雲端安全態勢管理(CSPM)是 適用於雲端的 Microsoft Defender 的核心功能之一。 CSPM 持續提供雲端資產與工作負載的安全狀態可視化,提供可行的指導,協助提升 Azure、AWS 與 GCP 的安全態勢。
適用於雲端的 Defender 會根據針對 Azure 訂用帳戶、Amazon Web Service (AWS) 帳戶和 Google Cloud Platform (GCP) 專案定義的安全性標準持續評估您的雲端基礎結構。 適用於雲端的 Defender 會發出安全性建議,以協助您識別和減少雲端設定錯誤和安全性風險。
針對 適用於 PostgreSQL 的 Azure 資料庫 靈活伺服器,Defender CSPM 持續根據 PostgreSQL 安全最佳實務評估伺服器層級及資料庫層級的配置。 評估可識別網路安全、稽核及營運韌性等議題。 若 Defender CSPM 已啟用,評估會提供風險優先建議,無需其他設定。
啟用基礎CSPM後,Microsoft Cloud安全基準(MCSB)標準會提供建議,協助保護您的多雲環境。 以某些 MCSB 建議為基礎的安全 分數 可協助您監視雲端合規性。 較高的分數表示識別的風險等級較低。
Important
自 2026 年 10 月 27 日起,Foundational CSPM 將改為選擇加入模式,並不再預設啟用新 Azure 訂閱。 免費方案將繼續免費提供,並可根據貴組織需求隨時啟用。 已啟用基礎CSPM的現有訂閱,除非你關閉該方案,否則仍會持續啟用。 欲了解更多資訊,請參閱 「選擇加入基礎CSPM」。
CSPM 方案
適用於雲端的 Defender 提供兩種 CSPM 方案:
- 基礎CSPM (免費):免費提供。 自 2026 年 10 月 27 日起,新的 Azure 訂閱必須先選擇加入。 AWS 和 GCP 的導入不會受影響。
- Defender CSPM(付費):提供基礎CSPM計畫之外的額外功能,包括用於雲端可視化與合規監控的先進CSPM工具。 此計畫提供先進的安全態勢功能,如 AI 安全態勢、攻擊路徑分析及風險優先排序。
方案可用性
Defender CSPM 可跨多種部署模型與雲端環境使用:
- 商業雲端:適用於所有 Azure 商業區域
- 政府雲端:可在 Azure Government 與 Azure Government Secret 中取得
- 多雲:支援 Azure、AWS 及 GCP 環境
- 混合式:透過 Azure Arc 提供本地資源
- DevOps:GitHub 與 Azure DevOps 整合
關於特定區域可用性及政府雲端支援細節,請參閱 雲端環境支援矩陣。
| Feature | 基礎 CSPM | Defender CSPM | 雲端可用性 |
|---|---|---|---|
| 資產庫存 | Azure、AWS、GCP、內部部署、Docker Hub、JFrog Artifactory | ||
| 資料匯出 | Azure、AWS、GCP、內部部署 | ||
| 使用 Azure Workbooks 進行資料視覺化與報告 | Azure、AWS、GCP、內部部署 | ||
| Microsoft 雲端安全性基準 | Azure、AWS、GCP | ||
| 安全分數 | Azure、AWS、GCP、內部部署、Docker Hub、JFrog Artifactory | ||
| 安全性建議 | Azure、AWS、GCP、內部部署、Docker Hub、JFrog Artifactory | ||
| 補救工具 | Azure、AWS、GCP、內部部署、Docker Hub、JFrog Artifactory | ||
| 工作流程自動化 | Azure、AWS、GCP、內部部署 | ||
| 無代理程式碼到雲端容器弱點評量 | - | Azure、AWS、GCP、Docker Hub、JFrog Artifactory | |
| Kubernetes 的無代理程式探索 | - | Azure、AWS、GCP | |
| 無代理程式 VM 秘密掃描 | - | Azure、AWS、GCP | |
| 無代理程式的 VM 弱點掃描 | - | Azure、AWS、GCP | |
| AI 安全性態勢管理 | - | Azure、AWS、GCP | |
| API 安全性態勢管理 | - | Azure | |
| 攻擊路徑分析 | - | Azure、AWS、GCP、Docker Hub、JFrog Artifactory | |
| Azure Kubernetes Service 安全性儀錶板 (預覽) | - | Azure | |
| 從程式碼到雲端的容器對映 | - | GitHub、Azure DevOps2 、Docker Hub、JFrog Artifactory | |
