Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bulut için Microsoft Defender'daki güvenlik önerilerini incelediğinizde, etkilenen kaynakların listesini gözden geçirirsiniz. Bazen, listede olmaması gereken bir kaynak bulursunuz veya ait olmadığı bir kapsamda görünen bir öneri bulursunuz. Örneğin Defender for Cloud bir düzeltme işlemini izlemeyebilir veya öneri belirli bir abonelik için geçerli olmayabilir. Kuruluşunuz belirli bir kaynak veya öneriyle ilgili riskleri kabul etmeye karar verebilir.
Bu gibi durumlarda, şunları yapmak için bir muafiyet kuralı oluşturun:
Bir kaynağı muaf tutarak iyi durumda olmayan kaynaklar listesinden ve güvenli puan üzerindeki etkisinden kaldırın. Bulut için Defender kaynağı Geçerli değil olarak listeler ve nedeni seçtiğiniz gerekçeyle Muaf olarak gösterir.
Önerinin güvenli puanınızı etkilemesini veya bu kapsam için görünmesini önlemek için aboneliği veya yönetim grubunu muaf tutabilirsiniz. Muafiyet mevcut kaynaklar ve daha sonra oluşturduğunuz kaynaklar için geçerlidir. Bulut için Defender, öneriyi bu kapsam için seçtiğiniz gerekçeyle işaretler.
Her kapsam için aşağıdakiler için bir muafiyet kuralı oluşturun:
Özel bir öneriyi, Azaltıldı veya bir veya daha fazla abonelik ya da bir yönetim grubu için Risk kabul edildi olarak işaretleyin.
Belirli bir öneri için bir veya daha fazla kaynağıRisk Azaltıldı veya Risk kabul edildi olarak işaretleyin.
Kaynak muafiyeti abonelik başına 5.000 kaynakla sınırlıdır. Abonelik başına 5.000'den fazla muafiyet eklerseniz, muafiyet sayfasında yük sorunlarıyla karşılaşabilirsiniz.
Prerequisites
Defender for Cloud muafiyetler Microsoft Cloud Security Benchmark (MCSB) girişimini temel alır. Muafiyetler oluşturmadan önce abonelikte MCSB atanmalıdır.
Önemli
MCSB atanmadan:
- Bazı portal özellikleri beklendiği gibi çalışmayabilir.
- Kaynaklar uyumluluk görünümlerinde görünmeyebilir.
- Muafiyet seçenekleri bazen kullanılamayabilir.
Varsayılan MCSB girişimine veya diğer yerleşik mevzuat standartlarına ait öneriler için muafiyetler oluşturabilirsiniz. MCSB'deki bazı öneriler muafiyetleri desteklemez. Bu önerilerin listesini muafiyetler SSS bölümünde bulabilirsiniz.
İzinler:
Muafiyetler oluşturmak için aşağıdaki izinlere ihtiyacınız vardır:
- Muafiyeti oluşturduğunuz kapsamda Sahip veya Güvenlik Yöneticisi olun.
- Kural oluşturmak için Azure İlkesi ilkeleri düzenleme izinlerine sahip olmanız gerekir. Ayrıntılar için bkz. Azure İlkesi'de Azure RBAC izinleri.
- Hedef kapsamdaki tüm girişim atamalarında muafiyet izniniz olmalıdır. Birden çok girişim bir öneri içeriyorsa, bunların tümünde izinlere sahip muafiyet oluşturmanız gerekir. Bir girişimde bile eksik izinler muafiyetin başarısız olmasına neden olabilir.
Aşağıdaki rol tabanlı erişim denetimi (RBAC) eylemlerine ihtiyacınız vardır:
| Eylem | Description |
|---|---|
Microsoft.Authorization/policyExemptions/write |
Muafiyet oluşturma |
Microsoft.Authorization/policyExemptions/delete |
Muafiyeti silme |
Microsoft.Authorization/policyExemptions/read |
Muafiyeti görüntüleme |
Microsoft.Authorization/policyAssignments/exempt/action |
Bağlı kapsamda muafiyet işlemi gerçekleştirme |
Note
Bu eylemlerden herhangi biri eksikse , Muaf tut düğmesi gizlenmiş olabilir. Özel roller, muafiyetle ilgili işlemler için sınırlı destek sunar.
Muafiyetleri yönetmek için aşağıdaki yerleşik rollerden birini kullanın:
- Güvenlik Yöneticisi (önerilir)
- Sahibi
- Katkıda bulunan (abonelik düzeyinde)
- Kaynak Politikası Katkı Sağlayıcı
Abonelik düzeyi izinleri, yönetim gruplarında üst seviyeye devralınmaz. İlke ataması yönetim grubu düzeyindeyse, rolün bu düzeyde atanmış olması gerekir.
Belirli kaynakların muafiyetlerini yönetmek için kaynak veya kaynak grubu düzeyinde gerekli RBAC eylemlerine ihtiyacınız vardır. Aboneliğe özel rol atamaları, tek tek kaynaklarda muafiyet oluşturmak veya silmek için yeterli erişim sağlamayabilir. Rol atamanızın muaf tutmasını istediğiniz kaynağın kapsamını kapsadığını doğrulayın.
Yönetim grubu düzeyinde bir muafiyet oluşturduğunuzda, Microsoft Azure Güvenlik Kaynağı Sağlayıcısı ilgili yönetim grubundaki Reader rolünü atayarak gerekli izinlere sahip olduğundan emin olun. Bu rolü, kullanıcı izinleriyle aynı şekilde verin.
Sınırlamalar:
Özel öneriler için muafiyetler oluşturmazsınız.
