Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bulut için Defender, bulut kaynaklarınızı korumanıza yardımcı olan birleşik bir güvenlik yönetim sistemi sağlar. Amazon Web Services (AWS) ve Google Cloud Platform (GCP) dahil olmak üzere çeşitli bulut sağlayıcılarını destekler. Bu kılavuz, Bulut için Microsoft Defender bağlayıcılarıyla ilgili sorunları gidermesi gereken BT uzmanlarına, güvenlik analistlerine ve bulut yöneticilerine yöneliktir.
Bağlayıcılarla ilgili sorunları giderme
Bulut için Defender, Amazon Web Services (AWS) hesaplarından ve Google Cloud Platform (GCP) projelerinden izleme verilerini toplamak için bağlayıcıları kullanır. Bağlayıcılarla ilgili sorun yaşıyorsanız veya AWS veya GCP'den veri görmüyorsanız aşağıdaki sorun giderme ipuçlarını gözden geçirin.
Yaygın bağlayıcı sorunları için ipuçları
- Bağlayıcıyla ilişkilendirilmiş aboneliğin Azure portalının Dizinler + abonelikler bölümünde yer alan abonelik filtresinde seçili olduğundan emin olun.
- Güvenlik bağlayıcısı üzerinde standartlar atanmalıdır. Denetlemek için soldaki Bulut için Defender menüden Ortam ayarları'na gidin, bağlayıcıyı seçin ve ardından Ayarlar'ı seçin. Hiçbir standart atanmamışsa, standartları atama izniniz olup olmadığını denetlemek için üç noktayı seçin.
- Azure Kaynak Grafı'da bir bağlayıcı kaynağı bulunmalıdır. Denetlemek için aşağıdaki Kaynak Grafı sorgusunu kullanın:
resources | where ['type'] =~ "microsoft.security/securityconnectors". - Kontrol düzlemi için tehdit algılama uyarıları alabilmeniz için AWS veya GCP bağlayıcısı üzerinde Kubernetes denetim günlüklerini göndermenin etkinleştirildiğinden emin olun.
- Microsoft Defender algılayıcısının ve Azure Arc özellikli Kubernetes uzantılarının Azure İlkesi Amazon Elastic Kubernetes Service (EKS) ve Google Kubernetes Engine (GKE) kümelerinize başarıyla yüklendiğinden emin olun. Aracıyı aşağıdaki Bulut için Defender önerileriyle doğrulayabilir ve yükleyebilirsiniz:
- EKS kümelerinde Azure Arc için Microsoft Defender uzantısı yüklü olmalıdır
- GKE kümelerinde Azure Arc için Microsoft Defender uzantısı yüklü olmalıdır
- Azure Arc özellikli Kubernetes kümelerinde Azure İlkesi uzantısı yüklü olmalıdır
- GKE kümelerinde Azure İlkesi uzantısı yüklü olmalıdır
- AWS veya GCP bağlayıcısını silmeyle ilgili sorunlarla karşılaşıyorsanız kaynak kilitlerinden kaynaklanan başarısız silme işlemleri için Azure Etkinlik günlüğünü denetleyin. Bir kilit varsa, kaynakların silinmesini veya kaldırılmasını önlemek için kilitleri yönetmeyi öğrenin ve yeniden deneyin.
- İş yüklerinin AWS hesabında veya GCP projesinde mevcut olup olmadığını denetleyin.
AWS bağlayıcısı sorunları için ipuçları
- CloudFormation şablonu dağıtımının başarıyla tamamlandığından emin olun.
- AWS kök hesabı oluşturulduktan sonra en az 12 saat bekleyin.
- EKS kümelerinin Azure Arc özellikli Kubernetes'e başarıyla bağlandığından emin olun.
- Bulut için Defender AWS verilerini görmüyorsanız, Bulut için Defender veri göndermek için gereken AWS kaynaklarının AWS hesabında bulunduğundan emin olun.
