Оценка расходов с использованием калькулятора стоимости Microsoft Defender для облака

Калькулятор затрат Microsoft Defender для облака помогает оценить потенциальные затраты на потребности в облачной безопасности. Вы можете настроить планы и среды и получить подробную разбивку затрат, включая применимые скидки.

Доступ к калькулятору затрат

Чтобы использовать калькулятор затрат Defender для облака, откройте параметры среды Microsoft Defender для облака. Затем выберите "Калькулятор затрат".

Страница параметров среды с выбранным калькулятором затрат в Microsoft Defender для облака.

Настройка планов и сред в Defender для облака

На первой странице калькулятора выберите "Добавить ресурсы ", чтобы начать добавление ресурсов в расчет затрат. Можно добавить ресурсы тремя способами:

Страница добавления ресурсов в калькуляторе стоимости с вариантами добавления ресурсов, уже добавленных в систему, ресурсов на основе скриптов или пользовательских ресурсов.

Note

Калькулятор стоимости не учитывает планы резервирования для Defender для облака.

Добавление ресурсов из подключенных сред

Совет

Добавление ассетов из встроенных сред рекомендуется для Azure, так как это охватывает все планы и обеспечивает более быстрые результаты, чем использование скриптов.

  1. В средах Azure выберите подключённую среду, которую необходимо учесть при расчёте затрат.

    Note

    Калькулятор обнаруживает ресурсы, для которых у вас есть разрешения.

  2. Выберите планы. Калькулятор оценивает стоимость на основе выбранных вариантов и любых существующих скидок.

    Список подключенных сред с настраиваемыми подписками и планами для вычисления затрат.

Добавление ресурсов с помощью скрипта

Note

Добавлять ассеты с помощью скрипта рекомендуется для сред, которые ещё не интегрированы в Azure, например, в проектах AWS или GCP.

  1. В Environment type выберите Azure, AWS или GCP, а затем скопируйте скрипт в новый файл *.ps1.

    Note

    Скрипт собирает только ту информацию, к которой имеет доступ пользователь, запускающий его.

  2. Запустите скрипт в среде PowerShell 7.X с помощью привилегированной учетной записи пользователя. Скрипт собирает информацию о тарифицируемых ресурсах и создает CSV-файл. Он собирает сведения на двух шагах. Сначала определяется текущее количество активов, подлежащих оплате, которое обычно остаётся неизменным. Во-вторых, он собирает информацию о тарифицируемых активах, которые могут значительно меняться в течение месяца. Для этих ресурсов он проверяет использование за последние 30 дней, чтобы оценить стоимость. Вы можете остановить скрипт после первого шага, что занимает несколько секунд. Кроме того, вы можете продолжать собирать последние 30 дней использования динамических ресурсов, что может занять больше времени для больших учетных записей.

  3. Загрузите CSV-файл, сгенерированный скриптом, в мастер, где вы скачали скрипт.

  4. Выберите планы Defender для облака. Калькулятор оценивает затраты на основе выбора и любых существующих скидок.

Note

  • Планы резервирования для Microsoft Defender для облака не учитываются.
  • Для Microsoft Defender for APIs: при расчете стоимости на основе количества вызовов API за последние 30 дней мы автоматически выбираем для вас наиболее подходящий план Defender for APIs. Если за последние 30 дней вызовы API отсутствуют, мы автоматически отключаем план для целей вычисления.

Шаг отправки скрипта в калькуляторе затрат с помощью элемента управления отправки CSV и выбора плана.

Необходимые разрешения для скриптов

Следующий обзор разрешений описывает разрешения, необходимые для запуска скриптов каждого облачного провайдера.

Azure

Чтобы успешно запускать этот сценарий для каждой подписки, используемая вами учетная запись должна иметь разрешения, позволяющие:

  • Обнаружение и перечисление ресурсов (включая виртуальные машины, учетные записи хранения, службы Azure API Management (APIM), учетные записи Azure Cosmos DB и другие ресурсы).

  • Выполнить запрос к Resource Graph (с помощью Search-AzGraph).

  • Чтение метрик (с помощью Get-AzMetric и API Azure Monitor/Insights).

Рекомендуемая встроенная роль:

В большинстве случаев роли «Читатель»на уровне подписки достаточно. Роль читателя предоставляет следующие ключевые возможности, необходимые для этого сценария:

  • Чтение всех типов ресурсов (поэтому можно перечислить и проанализировать такие вещи, как учетные записи хранения, виртуальные машины, Cosmos DB и APIM и т. д.).
  • Чтение метрик (Microsoft.Insights/metrics/read), чтобы вызовы Get-AzMetric или прямые REST-запросы к Azure Monitor выполнялись успешно.
  • Запросы Resource Graph работают при условии, что у вас есть как минимум доступ на чтение к этим ресурсам в этой подписке.

