Azure 是一個雲端供應商,讓你的組織能夠託管和管理其工作負載。 雲端主機有許多好處,但也可能讓關鍵資產暴露於威脅之下。 這些資產包括敏感資料儲存、運行關鍵應用程式的運算資源、埠口以及虛擬私人網路。
當你將 Azure 連接到 Defender for Cloud Apps 時,你可以保護資產並偵測威脅。 該服務監控管理員與登入活動。 它會向你示警暴力破解攻擊、特權帳號濫用,以及異常的虛擬機刪除作業。
主要威脅
對您的 Azure 環境的主要威脅包括:
- 雲端資源濫用
- 帳號被入侵與內部威脅
- 資料外洩
- 資源配置錯誤與存取控制不足
Defender for Cloud Apps 如何幫助保護您的環境
請使用以下最佳實務,透過 Defender for Cloud Apps 保護您的 Azure 環境:
使用內建原則和原則範本控制 Azure
您可以使用以下內建政策範本來偵測並通知潛在威脅:
| 類型 | 姓名 |
|---|---|
| 內建異常偵測策略 |
來自匿名 IP 位址的活動 來自不常見國家/地區的活動 來自可疑 IP 位址的活動 由已停用的使用者執行的活動(需要 Microsoft Entra ID 作為 IdP) 多次失敗的登入嘗試 特殊行政活動 |
欲了解更多關於建立政策的資訊,請參見 「建立政策」。
自動化治理控管
你也可以自動化 Azure 治理行動,以修正偵測到的威脅。 下表列出可用的行動:
| 類型 | 動作 |
|---|---|
| 使用者治理 | - 在發出警示時通知使用者(透過 Microsoft Entra ID) - 要求使用者重新登入 (透過Microsoft Entra ID) - 暫停使用者(透過 Microsoft Entra ID) |
欲了解更多關於從應用程式中修復威脅的資訊,請參閱「 管理連接應用程式」。
即時保護 Azure
檢視保護 與合作訪客 的最佳實務,以及 阻擋及保護敏感資料下載至未受管理或風險裝置的行為。
將 Azure 連線至 Microsoft Defender for Cloud Apps
使用 app connector API 將你的 Azure 帳號連接到 Defender for Cloud Apps。 這個連線讓你能看到並控制 Azure 的使用情況。 想了解 Defender for Cloud Apps 如何保護 Azure,請參閱 Protect Azure。
必要條件
在你將 Azure 連接到 Microsoft Defender for Cloud Apps 之前,請確認連接 Azure 的使用者在 Azure Active Directory 中擁有安全管理員角色。
- 連接 Azure 的使用者必須在 Azure Active Directory 中擁有安全管理員角色。
範圍與限制
當您將 Azure 連接到 Defender for Cloud Apps 時,請注意以下範圍與限制:
- Defender for Cloud Apps 會顯示所有訂閱的活動。
- 使用者帳號資訊會在 Defender for Cloud Apps 中隨著使用者在 Azure 執行活動而被填入。
- Defender for Cloud Apps 只監控 ARM 活動。
將 Azure 連線到 Defender for Cloud Apps
要將 Azure 連接到 Defender for Cloud Apps,請遵循以下步驟:
在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。
在應用程式連接器頁面,選擇 +Connect a app,接著是 Microsoft Azure。
在 Connect Microsoft Azure 頁面中,選擇 Connect Microsoft Azure。
在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。 請確認已連接的應用程式連接器狀態為 「已連接」。
注意事項
建立 Azure 連線後,Defender for Cloud Apps 會自該時間點起擷取資料。
後續步驟
如果你遇到連接應用程式的問題,請參考「 應用程式連接器故障排除」。
想了解如何建立和管理連接應用程式的政策,請參閱 「控制雲端應用程式與政策」。