你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

选择 Defender for Servers 计划和部署范围

本文可帮助你了解哪些 Defender for Servers 计划在 Microsoft Defender for Cloud 中部署。

在您开始之前

本文是 Defender for Servers 规划指南中的 第三 篇。 在开始之前,请查看前面的文章:

  1. 开始规划部署
  2. 请查看Defender for Servers的访问角色。

查看计划

Defender for Servers 提供两种付费计划:

  • Defender for Servers 计划 1 是入门级,侧重于 Defender for Endpoint 与 Defender for Cloud 集成提供的终结点检测和响应 (EDR) 功能。

  • Defender for Servers 计划 2 提供与计划 1 相同的功能,等等:

若要获取完整列表,请查看 Defender for Servers 计划功能

确定部署范围

建议在订阅级别启用 Defender for Servers,但如果需要部署粒度,可以在资源级别启用和禁用 Defender for Servers 计划。

范围 计划 1 计划 2
为 Azure 订阅启用 是的 是的
为资源启用 是的
禁用资源 是的 是的
  • 可以在资源级别启用和禁用计划 1。
  • 无法在资源级别启用计划 2,但可以在资源级别禁用该计划。

下面是一些用例示例,可帮助你确定 Defender for Servers 部署范围。

用例 在订阅中启用 详细信息 方法
开启订阅 是的 建议使用此选项。 在门户中启用。

你也可以在门户中关闭整个订阅的计划。
为多台计算机启用计划 1 可以使用脚本或策略为一组计算机启用计划 1,而无需为整个订阅启用该计划。 脚本中,使用资源标记或资源组指定相关计算机。 然后,按照屏幕上的说明操作。

使用策略在资源组上创建分配,或使用资源标记指定相关计算机。 该标签是客户专属的。
为多台计算机启用计划 1 是的 如果在订阅中启用了 Defender for Servers 计划 2,则可以使用脚本或策略分配将一组计算机降级到 Defender for Servers 计划 1。 脚本中,使用资源标记或资源组指定相关计算机。 然后,按照屏幕上的说明操作。

使用策略在资源组上创建分配,或使用资源标记指定相关计算机。 该标签是客户专属的。
为单个计算机启用计划 1 当订阅中未启用 Defender for Servers 时,可以使用 API 为单个计算机启用计划 1。 使用 Azure Microsoft 安全定价操作组

更新定价中,使用 PUT 请求将 pricingTier 属性设置为 标准 ,并将子计划设置为 P1

pricingTier 属性指示是否在所选范围内启用该计划。
为单个计算机启用计划 1 是的 在订阅中启用 Defender for Servers 计划 2 时,可以使用 API 为订阅中的单个计算机启用计划 1,而不是计划 2。 使用 Azure Microsoft 安全定价操作组

更新定价中,使用 PUT 请求将 pricingTier 属性设置为 标准 ,并将子计划设置为 P1

pricingTier 属性指示是否在所选范围内启用该计划。
为多台计算机关闭计划 Yes/No 无论计划在订阅中处于启用还是禁用状态,你都可以针对一组计算机禁用该计划。 使用脚本策略通过资源标记或资源组指定相关计算机。
为特定计算机关闭计划 Yes/No 无论某个计划在订阅中是启用还是禁用,你都可以为特定计算机禁用该计划。 更新定价中,使用 PUT 请求将 pricingTier 属性设置为 免费 ,并将子计划设置为 P1
删除单个计算机上的计划配置 Yes/No 从计算机上删除该配置,以使订阅范围内的设置生效。 在“更新定价”中,使用 Delete 请求删除配置。
删除多个资源的计划 从一组资源中删除配置,使订阅范围的设置生效。 脚本中,使用资源组或标记指定相关计算机。 然后,按照屏幕上的说明操作。

详细了解如何在订阅和特定资源中部署该计划。

工作区注意事项

在以下情形中,Defender for Servers 需要 Log Analytics 工作区:

  • 你部署了 Defender for Servers 计划 2,并希望利用特定数据类型的免费每日引入。 了解详细信息
  • 你部署了 Defender for Servers 计划 2,并使用文件完整性监控。 了解详细信息

Azure Arc 入门

建议将非 Azure 云和本地的计算机作为已启用 Azure Arc 的虚拟机载入到 Azure。 将机器启用为 Azure Arc 虚拟机后,即可充分利用 Defender for Servers 的各项功能。 已启用 Azure Arc 的计算机安装了 Azure Arc Connected Machine 代理。

在部署 Azure Arc 之前,请:

后续步骤

了解数据是如何收集到 Azure 的。