada akun AWS |
|---|---|---|
| Defender Cloud Security Posture Management (CSPM) | CspmMonitorAws | Untuk menemukan izin sumber daya AWS, baca semua sumber daya kecuali: penagihan terkonsolidasi freetier: Faktur: Pembayaran: Penagihan: pajak: cur: |
| Defender CSPM Defender untuk Server |
DefenderForCloud-AgentlessScanner | Untuk membuat dan membersihkan snapshot disk (berdasarkan tag) "CreatedBy": "Microsoft Defender untuk Cloud" Izin: ec2:DeleteSnapshot ec2:ModifySnapshotAttribute ec2:DeleteTags ec2:CreateTags ec2:CreateSnapshots ec2:CopySnapshot ec2:CreateSnapshot ec2:DescribeSnapshots ec2:DescribeInstanceStatus Izin untuk membuat EncryptionKeyCreation kms:CreateKey kms:ListKeys Izin untuk EncryptionKeyManagement kms:TagResource kms:GetKeyRotationStatus kms:PutKeyPolicy kms:GetKeyPolicy kms:CreateAlias kms:TagResource kms:ListResourceTags kms:GenerateDataKeyWithoutPlaintext kms:DescribeKey kms:RetireGrant kms:CreateGrant kms:ReEncryptFrom |
| Defender CSPM Defender untuk Penyimpanan |
Penemuan Data Sensitif | Izin untuk menemukan wadah S3 di akun AWS, izin bagi pemindai Defender untuk Cloud untuk mengakses data di wadah S3 Baca S3 saja Dekripsi KMS kms:Decrypt |
| CIEM | DefenderForCloud-Ciem DefenderForCloud-OidcCiem |
Izin Akses untuk Ciem Discovery sts:AssumeRole sts:AssumeRoleWithSAML sts:GetAccessKeyInfo sts:GetCallerIdentity sts:GetFederationToken sts:GetServiceBearerToken sts:GetSessionToken sts:TagSession |
| Defender untuk Server | DefenderForCloud-DefenderForServers | Izin untuk mengonfigurasi Akses Jaringan JIT: ec2:RevokeSecurityGroupIngress ec2:AuthorizeSecurityGroupIngress ec2:DescribeInstances ec2:DescribeSecurityGroupRules ec2:DescribeVpcs ec2:CreateSecurityGroup ec2:DeleteSecurityGroup ec2:ModifyNetworkInterfaceAttribute ec2:ModifySecurityGroupRules ec2:ModifyInstanceAttribute ec2:DescribeSubnets ec2:DescribeSecurityGroups |
| Defender untuk Kontainer | Lihat Izin AWS Defender for Containers | |
| Defender untuk Server | DefenderForCloud-ArcAutoProvisioning | Izin untuk menginstal Azure Arc pada semua instans EC2 menggunakan SSM ssm:CancelCommand ssm:DescribeInstanceInformation ssm:GetCommandInvocation ssm:UpdateServiceSetting ssm:GetServiceSetting ssm:GetAutomationExecution ec2:DescribeIamInstanceProfileAssociations ec2:DisassociateIamInstanceProfile ec2:DescribeInstances ssm:StartAutomationExecution iam:GetInstanceProfile iam:ListInstanceProfilesForRole ssm:GetAutomationExecution ec2:DescribeIamInstanceProfileAssociations ec2:DisassociateIamInstanceProfile ec2:DescribeInstances ssm:StartAutomationExecution iam:GetInstanceProfile iam:ListInstanceProfilesForRole |
| Defender CSPM | DefenderForCloud-DataSecurityPostureDB | Izin untuk Menemukan instans RDS di akun AWS, membuat rekam jepret instans RDS, - Mencantumkan semua DB/kluster RDS - Mencantumkan semua rekam jepret DB/Kluster - Salin semua snapshot DB/cluster - Menghapus/memperbarui rekam jepret DB/kluster dengan awalan defenderfordatabases - Mencantumkan semua kunci KMS - Gunakan semua kunci KMS hanya untuk RDS pada akun sumber - Mencantumkan kunci KMS dengan awalan tag DefenderForDatabases - Membuat alias untuk kunci KMS Izin yang diperlukan untuk menemukan instans RDS rds:DescribeDBInstances rds:DescribeDBClusters rds:DescribeDBClusterSnapshots rds:DescribeDBSnapshots rds:CopyDBSnapshot rds:CopyDBClusterSnapshot rds:DeleteDBSnapshot rds:DeleteDBClusterSnapshot rds:ModifyDBSnapshotAttribute rds:ModifyDBClusterSnapshotAttribute rds:DescribeDBClusterParameters rds:DescribeDBParameters rds:DescribeOptionGroups kms:CreateGrant kms:ListAliases kms:MembuatKunci kms:TagResource kms:ListGrants kms:DescribeKey kms:PutKeyPolicy kms:Enkripsi kms:CreateGrant kms:EnableKey kms:CancelKeyDeletion kms:DisableKey kms:ScheduleKeyDeletion kms:UpdateAlias kms:UpdateKeyDescription |
Izin akses di GCP
Saat Anda melakukan onboarding konektor Google Cloud Platforms (GCP), Defender untuk Cloud membuat peran dan menetapkan izin pada proyek GCP Anda. Tabel berikut ini memperlihatkan peran dan izin yang ditetapkan oleh setiap paket pada proyek GCP Anda.