CloudFormation hata çözümleme tablosu
CloudFormation şablonunu dağıtırken bir hata görürseniz, sorunu tanımlamaya ve çözmeye yardımcı olması için aşağıdaki tabloyu kullanın.
| Error | Önerilen düzeltme |
|---|---|
| Erişim reddedildi | AWS kullanıcı veya rolünün uygun IAM rolüne sahip olduğundan emin olun. • StackSet güvenini (Kuruluş erişimi) denetleyin. Betiği uygun IAM rolüyle çalıştırın. |
| Zaten mevcut/Yinelenen kaynak | Önce şablonu tek bir bölgede dağıtın. • Diğerlerinde genel değişkenleri atlayın veya koşullu olarak oluşturun. • Kalan yinelenen örnekleri kaldırın ve yeniden deneyin. |
| Desteklenmeyen Lambda çalışma zamanı | Şablon güncel değil. • En son şablonu indirin (güncelleştirilmiş çalışma zamanı). • Stack veya StackSet'i yeni şablonla güncelleştirin. • Lambda'nın yeni çalışma zamanı kullandığını doğrulayın. |
| Gerçekleştirilecek Güncelleştirme Yok | Hiçbir değişiklik algılanmadı. • Yeni şablonu kullandığınızı onaylayın. • Aksi takdirde geçerli şablonu alın. • Evet ve değişiklik gerekmiyorsa hiçbir işlem yapılmaz. |
| StackSet portalda başlamıyor ve kilitleniyor | Dağıtım düzenleme sorunu. • CFN için Kuruluş güvenilen erişimini etkinleştirin. • AWS konsolu veya CLI aracılığıyla el ile StackSet güncelleştirmesini deneyin. • Gizli hataları yakalamak için tarayıcı geliştirme araçlarını kullanın. |
| Azure bağlayıcı hatası | Azure veya AWS yapılandırma uyuşmazlığı. • CloudFormation yığınının adını ve ayarlarını doğrulayın. Yönetim ve üye yığınlarının dağıtımı tamamlandığından emin olun. • Adları hizalayın ve portalda yeniden deneyin. |
| Diğer / Emin Değil / Hala başarısız oluyor | Daha fazla yardım isteyin. • Günlükler ve ayrıntılar için Microsoft Desteği'ne başvurun. |
Önce Sentinel'e bağlandı
AWS hesabınızı önce Microsoft Sentinel'e bağladıysanız Bulut için Defender bağlayıcısı çalışmaz. Bu sorunu çözmek için CloudFormation şablonunu düzenlemeniz ve AWS hesabınızda düzeltme adımları uygulamanız gerekir.
Microsoft Sentinel'e bağlı bir AWS hesabını Bulut için Defender'a bağlamayı öğrenin.
API çağrılarının AWS'ye maliyet etkisi
AWS tek veya yönetim hesabınızı eklediğinizde, Bulut için Defender'deki bulma hizmeti ortamınızda anında bir tarama başlatır. Bulma hizmeti, Azure'ın güvenliğine yardımcı olduğu tüm kaynakları almak için çeşitli hizmet uç noktalarına API çağrıları yürütür.
Bu ilk taramadan sonra hizmet, ekleme sırasında yapılandırdığınız aralıkta ortamınızı düzenli aralıklarla taramaya devam eder. AWS'de, hesaba yapılan her API çağrısı CloudTrail kaynağına kaydedilmiş bir arama olayı oluşturur. CloudTrail kaynağı maliyete neden olur. Fiyatlandırma ayrıntıları için Amazon AWS sitesindeki AWS CloudTrail Fiyatlandırma sayfasına bakın.
CloudTrail'inizi GuardDuty'a bağladıysanız ilişkili maliyetlerden de siz sorumlu olursunuz. Bu maliyetleri Amazon AWS sitesindeki GuardDuty belgelerinde bulabilirsiniz.
Yerel API çağrılarının sayısını alma
Bulut için Defender çağrı sayısını almanın iki yolu vardır:
- Mevcut bir Athena tablosunu kullanın veya yeni bir tablo oluşturun. Daha fazla bilgi için bkz . Amazon AWS sitesindeki AWS CloudTrail günlüklerini sorgulama.
- Mevcut bir olay veri deposu kullanın veya yeni bir tane oluşturun. Daha fazla bilgi için bkz . Amazon AWS sitesinde AWS CloudTrail Lake ile çalışma.
Her iki yöntem de AWS CloudTrail günlüklerini sorgulamayı kullanır.
Çağrı sayısını almak için Athena tablosuna veya olay veri deposuna gidin ve gereksinimlerinize göre aşağıdaki önceden tanımlanmış sorgulardan birini kullanın.
<TABLE-NAME> değerini Athena tablosunun veya olay veri deposunun kimliğiyle değiştirin.
