Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
È possibile proteggere i carichi di lavoro di Azure a livello di codice, usando il modulo Microsoft Defender per Cloud PowerShell. L'uso di PowerShell consente di automatizzare le attività ed evitare l'errore umano intrinseco nelle attività manuali. Ciò è particolarmente utile nelle distribuzioni su larga scala che coinvolgono decine di sottoscrizioni con centinaia o migliaia di risorse, tutte protette fin dall'inizio.
L'onboarding di Microsoft Defender per il cloud con PowerShell consente di automatizzare a livello di codice l'onboarding e la gestione delle risorse di Azure e aggiungere i controlli di sicurezza necessari.
Questo articolo fornisce uno script di PowerShell di esempio che può essere modificato e usato nell'ambiente per implementare Defender per il cloud nelle sottoscrizioni.
In questo esempio si abiliterà Defender per il cloud in una sottoscrizione con ID: <Subscription ID> e si applicheranno le impostazioni consigliate che forniscono un livello elevato di protezione, abilitando le funzionalità di sicurezza avanzate di Microsoft Defender per il cloud, che offre funzionalità avanzate di protezione dalle minacce e rilevamento:
Abilitare la sicurezza avanzata in Microsoft Defender per il cloud.
Assegnare i criteri di sicurezza predefiniti di Defender per il cloud.
Prerequisiti
Questi passaggi devono essere eseguiti prima di eseguire i cmdlet di Defender per il cloud:
Eseguire PowerShell come amministratore.
Eseguire i comandi seguenti in PowerShell:
Set-ExecutionPolicy -ExecutionPolicy AllSignedInstall-Module -Name Az.Security -Force
Abilitare Defender per il cloud con PowerShell
Registrare le sottoscrizioni nel provider di risorse Defender per il cloud:
Set-AzContext -Subscription "<Subscription ID>"Register-AzResourceProvider -ProviderNamespace 'Microsoft.Security'Facoltativo: impostare il livello di copertura (funzionalità di sicurezza avanzate di Microsoft Defender per il cloud on/off) delle sottoscrizioni. Se non definito, queste funzionalità sono disattivate:
Set-AzContext -Subscription "<Subscription ID>"Set-AzSecurityPricing -Name "VirtualMachines" -PricingTier "Standard"Facoltativo: è consigliabile definire i dettagli dei contatti di sicurezza per le sottoscrizioni di cui si esegue l'onboarding, che verranno usati come destinatari di avvisi e notifiche generati da Defender per il cloud:
Set-AzSecurityContact -Name "default1" -Email "CISO@my-org.com" -AlertAdmin -NotifyOnAlertAssegnare l'iniziativa di politiche predefinita di Defender per il cloud:
Register-AzResourceProvider -ProviderNamespace 'Microsoft.PolicyInsights'$Policy = Get-AzPolicySetDefinition | where {$_.Properties.displayName -EQ 'Microsoft cloud security benchmark'} New-AzPolicyAssignment -Name 'Microsoft cloud security benchmark' -PolicySetDefinition $Policy -Scope '/subscriptions/$($Subscription.Id)'
È stato eseguito correttamente l'onboarding di Microsoft Defender per il cloud con PowerShell.
È ora possibile usare questi cmdlet di PowerShell con script di automazione per scorrere a livello di codice le sottoscrizioni e le risorse. In questo modo si risparmia tempo e si riduce la probabilità di errore umano. È possibile usare questo script di esempio come riferimento.
Vedere anche
Per altre informazioni su come usare PowerShell per automatizzare l'onboarding in Defender per il cloud, vedere l'articolo seguente:
Per altre informazioni su Defender per il cloud, vedere gli articoli seguenti:
- Impostazione dei criteri di sicurezza in Microsoft Defender per il cloud. Informazioni su come configurare i criteri di sicurezza per le sottoscrizioni e i gruppi di risorse Azure.
- Gestione e risposta agli avvisi di sicurezza in Microsoft Defender per il cloud. Informazioni su come gestire e rispondere agli avvisi di sicurezza.