Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podczas badania zaleceń dotyczących zabezpieczeń w usłudze Microsoft Defender dla Chmury przejrzyj listę zasobów, których dotyczy problem. Czasami można znaleźć zasób, który nie powinien znajdować się na liście lub znajduje się zalecenie, które pojawia się w zakresie, w którym nie należy. Na przykład Defender dla Chmury może nie śledzić procesu korygowania lub zalecenie może nie dotyczyć określonej subskrypcji. Twoja organizacja może zdecydować się na zaakceptowanie ryzyka związanego z konkretnym zasobem lub zaleceniem.
W takich przypadkach utwórz regułę wykluczania w celu:
Wyklucz zasób, aby usunąć go z listy zasobów w złej kondycji i z wpływu wskaźnika bezpieczeństwa. Usługa Defender dla Chmury wyświetla zasób jako Nie dotyczy i pokazuje przyczynę jako Wykluczony wraz z uzasadnieniem, które wybierasz.
Wyklucz subskrypcję lub grupę zarządzania, aby uniemożliwić zaleceniom wpływ na wynik bezpieczeństwa lub ich wyświetlanie w tym zakresie. Wykluczenie dotyczy istniejących zasobów i zasobów utworzonych później. Usługa Defender dla Chmury zaznacza zalecenie na podstawie uzasadnienia wybranego dla danego zakresu.
Dla każdego zakresu utwórz regułę wykluczania w celu:
Oznacz konkretne zalecenie jako Złagodzone lub Zaakceptowane ryzyko dla co najmniej jednej subskrypcji lub dla grupy zarządzania.
Oznacz co najmniej jeden zasób jako Złagodzony lub Ryzyko zaakceptowane dla określonego zalecenia.
Zwolnienie z ograniczeń zasobów jest ograniczone do 5000 zasobów na subskrypcję. Jeśli dodasz więcej niż 5000 wykluczeń na subskrypcję, na stronie wykluczenia mogą wystąpić problemy z ładowaniem.
Wymagania wstępne
Wyjątki w usłudze Defender dla Chmury bazują na inicjatywie Microsoft Cloud Security Benchmark (MCSB). Przed utworzeniem wykluczeń usługa MCSB musi być przypisana do subskrypcji.
Ważna
Bez przypisanego MCSB
- Niektóre funkcje portalu mogą nie działać zgodnie z oczekiwaniami.
- Zasoby mogą nie być wyświetlane w widokach zgodności.
- Opcje wykluczania mogą czasami być niedostępne.
Możesz utworzyć wykluczenia dla zaleceń należących do domyślnej inicjatywy MCSB lub innych wbudowanych standardów regulacyjnych. Niektóre zalecenia w MCSB nie pozwalają na wykluczenia. Listę tych zaleceń można znaleźć w często zadawanych pytaniach dotyczących wykluczeń.
Uprawnienia:
Aby utworzyć wykluczenia, potrzebne są następujące uprawnienia:
- Właściciel lub administrator zabezpieczeń w zakresie, w którym tworzysz wykluczenie.
- Aby utworzyć regułę, potrzebujesz uprawnień do edytowania zasad w usłudze Azure Policy. Aby uzyskać szczegółowe informacje, zobacz Uprawnienia RBAC platformy Azure w usłudze Azure Policy.
- Musisz mieć uprawnienia do zwolnień dla wszystkich przypisań inicjatyw w zakresie docelowym. Jeśli wiele inicjatyw zawiera zalecenie, musisz utworzyć wykluczenie z uprawnieniami we wszystkich tych inicjatywach. Brak uprawnień do choćby jednej inicjatywy może spowodować niepowodzenie wyjątku.
Potrzebne są następujące akcje kontroli dostępu opartej na rolach (RBAC):
| Akcja | Description |
|---|---|
Microsoft.Authorization/policyExemptions/write |
Tworzenie wykluczenia |
Microsoft.Authorization/policyExemptions/delete |
Usuwanie wykluczenia |
Microsoft.Authorization/policyExemptions/read |
Wyświetlanie zwolnienia |
Microsoft.Authorization/policyAssignments/exempt/action |
Wykonaj operację zwolnienia w powiązanym zakresie |
Note
Jeśli brakuje żadnej z tych akcji, przycisk Wyklucz może być ukryty. Role niestandardowe oferują ograniczoną obsługę operacji wyłączenia.
Aby zarządzać wykluczeniami, użyj jednej z następujących wbudowanych ról:
- Administrator zabezpieczeń (zalecane)
- Owner
- Współautor (na poziomie subskrypcji)
- Współpracownik polityk zasobów
Uprawnienia na poziomie subskrypcji nie są dziedziczone do góry do grup zarządzających. Jeśli przypisanie zasad znajduje się na poziomie grupy zarządzania, potrzebna jest rola przypisana na tym poziomie.
Aby zarządzać zwolnieniami dla określonych zasobów, potrzebne są akcje RBAC wymagane na poziomie zasobu lub grupy zasobów. Przypisania ról w zakresie subskrypcji mogą nie zapewniać wystarczającego dostępu do tworzenia lub usuwania wykluczeń dla poszczególnych zasobów. Sprawdź, czy przypisanie roli obejmuje zakres zasobu, który chcesz wykluczyć.
Podczas tworzenia wykluczenia na poziomie grupy zarządzania upewnij się, że Microsoft Azure Dostawca zasobów zabezpieczeń ma niezbędne uprawnienia, przypisując mu rolę Reader w tej grupie zarządzania. Przyznaj tę rolę w taki sam sposób, w jaki przyznajesz uprawnienia użytkownika.
Ograniczenia:
Nie tworzysz wykluczeń dla rekomendacji niestandardowych.
