Skydda dina hanteringsportar med just-in-time-åtkomst

Anteckning

Azure Security Center och Azure Defender heter nu Microsoft Defender för molnet. Vi har också bytt namn Azure Defender till Microsoft Defender-planer. Till exempel är Azure Defender för Storage microsoft Defender för Storage.

Läs mer om det senaste namnbytet av Microsofts säkerhetstjänster.

Lås inkommande trafik till azure-Virtual Machines med Microsoft Defender for Clouds jit-åtkomstfunktion (just-in-time) för virtuella datorer. Detta minskar exponeringen för attacker och ger enkel åtkomst när du behöver ansluta till en virtuell dator.

En fullständig förklaring av hur JIT fungerar och den underliggande logiken finns i Just-in-time explained.

På den här sidan får du lära dig hur du inkluderar JIT i ditt säkerhetsprogram. Du lär dig följande:

  • Aktivera JIT på dina virtuella datorer – Du kan aktivera JIT med dina egna anpassade alternativ för en eller flera virtuella datorer med Defender för molnet, PowerShell eller REST API. Du kan också aktivera JIT med hårdkodade standardparametrar från virtuella Azure-datorer. När JIT är aktiverat låser det inkommande trafik till dina virtuella Azure-datorer genom att skapa en regel i nätverkssäkerhetsgruppen.
  • Begär åtkomst till en virtuell dator som har JIT aktiverat – Målet med JIT är att säkerställa att även om din inkommande trafik är låst ger Defender for Cloud fortfarande enkel åtkomst till att ansluta till virtuella datorer när det behövs. Du kan begära åtkomst till en JIT-aktiverad virtuell dator från Defender för molnet, virtuella Azure-datorer, PowerShell eller REST API.
  • Granska aktiviteten – För att säkerställa att dina virtuella datorer skyddas korrekt granskar du åtkomsten till dina JIT-aktiverade virtuella datorer som en del av dina regelbundna säkerhetskontroller.

Tillgänglighet

Aspekt Information
Utgivningstillstånd: Allmän tillgänglighet (GA)
Prissättning: Kräver Microsoft Defender för servrar
Virtuella datorer som stöds: Virtuella datorer som distribueras via Azure Resource Manager.
Virtuella datorer som distribueras med klassiska distributionsmodeller. Läs mer om dessa distributionsmodeller.
Virtuella datorer som skyddas av Azure Firewalls som styrs av Azure Firewall Manager
Nödvändiga roller och behörigheter: Rollerna Läsare och SecurityReader kan både visa JIT-status och parametrar.
Information om hur du skapar anpassade roller som kan fungera med JIT finns i Vilka behörigheter krävs för att konfigurera och använda JIT?.
Om du vill skapa en minst privilegierad roll för användare som behöver begära JIT-åtkomst till en virtuell dator och inte utföra några andra JIT-åtgärder använder du set-JitLeastPrivilegedRole-skriptet från communitysidorna för Defender for Cloud GitHub.
Moln: Kommersiella moln
Nationella (Azure Government, Azure China 21Vianet)

Aktivera JIT VM-åtkomst

Du kan aktivera JIT VM-åtkomst med egna anpassade alternativ för en eller flera virtuella datorer med Defender för molnet eller programmässigt.

Du kan också aktivera JIT med hårdkodade standardparametrar från virtuella Azure-datorer.

Vart och ett av dessa alternativ beskrivs på en separat flik nedan.

Aktivera JIT på dina virtuella datorer från Microsoft Defender för molnet

Konfigurera JIT VM-åtkomst i Microsoft Defender för molnet.

Från Defender for Cloud kan du aktivera och konfigurera JIT VM-åtkomst.

  1. Öppna instrumentpanelen Arbetsbelastningsskydd och välj Just-in-time VM access (Just-in-time-åtkomst till virtuella datorer) från området avancerat skydd.

    Sidan Just-in-time-åtkomst till virtuella datorer öppnas med dina virtuella datorer grupperade på följande flikar:

    • Konfigurerad – virtuella datorer som redan har konfigurerats för att stödja just-in-time-åtkomst till virtuella datorer. För varje virtuell dator visar den konfigurerade fliken:
      • antalet godkända JIT-begäranden under de senaste sju dagarna
      • datum och tid för senaste åtkomst
      • anslutningsinformationen konfigurerad
      • den senaste användaren
    • Inte konfigurerad – virtuella datorer utan JIT aktiverat, men det kan stödja JIT. Vi rekommenderar att du aktiverar JIT för dessa virtuella datorer.
    • Stöds inte – virtuella datorer utan JIT aktiverat och som inte stöder funktionen. Den virtuella datorn kan finnas på den här fliken av följande skäl:
      • Nätverkssäkerhetsgrupp saknas (NSG) eller Azure Firewall – JIT kräver att en NSG konfigureras eller en brandväggskonfiguration (eller båda)
      • Klassisk virtuell dator – JIT stöder virtuella datorer som distribueras via Azure Resource Manager, inte "klassisk distribution". Läs mer om klassiska eller Azure Resource Manager distributionsmodeller.
      • Övrigt – Den virtuella datorn kan finnas på den här fliken om JIT-lösningen är inaktiverad i säkerhetsprincipen för prenumerationen eller resursgruppen.
  2. På fliken Inte konfigurerad markerar du de virtuella datorer som ska skyddas med JIT och väljer Aktivera JIT på virtuella datorer.

