Proteger suas APIs com o Defender para APIs

O Defender para APIs no Microsoft Defender para Nuvem oferece proteção completa do ciclo de vida, detecção e cobertura de resposta para APIs.

O Defender para APIs ajuda você a obter visibilidade das APIs comercialmente críticas. Você pode investigar e melhorar sua postura de segurança da API, priorizar correções de vulnerabilidade e detectar rapidamente ameaças ativas em tempo real.

Este artigo descreve como habilitar e integrar o plano do Defender para API no portal do Defender para Nuvem. Como alternativa, você pode habilitar o Defender para APIs em uma instância de Gerenciamento de API no portal do Azure.

Saiba mais sobre os benefícios do plano do Microsoft Defender para APIs no Microsoft Defender para Nuvem. Saiba mais sobre o Defender para APIs.

Pré-requisitos

Habilitar o plano do Defender para Servidores

Ao selecionar um plano, considere estes pontos:

  • O Defender para APIs protege somente as APIs integradas ao Defender para APIs. Isso significa que você pode ativar o plano no nível da assinatura e concluir a segunda etapa do processo de integração corrigindo a recomendação de integração. Para obter mais informações sobre integração, consulte o guia de integração.
  • O Defender para APIs tem cinco planos de preços, cada um com um limite de direitos e um valor mensal diferentes. A cobrança é feita no nível da assinatura.
  • A cobrança é aplicada a toda a assinatura com base na quantidade total de tráfego de API monitorado ao longo do mês para a assinatura.
  • O tráfego de API contado para a cobrança é redefinido para 0 no início de cada mês (cada período de cobrança).
  • Os excedentes são computados no tráfego de API que excede o limite de direitos por seleção de plano durante o mês para toda a sua assinatura.

Para selecionar o melhor plano para sua assinatura na página de preços do Microsoft Defender para Nuvem, siga estas etapas e escolha o plano que corresponda aos requisitos de tráfego de API de suas assinaturas:

  1. Entre no portal e, no Defender para Nuvem, selecione Configurações de ambiente.

  2. Selecione a assinatura que contém as APIs gerenciadas que você deseja proteger.

    Captura de tela que mostra onde selecionar as configurações de ambiente.

  3. Selecione Detalhes na coluna de preços do plano de APIs.

    Captura de tela que mostra onde selecionar detalhes da API.

  4. Selecione o plano adequado para sua assinatura.

  5. Selecione Salvar.

Selecionar o plano ideal com base no uso histórico de tráfego de API do Gerenciamento de API do Azure

Você deve selecionar um plano que conceda direitos apropriados para o volume de tráfego de API em sua assinatura para receber o preço mais otimizado. Por padrão, as assinaturas são incluídas no Plano 1, o que pode levar a excessos inesperados se sua assinatura tiver tráfego de API maior que o direito de chamadas à API de um milhão.

Para estimar o tráfego mensal de API no Gerenciamento de API do Azure:

  1. Navegue até o portal do Gerenciamento de API do Azure e selecione Métricas no item da barra de menus Monitoramento.

    Captura de tela que mostra onde selecionar métricas.

  2. Selecione o intervalo de tempo como Últimos 30 dias.

  3. Selecione e defina os seguintes parâmetros:

    1. Escopo: Nome do Serviço no Gerenciamento de API do Azure
    2. Namespace da Métrica: Métricas padrão do serviço de Gerenciamento de API
    3. Métrica = Solicitações
    4. Agregação = Soma
  4. Depois de definir os parâmetros acima, a consulta será executada automaticamente e o número total de solicitações dos últimos 30 dias será exibido na parte inferior da tela. No exemplo de captura de tela, a consulta resulta no número total de solicitações 414.

    Captura de tela que mostra os resultados das métricas.

    Observação

    Essas instruções são para calcular o uso por serviço e gerenciamento de API do Azure. Para calcular o uso estimado de tráfego para todos os serviços de gerenciamento de API na assinatura do Azure, altere o parâmetro Escopo para cada serviço de gerenciamento de API do Azure dentro da assinatura do Azure, execute novamente a consulta e some os resultados.

Se você não tiver acesso para executar a consulta de métricas, entre em contato com o administrador interno do Gerenciamento de API do Azure ou seu gerente de conta da Microsoft.

Observação

Depois de habilitar o Defender para APIs, as APIs integradas levam até 50 minutos para aparecer na guia Recomendações. Os insights de segurança estão disponíveis no painel Proteções de cargas de trabalho>Segurança da API dentro de 40 minutos após a integração.

Integrar APIs

  1. No portal do Defender para Nuvem, selecione Recomendações.

  2. Pesquise Defender para APIs.

  3. Em Habilitar recursos de segurança aprimorados, selecione a recomendação de segurança As APIs do Gerenciamento de API do Azure devem ser integradas ao Defender para APIs:

    Captura de tela que mostra como ativar o plano do Defender para APIs a partir da recomendação.

  4. Na página de recomendação, você pode examinar a severidade da recomendação, o intervalo de atualização e as etapas de correção.

  5. Examine os recursos no escopo das recomendações:

    • Recursos não íntegros: recursos que não estão integrados ao Defender para APIs.
    • Recursos íntegros: recursos de API integrados ao Defender para APIs.
    • Recursos não aplicáveis: recursos de API que não são aplicáveis à proteção.
  6. Em Recursos não íntegros, selecione as APIs que você deseja proteger com o Defender para APIs.

  7. Selecione Corrigir:

    Captura de tela que mostra os detalhes da recomendação para ativar o plano.

  8. Em Corrigir recursos, revise as APIs selecionadas e selecione Corrigir recursos:

    Captura de tela que mostra como corrigir recursos não íntegros.

  9. Verifique se a correção foi bem-sucedida:

    Captura de tela que confirma se a correção foi bem-sucedida.

Acompanhe os recursos de API integrados

Depois de integrar os recursos de API, você pode acompanhar seus status em >Proteções de carga de trabalho>Segurança da API do portal do Defender para Nuvem:

Captura de tela que mostra como acompanhar os recursos de API integrados.

Você também pode navegar até outras coleções para saber quais tipos de insights ou riscos estar presentes no estoque:

Captura de tela mostrando a visão geral das coleções de API.

Próximas etapas