你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

Defender for Cloud 功能中的新增功能

本文总结了 Microsoft Defender for Cloud 中的新增功能。 它包括有关处于预览版或全面提供 (GA) 阶段的功能、新功能更新、即将推出的功能计划以及已弃用功能的信息。

  • 此页面会频繁更新,以反映 Defender for Cloud 中的最新动态。

  • 建议和警报中的新增功能中找到有关安全建议和警报的最新信息。

  • 若要查找 6 个月之前的项目,可以在新增功能存档中找到它们。

Tip

通过将以下 URL 复制并粘贴到源阅读器中,可以在页面更新时收到通知:

https://aka.ms/mdc/rss

2026 年 7 月

Date 类别 Update
2026 年 7 月 31 日 弃用 弃用完成:遗留的分组推荐从Azure门户中移除
2026 年 7 月 30 日 即将发生的更改 基础版 CSPM 改为对新 Azure 订阅采用选择加入模式
2026 年 7 月 26 日 GA SQL 漏洞评估的数据库级建议 (GA)
2026 年 7 月 5 日 弃用 计划启用 API 现已阻止对五种已弃用的 Defender 计划进行注册
2026 年 7 月 1 日 GA 新的容器安全功能现已正式发布
2026 年 7 月 1 日 GA Defender for Containers 中的 Kubernetes 错误配置实施现已正式发布
2026 年 7 月 1 日 GA 针对无服务器容器工作负荷的发现与安全态势功能现已正式发布

弃用完成:遗留的分组推荐从Azure门户中移除

2026 年 7 月 31 日

遗留分组建议(子评估)的退役工作已开始。 客户无法通过API访问弃用数据。 Azure门户和Azure Resource Graph可能需要几天时间来反映这一变化。 个人建议取代了 2026年5月公布的旧有分组建议。 之前依赖分组推荐的客户应验证现有自动化、报告、治理工作流和查询功能,并将剩余的禁用规则迁移到豁免区。 更多信息请参见“从分组到个人推荐的过渡

基础版 CSPM 针对新的 Azure 订阅改为采用选择加入模式

2026 年 7 月 30 日

自2026年10月27日起,基础CSPM将转为选择加入模式,新的Azure订阅将不再默认启用。 这一变更让你对每个新 Azure 订阅如何配置安全态势管理有更多控制权,也是云安全态势管理向 Microsoft Defender 门户过渡的一部分。

基础CSPM将继续免费提供,并可根据贵组织需求随时启用。

此更改仅适用于新加入的Azure订阅。 现有的 Azure 订阅保持当前配置,AWS 和 GCP 环境不受影响。

更多信息请参见 “选择加入基础CSPM”。

SQL 漏洞评估的数据库级建议 (GA)

2026 年 7 月 26 日

在从分组到单个建议转换过程中创建的 SQL 漏洞评估建议现已正式发布。 每个 SQL 漏洞评估规则都显示为其自己的建议,直接报告在受影响的 SQL 数据库资源上。 有关此更改的更深入说明,请参阅 从分组到单个建议的转换。 有关 SQL VA 规则 ID 与新建议 GUID 之间的映射,请参阅 SQL 漏洞评估规则和建议映射

这些建议会影响基于风险的 云分数。 它们不会影响经典 安全功能分数

如果你不熟悉 SQL 漏洞评估,它会根据Microsoft安全最佳做法和常见的法规要求扫描数据库,然后报告每个检查作为针对扫描的数据库的建议。 若结果显示为不健康,则表示存在偏离最佳实践的情况;这可能是无意的错误配置,也可能是针对您的环境有意设置且可接受的配置,因此在采取行动前,请结合具体上下文审查每项发现。您可以通过以下三种方式修正某项发现:

  • 修复错误配置:应用修正步骤或运行提供的修正脚本,将资源带回建议的配置。
  • 批准将其设为基线:如果当前状态是设计如此,请将结果添加到基线中。 基线按规则和资源分别设置,因此该发现项会被报告为通过,直到后续扫描检测到偏差。
  • 免除建议:如果检查与组织无关,请在订阅或管理组级别创建豁免,使其不再影响该范围的分数或合规性。

有关完整说明,请参阅 修复发现项的方法

计划启用 API 现已阻止对五种已弃用的 Defender 计划进行注册

2026 年 7 月 5 日

即日起,针对五种已弃用的 Microsoft Defender for Cloud 定价方案,通过计划启用 API 进行的注册已被阻止。 此更新符合 Microsoft 的弃用策略,并与现有门户中的行为一致,其中这些计划在 UI 中已被阻止。

此次更新仅适用于新的启用操作。 订阅这些套餐的现有用户将继续享有产品访问权限、现有权益和计费安排,其当前使用体验不会立即发生变化。

Important

如果您现有的脚本或自动化流程调用了这些已弃用计划的计划启用 API,请在强制措施影响到您的环境之前更新这些工作流程,改为使用受支持的计划。 在该限制生效后,尝试启用已弃用计划的调用可能会失败。

已弃用的计划 迁移路径
Azure Kubernetes 服务的Microsoft Defender Defender for Containers
适用于 Azure 容器注册表 的 Microsoft Defender Defender for Containers
适用于 密钥保管库 的 Microsoft Defender 固定定价模型
适用于 DNS 的 Microsoft Defender Defender for Servers
适用于 Azure 资源管理器 的 Microsoft Defender 固定定价模型

这些计划的正式退休日期尚未公布。 建议客户迁移到推荐的方案。

新的容器安全功能现已正式发布

2026 年 7 月 1 日

Microsoft Defender for Cloud中的以下容器安全功能现已正式发布:

  • Kubernetes 的容器级配置错误建议:Defender CSPM中评估单个容器而不是整个群集的无代理容器级 KSPM 建议。 以下群集级别建议现已被弃用:HostPath 卷挂载限制、允许的端口强制策略、主机网络/端口限制、CAP_SYS_ADMIN 能力限制以及 AppArmor 配置文件限制。 详细了解 容器安全建议
  • 升级 Azure Kubernetes 服务 版本建议:通过确定所需升级到的最低 AKS 版本,修复由 AKS 管理的系统 Pod 中漏洞的可执行建议。 详细了解如何检查和修复 Kubernetes 节点漏洞以及容器安全建议
  • EKS 和 GKE 上运行时发现的容器映像的漏洞评估:将漏洞评估扩展到 Amazon EKS 和 Google GKE 上的运行时发现的映像,从而在 Azure、AWS 和 GCP 之间提供统一的覆盖。 详细了解 容器的漏洞评估
  • 适用于 EKS 和 GKE 的 Kubernetes 节点漏洞评估:将 Kubernetes 节点(主机)漏洞评估扩展到 EKS 和 GKE,从而提供与现有 AKS 功能的奇偶一致性。 详细了解 Kubernetes 节点漏洞评估
  • 对 Docker Hardened 容器镜像的扫描支持:将漏洞扫描覆盖范围扩展至 Docker Hardened 容器镜像。 有关所有受支持的分发版,请参阅 注册表和映像对漏洞评估的支持

Defender for Containers 中的 Kubernetes 错误配置强制执行现已正式可用

2026 年 7 月 1 日

适用于容器的 Microsoft Defender 中的 Kubernetes 错误配置强制执行现已正式可用。 此功能在允许时评估 Kubernetes 资源配置,并可以审核或阻止不符合Microsoft安全最佳做法规则的部署。

在此版本中,通过自动预配功能,Kubernetes 已支持对配置错误的强制检查。

  • AKS 和已启用 Azure Arc 的 Kubernetes:启用具有 Kubernetes API 访问权限的 Defender for Containers。
  • AWS 和 GCP:为具有无代理威胁防护的容器启用Defender。

