Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Di Pertahanan Microsoft untuk Cloud, Anda dapat mengecualikan sumber daya yang dilindungi dari rekomendasi keamanan Defender untuk Cloud. Artikel ini menjelaskan cara meninjau, mengelola, dan menghapus sumber daya yang dikecualikan.
Meninjau sumber daya yang dikecualikan di portal
Ketika Anda mengecualikan sumber daya, sumber daya tersebut tidak lagi memicu rekomendasi keamanan. Anda dapat meninjau dan mengelola sumber daya yang dikecualikan di portal Defender untuk Cloud.
Tip
Pada Januari 2026, pengecualian dikelola dari lokasi pusat. Buka Defender untuk Cloud>Pengaturan lingkungan>Kotak pengecualian, atau buka Azure Policy>Pengecualian. Jika Anda tidak dapat menemukan pengecualian yang terlihat sebelumnya, periksa apakah Anda melihat cakupan grup langganan atau manajemen yang benar, dan pastikan Anda memiliki izin Microsoft.Authorization/policyExemptions/read.
Tinjau sumber daya yang dikecualikan di halaman Rekomendasi
Untuk meninjau sumber daya yang dikecualikan di halaman Rekomendasi:
Masuk ke portal Azure.
BukaDefender untuk Cloud>Rekomendasi.
Pilih Status rekomendasi.
Pilih Dikecualikan.
Pilih Terapkan.
Pilih sumber daya untuk meninjau detail pengecualian.
Tinjau sumber daya yang dikecualikan di halaman Inventori
Untuk meninjau sumber daya yang dikecualikan di halaman Inventaris:
Masuk ke portal Azure.
Pergi ke Defender untuk Cloud>Inventory.
Pilih Tambahkan filter.
Pilih Berisi pengecualian.
Pilih Ya.
Pilih OK.
Tinjau sumber daya yang dikecualikan dengan Azure Resource Graph
Azure Resource Graph (ARG) menyediakan akses instan ke informasi sumber daya di seluruh lingkungan cloud Anda dengan kemampuan pemfilteran, pengelompokan, dan pengurutan yang kuat. Anda dapat dengan cepat dan mudah menjalankan kueri Resource Graph pertama Anda di portal Azure menggunakan Kusto Query Language (KQL).
Untuk melihat semua rekomendasi yang memiliki aturan pengecualian:
Masuk ke portal Azure.
BukaDefender untuk Cloud>Rekomendasi.
Pilih Buka kueri.
Masukkan kueri berikut.
Pilih Jalankan kueri.
securityresources | where type == "microsoft.security/assessments" // Get recommendations in useful format | project ['TenantID'] = tenantId, ['SubscriptionID'] = subscriptionId, ['AssessmentID'] = name, ['DisplayName'] = properties.displayName, ['ResourceType'] = tolower(split(properties.resourceDetails.Id,"/").[7]), ['ResourceName'] = tolower(split(properties.resourceDetails.Id,"/").[8]), ['ResourceGroup'] = resourceGroup, ['ContainsNestedRecom'] = tostring(properties.additionalData.subAssessmentsLink), ['StatusCode'] = properties.status.code, ['StatusDescription'] = properties.status.description, ['PolicyDefID'] = properties.metadata.policyDefinitionId, ['Description'] = properties.metadata.description, ['RecomType'] = properties.metadata.assessmentType, ['Remediation'] = properties.metadata.remediationDescription, ['Severity'] = properties.metadata.severity, ['Link'] = properties.links.azurePortal | where StatusDescription contains "Exempt"
Untuk menemukan semua pengecualian kebijakan dalam langganan tertentu, jalankan kueri berikut di Azure Resource Graph Explorer. Anda dapat menggunakan kueri ini untuk menemukan pengecualian sebelum pembersihan atau untuk memverifikasi status pengecualian:
policyresources
| where type == "microsoft.authorization/policyexemptions"
| where subscriptionId == "<your-subscription-id>"
Menghapus pengecualian
Untuk menghapus pengecualian, Anda memerlukan izin Microsoft.Authorization/policyExemptions/delete pada cakupan tempat pengecualian dibuat.
Penting
Saat Anda menghapus pengecualian, Defender untuk Cloud mengevaluasi kembali sumber daya yang dikecualikan sebelumnya. Sumber daya yang tidak memenuhi persyaratan rekomendasi kembali ke status Tidak Sehat , yang dapat menurunkan skor aman Anda. Izinkan hingga 24 jam agar evaluasi ulang selesai.