    Åtkomstsidan för virtuella JIT-datorer öppnas med en lista över de portar som Defender for Cloud rekommenderar att du skyddar:

    • 22 – SSH
    • 3389 – RDP
    • 5985 – WinRM
    • 5986 – WinRM

    Om du vill acceptera standardinställningarna väljer du Spara.

  3. Anpassa JIT-alternativen:

    • Lägg till anpassade portar med knappen Lägg till.
    • Ändra en av standardportarna genom att välja den i listan.

    För varje port (anpassad och standard) erbjuder fönstret Lägg till portkonfiguration följande alternativ:

    • Protokoll– Protokollet som tillåts på den här porten när en begäran godkänns
    • Tillåtna käll-IP-adresser– DE IP-intervall som tillåts på den här porten när en begäran godkänns
    • Maximal tid för begäran – Den längsta tidsperiod då en viss port kan öppnas
    1. Ställ in portsäkerheten efter dina behov.

    2. Välj OK.

  4. Välj Spara.

Redigera JIT-konfigurationen på en JIT-aktiverad virtuell dator med Defender for Cloud

Du kan ändra en virtuell dators just-in-time-konfiguration genom att lägga till och konfigurera en ny port som ska skyddas för den virtuella datorn, eller genom att ändra andra inställningar relaterade till en redan skyddad port.

Så här redigerar du befintliga JIT-regler för en virtuell dator:

  1. Öppna instrumentpanelen Arbetsbelastningsskydd och välj Just-in-time VM access (Just-in-time-åtkomst till virtuella datorer) från området avancerat skydd.

  2. På fliken Konfigurerad högerklickar du på den virtuella dator som du vill lägga till en port till och väljer redigera.

    Redigera en JIT VM-åtkomstkonfiguration i Microsoft Defender för molnet.

  3. Under KONFIGURATION av JIT VM-åtkomst kan du antingen redigera befintliga inställningar för en redan skyddad port eller lägga till en ny anpassad port.

  4. När du är klar med att redigera portarna väljer du Spara.

Begära åtkomst till en JIT-aktiverad virtuell dator

Du kan begära åtkomst till en JIT-aktiverad virtuell dator från Azure Portal (i Defender för virtuella datorer i molnet eller Azure) eller programmatiskt.

Vart och ett av dessa alternativ beskrivs på en separat flik nedan.

Begära åtkomst till en JIT-aktiverad virtuell dator från Microsoft Defender för molnet

När en virtuell dator har en JIT aktiverad måste du begära åtkomst för att ansluta till den. Du kan begära åtkomst på något av de sätt som stöds, oavsett hur du har aktiverat JIT.

Begära JIT-åtkomst från Defender for Cloud.

  1. På sidan Just-in-time-åtkomst till virtuell dator väljer du fliken Konfigurerad.

  2. Markera de virtuella datorer som du vill komma åt.

    • Ikonen i kolumnen Anslutningsinformation anger om JIT är aktiverat i nätverkssäkerhetsgruppen eller brandväggen. Om den är aktiverad på båda visas bara brandväggsikonen.

    • Kolumnen Anslutningsinformation innehåller den information som krävs för att ansluta till den virtuella datorn och dess öppna portar.

  3. Välj Begär åtkomst. Fönstret Begär åtkomst öppnas.

  4. Under Begär åtkomst konfigurerar du de portar som du vill öppna för varje virtuell dator och de KÄLL-IP-adresser som porten öppnas på och det tidsfönster som porten ska vara öppen för. Det går bara att begära åtkomst till de konfigurerade portarna. Varje port har en högsta tillåten tid som härletts från den JIT-konfiguration som du har skapat.

  5. Välj Öppna portar.

Anteckning

Om en användare som begär åtkomst finns bakom en proxyserver kanske alternativet Min IP-adress inte fungerar. Du kan behöva definiera organisationens fullständiga IP-adressintervall.

Granska JIT-åtkomstaktivitet i Defender for Cloud

Du kan få insikter om VM-aktiviteter med hjälp av loggsökning. Så här visar du loggarna:

  1. Från Just-in-time-åtkomst till virtuella datorer väljer du fliken Konfigurerad.

  2. För den virtuella dator som du vill granska öppnar du ellipsmenyn i slutet av raden.

  3. Välj Aktivitetslogg på menyn.

    Välj JIT-aktivitetsloggen just-in-time.

    Aktivitetsloggen innehåller en filtrerad vy över tidigare åtgärder för den virtuella datorn tillsammans med tid, datum och prenumeration.

  4. Om du vill ladda ned logginformationen väljer du Ladda ned som CSV.

Nästa steg

I den här artikeln har du lärt dig hur du konfigurerar och använder just-in-time-åtkomst till virtuella datorer. Om du vill veta varför JIT ska användas kan du läsa begreppsartikeln som förklarar de hot som det skyddar mot: