Defender for Cloud Apps如何帮助保护Azure环境

Azure是一个云提供商,可让你的组织托管和管理其工作负载。 云托管有许多好处,但它也可以向威胁公开关键资产。 这些资产包括包含敏感数据的存储、运行密钥应用、端口和虚拟专用网络的计算资源。

将Azure连接到Defender for Cloud Apps时,可以保护资产并发现威胁。 该服务监视管理员和登录活动。 它会就暴力破解攻击、特权账户滥用和异常的虚拟机删除操作向你发出警报。

主要威胁

Azure环境的主要威胁包括:

  • 滥用云资源
  • 泄露的帐户和内部威胁
  • 数据泄漏
  • 资源配置错误和访问控制不足

Defender for Cloud Apps如何帮助保护环境

使用以下最佳做法通过 Defender for Cloud Apps 保护Azure环境:

使用内置策略和策略模板控制Azure

可以使用以下内置策略模板来检测潜在威胁并通知你:

类型 名称
内置异常检测策略 来自匿名 IP 地址的活动
来自不常见的国家/地区的活动
来自可疑 IP 地址的活动
已终止用户执行的活动(需要 Microsoft Entra ID 作为 IdP)
多个失败登录尝试
异常管理活动

有关创建策略的详细信息,请参阅 创建策略

自动化治理控制

还可以自动执行Azure治理操作来修复检测到的威胁。 下表列出了可用的操作:

类型 操作
用户治理 - 通过 Microsoft Entra ID 在出现警报时通知用户
- 要求用户通过Microsoft Entra ID) 重新登录 (
- 暂停用户(通过 Microsoft Entra ID)

有关修正来自应用的威胁的详细信息,请参阅 治理连接的应用

实时保护Azure

回顾保护和协作访 的最佳实践,以及 阻止和保护敏感数据下载到未受管理或有风险的设备上

将Azure连接到Microsoft Defender for Cloud Apps

使用应用连接器 API 将Azure帐户连接到Defender for Cloud Apps。 此连接使你能够查看和控制Azure使用。 若要了解如何Defender for Cloud Apps保护Azure,请参阅保护Azure

先决条件

在将Azure连接到Microsoft Defender for Cloud Apps之前,请确保连接Azure的用户在 Azure Active Directory 中具有安全管理员角色。

  • 连接Azure的用户必须在 Azure Active Directory 中具有安全管理员角色。

范围和限制

将Azure连接到Defender for Cloud Apps时,请记住以下范围和限制:

  • Defender for Cloud Apps 显示来自所有订阅的活动。
  • 当用户在 Azure 中执行活动时,将在 Defender for Cloud Apps 中填充用户帐户信息。
  • Defender for Cloud Apps仅监视 ARM 活动。

将Azure连接到Defender for Cloud Apps

要将 Azure 连接到 Defender for Cloud Apps,请遵循以下步骤:

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。

  2. “应用连接器”页中,选择“+连接应用”,然后选择“Microsoft Azure”。

    显示 Defender 门户中Azure连接器的屏幕截图。

  3. “连接Microsoft Azure”页中,选择“连接Microsoft Azure”。

    显示 Defender 门户中的“连接Microsoft Azure”页的屏幕截图。

  4. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。 确保已连接应用连接器的状态为 “已连接”。

注意

建立Azure连接后,Defender for Cloud Apps从该点向前拉取数据。

后续步骤