仍支持使用 Helm 进行手动部署。

详细了解 Kubernetes 配置错误强制实施

针对无服务器容器工作负荷的发现与安全态势功能现已正式发布

2026 年 7 月 1 日

Microsoft Defender for Cloud 现已正式发布针对无服务器容器工作负荷的发现和态势功能。

此功能提供清单可见性、针对 AWS Fargate 上的Azure 容器应用、Azure 容器实例和 Amazon Elastic Container Service (ECS)的错误配置和漏洞评估结果的安全建议以及攻击路径分析。

详细了解无服务器容器工作负荷的发现和态势

2026 年 6 月

Date 类别 Update
2026 年 6 月 30 日 Update 在阿拉伯联合酋长国地区为 Defender for API 以及通过 Defender CSPM 进行的 API 安全态势管理新增对更多 Azure 区域的支持
2026 年 6 月 30 日 GA Defender for 密钥保管库 在 Azure 政府 云中正式发布
2026 年 6 月 30 日 GA 扩展的多云安全覆盖范围现已正式发布
2026 年 6 月 30 日 GA 云安全报告现已正式发布
2026 年 6 月 18 日 GA 函数应用和逻辑应用的 API 安全状况管理现已正式发布
2026 年 6 月 17 日 Update 对云范围的扩展容器支持
2026 年 6 月 9 日 Preview 新的多云安全建议现在以公共预览版提供
2026 年 6 月 8 日 GA 适用于 SQL 漏洞评估 (SQL VA) 的快速配置现已正式发布,适用于 Azure SQL 托管实例和 Azure Synapse Analytics 工作区
2026 年 6 月 4 日 Preview 无服务器容器工作负荷的发现和状况(预览版)
2026 年 6 月 3 日 Preview Defender for Containers 中的 Kubernetes 配置错误强制实施(预览版)
2026 年 6 月 2 日 Preview 漏洞评估扩展到 EKS 和 GKE 上的运行时发现的容器映像(预览版)
2026 年 6 月 2 日 Preview 扩展到 EKS 和 GKE 的 Kubernetes 节点漏洞评估(预览版)
2026 年 6 月 1 日 GA 适用于 AWS RDS 的开源关系型数据库 Microsoft Defender 正式发布
2026 年 6 月 1 日 Preview Kubernetes 的容器级错误配置建议(预览版)
2026 年 6 月 1 日 Preview 新增了针对系统 Pod 漏洞升级 AKS 的可操作建议(预览版)
2026 年 6 月 1 日 GA 适用于 Azure 和 AWS 的无服务器保护现已正式发布

支持阿联酋地理区域中的更多 Azure 区域,以用于 Defender for APIs 和通过 Defender CSPM 提供的 API 安全态势管理

2026 年 6 月 30 日

使用 Defender CSPM 进行 API 和 API 安全状况管理的Microsoft Defender已扩展,以便在以下Azure区域中提供其功能:

  • 阿拉伯联合酋长国北部
  • 阿拉伯联合酋长国中部

在这些区域中拥有 Azure API 管理服务的客户现在可以使用 Microsoft Defender for API 提供的功能,以及与 Defender CSPM 一起使用的 API 安全态势管理功能。 适用于 Azure Function Apps 和 Azure 逻辑应用的 Defender CSPM 中的 API 发现和安全态势功能也已扩展到这些区域。

了解更多关于 Microsoft Defender for APIs 和使用 Defender CSPM 进行 API 安全状况管理

Defender for 密钥保管库 在 Azure 政府 云中正式发布

2026 年 6 月 30 日

随着此次正式发布,Azure 政府 云中的 Defender for 密钥保管库 计划现已在功能覆盖范围和运行时保护能力方面与商业云产品保持一致。

有关密钥保管库 Microsoft Defender的详细信息,请参阅密钥保管库 Microsoft Defender概述

有关功能和云可用性的详细信息,请参阅Defender for Cloud的支持矩阵

扩展的多云安全覆盖范围现已正式发布

2026 年 6 月 30 日

Microsoft Defender for Cloud扩展的多云安全覆盖范围现已正式发布。 此版本大大扩大了 AWS 和 GCP 环境的态势评估范围,增加了对大约 90 种新资源类型和 200 多个跨数据、标识和访问、网络、计算和容器类别的新安全建议的支持。

此版本中包括的内容:

  • 现已正式发布针对 AWS 和 GCP 资源的 200 多条新安全建议,有助于云安全评分。
  • 支持大约 90 种额外的 AWS 和 GCP 资源类型,包括 Amazon EMR、Amazon Neptune、AWS DMS、AWS DataSync、Amazon FSx、Amazon Kendra、Amazon Keyspaces、Amazon Kinesis、Amazon MQ、Amazon QuickSight、AWS AppFlow、AWS AppSync、AWS CodeBuild、AWS Cognito、AWS Comprehend 等服务。

云安全评分影响:

随着正式发布,这些建议现在会影响云安全功能分数。 如果看到分数更改,它们反映了评估的 AWS 和 GCP 资产的更广泛范围,而不是环境安全性的下降。 随着评估的资源越多,可以更全面地查看修正工作,并更好地确定修正工作的优先级。

为了帮助你了解更改的内容和原因,门户包括:

  • “新建”标记:过去 30 天内引入的建议标有建议列表中的 “新建 ”标记,以便快速识别最近添加的发现。
  • 更改日志:选择 “查看 云安全评分卡上的更新”以打开一个更改日志条目,该条目说明添加了哪些新建议以及它们如何影响你的分数。
  • 门户横幅:云安全分数页上的横幅突出显示了扩展导致的分数更改,并链接到上下文的更改日志。

有关新增和更新的建议的完整列表,请参阅 建议和警报中的新增内容

若要查看完整的多云建议目录,请参阅按类别推荐的建议参考:

若要了解云安全功能分数的计算方式及其影响,请参阅Defender for Cloud中的安全功能分数

云安全报告现已正式发布

2026 年 6 月 30 日

Microsoft Defender门户中的云安全报告现已正式发布。 可以使用内置报表和自定义报表在整个组织中创建、自定义和共享云安全见解。

在此版本中,还可以在生成自定义报表时自定义卡片,从而定制每个卡片显示的数据,以满足特定的报告需求。

详细了解 云安全报告

函数应用和逻辑应用的 API 安全状况管理现已正式发布

2026 年 6 月 18 日

Defender 云安全态势管理 (Defender CSPM) 计划中针对托管在 Azure Function Apps 和 Azure 逻辑应用 中的 API 的 API 发现和安全态势管理功能现已正式发布。 此功能将 Microsoft Defender for Cloud 中的 API 安全态势管理从 Azure API 管理 扩展到无服务器 API 和工作流 API。

在此版本中,可以:

  • 探索托管在函数应用和逻辑应用中的 API,以及由 Azure API 管理 管理的 API,并自动将其接入 Defender for Cloud。
  • 使用风险因素评估 API 安全建议,包括未经身份验证的 API、向 Internet 公开的 API、非活动 API 或休眠 API,以及允许未加密流量的 API。
  • 使用云安全资源管理器和攻击路径分析调查整个环境中的 API 风险和攻击路径。

详细了解 API 安全状况管理,以及如何通过Defender CSPM启用 API 安全态势

扩展了对云作用域的容器支持

2026 年 6 月 17 日

Microsoft Defender for Cloud扩展了云范围支持的环境基元,以包含其他容器相关资源。 云范围现在支持以下新环境类型:

