관리 그룹의 모든 구독에서 클라우드용 Defender 활성화

Azure Policy를 사용하여 동일한 MG(관리 그룹) 내의 모든 Azure 구독에서 클라우드용 Microsoft Defender를 활성화할 수 있습니다. 이는 포털에서 개별적으로 액세스하는 것보다 더 편리하며 구독이 다른 소유자에 속하는 경우에도 작동합니다.

필수 조건

다음 Azure CLI 명령을 사용하여 관리 그룹에 대한 리소스 공급자 _Microsoft.Security_ 를 사용하도록 설정합니다.

az provider register --namespace Microsoft.Security --management-group-id …

관리 그룹 및 모든 구독 온보딩

관리 그룹 및 모든 구독을 온보딩하려면 다음을 수행합니다.

  1. 보안 관리 권한이 있는 사용자는 Azure Policy를 열고 정의를 Enable Microsoft Defender for Cloud on your subscription검색합니다.

    Screenshot showing the Azure Policy definition Enable Defender for Cloud on your subscription.

  2. 할당을 선택하고 범위를 MG 수준으로 설정해야 합니다.

    Screenshot showing how to assign the definition Enable Defender for Cloud on your subscription.

    범위 외에는 필수 매개 변수가 없습니다.

  3. 수정을 선택하고 수정 작업 만들기를 선택하여 클라우드용 Defender 사용하도록 설정되지 않은 모든 기존 구독이 온보딩되도록 합니다.

    Screenshot that shows how to create a remediation task for the Azure Policy definition Enable Defender for Cloud on your subscription.

  4. 검토 + 만들기를 선택합니다.

  5. 정보를 검토하고 만들기를 선택합니다.

정의가 할당되면 다음을 수행합니다.

  • 클라우드용 Defender에 아직 등록되지 않은 MG의 모든 구독을 검색합니다.
  • 해당 구독을 "비준수"로 표시합니다.
  • 등록된 모든 구독을 "규격"으로 표시합니다(클라우드용 Defender의 향상된 보안 기능 설정 또는 해제 여부에 관계없이).

그런 다음 수정 작업은 비준수 구독에서 클라우드용 Defender 기본 기능을 사용하도록 설정합니다.

선택적 수정

Azure Policy 정의를 수정하도록 선택할 수 있는 다양한 방법이 있습니다.

  • 규정 준수를 다르게 정의 - 이 정책은 아직 클라우드용 Defender에 등록되지 않은 MG의 모든 구독을 "비준수"로 분류합니다. 클라우드용 Defender의 향상된 보안 기능을 사용하지 않고 모든 구독으로 설정하도록 선택할 수 있습니다.

    제공된 정의는 아래의 '가격 책정' 설정 중 하나를 준수로 정의합니다. 즉, '표준' 또는 '무료'로 설정된 구독이 규정을 준수합니다.

    Microsoft Defender 플랜이 활성화되면 정책 정의에 '표준' 설정에 있는 것으로 설명됩니다. 사용하지 않도록 설정되면 '무료'입니다. 이러한 계획의 차이점에 대해 알아보려면 클라우드용 Microsoft Defender Defender 계획을 참조하세요.

    "existenceCondition": {
        "anyof": [
            {
                "field": "microsoft.security/pricings/pricingTier",
                "equals": "standard"
            },
            {
                "field": "microsoft.security/pricings/pricingTier",
                "equals": "free"
            }
        ]
    },
    

    다음으로 변경하는 경우 '표준'으로 설정된 구독만 규격으로 분류됩니다.

    "existenceCondition": {
          {
            "field": "microsoft.security/pricings/pricingTier",
            "equals": "standard"
          },
    },
    
  • 클라우드용 Defender를 활성화할 때 적용할 Microsoft Defender 계획을 정의합니다. 제공된 정책은 선택적 향상된 보안 기능 없이 클라우드용 Defender를 활성화합니다. 하나 이상의 Microsoft Defender 계획을 활성화하도록 선택할 수 있습니다.

    제공된 정의 섹션 deployment 에는 매개 변수 pricingTier가 있습니다. 이는 기본적으로 free로 설정되지만 수정할 수 있습니다.

다음 단계

이제 전체 관리 그룹을 온보딩했으므로 향상된 보안 기능을 사용하도록 설정합니다.