| IaC 的程式碼到雲端對應 | - | Azure DevOps2、、Docker Hub、JFrog Artifactory | |
| 重要資產保護 | - | Azure、AWS、GCP | |
| 自訂建議 | - | Azure、AWS、GCP、Docker Hub、JFrog Artifactory | |
| 資料安全態勢管理 (DSPM),敏感資料掃描 | - | Azure、AWS、GCP1 | |
| 外部受攻擊面管理 | - | Azure、AWS、GCP、Docker Hub、JFrog Artifactory | |
| 透過治理大規模推動補救 | - | Azure、AWS、GCP、Docker Hub、JFrog Artifactory | |
| 因特網曝光分析 | - | Azure、AWS、GCP、Docker Hub、JFrog Artifactory | |
| PR 註釋 | - | GitHub、Azure DevOps2 | |
| 法規遵循評估 | - | Azure、AWS、GCP、、Docker Hub、JFrog Artifactory | |
| 使用安全性總管進行風險搜捕 | - | Azure、AWS、GCP、Docker Hub、JFrog Artifactory | |
| 風險優先順序 (部分機器翻譯) | - | Azure、AWS、GCP、Docker Hub、JFrog Artifactory | |
| 無伺服器容器的態勢 | - | Azure、AWS | |
| 無伺服器保護 | - | Azure、AWS | |
| ServiceNow 整合 | - | Azure、AWS、GCP |
1:GCP 敏感資料探索 僅支援雲端儲存。 2:必須啟用付費 Defender CSPM 方案,才能使用 DevOps 安全性功能,例如,程式碼到雲端內容化,以針對基礎結構即程式碼安全性結果支援安全性總管、攻擊路徑及提取要求註釋。 深入瞭解DevOps安全性 支援和必要條件。
關於特定區域可用性及政府雲端支援細節,請參閱 雲端環境支援矩陣。
方案定價
- 請參閱 適用於雲端的 Defender 定價 ,並使用 成本計算器 估算成本。
- 進階 DevOps 安全態勢功能(拉取請求註解、程式碼到雲端映射、攻擊路徑分析、安全檔案總管)需要付費的 Defender CSPM 方案。 免費方案提供基本的 Azure DevOps 建議。 請參見 DevOps 的安全特性。
- Defender 的 CSPM 帳單是根據特定資源來計算的。 請參閱價格頁面,了解 Azure、AWS 和 GCP 的可計費資源詳情。
整合
適用於雲端的 Defender 支援與合作夥伴系統的整合,進行事件管理與工單處理。 目前,ServiceNow 整合已提供(預覽版)。 關於設定,請參見 「整合 ServiceNow 與 適用於雲端的 Microsoft Defender」。
Defender CSPM 可計費資源
關於 Defender CSPM 支援的 AWS 與 GCP 資源類型列表,請參閱 Defender CSPM 支援的 AWS 與 GCP 資源。 支援的資源清單與本節的可計費資源是分開的。
Defender CSPM 的計費僅適用於特定資源。 下表列出您在 Azure 訂用帳戶、AWS 帳戶或 GCP 專案上啟用 Defender CSPM 時的計費資源。
Azure
| 服務 | 資源類型 | 排除項目 |
|---|---|---|
| Compute | 虛擬機、虛擬機縮放集、經典虛擬機 | 解除配置的 VM,Databricks VM |
| 儲存體 | 儲存帳戶 | 沒有 blob 容器或檔案分享的帳號 |
| Databases | SQL 伺服器,適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器,適用於 MySQL 的 Azure 資料庫 彈性伺服器,Synapse 工作區 | - |
AWS
| 服務 | 資源類型 | 排除項目 |
|---|---|---|
| Compute | EC2 實例 | 已解除配置的 VM |
| 儲存體 | S3 貯體 | – |
| Databases | RDS 執行個體 | – |
GCP
| 服務 | 資源類型 | 排除項目 |
|---|---|---|
| Compute | 計算實例,實例群組 | 非運行實例 |
| 儲存體 | 儲存桶 | 近線、冷線、歸檔類別及不支援的區域 |
| Databases | 雲端 SQL 實例 | – |
Azure 雲端支援
關於商業及全國性的雲端覆蓋,請參閱 Azure 雲端環境支援矩陣。
後續步驟
- 觀看 使用 Microsoft Defender 進行雲端安全態勢管理
- 了解 安全標準與建議
- 了解 安全分數