Önizleme önerileri muafiyetleri desteklemeyebilir. Öneride Önizleme etiketi gösterilip gösterilmediğini denetleyin.
Bir öneriyi devre dışı bırakırsanız, tüm alt önerileri de muaf tutarsınız.
Kusto Sorgu Dili (KQL) tabanlı öneriler standart atamaları kullanır ve Etkinlik Günlüklerinde Azure İlkesi muafiyet olaylarını kullanmaz. Bir önerinin KQL tabanlı mı yoksa ilke tabanlı mı olduğunu belirlemek için öneriyi portalda açın ve Değerlendirme anahtarı alanını denetleyin. KQL tabanlı öneriler standart bir değerlendirme anahtarı biçimi gösterir ve ilişkili bir Azure İlkesi tanımı bağlantısına sahip değildir. İlke tabanlı öneriler, temel ilke tanımına doğrudan bir bağlantı görüntüler.
Defender for Cloud portalından bir muafiyet oluşturduğunuzda, Defender for Cloud öneriyi içeren tüm girişimleri tanımlar ve tümlerinde muafiyeti otomatik olarak oluşturur. Bunun yerine Azure İlkesi API'sini kullanarak muafiyet oluşturursanız, her girişim için el ile ayrı bir muafiyet oluşturmanız gerekir. Daha fazla bilgi için Muafiyetler SSS'e bakınız.
Mevcut muafiyete sahip bir öneri içeren yeni bir girişim atadığınızda, muafiyet yeni girişime devredilmez. Yeni inisiyatif kapsamında öneriye yeni bir muafiyet oluşturun.
Tip
Muafiyet oluşturduktan sonra sorunlarla karşılaşırsanız, yönergeler için bkz. Öneri muafiyetlerini gözden geçirme ve yönetme :
Muafiyet tanımlama
Defender for Cloud portalında muafiyetler oluşturmanızı öneririz. Azure İlkesi API aracılığıyla oluşturulan muafiyetler Defender for Cloud ile tam olarak tümleştirilmeyebilir. Bunlar, tüm ilgili girişimlere yayılmamış muafiyetler gibi beklenmeyen sonuçlara neden olabilir. API'yi kullanmanız gerekiyorsa bkz. Azure İlkesi muafiyet yapısı.
Muafiyet kuralı oluşturmak için:
Azure portalınaoturum açın.
Defender for Cloud>Önerileri'ne gidin.
Bir öneri seçin.
Muaf Tut'a tıklayın.
Muafiyetin kapsamını seçin.
- Bir yönetim grubu seçerseniz, Bulut için Defender öneriyi bu gruptaki tüm aboneliklerden muaf tutar.
- Bir veya daha fazla kaynağı öneriden muaf tutabilmek için bu kuralı oluşturursanız Seçili kaynaklar'ı seçin ve listeden ilgili kaynakları seçin.
Bir ad girin.
(İsteğe bağlı) Son kullanma tarihi ayarlayın.
Muafiyet için kategoriyi seçin:
- Üçüncü taraf hizmet aracılığıyla çözümlendi (hafifletildi) – Defender for Cloud izlemediği bir düzeltme için Microsoft olmayan bir hizmet kullanıyorsanız.
Note
Bir kaynağı hafifletilmiş olarak muaf tutarsanız, sağlıklı olarak değerlendirilir. Düzeltme için puan kazanmazsınız, ancak Defender for Cloud durumu iyi durumda bırakmadığınız için puan düşürmez, bu nedenle muaf tutulan kaynaklar puanınızı düşürmez.
- Risk kabulü (feragat) – bu tavsiyeyi yerine getirmeme riskini kabul etmeye karar verirseniz.
Açıklama girin.
Oluştur'i seçin.
Muafiyeti oluşturduktan sonra
Muafiyetin geçerli olması 24 saate kadar sürebilir. Defender for Cloud her 12-24 saatte bir kaynakları değerlendirir. Muafiyet yürürlüğe geçtikten sonra:
Öneri veya kaynaklar güvenlik puanınızı etkilemez.
Belirli kaynakları muaf tutmanız durumunda Bulut için Defender, bunları öneri ayrıntıları sayfasının Uygulanamaz sekmesinde listeler.
Bir öneriyi muaf tutmanız durumunda Bulut için Defender öneriyi Öneriler sayfasında varsayılan olarak gizler . Bunun nedeni, varsayılan Öneri durumfiltresinin Geçerli olmayan önerileri dışlamamasıdır. Bir güvenlik denetimindeki tüm önerileri muaf tutmanız durumunda da aynı davranış oluşur.
Muafiyet türünün öneri durumunu nasıl etkilediğini anlama
Seçtiğiniz muafiyet türü, muafiyetin öneriyi ve güvenlik puanını nasıl etkileyeceğini belirler:
- Azaltılmış muafiyetler: Muaf kaynaklar iyi durumda sayılır. Güvenlik puanı artar.
- Feragat muafiyetleri: Muaf kaynaklar, güvenli puan hesaplamasının dışında tutulur. Kaynaklar güvenli puana dahil edilmez, ancak yine de önerilerde görünebilir.
Note
Önizleme önerileri, muafiyet durumundan bağımsız olarak güvenli puan üzerinde hiçbir etkiye sahip değildir.
Muafiyetin çalıştığını doğrulayın
Öneri 24 saat sonra kaynakları sağlıksız olarak göstermeye devam ediyorsa, ayrıntılı adımlar için Öneri durumunu güncelleştirmeyen bir muafiyeti nasıl çözebileceğinizi öğrenin .