Jika Anda menerima kesalahan "Gagal menghapus pengecualian" atau pengecualian yang dihapus muncul kembali:
Periksa izin. Verifikasi bahwa Anda memiliki izin penghapusan pada cakupan tempat pengecualian dibuat, bukan hanya di tingkat langganan.
Periksa status pengecualian. Untuk memverifikasi apakah pengecualian masih ada dan memeriksa statusnya saat ini, jalankan kueri berikut di Azure Resource Graph Explorer:
policyresources | where type == "microsoft.authorization/policyexemptions" | where subscriptionId == "<your-subscription-id>"Menangani pengecualian yatim piatu. Jika pengecualian tidak memiliki penetapan kebijakan terkait, coba tambahkan penugasan terlebih dahulu, lalu hapus pengecualian. Anda juga dapat menggunakan Azure CLI atau PowerShell untuk menghapus pengecualian:
Remove-AzPolicyExemption -Name "<exemption-name>" -Scope "<scope>"Tunggu sinkronisasi. Perubahan portal dapat memakan waktu hingga 30 menit agar terlihat. Jika pengecualian muncul kembali, masalahnya mungkin terkait dengan sinkronisasi backend. Hubungi dukungan jika masalah berlanjut.
Memahami dampak Secure Score
Jenis pengecualian yang Anda pilih menentukan bagaimana secure score terpengaruh.
| Skenario | Dampak skor keamanan |
|---|---|
| Jenis pengecualian: Dimitigasi | Sumber daya yang dikecualikan dihitung sebagai sehat. Skor meningkat. |
| Jenis pengecualian: Pengabaian | Sumber daya yang dikecualikan dikecualikan dari perhitungan. Dampak netral. |
| Pratinjau rekomendasi | Tidak ada dampak pada skor keamanan terlepas dari status. |
| Nonaktifkan aturan yang diterapkan | Temuan ini dikecualikan dari evaluasi. Skor mungkin meningkat. |
Mengatasi pengecualian yang tidak memperbarui status rekomendasi
Setelah Anda membuat pengecualian, status rekomendasi mungkin tidak diperbarui atau mungkin masih menunjukkan tidak sehat. Defender untuk Cloud mengevaluasi sumber daya secara berkala, biasanya setiap 12-24 jam. Izinkan hingga 24 jam agar pembebasan berlaku.
Jika rekomendasi masih menunjukkan sumber daya sebagai tidak sehat setelah 24 jam:
Verifikasi cakupan pengecualian. Pastikan pengecualian mencakup sumber daya tertentu yang ditampilkan sebagai tidak sehat. Periksa apakah pengecualian berada di tingkat cakupan yang benar (grup manajemen, langganan, atau sumber daya).
Periksa izin tingkat sumber daya. Penugasan peran berlingkup langganan mungkin tidak memberikan akses yang memadai untuk mengelola pengecualian pada tiap sumber daya. Verifikasi bahwa peran RBAC Anda mencakup tingkat sumber daya atau grup sumber daya untuk sumber daya tertentu yang ingin Anda kecualikan.
Periksa jenis pengecualian. Pengecualian keringanan mengeluarkan sumber daya dari penghitungan skor keamanan, namun sumber daya mungkin masih ditampilkan dalam rekomendasi. Pengecualian yang dimitigasi harus menunjukkan sumber daya berfungsi dengan baik.
Verifikasi bahwa rekomendasi mengevaluasi kebijakan yang dikecualikan. Beberapa rekomendasi didasarkan pada beberapa kebijakan. Pastikan Anda mengecualikan kebijakan dasar yang benar.
Pastikan pengecualian dibuat dari Defender untuk Cloud. Pengecualian yang dibuat di Azure Policy alih-alih Defender untuk Cloud mungkin tidak sepenuhnya diintegrasikan.
BukaDefender untuk Cloud>Rekomendasi.
Pilih Kecualikan.
Periksa konflik inisiatif. Jika rekomendasi yang sama ada dalam beberapa inisiatif, Anda mungkin memerlukan pengecualian terpisah untuk setiap inisiatif. Inisiatif yang baru ditetapkan mungkin mengambil alih pengecualian yang ada.
Buat ulang pengecualian. Hapus dan buat ulang pengecualian dengan menggunakan Defender untuk Cloud. Izinkan hingga 24 jam untuk evaluasi ulang.
Mengatasi kesalahan izin di tingkat grup manajemen
Anda dapat membuat pengecualian di tingkat langganan tetapi menerima kesalahan izin di tingkat grup manajemen. Pesan kesalahan umum adalah: "... tidak memiliki izin untuk melakukan tindakan pada cakupan yang tertaut atau cakupan yang tertaut tidak valid."