| paket Defender untuk Cloud | Peran dibuat | Izin yang ditetapkan pada akun AWS |
|---|---|---|
| Defender CSPM | MDCspmCustomRole | Izin ini memungkinkan peran CSPM untuk menemukan dan memindai sumber daya dalam organisasi: Memungkinkan peran untuk melihat organisasi, proyek, dan folder: resourcemanager.folders.get resourcemanager.folders.list resourcemanager.folders.getIamPolicy resourcemanager.organizations.get resourcemanager.organizations.getIamPolicy storage.buckets.getIamPolicy Memungkinkan proses provisi otomatis proyek baru dan penghapusan proyek yang dihapus: resourcemanager.projects.get resourcemanager.projects.list Memungkinkan peran untuk mengaktifkan layanan Google Cloud yang digunakan untuk penemuan sumber daya: mengaktifkan.serviceusage.layanan Digunakan untuk membuat dan mencantumkan peran IAM: iam.roles.create iam.roles.list Memungkinkan peran untuk bertindak sebagai akun layanan dan mendapatkan izin ke sumber daya: iam.serviceAccounts.actAs Memungkinkan peran untuk melihat detail proyek dan mengatur metadata instans umum: compute.projects.get compute.projects.setCommonInstanceMetadata Digunakan untuk menemukan dan memindai sumber daya platform AI dalam organisasi: aiplatform.batchPredictionJobs.list aiplatform.customJobs.list aiplatform.datasets.list aiplatform.datasets.get aiplatform.endpoints.getIamPolicy aiplatform.endpoints.list aiplatform.indexEndpoints.list aiplatform.indexes.list aiplatform.models.list aiplatform.models.get aiplatform.pipelineJobs.list aiplatform.schedules.list aiplatform.tuningJobs.list discoveryengine.dataStores.list discoveryengine.documents.list discoveryengine.engines.list notebooks.instances.list |
| Defender untuk Server | Microsoft Defender for Servers azure-arc-for-servers-onboard |
Akses baca-saja untuk mendapatkan dan mencantumkan sumber daya Mesin Komputasi: compute.viewer iam.serviceAccountTokenCreator osconfig.osPolicyAssignmentAdmin osconfig.osPolicyAssignmentReportViewer |
| Defender untuk Basis Data | defender-for-databases-arc-ap | Izin ke Defender untuk provisi otomatis ARC database compute.viewer iam.workloadIdentityUser iam.serviceAccountTokenCreator osconfig.osPolicyAssignmentAdmin osconfig.osPolicyAssignmentReportViewer |
| Defender CSPM Defender untuk Penyimpanan |
postur keamanan data penyimpanan | Izin bagi pemindai Defender untuk Cloud untuk menemukan wadah penyimpanan GCP, untuk mengakses data di wadah penyimpanan GCP storage.objects.list storage.objects.get storage.buckets.get |
| Defender CSPM Defender untuk Penyimpanan |
postur-keamanan-data-penyimpanan | Izin bagi pemindai Defender untuk Cloud untuk menemukan wadah penyimpanan GCP, untuk mengakses data di wadah penyimpanan GCP storage.objects.list storage.objects.get storage.buckets.get |
| Defender CSPM | Microsoft Defender CIEM | Izin untuk mendapatkan detail tentang sumber daya organisasi. resourcemanager.folders.getIamPolicy resourcemanager.folders.list resourcemanager.organizations.get resourcemanager.organizations.getIamPolicy storage.buckets.getIamPolicy |
| Defender CSPM Defender untuk Server |
MDCAgentlessScanningRole | Izin untuk pemindaian disk tanpa agen: compute.disks.createSnapshot compute.instances.get |
| Defender CSPM Defender untuk Server |
cloudkms.cryptoKeyEncrypterDecrypter | Izin untuk peran GCP KMS yang ada diberikan guna mendukung pemindaian disk yang dienkripsi dengan CMEK |
| Defender untuk Kontainer | Lihat Izin GCP Defender untuk Kontainer |
Langkah berikutnya
Artikel ini menjelaskan cara Defender untuk Cloud menggunakan Kontrol Akses Berbasis Peran Azure untuk menetapkan izin kepada pengguna dan mengidentifikasi tindakan yang diizinkan untuk setiap peran. Sekarang, setelah Anda familier dengan penetapan peran yang diperlukan untuk memantau status keamanan langganan Anda, mengedit kebijakan keamanan, dan menerapkan rekomendasi, pelajari cara: