Zabezpečení portů pro správu s využitím přístupu za běhu
Poznámka
Azure Security Center a Azure Defender se teď označují jako Microsoft Defender pro Cloud. Také jsme plány Azure Defender přejmenovaly na plány Microsoft Defenderu . například Azure defender pro Storage je nyní Microsoft Defender pro Storage.
Přečtěte si další informace o nedávných přejmenování služeb zabezpečení společnosti Microsoft.
Pomocí funkce přístupu k virtuálnímu počítači za běhu (JIT) v programu Microsoft Defender for Cloud můžete uzamknout příchozí provoz do služby Azure Virtual Machines. Tím se snižuje vystavení útokům a zároveň poskytuje snadný přístup, když se potřebujete připojit k virtuálnímu počítači.
Úplné vysvětlení toho, jak JIT funguje, a základní logiku najdete v tématu Vysvětlení za běhu.
Na této stránce se naučíte, jak do programu zabezpečení zahrnout JIT. Dozvíte se, jak provést tyto akce:
- Povolení JIT na virtuálních počítači – JIT můžete povolit s vlastními možnostmi pro jeden nebo více virtuálních počítače pomocí Defenderu pro cloud, PowerShellu nebo REST API. Případně můžete povolit JIT s výchozími, pevnými parametry, z virtuálních počítačů Azure. Pokud je tato možnost povolená, JIT uzamkne příchozí provoz do virtuálních počítače Azure vytvořením pravidla ve skupině zabezpečení sítě.
- Vyžádání přístupu k virtuálnímu počítači s povoleným JIT – Cílem JIT je zajistit, aby i když je příchozí provoz uzamčený, služba Defender for Cloud stále poskytuje snadný přístup pro připojení k virtuálním počítači v případě potřeby. O přístup k virtuálnímu počítači s podporou JIT můžete požádat z Defenderu pro cloud, virtuálních počítačů Azure, PowerShellu nebo REST API.
- Audit aktivity – V rámci pravidelných kontrol zabezpečení zkontrolujte přístupy k virtuálním počítači s podporou JIT a ujistěte se, že jsou vaše virtuální počítače zabezpečeny odpovídajícím způsobem.
Dostupnost
| Aspekt | Podrobnosti |
|---|---|
| Stav vydání: | Všeobecná dostupnost (GA) |
| Ceny: | Vyžaduje Microsoft Defender pro servery. |
| Podporované virtuální počítače: | |
| Požadované role a oprávnění: | Role Čtenář i Čtenář zabezpečení mohou zobrazit stav i parametry JIT. Pokud chcete vytvořit vlastní role, které mohou pracovat s JIT, podívejte se na informace v tématu Jaká oprávnění jsou potřeba ke konfiguraci a používání JIT?. Pokud chcete vytvořit roli s nejmenšími oprávněními pro uživatele, kteří potřebují požádat o přístup PODLET k virtuálnímu počítače a provádět žádné jiné operace JIT, použijte skript Set-JitLeastPrivilegedRole ze stránek komunity služby Defender for Cloud GitHub. |
| Mraky: | |
Povolení přístupu k virtuálnímu počítače PODLET
Přístup k virtuálnímu počítači PODLET můžete povolit s vlastními možnostmi pro jeden nebo více virtuálních počítače pomocí služby Defender for Cloud nebo prostřednictvím kódu programu.
Případně můžete povolit JIT s výchozími, pevnými parametry, z virtuálních počítačů Azure.
Každá z těchto možností je vysvětlena na samostatné kartě níže.
Povolení JIT na virtuálních počítači z Microsoft Defenderu pro cloud
V Defenderu for Cloud můžete povolit a nakonfigurovat přístup k virtuálnímu počítače PODLET.
Otevřete řídicí panel Ochrany úloh a v oblasti rozšířené ochrany vyberte Přístup k virtuálnímu počítače za běhu.
Otevře se stránka Přístup k virtuálním počítači za běhu, na které jsou vaše virtuální počítače seskupené na následujících kartách:
- Nakonfigurované – virtuální počítače, které už jsou nakonfigurované tak, aby podporovaly přístup k virtuálním počítači za běhu. U každého virtuálního počítače se na nakonfigurované kartě zobrazí:
- počet schválených žádostí JIT za posledních 7 dnů
- datum a čas posledního přístupu
- nakonfigurované podrobnosti připojení
- poslední uživatel
- Nenakonfigurované – virtuální počítače bez povoleného JIT, ale ty podporují JIT. Doporučujeme povolit JIT pro tyto virtuální počítače.
- Nepodporované – virtuální počítače bez povoleného JIT, které tuto funkci nepodporují. Váš virtuální počítač může být na této kartě z následujících důvodů:
- Chybějící skupina zabezpečení sítě (NSG) nebo Azure Firewall – JIT vyžaduje konfiguraci skupiny zabezpečení sítě nebo konfiguraci brány firewall (nebo obojí).
- Klasický virtuální počítač – JIT podporuje virtuální počítače nasazené prostřednictvím Azure Resource Manager, nikoli nasazení Classic. Další informace o modelu nasazení Classic Azure Resource Manager nasazení.
- Jiné – Váš virtuální počítač může být na této kartě, pokud je řešení JIT zakázané v zásadách zabezpečení předplatného nebo skupiny prostředků.
