Associar o projeto GCP ao Microsoft Defender para a Cloud

O Microsoft Defender para a Cloud fornece gestão de postura de segurança e proteção contra ameaças para cargas de trabalho a correr na Google Cloud Platform (GCP).

Este artigo mostra-lhe como ligar um projeto ou organização GCP ao Microsoft Defender para a Cloud, para que o Microsoft Defender para a Cloud possa descobrir recursos, avaliar a postura de segurança e apresentar recomendações e alertas de segurança.

Arquitetura de autenticação

O Microsoft Defender para a Cloud utiliza autenticação federada para aceder de forma segura às APIs GCP sem armazenar credenciais duradouras.

Durante a integração, o Defender para a Cloud estabelece confiança com o Google Cloud usando a federação de identidade da carga de trabalho e a personificação de contas de serviço. O acesso é limitado ao projeto ou organização ligada e às permissões exigidas pelos planos Defender habilitados.

Saiba mais sobre a arquitetura de autenticação para conectores GCP.

Pré-requisitos

Antes de ligar o seu projeto GCP, certifique-se de que tem:

Considerações de custos

Ligar projetos GCP ao Microsoft Defender para a Cloud e ativar planos Defender pode acarretar custos adicionais.

Pode saber mais sobre os preços do Defender para a Cloud na página de preços.

Você também pode estimar custos com a calculadora de custos do Defender para a Cloud.

Mapeamento de projetos do GCP e assinaturas

Ao ligar projetos GCP a subscrições Azure, considere o seguinte:

  • Os projetos GCP estão ligados ao Microsoft Defender para a Cloud ao nível do projeto.
  • Pode ligar vários projetos GCP a uma única subscrição do Azure.
  • Podes ligar vários projetos GCP através de várias subscrições do Azure.

Saiba mais sobre a hierarquia de recursos do Google Cloud.

Conecte seu projeto GCP

  1. Inicie sessão no portal Azure.

  2. Procure e selecione Microsoft Defender para a Cloud.

  3. Vá para Defender para a Cloud>Configurações do Ambiente.

  4. Selecione Adicionar ambiente>Google Cloud Platform.

    Captura de ecrã que mostra onde está localizada a opção do conector GCP.

  5. Selecione a Subscrição na qual será criado o conector de segurança.

  6. Selecione o grupo de Recursos onde o conector de segurança será criado.

  7. Selecione o local onde o conector de segurança será criado.

  8. Selecione um intervalo para escanear o ambiente GCP a cada 4, 6, 12 ou 24 horas. Alguns coletores de dados são executados com intervalos de verificação fixos e não são afetados por configurações de intervalo personalizadas.

    Note

    Os seguintes coletores de dados utilizam um intervalo de varrimento fixo:

    Nome do coletor de dados Intervalo de varredura
    ComputeInstance
    Política do Repositório do Registro de Artefatos
    Imagem do Registro de Artefatos
    Cluster de Contêiner
    ComputeInstanceGroup
    ComputeZonalInstanceGroupInstance
    GestorDeGrupoDeInstânciasRegionaisDeComputação
    ComputeZonalInstanceGroupManager
    ComputeGlobalInstanceTemplate
    Uma hora
  9. Apenas para organizações: Introduza o ID da organização do GCP.

  10. Apenas para a organização: Se necessário, introduza os números de projeto a excluir.

  11. Apenas para a organização: Se necessário, introduza IDs de pastas para excluir.

  12. Apenas projeto único: Introduza o número do projeto GCP.

  13. Apenas projeto único: Insira o ID do projeto GCP.

  14. Selecione Avançar: Selecione planos.

    Note

    Como o agente do Log Analytics (também conhecido como MMA) foi aposentado em agosto de 2024, todos os recursos e recursos de segurança do Defender for Servers que dependem dele atualmente, incluindo os descritos nesta página, estarão disponíveis por meio da integração do Microsoft Defender para Endpoint ou da verificação sem agente, antes da data de desativação. Para mais informações sobre o roteiro de cada uma das funcionalidades atualmente dependentes do Log Analytics Agent, consulte este artigo.

  15. Escolha os planos Defender que quer ativar.

    Note

    Cada plano pode acarretar encargos. Saiba mais sobre preços do Defender para a Cloud.

    Captura de ecrã que mostra os interruptores ligados para todos os planos.