  • K8s 命名空间:按 Kubernetes 命名空间组织资源进行精细访问控制
  • K8s 群集:将整个 Kubernetes 群集分组,以便进行全面的安全管理
  • 注册表(多云):包括来自多个云提供商的容器注册表
  • 制品库(多云):管理跨不同云平台的制品库

这些新增功能在对容器和 Kubernetes 资源进行分组时提供了更大的灵活性,有助于更好地将云范围与跨多云环境的操作边界和安全要求保持一致。

详细了解 云范围

新的多云安全建议现在以公共预览版提供

2026 年 6 月 9 日

现在,公共预览版中提供了 60 多个多云安全建议。 这些建议将覆盖范围扩展到多个 AWS 服务,包括 AppFlow、AppStream、AppSync、Athena、Auto Scaling、CodeBuild、Cognito、Comprehend、DMS、DataSync、FSx、Kendra、Keyspaces、Kinesis、MQ、Neptune 和 QuickSight。

新建议涵盖跨多云资产的数据安全性、标识和访问、网络、计算和容器类别,帮助你评估加密、访问控制、日志记录、网络公开、备份和工作负荷强化方案。

为 Amazon MSK 和 Amazon OpenSearch Service 新增了更多预览版建议(涵盖强制实施 TLS、公开访问、未经身份验证的访问、加密、审计日志记录、细粒度访问控制、VPC 访问、客户自主管理的密钥以及服务更新最佳实践),以及面向 GCP 网络的建议,涵盖 App Engine SSL 证书过期和 Google 托管证书的 DNS 授权。

有关可用建议的完整列表,请参阅 安全建议

SQL 漏洞评估快速配置现已面向 Azure SQL 托管实例 和 Azure Synapse Analytics 工作区正式推出

2026 年 6 月 8 日

适用于 SQL 漏洞评估 (SQL VA) 的快速配置现已正式发布,适用于 Azure SQL 托管实例和 Azure Synapse Analytics 工作区。 Express Configuration 已正式可用于Azure SQL 数据库,现在无需额外费用即可跨受支持的 Azure PaaS SQL 资源类型使用。

使用 Express Configuration,无需预配或管理客户管理的存储帐户,即可启用 SQL VA。 Express Configuration 是推荐的启用模式,提供与经典配置相同的安全值,包括完整的 SQL VA 规则集、每周自动扫描、按需扫描和基线管理。

新的统一 SQL VA REST API 为 Azure SQL 数据库、Azure SQL 托管实例、Azure Synapse Analytics 工作区以及运行在计算机上的 SQL Server(包括 Azure VM 上的 SQL Server 和已启用 Azure Arc 的 SQL Server)提供一致的管理界面。

即将在订阅级别启用的自动启用功能:

在接下来的一个月中,对于已启用适用于 Azure SQL 数据库的 Defender 的订阅,Defender for Cloud 将开始在订阅级别自动启用 SQL VA 快速配置。 将为没有现有 SQL VA 配置的Azure SQL托管实例和Azure Synapse Analytics工作区启用 SQL VA Express 配置。 已使用经典配置或 Express 配置配置的资源不受影响,并保留现有基线和扫描结果。

详细了解 SQL 漏洞评估 以及如何 启用漏洞评估

无服务器容器工作负载的发现和态势(预览版)

2026 年 6 月 4 日

Microsoft Defender for Cloud 现已(以预览版形式)包含对受支持的无服务器容器工作负载的发现和态势覆盖。

此功能增加了清单可见性、配置错误和漏洞评估结果的安全建议,以及针对Azure 容器应用和Azure 容器实例的攻击路径分析。

详细了解无服务器容器工作负载的发现和状况(预览版)。

适用于容器的 Defender 中的 Kubernetes 错误配置强制实施(预览版)

2026 年 6 月 3 日

Kubernetes 配置错误强制实施功能现已在 Microsoft Defender for Containers 中以公共预览版提供。 此功能可在部署时将 Kubernetes 安全防护从仅审计扩展到审计或阻止模式,从而防止存在风险的 Kubernetes 部署进入生产环境。

针对 Kubernetes 配置错误的强制实施会在准入时评估 Kubernetes 资源配置,并强制执行 Microsoft Defender 的安全最佳做法规则,以主动强制执行的方式补充现有的部署后监控。 启用该功能后,会在审核模式下自动创建默认安全规则。 可以将规则配置为使用阻止模式主动阻止不符合的部署。

此功能仅在商业云中可用。 它不适用于国家或主权云,包括美国政府、中国政府和其他主权区域。

有关详细信息,请参阅 Defender for Containers 中的“启用封闭部署”。

漏洞评估扩展到 EKS 和 GKE 上的运行时发现的容器映像(预览版)

2026 年 6 月 4 日

Defender for Cloud现在将漏洞评估扩展到 Amazon Elastic Kubernetes 服务(EKS)和 Google Kubernetes 引擎(GKE)上运行时发现的容器映像。 此前,漏洞评估涵盖基于注册表的映像。 通过此更新,运行时发现的、此前未从注册表扫描的映像现在也会被评估,从而提供更多发现结果并增强对运行中工作负载的可见性。

此功能使用相同的建议模型和工作流跨 Azure、AWS 和 GCP 提供统一的漏洞评估体验。 若要使用此功能,必须将 AWS 或 GCP 载入到Defender for Cloud。 扫描其他图像类型时,帐单金额可能会增加。

详细了解 容器的漏洞评估

扩展到 EKS 和 GKE 的 Kubernetes 节点漏洞评估(预览版)

2026 年 6 月 2 日

Defender for Cloud现在将 Kubernetes 节点(主机)漏洞评估扩展到 Amazon Elastic Kubernetes 服务(EKS)和 Google Kubernetes 引擎(GKE),这与现有的Azure Kubernetes 服务 (AKS)功能相等。

此功能可检测 EKS 和 GKE 环境中 Kubernetes 节点 VM 中的 OS 级漏洞。 检测到漏洞后,Defender for Cloud会显示“升级 Kubernetes 节点”建议,该建议标识受影响的节点池,并指导你升级到修补的 Kubernetes 或节点版本。 扫描其他图像类型时,帐单金额可能会增加。

关键详细信息:

  • 涵盖 Kubernetes 主机节点(OS/基础结构层),而不是容器工作负载。
  • 跨 Azure、AWS 和 GCP 提供一致的可见性和统一修正指南。

要求将 AWS 或 GCP 接入到 Defender for Cloud,并启用无代理扫描。

详细了解 Kubernetes 节点漏洞评估

Microsoft Defender 正式发布,适用于 AWS RDS 上的开源关系数据库

2026 年 6 月 1 日

面向开源关系型数据库的 Microsoft Defender 现已正式发布,适用于 Amazon Web Services 关系数据库服务(AWS RDS)实例。

截至 2026 年 6 月 1 日,该套餐将对此前已加入该功能预览版的 AWS RDS 实例计费。 使用情况开始显示在 2026 年 7 月帐单上。

您将继续获得针对受支持的开源关系型数据库的数据库威胁防护和敏感数据发现,包括在 AWS RDS 上运行的 Aurora PostgreSQL、Aurora MySQL、PostgreSQL、MySQL 和 MariaDB。

如果在预览期间在 AWS RDS 上载入了关系数据库 Open-Source,则无需执行任何操作来维护保护。 该功能已自动转为正式发布。

若要选择退出并避免将来产生费用,请在相关的 AWS 帐户上禁用 Open-Source 关系数据库。

详细了解Microsoft Defender for Open-Source Relational Databases以及如何管理数据库保护计划

Kubernetes 的容器级错误配置建议(预览版)

