管理グループ内のすべてのサブスクリプションでDefender for Cloudを有効にする

Overview

Azure Policyを使用して、同じ管理グループ (MG) 内のすべてのAzure サブスクリプションでMicrosoft Defender for Cloudを有効にすることができます。 これは、ポータルから個別にアクセスするよりも便利であり、サブスクリプションが別の所有者に属している場合でも機能します。

前提条件

管理チームに入社する前に、必要なリソース提供者を登録する必要があります。

管理グループのリソースプロバイダー _Microsoft.Security_ を有効にしてください。 以下のAzure CLIコマンドは、管理グループの範囲でMicrosoft.Securityリソース提供者を登録し、Defender for Cloudポリシーを割り当てて評価できるようにします。

az provider register --namespace Microsoft.Security --management-group-id …

管理グループとそのすべてのサブスクリプションをオンボードする

管理グループとそのすべてのサブスクリプションをオンボードするには:

  1. Security Admin アクセス許可を持つユーザーとして、Azure Policyを開き、定義 Enable Microsoft Defender for Cloud on your subscription を検索します。

    サブスクリプションでDefender for Cloudを有効にするAzure Policy定義を示すスクリーンショット。

  2. [ 割り当て] を選択し、スコープを MG レベルに設定していることを確認します。

    サブスクリプションで定義を有効にするDefender for Cloudを割り当てる方法を示すスクリーンショット。

    ヒント

    スコープ以外に、必要なパラメーターはありません。

  3. Remediation を選択し、[修復タスクの作成 を選択して、Defender for Cloudが有効になっていない既存のすべてのサブスクリプションがオンボードされるようにします。

    サブスクリプションでDefender for Cloudを有効にするAzure Policy定義の修復タスクを作成する方法を示すスクリーンショット。

  4. [Review + create](レビュー + 作成) を選択します。

  5. 情報を確認し、[ 作成] を選択します。

定義が割り当てられると、次のようになります。

  • まだDefender for Cloudに登録されていない MG 内のすべてのサブスクリプションを検出します。
  • これらのサブスクリプションを "非準拠" としてマークします。
  • 登録されているすべてのサブスクリプションを "準拠" としてマークします (Defender for Cloudのセキュリティ強化機能がオンかオフかに関係なく)。

修復タスクにより、準拠していないサブスクリプションでDefender for Cloudの基本的な機能が有効になります。

オプションのポリシー定義修正

Azure Policy定義を変更するには、さまざまな方法があります。

  • コンプライアンスの違い - 指定されたポリシーでは、まだDefender for Cloudに登録されていない MG 内のすべてのサブスクリプションが "非準拠" として分類されます。 Defender for Cloudの強化されたセキュリティ機能を有効にせずに、すべてのサブスクリプションに設定することもできます。

    指定された定義では、以下の "価格" 設定 のいずれかが 準拠として定義されます。 つまり、"standard" または "free" に設定されたサブスクリプションは準拠しています。

    ヒント

    Microsoft Defenderプランが有効になっている場合は、ポリシー定義で "Standard" 設定にあると説明されます。 無効にすると、"無料" になります。 これらのプランの違いについては、Microsoft Defender for CloudのDefenderプランを参照してください。

    "existenceCondition": {
        "anyof": [
            {
                "field": "microsoft.security/pricings/pricingTier",
                "equals": "standard"
            },
            {
                "field": "microsoft.security/pricings/pricingTier",
                "equals": "free"
            }
        ]
    },
    

    existenceConditionを以下に変更すると、「標準」に設定されたサブスクリプションのみ準拠と分類されます:

    "existenceCondition": {
            "field": "microsoft.security/pricings/pricingTier",
            "equals": "standard"
          },
    
  • Defender for Cloud を有効にするときに適用するMicrosoft Defender計画を定義する - 指定されたポリシーでは、オプションの強化されたセキュリティ機能を使用せずにDefender for Cloudを有効にします。 1 つ以上のMicrosoft Defenderプランを有効にすることもできます。

    指定された定義の deployment セクションには、パラメーター pricingTierがあります。 既定では、これは free に設定されていますが、変更することもできます。

次のステップ