Verbinden von GKP-Projekten mit Microsoft Defender for Cloud

Microsoft Defender für Cloud bietet Sicherheitsstatusverwaltung und Bedrohungsschutz für Workloads, die in Google Cloud Platform (GCP) ausgeführt werden.

In diesem Artikel erfahren Sie, wie Sie ein GCP-Projekt oder eine Organisation mit Microsoft Defender für Cloud verbinden, damit Microsoft Defender für Cloud Ressourcen ermitteln, Sicherheitsstatus bewerten und Sicherheitsempfehlungen und Warnungen anzeigen kann.

Authentifizierungsarchitektur

Microsoft Defender für Cloud verwendet Verbundauthentifizierung, um sicher auf GCP-APIs zuzugreifen, ohne langlebige Anmeldeinformationen zu speichern.

Während des Onboardings stellt Defender für Cloud eine Vertrauensstellung mit Google Cloud mithilfe der Workload-Identitätsföderation und der Nachahmung von Dienstkonten her. Der Zugriff ist auf das verbundene Projekt oder die Organisation beschränkt und auf die berechtigungen beschränkt, die von den aktivierten Defender-Plänen benötigt werden.

Weitere Informationen zur Authentifizierungsarchitektur für GCP-Connectors.

Voraussetzungen

Bevor Sie Ihr GCP-Projekt verbinden, stellen Sie sicher, dass Sie folgendes haben:

Kostenaspekte

Das Verbinden von GCP-Projekten mit Microsoft Defender für Cloud und die Aktivierung von Defender-Plänen kann zusätzliche Gebühren verursachen.

Weitere Informationen zu Defender for Cloud-Preisen finden Sie auf der Preisseite.

Sie können auch Kosten mit dem Defender for Cloud Kostenrechner berechnen.

GCP-Projekt- und Abonnementzuordnung

Beachten Sie beim Verbinden von GCP-Projekten mit Azure-Abonnements Folgendes:

  • GCP-Projekte sind auf Projektebene mit Microsoft Defender für Cloud verbunden.
  • Sie können mehrere GCP-Projekte mit einem einzigen Azure-Abonnement verbinden.
  • Sie können mehrere GCP-Projekte über mehrere Azure-Abonnements hinweg verbinden.

Erfahren Sie mehr über die Google Cloud-Ressourcenhierarchie.

Verbinden Ihres GKP-Projekts

  1. Melden Sie sich im Azure-Portal an.

  2. Suchen Sie nach Microsoft Defender for Cloud, und wählen Sie es aus.

  3. Navigieren Sie zu Defender for Cloud>Umgebungseinstellungen.

  4. Wählen Sie Umgebung hinzufügen>Google Cloud Platform aus.

    Screenshot, der zeigt, wo sich die GCP-Connectoroption befindet.

  5. Wählen Sie das Abonnement aus, in dem der Sicherheitsconnector erstellt wird.

  6. Wählen Sie die Ressourcengruppe aus, in der der Sicherheitsconnector erstellt wird.

  7. Wählen Sie den Standort aus, an dem der Sicherheitsconnector erstellt wird.

  8. Wählen Sie ein Intervall aus, um die GCP-Umgebung alle 4, 6, 12 oder 24 Stunden zu scannen. Einige Datensammler werden mit festen Scanintervallen ausgeführt und sind von benutzerdefinierten Intervallkonfigurationen nicht betroffen.

    Note

    Die folgenden Datensammler verwenden ein festes Scanintervall:

    Name des Datensammlers Scanintervall
    ComputeInstance
    ArtifactRegistryRepositoryPolicy
    ArtifactRegistryImage
    ContainerCluster
    ComputeInstanceGroup
    ComputeZonalInstanceGroupInstance
    ComputeRegionalInstanceGroupManager
    ComputeZonalInstanceGroupManager
    ComputeGlobalInstanceTemplate
    1 Stunde
  9. Nur Organisation: Geben Sie die GCP-Organisations-ID ein.

  10. Nur Organisation: Geben Sie bei Bedarf Projektnummern ein, die ausgeschlossen werden sollen.

  11. Nur Organisation: Geben Sie bei Bedarf Ordner-IDs ein, die ausgeschlossen werden sollen.

  12. Nur einzelnes Projekt: Geben Sie die GCP-Projektnummer ein.

  13. Nur einzelnes Projekt: Geben Sie die GCP-Projekt-ID ein.

  14. Klicken Sie auf Weiter: Pläne auswählen.

    Note

    Da der Log Analytics-Agent (auch als MMA bezeichnet) im August 2024 eingestellt wurde, stehen alle Defender für Server-Features und Sicherheitsfunktionen, die derzeit davon abhängig sind, einschließlich der auf dieser Seite beschriebenen Funktionen, entweder über die Integration von Microsoft Defender für Endpunkt oder agentlose Überprüfung vor dem Deaktivierungsdatum zur Verfügung. Weitere Informationen zur Roadmap für die einzelnen Features, die derzeit auf Log Analytics Agent basieren, finden Sie in diesem Artikel.

  15. Wählen Sie die Defender Pläne aus, die Sie aktivieren möchten.

    Note

    Jeder Plan kann Gebühren verursachen. Erfahren Sie mehr über Defender for Cloud Pricing.

    Screenshot der für alle Pläne aktivierten Umschaltflächen.

  16. Wählen Sie Weiter: Zugriff konfigurieren aus.

  17. Wählen Sie den Berechtigungstyp aus:

    • Standardzugriff: Gewährt Berechtigungen, die für aktuelle und zukünftige Funktionen erforderlich sind.
    • Mindestberechtigungszugriff: Gewährt nur die Berechtigungen, die heute erforderlich sind. Möglicherweise erhalten Sie Benachrichtigungen, wenn später zusätzlicher Zugriff erforderlich ist.
  18. Folgen Sie den Anweisungen auf dem Bildschirm, um den Zugriff zwischen Defender for Cloud und Ihrer GCP-Umgebung zu konfigurieren.