2026 年 6 月 1 日

Defender for Cloud 现推出无代理的容器级 Kubernetes 安全态势管理(KSPM)配置错误建议,替代以往的集群级发现结果,并将其集成到 Defender CSPM 中,以提供更细粒度且可操作的洞察。

新建议评估单个容器而不是整个群集,涵盖 CPU/内存限制、受信任的注册表、特权提升、敏感主机命名空间、只读根文件系统、仅 HTTPS 访问、自动装载 API 凭据、Linux 功能、特权容器以及以根身份运行等领域。

关键详细信息:

  • 容器级和群集级建议可能会在过渡期间暂时共存。 群集级别建议将在正式发布时弃用。
  • 以下群集级别建议将被弃用:HostPath 卷挂载限制、允许的端口强制策略、主机网络/端口限制、CAP_SYS_ADMIN 能力限制以及 AppArmor 配置文件限制。
  • 不需要运行时代理 - 使用无代理体系结构。
  • 提供适用于高负载环境的扩展控制。

详细了解 容器安全建议

新增了针对系统 Pod 漏洞升级 AKS 的可操作建议(预览版)

2026 年 6 月 1 日

适用于云的 Defender 现提供一项新的可操作建议:升级 Azure Kubernetes 服务 版本(预览版),帮助你修复 AKS 托管的系统 Pod 中的漏洞。

这会将以前的不可操作建议替换为可解决的修正路径,帮助团队专注于他们可以直接修正的漏洞,同时保持对群集暴露的清晰可见性。

详细了解如何检查和修复 Kubernetes 节点漏洞以及容器安全建议

适用于 Azure 和 AWS 的无服务器保护现已正式发布

2026 年 6 月 1 日

Azure和 Amazon Web Services(AWS)的无服务器保护现已在 Defender for Cloud 中正式发布。

此功能可帮助你发现无服务器资源,并评估这些资源是否存在Azure Web 应用、Azure Functions和 AWS Lambda 中的错误配置、漏洞和不安全依赖项。

详细了解 什么是无服务器保护?无服务器保护建议云支持可用性

2026 年 5 月

Date 类别 Update
2026 年 5 月 31 日 Preview 专用群集保护,用于封闭部署、二进制偏移检测和恶意软件检测
2026 年 5 月 31 日 Preview 针对 EKS 和 GKE 节点的恶意软件检测
2026 年 5 月 26 日 GA Microsoft Defender for Storage 中 Azure 文件存储 的按需恶意软件扫描功能现已正式发布
2026 年 5 月 24 日 Upcoming 适用于 AWS RDS 上开源关系数据库的 Microsoft Defender 将正式发布
2026 年 5 月 20 日 Preview Microsoft Defender 门户中的云安全报告(预览版)
2026 年 5 月 19 日 Preview 支持扫描 Docker 强化容器映像(预览版)
2026 年 5 月 18 日 GA 作为托管 XDR 选项的 Microsoft Defender Experts for Servers
2026 年 5 月 17 日 Preview SQL 漏洞评估快速配置现已支持 Azure SQL 托管实例和 Synapse(预览版)
2026 年 5 月 6 日 GA 已更新 Defender for Containers 传感器的 Helm 安装
2026 年 5 月 5 日 GA 针对 Defender for Cloud 的各个建议已在 Azure 门户中发布并已弃用传统分组建议
2026 年 5 月 5 日 GA 基于风险的云安全评分的每日分数计算改进
2026 年 5 月 5 日 GA Defender for Cloud 集成到 Defender 门户的一般可用性
2026 年 5 月 3 日 GA Microsoft Defender for Cloud 和 GitHub Advanced Security 集成正式发布

针对封闭部署、二进制偏移检测和恶意软件检测的专用群集保护(预览版)

2026 年 5 月 31 日

专用群集现在支持在预览版中用于封闭部署、二进制偏移检测和恶意软件检测的Defender传感器。

此更新将 Defender for Containers 的覆盖范围扩展到了私有群集场景,在这些场景中,您可以使用基于传感器的容器保护功能。

有关预览版路径的专用群集安装说明,请参阅将 Defender for Containers 部署到专用群集(预览版)

有关功能级别支持的详细信息,请参阅 Defender for Containers 各项功能的访问模式和私有群集支持

针对 EKS 和 GKE 节点的恶意软件检测(预览版)

2026 年 5 月 31 日

面向 Amazon Elastic Kubernetes Service(EKS)节点和 Google Kubernetes Engine(GKE)节点的恶意软件检测现已进入预览阶段。

此更新将 Kubernetes 节点恶意软件覆盖率扩展到 Azure Kubernetes 服务 (AKS) 之外,以便可以在更多多云环境中检测恶意软件。

有关详细信息,请参阅 Kubernetes 节点概述查看和修正 Kubernetes 节点的恶意软件警报

Microsoft Defender for Storage 中 Azure 文件存储 的按需恶意软件扫描功能现已正式发布

2026 年 5 月 26 日

Microsoft Defender for Storage 中 Azure 文件存储 的按需恶意软件扫描功能现已正式发布。

此功能扩展了按需恶意软件扫描功能,使你能够扫描包含 Blob 对象和文件的 Azure 存储帐户。

可以在Azure门户中或使用 REST API 启动扫描。 还可以使用 Azure 逻辑应用、Azure 自动化 Runbook 和 PowerShell 脚本自动执行扫描。

详细了解按需恶意软件扫描

用于 AWS RDS 上开源关系数据库的 Microsoft Defender 将正式发布

2026 年 5 月 24 日

适用于开源关系数据库的 Microsoft Defender 将于 2026 年 6 月 1 日 面向 Amazon Web Services 关系数据库服务(AWS RDS)实例正式发布。

从 2026 年 6 月 1 日开始,计划将开始对已加入功能预览版的 AWS RDS 实例进行计费。 使用情况将在 2026 年 7 月帐单上开始显示。 您将继续获得受支持的开源关系数据库的数据库威胁防护和敏感数据发现,包括 AWS RDS 上的 Aurora PostgreSQL/MySQL、PostgreSQL、MySQL 和 MariaDB。

如果在 AWS RDS 的预览阶段载入了 Open-Source 关系数据库,因为它会自动转换为 GA 状态,则无需执行任何操作来维护保护。

若要 选择退出 并避免将来产生费用,请在 2026 年 6 月 1 日之前 禁用相关 AWS 帐户上的 Open-Source 关系数据库

详细了解Microsoft Defender for Open-Source Relational Databases以及如何管理数据库保护计划

Microsoft Defender 门户中的云安全报告(预览版)

2026 年 5 月 20 日

Microsoft Defender门户现在包括集成的云安全报告功能,使你能够在组织中创建、自定义和共享安全见解。

使用云安全报告,可以:

  • 查看内置报表,例如 CNAPP 执行摘要云状况 ,提供云安全数据的预定义视图
  • 通过复制并修改各个部分、卡片和布局,自定义现有报表,以满足您的具体需求
  • 通过定义节并选择相关卡片,从头开始创建自定义报表
  • 将报表导出到 PDF,以便与利益干系人和领导人员共享
  • 使用可见性设置(私有、租户级访问或公开)控制对报表的访问
  • 按类型和可见性筛选和组织报表

CNAPP 执行摘要报告提供了云原生应用程序保护平台信号的合并视图,包括威胁检测、安全功能分数趋势、漏洞管理、安全建议、调查和响应活动和法规合规性状态。

云状况报告提供整体云安全状况的集中视图,可帮助你评估安全风险、跟踪随时间推移的进度,以及跨环境和工作负载确定修正工作的优先级。

若要访问云安全报告,请导航到 Microsoft Defender 门户中的 Reporting 页,然后选择 Cloud 选项卡。

在 Microsoft Defender 门户中详细了解 Cloud 安全报告

支持扫描 Docker 强化容器映像(预览版)

2026 年 5 月 19 日

Microsoft Defender for Cloud的漏洞扫描程序(由 Microsoft Defender 漏洞管理 提供支持)正在将其扫描覆盖范围扩展到 Docker 强化容器映像,并识别 Docker 映像中的漏洞,以验证它们是否能够交付最安全的生成。 扫描其他图像类型时,帐单金额可能会增加。 此更改的推出将在几周内逐步推出,无需用户操作。

有关所有受支持的分发版,请参阅 注册表和映像对漏洞评估的支持

Microsoft Defender Experts for Servers:托管式 XDR 选项

2026 年 5 月 18 日

Defender for Cloud现在与Microsoft Defender专家合作,作为服务器工作负荷的托管扩展检测和响应服务。

Microsoft 的分析人员与自动化技术协同工作,在 Azure、Amazon Web Services (AWS)、Google Cloud Platform (GCP) 和本地部署环境中,对受 Defender for Servers 计划 1 或计划 2 保护的计算机上的威胁进行检测、确定优先级并做出响应。 Defender Experts for Servers 单独出售,并包括 Defender 搜寻专家 和 Ask Defender Experts。

详细了解Microsoft Defender 服务器专家

SQL 漏洞评估快速配置现已支持 Azure SQL 托管实例 和 Synapse(预览版)

2026 年 5 月 17 日

SQL 漏洞评估(VA)快速配置现已在 Azure SQL 托管实例 和 Azure Synapse Analytics 工作区中推出预览版。 此用于漏洞基线和扫描结果的Microsoft托管存储工具扩展了已可用于Azure SQL 数据库的相同体验,无需额外付费。

在此版本中,使用 Azure SQL 托管实例或 Synapse 工作区的客户现在可以启用 SQL VA,而无需配置客户管理的存储帐户。 建议使用快速配置模式,并提供与经典配置(客户管理的存储)相同的安全值,并提供简化的设置体验。

新的统一 REST API 为 SQL VA 提供了一致的管理界面,覆盖 Azure SQL 数据库、Azure SQL 托管实例、Synapse 工作区以及计算机上的 SQL(Azure VM 和已启用 Arc 的 SQL)。

详细了解 SQL 漏洞评估概述 以及如何 启用漏洞评估

已更新 Defender for Containers 传感器的 Helm 安装

2026 年 5 月 6 日

使用 Helm 进行的 Defender for Containers 传感器安装现在使用直接 Helm 图表部署,而不是安装脚本。 更新后的流程包括适用于 Azure Kubernetes 服务 (AKS)、Amazon Elastic Kubernetes Service (EKS) 和 Google Kubernetes Engine (GKE) 集群的针对特定环境的 Helm 命令。

详细了解如何使用 Helm 安装 Defender for Containers 传感器

针对 Defender for Cloud 的各个建议已在 Azure 门户中发布并已弃用传统分组建议

2026 年 5 月 5 日

此前以分组建议形式显示的 Defender for Cloud 单项建议现已在 Azure 门户中正式发布 (GA)。

Azure门户安全评分行为:

Azure门户中的经典安全功能分数也受这些单独建议的影响。 但是,不应期望整体分数发生重大变化,因为各个建议会取代其以前分组的等效项,并且旨在使分数在功能上保持稳定。

弃用通知:传统分组建议

分组建议类型已从 Azure 门户弃用,将于 2026 年 7 月 31 日删除。 这些建议当前被标记为“设置为弃用”

有关详细信息,请参阅 安全建议 ,以及 从分组到单个建议的转换

基于风险的云安全评分的每日评分计算增强功能

2026 年 5 月 5 日

我们改进了每日云安全评分值的计算方式,以便更准确地反映你的状况和全天执行的操作的影响。

每日得分表示的是每日结束时的快照,而非一天中的平均值,从而在每个时间点提供对分数更一致和精确的视角。 这有助于更好地了解分数更改,并将其与当天引入的更改相关联。

历史值已重新计算,使其与此定义保持一致,因此,在此时间段内比较趋势时,你可能会注意到轻微的差异。

有关详细信息,请参阅 云安全评分

Defender for Cloud 集成到 Defender 门户已正式发布

2026 年 5 月 5 日

Microsoft Defender for Cloud现已集成到Microsoft Defender门户中,在单个体验中统一云安全态势管理和威胁防护。 此集成提供跨混合和多云环境的集中视图,包括Azure、Amazon Web Services (AWS)和 Google Cloud Platform (GCP)。

主要功能:

  • 具有态势见解、基于风险的优先级和进度跟踪的统一云安全仪表板
  • 具有丰富风险、运行状况和覆盖数据的集中式云资产清单
  • 通过 Microsoft 安全曝光管理(MSEM)进行综合态势管理,包括安全评分、建议、攻击路径和漏洞。
  • 基于风险的云安全功能分数,用于更准确的评估和优先级,包括改进的每日安全功能分数计算。 仅在 Defender 门户中可用
  • 一种新建议模型,基于单项发现改进优先级划分和治理(这些单独的建议可能会影响基于风险的云安全评分计算,因为它们现在是根据细粒度、具备上下文感知能力的发现来计入评分,而不再作为分组建议的一部分)

注释

云范围仍是预览版。

通过此集成,安全团队可以从单个位置监视、确定优先级并应对整个环境的风险。

有关详细信息,请参阅 Defender 门户中的 Defender for Cloud

Microsoft Defender for Cloud和GitHub高级安全集成正式发布

2026 年 5 月 3 日

Microsoft Defender for Cloud 和 GitHub Advanced Security (GHAS) 之间的本机集成现已正式发布。 此集成将来自 Defender for Cloud 的运行时安全信号与 GHAS 中的代码级漏洞管理相连接,使开发人员和安全团队能够根据实际生产风险确定漏洞的优先级并修正漏洞。

主要功能:

  • GitHub 中的运行时上下文:GHAS 警报结合了来自 Defender for Cloud 的运行时风险因素,包括互联网暴露、敏感数据访问和横向移动的可能性。
  • AI 驱动的修复:GitHub Copilot Autofix 提供经过验证、可直接合并的安全修复,并支持将多个修复打包处理以提升效率。
  • 安全活动:安全团队可以从Defender for Cloud触发目标GitHub安全活动,以动员开发人员团队处理优先漏洞。
  • 双向同步:GitHub 问题状态和负责人变更会在几分钟内同步到 Defender for Cloud。

先决条件

  • Defender云安全状况管理(DCSPM)计划
  • 在 Defender for Cloud 中配置了连接器的 GitHub 帐户
  • GitHub高级安全许可证在已连接的存储库上

详细了解 GitHub 高级安全集成以及如何部署该集成

2026 年 4 月

Date 类别 Update
2026 年 4 月 30 日 GA EKS Bottlerocket 上的 Defender for Containers 运行时保护现已正式发布
2026 年 4 月 30 日 GA 反恶意软件检测和阻止现已正式发布
2026 年 4 月 30 日 GA Kubernetes 的 DNS 检测现已正式发布
2026 年 4 月 20 日 GA Azure 门户存储中心中的 Defender for Storage 集成正式发布
2026 年 4 月 1 日 GA Azure 政府云中容器安全功能的正式发布
2026 年 4 月 1 日 Update 适用于 Fairfax 客户的计算机上的 Defender for SQL 服务器计划更新