Rekomendacje dotyczące wersji zapoznawczej mogą nie obsługiwać wykluczeń. Sprawdź, czy zalecenie zawiera tag Podgląd .
Jeśli wyłączysz zalecenie, wykluczysz również wszystkie jego podpolecenia.
Rekomendacje oparte na języku Kusto Query Language (KQL) korzystają ze standardowych przypisań i nie używają zdarzeń zwolnienia z zasad Azure Policy w dziennikach aktywności. Aby określić, czy zalecenie jest oparte na KQL czy na zasadach, otwórz zalecenie w portalu i zlokalizuj pole Klucz oceny. Rekomendacje oparte na języku KQL pokazują standardowy format klucza oceny i nie mają skojarzonego linku do definicji Azure Policy. Rekomendacje oparte na zasadach wyświetlają bezpośredni link do podstawowej definicji zasad.
Podczas tworzenia wykluczenia z portalu Defender dla Chmury Defender dla Chmury identyfikuje wszystkie inicjatywy zawierające zalecenie i automatycznie tworzy wykluczenie we wszystkich z nich. Jeśli zamiast tego utworzysz wykluczenie za pomocą interfejsu API Azure Policy, musisz utworzyć oddzielne wykluczenie dla każdej inicjatywy ręcznie. Aby uzyskać więcej informacji, zobacz często zadawane pytania dotyczące wykluczeń.
Po przypisaniu nowej inicjatywy, która zawiera zalecenie z istniejącym wykluczeniem, wykluczenie nie jest przenoszone do nowej inicjatywy. Utwórz nowe wykluczenie dla zalecenia w ramach nowo przypisanej inicjatywy.
Tip
Jeśli wystąpią problemy po utworzeniu wyjątku, zobacz Przeglądanie i zarządzanie wyjątkami od rekomendacji, aby uzyskać wskazówki.
Definiowanie wykluczenia
Zalecamy utworzenie wykluczeń w portalu Defender dla Chmury. Wykluczenia utworzone za pośrednictwem interfejsu API Azure Policy mogą nie być w pełni zintegrowane z Defender dla Chmury. Mogą one spowodować nieoczekiwane wyniki, takie jak wykluczenia, które nie są propagowane we wszystkich odpowiednich inicjatywach. Jeśli musisz użyć interfejsu API, zobacz Azure Policy struktura wykluczeń.
Aby utworzyć regułę wykluczania:
Zaloguj się do portalu Azure.
Przejdź do Defender dla Chmury>Rekomendacje.
Wybierz zalecenie.
Wybierz pozycję Wyklucz.
Wybierz zakres wykluczenia.
- Jeśli wybierzesz grupę zarządzania, usługa Defender dla Chmury wykluczy zalecenie ze wszystkich subskrypcji w tej grupie.
- Jeśli utworzysz tę regułę, aby zwolnić co najmniej jeden zasób z zalecenia, wybierz pozycję Wybrane zasoby i wybierz odpowiednie zasoby z listy.
Wprowadź nazwę.
(Opcjonalnie) Ustaw datę wygaśnięcia.
Wybierz kategorię wykluczenia:
- Resolved za pośrednictwem usługi innej firmy (złagodzone) — jeśli używasz usługi innej niż Microsoft do korygowania, które Defender dla Chmury nie śledzą.
Note
Jeśli wyłączysz zasób jako złagodzony, będzie uznawany za zdrowy. Nie zyskujesz punktów za naprawę, ale Defender dla Chmury nie odejmuje punktów za pozostawienie zasobów w złym stanie, więc wykluczone zasoby nie obniżają wyniku.
- Ryzyko zaakceptowane (odstąpienie) — jeśli zdecydujesz się zaakceptować ryzyko niedostosowania tego zalecenia.
Wprowadź opis.
Wybierz Utwórz.
Po utworzeniu wykluczenia
Zastosowanie wykluczenia może potrwać do 24 godzin. Defender dla Chmury ocenia zasoby co 12 do 24 godzin. Po wprowadzeniu wykluczenia:
Zalecenie lub zasoby nie wpływają na wskaźnik bezpieczeństwa.
Jeśli wykluczysz określone zasoby, usługa Defender dla Chmury wyświetli je na karcie Nie dotyczy na stronie szczegółów rekomendacji.
Jeśli wykluczysz zalecenie, usługa Defender dla Chmury domyślnie ukrywa je na stronie Zalecenia . Dzieje się tak, ponieważ domyślny filtr Stan rekomendacji wyklucza zalecenia Nie dotyczy . Takie samo zachowanie występuje, jeśli wykluczysz wszystkie zalecenia w kontroli zabezpieczeń.
Informacje o tym, jak typ wykluczenia wpływa na stan rekomendacji
Wybrany typ wykluczenia określa, w jaki sposób wykluczenie wpływa na rekomendację i wskaźnik bezpieczeństwa:
- Ograniczone zwolnienia: zwolnione zasoby są uważane za zdrowe. Zwiększa się wskaźnik bezpieczeństwa.
- Wyjątki: Wykluczone zasoby nie są brane pod uwagę w obliczeniach wskaźnika bezpieczeństwa. Zasoby nie są wliczane do wskaźnika bezpieczeństwa, ale mogą nadal pojawiać się w zaleceniach.
Note
Zalecenia dotyczące wersji zapoznawczej nie mają wpływu na wskaźnik bezpieczeństwa niezależnie od stanu wykluczenia.
Sprawdź, czy wykluczenie działa
Jeśli zalecenie nadal wyświetla zasoby jako niewłaściwe po 24 godzinach, zobacz Rozwiązywanie wykluczenia, które nieaktualizuje stanu rekomendacji aby uzyskać szczegółowe kroki.