你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

将 GCP 项目连接到 Microsoft Defender for Cloud

Microsoft Defender for Cloud 为在 Google Cloud Platform(GCP)中运行的工作负荷提供安全态势管理和威胁防护。

本文介绍如何将 GCP 项目或组织连接到 Microsoft Defender for Cloud,以便 Microsoft Defender for Cloud 可以发现资源、评估安全状况以及显示安全建议和警报。

身份验证体系结构

Microsoft Defender for Cloud 使用联合身份验证安全地访问 GCP API,而无需存储长期凭据。

在加入期间,Defender for Cloud 使用工作负载联合身份验证和服务帐户模拟,与 Google Cloud 建立信任。 访问权限的范围限定为连接的项目或组织,并仅限于启用的 Defender 计划所需的权限。

详细了解 GCP 连接器的身份验证体系结构

先决条件

在连接 GCP 项目之前,请确保具备:

成本注意事项

将 GCP 项目连接到 Microsoft Defender for Cloud 并启用 Defender 计划可能会产生额外的费用。

可以在 定价页上了解有关 Defender for Cloud 定价的详细信息。

还可以 使用 Defender for Cloud 成本计算器估算成本

谷歌云平台 (GCP) 项目和订阅映射

将 GCP 项目连接到 Azure 订阅时,请考虑以下事项:

  • GCP 项目在项目级别连接到 Microsoft Defender for Cloud。
  • 可以将多个 GCP 项目连接到单个 Azure 订阅。
  • 可以跨多个 Azure 订阅连接多个 GCP 项目。

详细了解 Google Cloud 资源层次结构

连接 GCP 项目

  1. 登录到 Azure 门户

  2. 搜索并选择“Microsoft Defender for Cloud”。

  3. 转到 Defender for Cloud>环境设置

  4. 选择 “添加环境>Google Cloud Platform”。

    显示 GCP 连接器选项所在的位置的屏幕截图。

  5. 选择要创建安全连接器的订阅

  6. 选择要在其中创建安全连接器的 资源组

  7. 选择要在其中创建安全连接器 的位置

  8. 选择间隔以每 4、6、12 或 24 小时扫描 GCP 环境。 某些数据收集器使用固定扫描间隔运行,不受自定义间隔配置的影响。

    注释

    以下数据收集器使用固定扫描间隔:

    数据收集器名称 扫描间隔
    ComputeInstance
    ArtifactRegistryRepositoryPolicy
    ArtifactRegistryImage
    容器集群
    ComputeInstanceGroup
    ComputeZonalInstanceGroupInstance
    计算区域实例组管理器
    计算区域实例组管理器
    ComputeGlobalInstanceTemplate
    1 小时
  9. 仅限组织: 输入 GCP 组织 ID。

  10. 仅限组织: 如果需要,请输入要排除的项目编号。

  11. 仅限组织: 如果需要,请输入要排除的文件夹 ID。

  12. 仅单个项目: 输入 GCP 项目编号。

  13. 仅单个项目: 输入 GCP 项目 ID。

  14. 然后选择“下一步:选择计划”。

    注释

    由于 Log Analytics 代理(也称为 MMA)于 2024 年 8 月停用,因此在停用日期之前,所有当前依赖它的 Defender for Servers 特性和安全功能(包括此页上所述的功能)都将通过 Microsoft Defender for Endpoint 集成无代理扫描获得。 有关当前依赖于Log Analytics代理的每个功能的路线图的详细信息,请参阅本文

  15. 选择要启用的 Defender 计划。

    注释

    每个计划可能会产生费用。 详细了解 Defender for Cloud 定价

    屏幕截图显示了已打开所有计划的开关。

  16. 选择“下一步: 配置访问权限”。

  17. 选择权限类型:

    • 默认访问权限:授予当前和将来功能所需的权限。
    • 最低特权访问权限:仅授予当前所需的权限。 如果以后需要其他访问权限,可能会收到通知。
  18. 按照屏幕上的说明配置Defender for Cloud与 GCP 环境之间的访问。

    屏幕截图显示了部署选项和配置访问权限的说明。

    生成的 gcloud 脚本是根据您所选的范围和 Defender 计划生成的。 在载入的 GCP 环境中运行脚本。

    该脚本在 GCP 环境中创建所需的资源,包括:

    • 工作负载标识池
    • 工作负载标识提供者(按计划)
    • 服务帐户
    • 项目级策略绑定(服务帐户只能访问特定项目)

    注释

    必须在运行载入脚本的项目上启用以下 API:

    • iam.googleapis.com
    • sts.googleapis.com
    • cloudresourcemanager.googleapis.com
    • iamcredentials.googleapis.com
    • compute.googleapis.com

    在组织级别加入时,请在管理项目上启用这些 API。

    如果未启用这些 API,可以通过运行 GCP Cloud Shell 脚本在载入期间启用它们。

  19. 选择“下一步:审阅并生成”

  20. 查看连接器详细信息。

    屏幕截图显示“审阅并生成”屏幕并列出了所有选择。

  21. 选择“创建”

Defender for Cloud开始扫描 GCP 资源。 安全建议将在几个小时内显示。 如果启用了自动预配,则会自动为每个新检测到的资源安装 Azure Arc 和任何已启用的扩展。

更新 GCP 连接器配置

当Defender for Cloud更改所需的权限或资源时,更新 GCP 连接器配置。

在以下情况下更新配置:

  • 你启用了新的Defender计划,例如Defender CSPM、数据库Defender或容器Defender。
  • 你修改了计划配置,例如启用自动预配或更改所选范围。
  • Microsoft发布了更新的载入脚本,例如支持新功能、修复 bug 或更新权限的版本。
  • 遇到与缺少权限或缺少 GCP 资源相关的连接器运行状况问题。

若要更新配置,请在 Defender for Cloud 中返回到 GCP 连接器,为所选范围和计划生成最新的 gcloud 脚本,并在要加入的 GCP 环境中重新运行该脚本。

验证连接器运行状况

若要确认 GCP 连接器正常运行,请执行以下作:

  1. 登录到 Azure 门户

  2. 转到 Defender for Cloud>环境设置

  3. 找到 GCP 项目并查看 “连接状态 ”列,以查看连接是正常还是有问题。

  4. 选择“ 连接状态 ”列中显示的值以查看更多详细信息。

“环境详细信息”页列出了影响与 GCP 项目连接的任何检测到的配置或权限问题。

如果存在问题,可以选择它以查看问题的说明和建议的修正步骤。 在某些情况下,会提供修正脚本来帮助解决问题。

详细了解 如何排查多云连接器问题

查看当前覆盖范围

Defender for Cloud 通过 Azure 工作簿提供对工作簿的访问权限。 工作簿是可自定义的报表,可提供对安全状况的见解。

覆盖率工作簿通过显示哪些计划在订阅和资源上启用,帮助你了解当前的覆盖范围。

启用 GCP 云日志记录引入(预览版)

GCP 云日志记录引入通过为云基础结构权限管理 (CIEM) 评估、基于风险的建议和攻击路径分析添加活动上下文,从而增强对标识和权限的见解。

详细了解如何使用 Pub/Sub 引入 GCP 云日志记录(预览版)。

后续步骤