适用于 EKS Bottlerocket 的 Defender for Containers 运行时保护现已正式发布

2026 年 4 月 30 日

Defender for Containers 运行时保护现在正式支持 Amazon Elastic Kubernetes Service (EKS) 上的 AWS Bottlerocket 操作系统。

详细了解用于容器运行时保护的 Defender

反恶意软件检测和阻止现已正式发布

2026 年 4 月 30 日

容器运行时反恶意软件的检测和拦截功能现已在 Azure Kubernetes 服务 (AKS)、Amazon Elastic Kubernetes 服务 (EKS) 和 Google Kubernetes 引擎 (GKE) 的 Defender for Containers 中正式发布。

反恶意软件检测和阻止在容器运行被系统标识为恶意软件的可执行文件时,检测并阻止此类恶意软件。 可以定义防恶意软件策略,这些策略设置警报条件并阻止以区分合法活动与潜在威胁。

详细了解 反恶意软件检测和阻止

Kubernetes 的 DNS 检测功能现已正式发布

2026 年 4 月 30 日

DNS Detection for Kubernetes 现已在适用于Azure Kubernetes 服务 (AKS)、Amazon Elastic Kubernetes 服务 (EKS) 和 Google Kubernetes 引擎 (GKE) 的 Defender for Containers 中正式发布。

DNS 检测监视来自容器化工作负荷的 DNS 查询,以检测可疑活动,例如与恶意域和 DNS 隧道通信。 此功能需要通过 Helm 部署Defender传感器。

详细了解容器Defender中的 DNS 检测可用性

Azure 门户存储中心中的 Defender for Storage 集成正式发布

2026 年 4 月 20 日

此集成将Defender for Storage的洞察直接引入到本机存储管理体验中。 通过此方法,客户可以更轻松地大规模了解和改进其存储安全状况。

客户现在可以直接在存储中心(其存储资源旁)查看 Defender for Storage 的威胁防护和安全态势覆盖情况。

存储中心提供了针对 Defender for Storage 保护状态的集中式、存储原生视图。 此视图可帮助客户快速了解:

  1. 哪些存储帐户受到保护、部分保护或不受保护
  2. 启用恶意软件扫描、活动监控和敏感数据检测的环境
  3. Azure Blob 存储和Azure 文件存储存储存在安全漏洞的地方

详细了解 Azure 存储

Azure 政府 云中容器安全功能的全面可用性

2026 年 4 月 1 日

该服务通过为容器化环境提供云安全态势管理、漏洞评估和运行时威胁防护,帮助美国联邦和政府机构(包括国防部)和民用机构保护 Kubernetes 工作负载。

Azure 政府云中的 Defender for Containers 计划现在在功能覆盖方面与商业云产品保持一致,包括无代理 Kubernetes 发现、综合资产清单、攻击路径分析、增强的风险搜寻、漏洞评估、合规性审核和运行时保护能力。

有关 Microsoft Defender for Containers 的详细信息,请参阅 Microsoft Defender for Containers 概述

有关功能和云可用性的详细信息,请参阅 Defender for Cloud 中的容器支持矩阵

适用于 Fairfax 客户的计算机上的 Defender for SQL 服务器计划更新

2026 年 4 月 1 日

Microsoft Defender for Cloud 中的 “Defender for SQL Server on machines” 计划可以保护托管在 Azure、AWS、GCP 和本地计算机上的 SQL Server 实例。

为了简化加入和改进保护覆盖范围,我们将在 4 月底发布一个增强的代理解决方案,供 Fairfax 客户使用。 新解决方案使用现有的 SQL 基础结构,因此不再需要部署 Azure Monitor 代理(AMA)。

所需的客户操作:

2026 年 3 月

Date 类别 Update
2026 年 3 月 31 日 GA Defender for Storage 中的恶意软件自动修复
2026 年 3 月 31 日 Update 支持其他 Azure 区域,适用于 Defender for APIs 和使用 Defender CSPM 进行的 API 安全态势管理
2026 年 3 月 30 日 Preview Azure 机器学习的 AI 模型安全性(预览版)
2026 年 3 月 29 日 Preview 扩展了 AWS 和 GCP 的多云覆盖范围(预览版)
2026 年 3 月 22 日 Update 文件完整性监控要求旧版 Windows 计算机使用 MDE 代理版本 10.8799+
2026 年 3 月 12 日 GA AKS 自动的 Kubernetes 受控部署支持(正式发布)
2026 年 3 月 11 日 GA “未评估”建议的基于严重性的风险分配
2026 年 3 月 10 日 Preview 建议的代码到运行时扩充
2026 年 3 月 10 日 Preview 在Microsoft Defender for Storage中对Azure 文件存储进行按需恶意软件扫描
2026 年 3 月 4 日 弃用 容器及容器镜像漏洞建议的预览版已弃用
2026 年 3 月 4 日 Preview Azure门户中新的个性化推荐格式(预览版)

存储Defender中的自动恶意软件修复

2026 年 3 月 31 日

Defender for Storage中的自动恶意软件修复功能现已正式发布。

Defender for Cloud 现在允许你在上传时或按需恶意软件扫描过程中检测到恶意 Blob 后自动对其执行软删除。 软删除的 Blob 会被隔离,并可恢复以供进一步调查。

可以在Azure门户或 API 中Microsoft Defender for Cloud的订阅或存储帐户级别启用或禁用自动恶意软件修正。

了解如何 对恶意数据块使用内置的自动恶意软件修正功能

支持额外的 Azure 区域用于 Defender for APIs 和使用 Defender CSPM 进行的 API 安全态势管理

2026 年 3 月 31 日

使用 Defender CSPM 进行 API 和 API 安全状况管理的Microsoft Defender已扩展,以便在以下Azure区域中提供其功能:

  • 瑞典中部
  • 瑞典南部
  • 德国中西部
  • 德国北部
  • 意大利北部
  • 法国中部
  • 法国南部
  • 挪威东部
  • 挪威西部
  • 瑞士北部
  • 瑞士西部
  • 韩国中部
  • 韩国南部
  • 南非北部
  • 南非西部

在这些区域中拥有 Azure API 管理服务的客户现在可以使用 Microsoft Defender for API 提供的功能,以及与 Defender CSPM 一起使用的 API 安全态势管理功能。 适用于 Azure Function Apps 和 Azure 逻辑应用的 Defender CSPM 中的 API 发现和安全态势功能也已扩展到这些区域。 此功能仍以预览版提供。

了解更多关于 Microsoft Defender for APIs 和使用 Defender CSPM 进行 API 安全状况管理

适用于Azure 机器学习的 AI 模型安全性(预览版)

2026 年 3 月 30 日

Microsoft Defender for Cloud 现在为 Azure 机器学习注册表和工作区提供 AI 模型安全性预览版。 AI 模型安全性可帮助安全团队在部署之前发现和扫描自定义 AI 模型的风险,并查看 Defender for Cloud 中的发现结果。

通过使用 AI 模型安全性,可以:

  • 在Azure 机器学习注册表和工作区中发现 AI 模型
  • 扫描支持的模型项目,查找恶意软件和不安全的运算符
  • 查看安全发现并修正Defender for Cloud中浮出水面的问题
  • 对 CI/CD 集成执行基于 CLI 的扫描

详细了解 AI 模型安全性

扩展了 AWS 和 GCP 的多云覆盖范围(预览版)