Untuk mengatasi kesalahan izin di tingkat grup manajemen:
Tetapkan izin di tingkat grup manajemen. Izin tingkat langganan tidak diwariskan ke tingkat yang lebih tinggi.
Pergi ke Grup Manajemen>Kontrol akses (IAM).
Tetapkan Admin Keamanan atau peran yang sesuai di tingkat grup manajemen.
Verifikasi cakupan penetapan peran. Peran kustom harus ditetapkan di tingkat grup manajemen, tidak hanya di tingkat langganan. Gunakan Azure CLI untuk memverifikasi:
az role assignment list --scope "/providers/Microsoft.Management/managementGroups/<mg-name>"Periksa cakupan penetapan kebijakan. Jika kebijakan ditetapkan di tingkat grup manajemen, pengecualian harus dibuat di sana. Verifikasi lokasi penetapan kebijakan di Azure Policy.
Menemukan pengecualian yang tidak terlihat di portal
Jika pengecualian yang terlihat sebelumnya tidak lagi muncul, atau Anda tidak dapat menemukan di mana pengecualian dicantumkan:
Periksa tampilan pengecualian terpusat. Pada Januari 2026, pengecualian dikelola dari lokasi pusat.
- Buka Defender untuk Cloud>Pengaturan lingkungan>Kotak pengecualian, atau buka Azure Policy>Pengecualian.
Verifikasi cakupan dan filter. Pengecualian terlihat pada cakupan tempat pengecualian dibuat. Periksa apakah Anda menampilkan langganan atau grup manajemen yang benar.
Periksa izin. Pastikan Anda memiliki izin
Microsoft.Authorization/policyExemptions/readpada tingkat cakupan yang benar.
Mengatasi pengecualian duplikat atau bertentangan
Beberapa pengecualian pada sumber daya yang sama untuk rekomendasi yang sama dapat menyebabkan perilaku tak terduga, seperti jenis atau status pengecualian yang bertentangan yang tidak diperbarui dengan benar. Pertahankan satu pengecualian otoritatif per rekomendasi dan kombinasi sumber daya.
Mengidentifikasi pengecualian duplikat
Jalankan kueri berikut di Azure Resource Graph Explorer untuk menemukan sumber daya dengan beberapa pengecualian:
policyresources
| where type == "microsoft.authorization/policyexemptions"
| where subscriptionId == "<your-subscription-id>"
| summarize ExemptionCount = count(), ExemptionNames = make_list(name) by tostring(properties.policyAssignmentId), tostring(properties.resourceSelectors)
| where ExemptionCount > 1
Membersihkan pengecualian ganda
Untuk membersihkan pengecualian duplikat di portal Azure:
Masuk ke portal Azure.
Defender untuk Cloud>Pengaturan Lingkungan>Pengecualian.
Filter menurut langganan atau grup sumber daya yang terpengaruh.
Tinjau pengecualian yang tumpang tindih.
Tinjau semua pengecualian.
Hapus pengecualian tambahan.
Untuk menghapus pengecualian duplikat secara massal dengan PowerShell:
# List all exemptions for a specific policy assignment
$exemptions = Get-AzPolicyExemption -PolicyAssignmentIdFilter "<policy-assignment-id>"
# Review and remove duplicates (keep the first, remove the rest)
$exemptions | Select-Object -Skip 1 | ForEach-Object {
Remove-AzPolicyExemption -Id $_.Id -Force
}
Penting
Setelah Anda membersihkan pengecualian duplikat, izinkan hingga 24 jam untuk Defender untuk Cloud mengevaluasi kembali sumber daya yang terpengaruh. Jika status rekomendasi tidak diperbarui, verifikasi bahwa pengecualian yang tersisa memiliki cakupan dan jenis yang benar.
Mendapatkan pemberitahuan saat pengguna membuat pengecualian
Untuk melacak bagaimana pengguna mengecualikan sumber daya dari rekomendasi, kami membuat templat Azure Resource Manager (templat ARM). Templat menyebarkan playbook aplikasi logika dan semua koneksi API yang diperlukan untuk memberi tahu Anda saat pengecualian dibuat.
- Pelajari selengkapnya tentang playbook dengan membaca posting blog Cara melacak Pengecualian Sumber Daya di Microsoft Defender untuk Cloud.
- Cari template ARM di Microsoft Defender untuk Cloud GitHub repository.
- Sebarkan template notifikasi pengecualian sumber daya untuk menyebarkan semua komponen.