  16. Selecione Seguinte: Configurar acesso.

  17. Selecione o tipo de permissões:

    • Acesso padrão: Concede permissões necessárias para capacidades atuais e futuras.
    • Acesso com privilégio mínimo: Concede apenas as permissões necessárias hoje. Pode receber notificações se for necessário acesso adicional mais tarde.
  18. Siga as instruções no ecrã para configurar o acesso entre o Defender para a Cloud e o seu ambiente GCP.

    Captura de tela que mostra opções de implantação e instruções para configurar o acesso.

    O gcloud script gerado baseia-se no âmbito e nos planos do Defender que selecionou. Executa o script no ambiente GCP que estás a configurar.

    O script cria os recursos necessários no seu ambiente GCP, incluindo:

    • Pool de identidades de carga de trabalho
    • Provedor de identidade de carga de trabalho (por plano)
    • Contas de serviço
    • Vinculações de políticas ao nível do projeto (a conta de serviço tem acesso apenas ao projeto específico)

    Note

    As seguintes APIs devem estar ativadas no projeto onde executa o script de onboarding:

    • iam.googleapis.com
    • sts.googleapis.com
    • cloudresourcemanager.googleapis.com
    • iamcredentials.googleapis.com
    • compute.googleapis.com

    Ao integrar-se ao nível da organização, ative estas APIs no projeto de gestão.

    Se estas APIs não estiverem ativadas, pode ativá-las durante a integração executando o script GCP Cloud Shell.

  19. Selecione Avançar: Revisar e gerar.

  20. Veja os detalhes do conector.

    Captura de ecrã do ecrã de revisão e geração com todas as suas seleções listadas.

  21. Selecione Criar.

O Defender para a Cloud começa a analisar os seus recursos GCP. As recomendações de segurança aparecem dentro de algumas horas. Se você habilitou o provisionamento automático, o Azure Arc e quaisquer extensões habilitadas serão instaladas automaticamente para cada recurso recém-detectado.

Atualizar configuração do conector GCP

Atualize a configuração do conector GCP quando as permissões ou recursos exigidos pelo Defender para a Cloud mudarem.

Atualize a configuração nos seguintes casos:

  • Ativaste um novo plano Defender, como GPSC do Defender, Defender para bases de dados ou Defender para containers.
  • Modificaste a configuração do plano, como ativar o provisionamento automático ou alterar o âmbito selecionado.
  • A Microsoft lançou um script de integração atualizado, como uma versão que suporta novas funcionalidades, corrige bugs ou atualiza permissões.
  • Está a ter problemas no estado de funcionamento do conector relacionados com permissões em falta ou recursos do GCP em falta.

Para atualizar a configuração, regresse ao conector do GCP no Defender para a Cloud, gere o script gcloud mais recente para o âmbito e os planos selecionados e execute novamente o script no ambiente do GCP que está a integrar.

Validar a saúde do conector

Para confirmar que o seu conector GCP está a funcionar corretamente:

  1. Inicie sessão no portal Azure.

  2. Vá para Defender para a Cloud>Configurações do Ambiente.

  3. Localize o projeto GCP e reveja a coluna de estado de Conectividade para ver se a ligação está saudável ou tem problemas.

  4. Selecione o valor mostrado na coluna de estado de Conectividade para ver mais detalhes.

A página de detalhes do Ambiente lista quaisquer problemas de configuração ou permissões detetados que afetem a ligação ao projeto GCP.

Se houver algum problema, pode selecioná-lo para visualizar uma descrição do problema e os passos recomendados para remediação. Em alguns casos, é fornecido um script de remediação para ajudar a resolver o problema.

Saiba mais sobre a resolução de problemas de conectores multicloud.

Veja a sua cobertura atual

Defender para a Cloud dá acesso a workbooks através de Azure workbooks. As pastas de trabalho são relatórios personalizáveis que fornecem informações sobre sua postura de segurança.

A livro de cobertura ajuda a entender a sua cobertura atual, mostrando quais planos estão habilitados nas suas assinaturas e recursos.

Ativar a ingestão do GCP Cloud Logging (Pré-visualização)

A ingestão do GCP Cloud Logging melhora os insights de identidade e permissões ao adicionar contexto de atividade para avaliações de Gestão de Direitos da Infraestrutura Cloud (CIEM), recomendações baseadas em risco e análise do caminho de ataque.

Saiba mais sobre integrar o GCP Cloud Logging com o Pub/Sub (Visualização Prévia).

Passos seguintes