2026 年 3 月 29 日

Microsoft Defender for Cloud 扩展了多云态势管理,进一步增强了对 AWS 和 GCP 的原生支持。 此更新为跨计算、数据库、存储、分析、网络、标识、机密、DevOps 和 AI/ML 服务的其他资源类型添加了发现和状况评估。

资产清单:现已发现新支持的 AWS 和 GCP 资源,并在资产清单体验中可见。

安全建议:大约 150 个新建议有助于识别新支持资源的配置错误和状况差距。

Important

  • 评估新建议后,合规性结果可能会发生变化。 这反映了扩展的覆盖范围,而不是安全策略的退步。
  • 安全功能分数不受预览版中的建议的影响。
  • 在 Azure 门户中,仅显示被检测到存在安全问题的资产。
  • 在Defender门户中,即使客户环境中未检测到安全问题,客户环境中发现的所有资源也会反映出来。

详细了解 安全建议

文件完整性监视要求旧版Windows计算机使用 MDE 代理版本 10.8799+

由于 Microsoft Defender for Endpoint (MDE) 中的管道更改,文件完整性监视现在需要 Defender for Servers Windows 客户端 (Microsoft Defender for Endpoint 代理) 版本 10.8799 或更高版本 才能在旧版 Windows 计算机(低版本客户端)上正常工作。

关键详细信息:

  • 受影响的系统:旧版 Windows 计算机(Windows Server 2016、Windows Server 2012 R2 和其他下层客户端)
  • 所需版本:Defender for Servers Windows 客户端 (MDE 代理) 版本 10.8799 或更高版本
  • 影响:FIM 监视在低于最低要求的版本上无法正常工作

详细了解 文件完整性监视 以及如何 启用文件完整性监视

AKS 自动的 Kubernetes 受控部署支持(正式发布)

2026 年 3 月 12 日

Kubernetes 门控部署现已普遍可用,适用于 AKS 自动群集。

若要使用此功能,请在 kube-system 命名空间中使用 Helm 安装 Defender for Containers 传感器。 如果当前通过 AKS 加载项安装传感器,Helm 安装脚本将禁用加载项并使用 Helm 重新部署传感器。

Helm 安装脚本已更新,以支持将传感器部署到 kube-system AKS 自动群集上的命名空间。

“未评估”建议的基于严重性的风险分配

2026 年 3 月 11 日

此前显示为未评估的建议,现在将根据建议严重性得出风险等级。 因此,这些建议现在将根据其分配的风险级别在建议列表中确定优先级。

此更改可能会影响建议的总体状态,也会影响安全功能分数,因为以前未评估的建议现在包含在风险计算中。

对于未启用 Defender CSPM 的客户,此更新将删除 未评估 的风险状态,并将其替换为基于严重性的风险。

若要受益于完整的上下文环境感知风险评估,必须在订阅上启用Defender CSPM。

有关详细信息,请参阅 安全建议

建议的代码到运行时扩充(预览版)

2026 年 3 月 10 日

Microsoft Defender for Cloud 现在提供代码到运行时功能,可实现软件开发生命周期(SDLC)的端到端可见性。 此功能可帮助安全团队将运行时安全问题追溯到其源代码源,并了解漏洞的完整爆炸半径。

主要功能:

  • SDLC 链可见性:通过管道、注册表和运行时环境跟踪源代码中的安全问题
  • 影响范围分析:识别受单次代码更改影响的资产数量
  • 运行时到源跟踪:从运行时建议向后导航以识别原始安全问题源
  • 可作修正:修复源中的问题以防止定期回归,而不是仅解决运行时症状

详细了解 将容器映像从代码映射到运行时必备条件。 了解有关 代码运行时增强以提供建议 的更多信息。

在 Microsoft Defender for Storage (预览版) 中对 Azure 文件进行按需恶意软件扫描

2026 年 3 月 10 日

Microsoft Defender for Storage 中对 Azure 文件存储 的按需恶意软件扫描现已进入预览阶段。 此预览版扩展了现有的按需恶意软件扫描功能,并允许扫描包含 Blob 和文件的整个 Azure 存储帐户。

可以在 Azure 门户 UI 中或使用代表性状态传输(REST)应用程序编程接口(API)开始扫描。 还可以使用 Azure 逻辑应用、Azure 自动化 playbook 和 PowerShell 脚本自动执行扫描。

此功能使用 Microsoft Defender 防病毒,并为每个扫描应用最新的恶意软件定义。 在开始扫描之前,它还会在 Azure 门户中显示前期成本估算。

有关详细信息,请参阅按需恶意软件扫描

容器及容器镜像漏洞建议的预览版已弃用

2026 年 3 月 4 日

作为过渡到单个建议的一部分,Microsoft Defender for Cloud弃用现有的分组容器漏洞建议。 此更改可实现容器安全发现更精细的可见性、优先级和治理。

分组建议之前在单个建议下聚合了多个发现。 这些发现现在显示为单个建议,根据软件更新、漏洞、机密或问题类型创建。

在过渡期间,分组建议和单个建议可能会并排显示。 已分组的建议正在走向弃用路径,将分阶段移除。

以下分组容器漏洞建议将于 2026 年 4 月 13 日弃用:

容器建议

  • [预览]在Azure中运行的容器应已解决漏洞发现
  • [预览]AWS 中运行的容器应已解决漏洞发现
  • [预览]GCP 中运行的容器应已解决漏洞发现

容器映像建议

  • [预览]Azure注册表中的容器映像应已解决漏洞发现
  • [预览]AWS 注册表中的容器映像应解决漏洞发现问题
  • [预览] GCP 注册表中的容器映像应解决漏洞问题

客户应更新任何依赖分组建议密钥的查询、自动化、治理规则或工作流,改为使用单个建议和安全类别。

查询单个建议时,可以通过调整 Source 值跨云提供商应用相同的逻辑。

示例:容器漏洞建议

通过以下查询,客户可以识别Azure中运行的容器的新单个容器漏洞建议。 若要以 AWS 或 GCP 中运行的容器为目标,请将 Source 值更改为 "AWS""GCP"

securityresources
| where type == "microsoft.security/assessments"
| where properties.metadata.recommendationCategory == "SoftwareUpdate"
| where properties.resourceDetails.ResourceType == "K8s-container"
| where properties.resourceDetails.Source == "Azure"

示例:容器映像漏洞建议

以下查询允许客户在Azure容器注册表中识别新的单个容器映像漏洞建议。 要针对 AWS 或 GCP 注册表,请相应更新 Source 值。

securityresources
| where type == "microsoft.security/assessments"
| where properties.metadata.recommendationCategory == "SoftwareUpdate"
| where properties.resourceDetails.ResourceType == ".containerimage"
| where properties.resourceDetails.Source == "Azure"

详细了解安全建议Azure 门户(预览版)中的新单个建议格式

Azure门户中的新个人建议格式(预览版)

2026 年 3 月 4 日

Microsoft Defender for Cloud正在Azure门户中将分组建议转换为单个建议。 此更改反映了从一项建议下分组相关结果到单独列出每个建议的转变。