Note

Если вы хотите быть уверены, что у вас есть необходимые разрешения на доступ к метрикам, вы также можете использовать роль Monitoring Reader; однако стандартная роль Reader уже включает право чтения метрик и обычно это всё, что вам нужно.

Если у вас уже есть роли «Соавтор» или «Владелец»:

  • Для подписки роли Участник или Владелец более чем достаточно (эти роли имеют более высокие привилегии, чем Читатель).
  • Скрипт не выполняет создание или удаление ресурсов. Таким образом, предоставление ролей высокого уровня (например, Contributor/Owner) исключительно с целью сбора данных может быть избыточным с точки зрения принципа наименьших привилегий.

Сводка:

Предоставление вашему пользователю или представителю службы роли Читатель (или любой более привилегированной роли) для каждой подписки, которую требуется запросить, гарантирует, что сценарий может:

  • Получение списка подписок.
  • Перечисление и чтение всех соответствующих сведений о ресурсах (с помощью REST или Az PowerShell).
  • Получите необходимые метрики (число запросов для APIM, потребление единиц запросов (RU) для Cosmos DB, входящий трафик учетных записей хранения и т. д.).
  • Выполняйте запросы Resource Graph без каких-либо проблем.
AWS

Скрипт AWS поддерживает два потока обнаружения:

  • Обнаружение одной учетной записи — обнаружение ресурсов в одной учетной записи AWS
  • Обнаружение организации — обнаруживает ресурсы во всех учетных записях-участниках организации AWS
Обнаружение одной учетной записи

Для обнаружения отдельной учетной записи в следующем обзоре описаны разрешения, которые требуются вашему удостоверению AWS (пользователю или роли) для успешного запуска этого скрипта. Сценарий перечисляет ресурсы (Amazon Elastic Compute Cloud (EC2), Amazon Relational Database Service (RDS), Amazon Elastic Kubernetes Service (EKS), Amazon Simple Storage Service (S3) и другие) и извлекает метаданные для этих ресурсов. Он не создает, не изменяет или удаляет ресурсы, поэтому доступ только для чтения достаточно в большинстве случаев.

Управляемая политика AWS: ReadOnlyAccess или ViewOnlyAccess:

Самый простой подход заключается в присоединении одной из встроенных политик AWS только для чтения к субъекту IAM (пользователю или роли), который запускает этот скрипт. Вот некоторые примеры:

  • arn:aws:iam::aws:policy/ReadOnlyAccess
  • arn:aws:iam::aws:policy/job-function/ViewOnlyAccess

Любая из этих политик включает разрешения Describe и List для большинства служб AWS. Если политика безопасности среды позволяет ей, ReadOnlyAccess — самый простой способ обеспечить работу скрипта во всех ресурсах AWS, которые он перечисляет.

Ключевые службы и необходимые разрешения:

Если вам нужен более детализированный подход с пользовательской политикой IAM, требуются следующие службы и разрешения:

  • EC2
    • ec2:DescribeInstances
    • ec2:DescribeRegions
    • ec2:DescribeInstanceTypes (для получения сведений о VCPU/core)
  • RDS
    • rds:DescribeDBInstances
  • EKS
    • eks:ListClusters
    • eks:DescribeCluster
    • eks:ListNodegroups
    • eks:DescribeNodegroup
  • Автоматическое масштабирование (для базовых экземпляров групп узлов EKS)
    • autoscaling:DescribeAutoScalingGroups
  • S3
    • s3:ListAllMyBuckets
  • Служба маркеров безопасности AWS (STS)
    • sts:GetCallerIdentity (для получения идентификатора учетной записи AWS)

Кроме того, если вам нужно перечислить другие ресурсы, которые не отображаются в скрипте, или если вы планируете расширить возможности скрипта, убедитесь, что вы предоставите соответствующие действия "Описание", "Список*" и "Получить" по мере необходимости.

Поиск организации

Для обнаружения на уровне организации вам потребуется:

  • В учётной записи управления: разрешение на просмотр списка всех учётных записей в организации

    • organizations:ListAccounts
  • Во всех учетных записях участников: роль с теми же разрешениями, что описаны для обнаружения отдельной учетной записи (ReadOnlyAccess или настраиваемые разрешения, перечисленные выше)

Настройка поиска организации:

  1. Создайте роль IAM в каждой учетной записи участника с необходимыми разрешениями на чтение (как описано в обнаружении одной учетной записи).
  2. Настройка роли для доверия субъекту, выполняющего скрипт обнаружения
  3. Убедитесь, что учетная запись, от имени которой запускается скрипт, имеет следующее:
    • Разрешение на принятие роли в каждой учётной записи участника
    • Разрешение organizations:ListAccounts в учетной записи управления

Note

Процесс обнаружения организации автоматически последовательно проходит по всем учетным записям участников организации, в которых доступна настроенная роль.

Сводка:

  • Самый простой подход — подключить встроенную политику ReadOnlyAccess AWS, которая уже включает все действия, необходимые для перечисления и описания EC2, RDS, EKS, S3, автоматического масштабирования ресурсов и вызова stS для получения сведений об учетной записи.
  • Чтобы предоставить минимально необходимые права, создайте пользовательскую политику только для чтения с указанными выше действиями Describe*, List* и Get* для EC2, RDS, EKS, Auto Scaling, S3 и STS.

Любой подход предоставляет скрипту достаточные разрешения:

  • Список регионов.
  • Получение метаданных экземпляра EC2.
  • Получение экземпляров RDS.
  • Список и описание кластеров EKS и групп узлов (и базовых групп автомасштабирования).
  • Список контейнеров S3.
  • Получите идентификатор аккаунта AWS с помощью STS.

Этот набор разрешений гарантирует, что скрипт может обнаруживать ресурсы и получать соответствующие метаданные, не создавая, изменяя или удаляя ничего.

GCP

В следующем обзоре описаны разрешения, необходимые пользователю GCP или учетной записи службы для успешного выполнения этого скрипта. Скрипт можно использовать для обнаружения ресурсов в одном проекте или в нескольких проектах в зависимости от выбранного варианта. Чтобы оценить затраты на несколько проектов, убедитесь, что у вашей учетной записи есть необходимые разрешения в каждом проекте, который требуется включить. Скрипт перечисляет и описывает такие ресурсы, как экземпляры виртуальных машин, базы данных Cloud SQL, кластеры Ядра Google Kubernetes (GKE) и контейнеры Google Cloud Storage (GCS) во всех выбранных проектах.

Самый простой способ обеспечить доступ только для чтения ко всем этим ресурсам — предоставить вашей учетной записи пользователя или службы роль roles/viewer на уровне проекта (тот же проект, который вы выбираете с помощью gcloud config set project).

Роль roles/viewer предоставляет доступ только для чтения к большинству сервисов GCP в рамках этого проекта, включая необходимые разрешения для:

  • Подсистема вычислений (список экземпляров виртуальных машин, шаблонов экземпляров, типов компьютеров и многое другое).
  • Cloud SQL (список экземпляров SQL ).
  • Модуль Kubernetes (список кластеров, пулов узлов и многое другое).
  • Облачное хранилище (контейнеры списков).

Подробные разрешения по службе (при создании настраиваемой роли):

Если вы предпочитаете более детальный подход, создайте пользовательскую роль IAM или набор ролей, которые в совокупности предоставляют только необходимые действия чтения, просмотра списков и описания для каждой службы:

  • Подсистема вычислений (для экземпляров виртуальных машин, регионов, шаблонов экземпляров, диспетчеров групп экземпляров):
    • compute.instances.list
    • compute.regions.list
    • compute.machineTypes.list
    • compute.instanceTemplates.get
    • compute.instanceGroupManagers.get
    • compute.instanceGroups.get
  • Облачный SQL:
    • cloudsql.instances.list
  • Погуглите движок Kubernetes:
    • container.clusters.list
    • container.clusters.get (требуется при описании кластеров)
    • container.nodePools.list
    • container.nodePools.get
  • Облачное хранилище:
    • storage.buckets.list

Скрипт не создает или не изменяет ресурсы, поэтому для этого не требуются разрешения на обновление или удаление— только список, получение или описание разрешений типа.

Сводка:

  • Использование ролей и средств просмотра на уровне проекта — самый быстрый и простой способ предоставить достаточно разрешений для успешного выполнения этого сценария.
  • Для наиболее строгого подхода с наименьшими привилегиями создайте или объедините пользовательские роли, которые включают только соответствующий список, описание и получение действий для вычислительного ядра, облачного SQL, GKE и облачного хранилища.

С этими разрешениями скрипт может:

  • Проверка подлинности (gcloud auth login).
  • Вывести список экземпляров виртуальных машин, типов машин, диспетчеров групп экземпляров и аналогичных ресурсов.
  • Получить список экземпляров Cloud SQL.
  • Список и описание кластеров GKE и пулов узлов.
  • Вывод списка контейнеров GCS.

Этот доступ на уровне чтения позволяет перечислять количество ресурсов и собирать метаданные, не изменяя или создавая ресурсы.

Назначение подключенных ресурсов

  1. В средах Azure выберите подключённую среду, которую необходимо учесть при расчёте затрат.

    Note

    Калькулятор обнаруживает ресурсы, для которых у вас есть разрешения.

  2. Выберите планы. Калькулятор оценивает стоимость на основе выбранных вариантов и любых существующих скидок.

Список подключенных сред с настраиваемыми подписками и планами для вычисления затрат.

Назначение пользовательских ресурсов

Чтобы вручную добавить пользовательскую среду, выполните следующие шаги:

  1. Выберите имя настраиваемой среды.
  2. Укажите планы и количество оплачиваемых активов для каждого плана.
  3. Выберите типы активов , которые необходимо включить в расчет затрат.
  4. Калькулятор оценивает затраты на основе ваших входных данных и любых существующих скидок.

Note

Калькулятор не учитывает планы резервирования для Defender для облака.

Настраиваемая форма среды с именем среды, конфигурацией плана и выбором типа ресурса.

Настройка отчета

После создания отчета можно настроить планы и количество оплачиваемых активов:

  1. Выберите среду, которую нужно изменить, щелкнув значок редактирования (карандаша).
  2. Откроется страница конфигурации, в которой можно настроить планы, количество оплачиваемых активов и среднее ежемесячное время.
  3. Выберите recalculate , чтобы обновить оценку затрат.

Экспорт отчета

Когда вы удовлетворены отчетом, его можно экспортировать в виде CSV-файла:

  1. Выберите "Экспорт в CSV" в нижней части панели "Сводка " справа.
  2. Сведения о затратах скачиваются в виде CSV-файла.

Часто задаваемые вопросы

Что такое калькулятор затрат?

Калькулятор затрат — это средство, упрощающее оценки затрат на защиту безопасности. При определении области требуемых планов и сред калькулятор предоставляет подробную разбивку потенциальных расходов, включая любые применимые скидки.

Как работает калькулятор затрат?

Вы выбираете среды и планы, которые вы хотите включить. Затем калькулятор выполняет процедуру обнаружения, чтобы автоматически определить количество тарифицируемых единиц для каждого плана в каждой среде. Вы также можете вручную настроить количество единиц и уровни скидки.

Что такое процесс обнаружения?

Процесс обнаружения формирует отчет о выбранной среде, включая инвентаризацию платных ресурсов по различным планам Defender для облака. Этот процесс зависит от разрешений пользователя и состояния среды во время обнаружения. Для больших сред этот процесс может занять около 30–60 минут, так как он также использует динамические ресурсы.

Нужно ли предоставить какое-либо специальное разрешение для калькулятора затрат для выполнения процесса обнаружения?

Калькулятор затрат использует существующие разрешения для запуска скрипта и автоматического обнаружения. Он собирает необходимые данные, не требуя дополнительных прав доступа. Чтобы узнать, какие разрешения необходимо запустить скрипт, см. в разделе "Необходимые разрешения для сценариев ".

Точно ли оценка прогнозирует мою стоимость?

Калькулятор предоставляет оценку на основе информации, доступной при запуске скрипта. Различные факторы могут повлиять на окончательную стоимость, поэтому следует рассмотреть его приблизительное вычисление.

Какие единицы тарификации используются?

Стоимость планов основана на единицах, которые они защищают. Для каждого плана используется свой тип единицы тарификации. Сведения о модуле можно найти на странице «Параметры среды Microsoft Defender для облака».

Можно ли настроить оценки вручную?

Да, калькулятор затрат поддерживает автоматическую сбор данных и корректировку вручную. Вы можете изменить количество единиц и уровни скидки, чтобы лучше отразить ваши потребности и узнать, как эти изменения влияют на общую стоимость.

Поддерживает ли калькулятор несколько поставщиков облачных служб?

Да, она обеспечивает поддержку нескольких облаков, обеспечивая возможность получения точных оценок затрат независимо от поставщика облачных служб.

Как поделиться оценкой затрат?

После создания сметы расходов ее можно легко экспортировать и отправить для планирования бюджета и согласования. Эта функция гарантирует, что у всех заинтересованных лиц есть доступ к необходимой информации.

Где я могу получить помощь, если у меня есть вопросы?

Наша группа поддержки готова помочь вам с любыми вопросами или проблемами, которые у вас могут быть. Вы можете обратиться к нам за помощью.

Как попробовать калькулятор затрат?

Попробуйте калькулятор затрат, чтобы определить область потребностей защиты. Чтобы воспользоваться этой функцией, откройте параметры среды Microsoft Defender для облака и выберите Калькулятор стоимости.