    Screenshot: Bereitstellungsoptionen und Anweisungen zur Konfiguration des Zugriffs.

    Das generierte gcloud Skript basiert auf dem von Ihnen ausgewählten Bereich und den Defender-Plänen. Führen Sie das Skript in der GCP-Umgebung aus, die Sie integrieren.

    Das Skript erstellt die erforderlichen Ressourcen in Ihrer GCP-Umgebung, einschließlich:

    • Workload-Identitätspool
    • Workloadidentitätsanbieter (pro Plan)
    • Dienstkonten
    • Richtlinienbindungen auf Projektebene (das Dienstkonto hat nur Zugriff auf das jeweilige Projekt)

    Note

    Die folgenden APIs müssen für das Projekt aktiviert sein, in dem Sie das Onboarding-Skript ausführen:

    • iam.googleapis.com
    • sts.googleapis.com
    • cloudresourcemanager.googleapis.com
    • iamcredentials.googleapis.com
    • compute.googleapis.com

    Wenn Sie das Onboarding auf Organisationsebene durchführen, aktivieren Sie diese APIs für das Managementprojekt.

    Wenn diese APIs nicht aktiviert sind, können Sie sie während des Onboardings aktivieren, indem Sie das GCP-Cloud Shell-Skript ausführen.

  19. Wählen Sie Weiter: Überprüfen und generieren aus.

  20. Überprüfen Sie die Details des Connectors.

    Screenshot des Bildschirms „Überprüfen und generieren“, auf dem alle Ihre Auswahlen aufgeführt sind.

  21. Wählen Sie "Erstellen" aus.

Defender for Cloud beginnt mit dem Scannen Ihrer GCP-Ressourcen. Sicherheitsempfehlungen werden innerhalb weniger Stunden angezeigt. Wenn Sie die automatische Bereitstellung aktiviert haben, werden Azure Arc und alle aktivierten Erweiterungen automatisch für jede neue erkannte Ressource installiert.

Aktualisieren der GCP-Connectorkonfiguration

Aktualisieren Sie die GCP-Connectorkonfiguration, wenn sich die von Defender for Cloud erforderlichen Berechtigungen oder Ressourcen ändern.

Aktualisieren Sie die Konfiguration in den folgenden Fällen:

  • Sie haben einen neuen Defender Plan aktiviert, z. B. Defender CSPM, Defender für Datenbanken oder Defender für Container.
  • Sie haben die Plankonfiguration geändert, z. B. das Aktivieren der automatischen Bereitstellung oder das Ändern des ausgewählten Bereichs.
  • Microsoft ein aktualisiertes Onboardingskript veröffentlicht, z. B. eine Version, die neue Features unterstützt, Fehler behebt oder Berechtigungen aktualisiert.
  • Bei Ihnen treten Probleme mit dem Zustand des Connectors aufgrund fehlender Berechtigungen oder fehlender GCP-Ressourcen auf.

Um die Konfiguration zu aktualisieren, kehren Sie in Defender for Cloud zum GCP-Connector zurück, generieren Sie das neueste gcloud-Skript für Ihren ausgewählten Bereich und Ihre Pläne, und führen Sie das Skript in der GCP-Umgebung erneut aus, die Sie integrieren.

Überprüfung der Steckverbinder-Integrität

So bestätigen Sie, dass Der GCP-Connector ordnungsgemäß funktioniert:

  1. Melden Sie sich im Azure-Portal an.

  2. Navigieren Sie zu Defender for Cloud>Umgebungseinstellungen.

  3. Suchen Sie das GCP-Projekt, und überprüfen Sie die Spalte "Konnektivitätsstatus ", um festzustellen, ob die Verbindung fehlerfrei ist oder Probleme hat.

  4. Wählen Sie den in der Spalte "Konnektivitätsstatus " angezeigten Wert aus, um weitere Details anzuzeigen.

Auf der Seite "Umgebungsdetails" werden alle erkannten Konfigurations- oder Berechtigungsprobleme aufgelistet, die sich auf die Verbindung mit dem GCP-Projekt auswirken.

Wenn ein Problem vorhanden ist, können Sie es auswählen, um eine Beschreibung des Problems und die empfohlenen Korrekturschritte anzuzeigen. In einigen Fällen wird ein Korrekturskript bereitgestellt, um das Problem zu beheben.

Erfahren Sie mehr über die Problembehandlung von Multicloud-Connectors.

Anzeigen Ihrer aktuellen Abdeckung

Defender for Cloud bietet Zugriff auf Arbeitsmappen über Azure Arbeitsmappen. Arbeitsmappen sind anpassbare Berichte, die Einblicke in Ihren Sicherheitsstatus bieten.

Die Abdeckungsarbeitsmappe hilft Ihnen, Ihre aktuelle Abdeckung zu verstehen, indem Sie anzeigen, welche Pläne für Ihre Abonnements und Ressourcen aktiviert sind.

Aktivieren der GCP Cloud Logging-Erfassung (Vorschau)

Die GCP Cloud Logging-Erfassung verbessert Identitäts- und Berechtigungserkenntnisse, indem sie Aktivitätskontext für Cloud Infrastructure Entitlement Management (CIEM)-Bewertungen, risikobasierte Empfehlungen und die Angriffspfadanalyse hinzufügt.

Weitere Informationen zum Erfassen von Google Cloud Platform Cloud Logging mit Pub/Sub (Vorschau)

Nächste Schritte