发生变化的内容

建议列表可能比以前更长。 合并的发现(例如漏洞、公开的机密或配置错误)现在显示为单个建议,而不是嵌套在父建议下。

分组建议目前仍与新格式并排显示,但它们将在几个月内弃用。

新的单个建议标记为 预览版 ,并带有其他 新版本 标记。 这些标记指示建议处于早期状态,并且不会影响安全功能分数,并允许您按它筛选建议。

现在可以批量管理豁免项,而不是逐个处理每个建议。

Benefits

  1. 智能且准确的优先级

    每个发现(例如漏洞、公开的机密或配置错误)现在都会单独评分并设置优先级,以便你可以专注于实际降低风险的速度。

  2. 每个发现的可操作上下文

    每个建议都提供明确的风险上下文和修正指南,以便更轻松地了解错误、为何重要以及如何修复它。

  3. 更好的治理和跟踪

    可以准确应用有针对性的豁免并衡量安全进度。

注释

分组建议目前仍与新格式并排显示,但它们将在几个月内弃用。

Important

若要支持转换,请详细了解 如何从分组到单个建议转换的最佳做法。

详细了解 如何查看安全建议

2026 年 2 月

Date 类别 Update
2026 年 2 月 22 日 Preview 容器运行时反恶意软件检测和阻止(预览版)
2026 年 2 月 22 日 更新 - 预览 二进制偏移现在支持拦截(预览版)
2026 年 2 月 10 日 Preview SQL 漏洞评估发现的数据库级建议体验(预览版)
2026 年 2 月 10 日 GA 对 Minimus 和 Photon OS 容器映像的扫描支持
2026 年 2 月 9 日 GA 模拟计算机上的 SQL 服务器的警报
2026 年 2 月 3 日 Preview AI 代理的威胁防护(预览版)
2026 年 2 月 2 日 GA 更新了 CIEM 建议逻辑
2026 年 2 月 2 日 Preview AI 代理的威胁防护(预览版)

容器运行时反恶意软件检测和阻止(预览版)

2026 年 2 月 22 日

Microsoft Defender for Cloud将在预览版中宣布容器运行时反恶意软件检测和防护。 此功能提供跨 Azure Kubernetes 服务(AKS)、Amazon Elastic Kubernetes 服务(EKS)和 Google Kubernetes 引擎(GKE)环境中的容器化工作负载中的恶意软件的实时检测和预防。 在此版本中,可以创建反恶意软件规则来定义生成警报和阻止恶意软件的条件,帮助保护群集免受威胁,同时最大程度地减少误报。

详细了解 反恶意软件检测和阻止

二进制偏移现在支持阻塞(预览版)

2026 年 2 月 22 日

二进制偏移现在支持拦截,此功能目前为预览版。 通过此更新,可以配置二进制偏移策略,以便不仅检测,还可以在运行时阻止对容器映像的未经授权的更改。 此增强功能通过停止在已篡改或包含意外修改的容器中执行二进制文件,从而有助于防止潜在的安全漏洞,从而为容器化工作负荷提供额外的保护层。

详细了解 二进制漂移检测和拦截

SQL 漏洞评估的数据库级建议体验(预览版)

2026 年 2 月 10 日

Microsoft Defender for SQL 引入了 SQL 漏洞评估的数据库级建议体验(预览版)。

此更新适用于所有受支持的数据库类型(PaaS 和 IaaS)的 SQL VA,包括 Express 和经典配置,可在以下门户体验中使用:

在此体验中,每个 SQL 漏洞评估规则为每个受影响的数据库生成单独的评估。 评估会在 Defender for Cloud 的 Recommendations 页上显示为建议,并进行管理。

在上一模型中,结果在服务器或实例级别聚合,并显示在这些建议下:

  • SQL 数据库应已解决漏洞结果
  • 计算机上的 SQL Server 应解决发现的漏洞

数据库级体验保持相同的安全功能,不会影响 SQL VA 扫描逻辑、规则、查询、扫描计划、API 或定价。 它仅提供另一种方法来使用和管理发现,以与所有 Defender for Cloud 的建议保持一致。

在预览期间,新的数据库级评估不会影响 Azure 门户中的安全评分,但有助于 Defender 门户中的安全评分。

SQL 漏洞评估规则参考 已更新,包括新的数据库级建议名称和评估标识符。

在预览期间,现有的服务器级(聚合)体验仍然可用。

对 Minimus 和 Photon OS 容器镜像的扫描支持

2026 年 2 月 10 日

由 Microsoft Defender 漏洞管理提供支持的 Microsoft Defender for Cloud 漏洞扫描器,现已将扫描范围扩展到 Minimus 和 Photon OS 容器镜像,以帮助验证其发布的是否为尽可能安全的构建版本。 随着扫描的图像类型增多,账单金额可能会增加。 有关所有受支持的分发版,请参阅 注册表和映像对漏洞评估的支持

模拟计算机上的 SQL 服务器的警报

2026 年 2 月 9 日

Microsoft Defender for Cloud 的 SQL 模拟警报现已正式发布。 模拟警报允许安全团队安全地验证 SQL 保护、检测和自动化响应工作流,而无需引入实际风险。

模拟警报可在 Azure VM 或已连接到 Arc 的计算机上生成包含完整 SQL 和计算机上下文的逼真警报,从而能够对剧本和 SOC 就绪性进行端到端测试。 所有警报都是使用安全脚本扩展在本地生成的,不会对生产资源造成外部有效负载或影响。

了解如何 模拟计算机上的 SQL 服务器的警报

更新了 CIEM 建议逻辑

2026 年 2 月 2 日

云基础结构权利管理(CIEM)建议现已作为 Microsoft Defender for Cloud 的内置功能,支持在 Azure、Amazon Web Services(AWS)和 Google Cloud Platform(GCP)中使用。

此更新更改了评估不活跃标识和权限过大角色的方式,并提高了建议的准确性。 它可能会影响现有建议结果。

密钥更改

  • 非活动标识检测现在评估未使用的角色分配,而不是登录活动。
  • 非活动回溯窗口扩展到 90 天(以前为 45 天)。
  • 在过去 90 天内创建的标识不会被视为非活动状态。
  • 权限爬行索引(PCI)指标已弃用,不再显示在建议中。
  • CIEM 载入不再需要高风险的高权限。

云端相关注意事项

详细信息
Azure 非活动标识建议包括评估读取级别权限。
AWS CIEM 评估其权限可以可靠评估地 AWS 用户和角色。 SAML 和 SSO 标识需要在 Defender CSPM 计划中启用 AWS CloudTrail 日志(预览版)。 无服务器和计算标识被排除在 CIEM 不活动评估之外,这可能会影响建议计数。
GCP CIEM 评估要求在 Defender CSPM 计划中启用 Cloud 日志记录引入(预览版)

详细了解 Defender for Cloud 中的权限管理

AI 代理的威胁防护(预览版)

2026 年 2 月 2 日

Microsoft Defender for Cloud 现在包括针对使用 Foundry 构建的 AI 代理的威胁防护,在预览版中作为 适用于 AI 服务的 Defender 计划的一部分提供。 这种新功能从开发到运行全过程提供高级安全性,解决与 OWASP 针对 LLM 和自主 AI 系统的指南一致的高影响、可实施的威胁。

此版本进一步扩展 Defender 的 AI 威胁防护覆盖范围,帮助组织保护更广泛的 AI 平台。

详细了解 Microsoft Defender for Cloud 的 AI 代理威胁防护方案。  

2026 年 1 月

Date 类别 Update
2026 年 1 月 8 日 Preview Microsoft 安全 专用链接 (预览版)

2026 年 1 月 8 日

Microsoft Defender for Cloud宣布Microsoft 安全 专用链接预览版。

Microsoft 安全 专用链接 可在 Defender for Cloud 与您的工作负载之间建立私有连接。 连接是通过在虚拟网络中创建专用终结点建立的,这使云安全服务(Defender for Cloud)的流量可以保留在微软主干网络上,从而避免暴露在公共互联网中。

Defender for Containers 计划目前支持专用终结点。

进一步了解 Microsoft Defender for Cloud 的 Microsoft 安全 专用链接 功能

后续步骤

查看安全建议和警报中的新增功能