Defender for Cloud’a göre toplam API çağrılarının sayısını listeleyin:
SELECT COUNT(*) AS overallApiCallsCount FROM <TABLE-NAME> WHERE userIdentity.arn LIKE 'arn:aws:sts::<YOUR-ACCOUNT-ID>:assumed-role/CspmMonitorAws/MicrosoftDefenderForClouds_<YOUR-AZURE-TENANT-ID>' AND eventTime > TIMESTAMP '<DATETIME>'Güne göre toplanan Bulut için Defender genel API çağrılarının sayısını listeleyin:
SELECT DATE(eventTime) AS apiCallsDate, COUNT(*) AS apiCallsCountByRegion FROM <TABLE-NAME> WHERE userIdentity.arn LIKE 'arn:aws:sts:: <YOUR-ACCOUNT-ID>:assumed-role/CspmMonitorAws/MicrosoftDefenderForClouds_<YOUR-AZURE-TENANT-ID>' AND eventTime > TIMESTAMP '<DATETIME>' GROUP BY DATE(eventTime)Olay adına göre toplanan Bulut için Defender genel API çağrılarının sayısını listeleyin:
SELECT eventName, COUNT(*) AS apiCallsCountByEventName FROM <TABLE-NAME> WHERE userIdentity.arn LIKE 'arn:aws:sts::<YOUR-ACCOUNT-ID>:assumed-role/CspmMonitorAws/MicrosoftDefenderForClouds_<YOUR-AZURE-TENANT-ID>' AND eventTime > TIMESTAMP '<DATETIME>' GROUP BY eventNameBölgeye göre toplanan Bulut için Defender genel API çağrılarının sayısını listeleyin:
SELECT awsRegion, COUNT(*) AS apiCallsCountByRegion FROM <TABLE-NAME> WHERE userIdentity.arn LIKE 'arn:aws:sts::<YOUR-ACCOUNT-ID>:assumed-role/CspmMonitorAws/MicrosoftDefenderForClouds_<YOUR-AZURE-TENANT-ID>' AND eventTime > TIMESTAMP '<DATETIME>' GROUP BY awsRegion
GCP bağlayıcısı sorunları için ipuçları
- GCP Cloud Shell betiğinin başarıyla tamamlandığından emin olun.
- GKE kümelerinin Azure Arc özellikli Kubernetes'e başarıyla bağlandığından emin olun.
- Azure Arc uç noktalarının güvenlik duvarı izin verilenler listesinde olduğundan emin olun. GCP bağlayıcısı, gerekli ekleme dosyalarını getirmek için bu uç noktalara API çağrıları yapar.
- GCP projelerinin sisteme eklenmesi başarısız olursa, sisteme ekleme işlemi için hizmet sorumlusunu oluşturmak üzere
compute.regions.listiznine ve Microsoft Entra iznine sahip olduğunuzdan emin olun. GCP kaynaklarınınWorkloadIdentityPoolId,WorkloadIdentityProviderIdveServiceAccountEmailkaynaklarının GCP projesinde oluşturulduğundan emin olun.
GCP'ye yönelik Defender API çağrıları
GCP’deki tek bir projenizi veya kuruluşunuzu sisteme dahil ettiğinizde, Defender for Cloud’daki keşif hizmeti ortamınızda hemen bir tarama başlatır. Bulma hizmeti, Azure'ın güvenliğine yardımcı olduğu tüm kaynakları almak için çeşitli hizmet uç noktalarına API çağrıları yürütür.
Bu ilk taramadan sonra hizmet, ekleme sırasında yapılandırdığınız aralıkta ortamınızı düzenli aralıklarla taramaya devam eder.
Bulut için Defender yürütülen yerel API çağrılarının sayısını almak için:
Günlükleme>Günlük Gezgini'ne gidin.
Tarihleri istediğiniz gibi filtreleyin (örneğin, 1d).
Bulut için Defender yürütülen API çağrılarını göstermek için şu sorguyu çalıştırın:
protoPayload.authenticationInfo.principalEmail : "microsoft-defender"
Zaman içindeki çağrı sayısını görmek için histograma bakın.
Ayrıca bakınız
- Microsoft Sentinel'e bağlı bir AWS hesabını Bulut için Defender'a bağlayın.
- Etki Alanı Kısıtlı Paylaşım ilkesini çözün.
- Aracısız tarama hatalarını çözün.
- VPC hizmet denetimleri sorunlarını çözün.
- Bulut için Defender kullanma hakkında sık sorulan soruları gözden geçirin.