- Nakonfigurované – virtuální počítače, které už jsou nakonfigurované tak, aby podporovaly přístup k virtuálním počítači za běhu. U každého virtuálního počítače se na nakonfigurované kartě zobrazí:
Na kartě Nenakonfigurované označte virtuální počítače, které chcete chránit pomocí JIT, a vyberte Povolit JIT na virtuálních počítači.
Otevře se stránka Přístup k virtuálnímu počítače PODLET se seznamem portů, které Defender for Cloud doporučuje chránit:
-
- SSH
- 3389 – RDP
- 5985 - WinRM
- 5986 - WinRM
Pokud chcete přijmout výchozí nastavení, vyberte Uložit.
-
Přizpůsobení možností JIT:
- Přidejte vlastní porty pomocí tlačítka Přidat.
- Upravte jeden z výchozích portů tak, že ho vyberete ze seznamu.
Pro každý port (vlastní a výchozí) nabízí podokno Přidat konfiguraci portu následující možnosti:
- Protokol– Protokol, který je na tomto portu povolený při schválení žádosti
- Povolené zdrojové IP adresy– rozsahy IP adres, které jsou na tomto portu povolené při schválení žádosti
- Maximální doba požadavku– maximální časové období, během kterého je možné konkrétní port otevřít
Nastavte zabezpečení portů podle svých potřeb.
Vyberte OK.
Vyberte Uložit.
Úprava konfigurace JIT na virtuálním počítači s podporou JIT pomocí Defenderu for Cloud
Konfiguraci virtuálního počítače za běhu můžete upravit přidáním a konfigurací nového portu pro ochranu virtuálního počítače nebo změnou jakéhokoli jiného nastavení souvisejícího s již chráněným portem.
Úprava existujících pravidel JIT pro virtuální počítač:
Otevřete řídicí panel Ochrany úloh a v oblasti rozšířené ochrany vyberte Přístup k virtuálnímu počítače za běhu.
Na kartě Nakonfigurováno klikněte pravým tlačítkem na virtuální počítač, ke kterému chcete přidat port, a vyberte Upravit.

V části Konfigurace přístupu k virtuálnímu počítače PODLET můžete upravit stávající nastavení již chráněného portu nebo přidat nový vlastní port.
Po dokončení úprav portů vyberte Uložit.
Žádost o přístup k virtuálnímu počítači s podporu JIT
Můžete požádat o přístup k virtuálnímu počítači s podporou JIT z Azure Portal (v programu Defender pro Cloud nebo virtuální počítače Azure) nebo prostřednictvím kódu programu.
Každá z těchto možností je vysvětlena na samostatné kartě níže.
Požádat o přístup k virtuálnímu počítači s podporou JIT z programu Microsoft Defender pro Cloud
Pokud má virtuální počítač povolený kompilátor JIT, budete muset požádat o přístup, abyste se k němu mohli připojit. Přístup můžete vyžádat libovolným z podporovaných způsobů bez ohledu na to, jak jste povolili JIT.
Na stránce přístup k virtuálnímu počítači za běhu vyberte nakonfigurovanou kartu.
Označte virtuální počítače, ke kterým chcete získat přístup.
Ikona ve sloupci Podrobnosti o připojení označuje, zda je pro skupinu zabezpečení sítě nebo bránu firewall povolena JIT. Pokud je tato možnost povolena, zobrazí se pouze ikona brány firewall.
Sloupec Podrobnosti o připojení poskytuje informace požadované pro připojení virtuálního počítače a jeho otevřených portů.
Vyberte požádat o přístup. Otevře se okno žádosti o přístup .
V části požádat o přístup nakonfigurujte pro každý virtuální počítač porty, které chcete otevřít, a zdrojové IP adresy, na kterých je port otevřený, a časový interval, pro který bude port otevřený. Bude možné požádat jenom o přístup k nakonfigurovaným portům. Každý port má maximální povolený čas odvozený od konfigurace JIT, kterou jste vytvořili.
Vyberte otevřít porty.
Poznámka
Pokud je uživatel požadující přístup za proxy, možnost moje IP adresa nemusí fungovat. Možná budete muset definovat úplný rozsah IP adres organizace.
Auditovat aktivitu přístupu JIT v programu Defender pro Cloud
Můžete získat přehled o aktivitách virtuálních počítačů pomocí prohledávání protokolů. Postup zobrazení protokolů:
V případě přístupu k virtuálnímu počítači za běhu vyberte nakonfigurovanou kartu.
U virtuálního počítače, který chcete auditovat, otevřete v nabídce tři tečky na konci řádku.
V nabídce vyberte Protokol aktivit .

Protokol aktivit poskytuje filtrované zobrazení předchozích operací pro daný virtuální počítač společně s časem, datem a předplatným.
Chcete-li stáhnout informace protokolu, vyberte možnost Stáhnout jako sdílený svazek clusteru.
Další kroky
V tomto článku jste zjistili, jak nakonfigurovat a používat přístup k virtuálnímu počítači za běhu. Chcete-li zjistit, Proč by se měla použít kompilátor JIT, přečtěte si článek o konceptu vysvětlující hrozby, proti kterým brání:

