你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

在 Defender for Cloud 中管理 MCSB 建议

Microsoft Defender for Cloud根据安全标准评估资源。 默认情况下,将云帐户载入Defender for Cloud时,将启用 Microsoft Cloud 安全基准(MCSB)标准。 Defender for Cloud开始根据 MCSB 标准中的控制措施评估资源的安全状况,并根据评估发布安全建议。

本文介绍如何管理 MCSB 提供的建议。

在您开始之前

Defender for Cloud中有两个特定角色可以查看和管理安全元素:

  • 安全读取者:有权查看 Defender for Cloud 项(如建议、警报、策略和运行状况)。 无法执行更改。
  • 安全管理员:具有与 安全读取者相同的视图权限。 还可以更新安全策略并消除警报。

拒绝并强制实施建议

  • 拒绝 用于防止部署不符合 MCSB 的资源。 例如,如果有一个“拒绝”控件,该控件指定新存储帐户必须满足特定条件,则如果不符合该条件,则无法创建存储帐户。

  • Enforce使你能够利用 Azure Policy 中的 DeployIfNotExist 效果,并在创建时自动修正不合规资源。

    注释

    “强制实施”和“拒绝”适用于 Azure 建议,并且支持一部分建议。

若要查看可以拒绝和强制实施的建议,请在 Security 策略页上,在 Standards 选项卡上,选择 Microsoft 云安全基准并钻取到建议,以查看拒绝/强制操作是否可用。

管理建议设置

注释

  • 如果禁用某建议,则会豁免其所有子建议。
  • DisabledDeny 效果仅适用于Azure环境。
  1. 在Defender for Cloud门户中,打开 Environment 设置页。

  2. 选择要为其管理 MCSB 建议的云帐户或管理帐户。

  3. 打开 “安全策略 ”页,然后选择 MCSB 标准。 应开启标准模式。

  4. 选择省略号 >“管理建议”。

    显示给定建议的管理效果和参数屏幕的屏幕截图。

  5. 在相关建议旁边,选择省略号菜单,选择“ 管理效果和参数”。

  • 若要启用建议,请选择“ 审核”。
  • 若要关闭建议,请选择 “已禁用”
  • 若要拒绝或强制实施建议,请选择“ 拒绝”。

强制实施建议

只能从建议详细信息页强制实施建议。

  1. 在 Defender for Cloud 门户中,打开 Recommendations 页,然后选择相关建议。

  2. 在顶部菜单中,选择“强制”。

    显示如何强制执行给定建议的屏幕截图。

  3. 选择“保存”

该设置会立即生效,但建议将根据更新间隔(最多 12 小时)进行更新。

修改其他参数

你可能想要为某些建议配置其他参数。 例如,诊断日志记录建议的默认保留期为一天。 可以更改该默认值。

在“建议详细信息”页中, “其他参数 ”列指示建议是否具有关联的其他参数。

  • 默认值 – 建议使用默认配置运行
  • 已配置 – 该建议的配置已从默认值更改
  • – 建议不需要任何其他配置
  1. 在 MCSB 建议旁边,选择省略号菜单,选择“ 管理效果和参数”。

  2. “其他参数”中,使用新值配置可用参数。

  3. 选择“保存”

如果要还原更改,请选择“ 重置为默认值” 以还原建议的默认值。

识别潜在冲突

如果有多个具有不同值的标准分配,则可能会出现潜在的冲突。

  1. 若要确定效果操作中的冲突,请在 “添加”中,选择 “效果冲突>具有冲突 ”以识别任何冲突。

    显示如何使用不同值管理标准分配的屏幕截图。

  2. 若要识别附加参数中的冲突,请在 Add 中,选择 Additional parameters conflict>Has conflict 以识别是否存在冲突。

  3. 如果发现冲突,请在 “建议”设置中选择所需的值,然后保存。

该范围内的所有分配项都将与新设置保持一致,从而解决冲突。

后续步骤

本页介绍了安全策略。 如需相关信息,请参阅以下页面: