Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender für Cloud bietet Sicherheitsstatusverwaltung und Bedrohungsschutz für Workloads, die in Google Cloud Platform (GCP) ausgeführt werden.
In diesem Artikel erfahren Sie, wie Sie ein GCP-Projekt oder eine Organisation mit Microsoft Defender für Cloud verbinden, damit Microsoft Defender für Cloud Ressourcen ermitteln, Sicherheitsstatus bewerten und Sicherheitsempfehlungen und Warnungen anzeigen kann.
Authentifizierungsarchitektur
Microsoft Defender für Cloud verwendet Verbundauthentifizierung, um sicher auf GCP-APIs zuzugreifen, ohne langlebige Anmeldeinformationen zu speichern.
Während des Onboardings stellt Defender für Cloud eine Vertrauensstellung mit Google Cloud mithilfe der Workload-Identitätsföderation und der Nachahmung von Dienstkonten her. Der Zugriff ist auf das verbundene Projekt oder die Organisation beschränkt und auf die berechtigungen beschränkt, die von den aktivierten Defender-Plänen benötigt werden.
Weitere Informationen zur Authentifizierungsarchitektur für GCP-Connectors.
Voraussetzungen
Bevor Sie Ihr GCP-Projekt verbinden, stellen Sie sicher, dass Sie folgendes haben:
Ein Microsoft Azure-Abonnement Falls Sie kein Azure-Abonnement haben, können Sie sich kostenlos registrieren.
Microsoft Defender für Cloud ist in Ihrem Azure-Abonnement aktiviert.
Zugriff auf ein GCP-Projekt oder eine Organisation.
Berechtigung auf Mitwirkenderebene für das relevante Azure-Abonnement.
Wenn Sie CIEM als Teil von Defender für CSPM aktivieren, benötigt der Benutzer beim Integrieren des Connectors ebenfalls die Sicherheitsadministrator-Rolle und die Berechtigung Application.ReadWrite.All für den Mandanten.
Kostenaspekte
Das Verbinden von GCP-Projekten mit Microsoft Defender für Cloud und die Aktivierung von Defender-Plänen kann zusätzliche Gebühren verursachen.
Weitere Informationen zu Defender for Cloud-Preisen finden Sie auf der Preisseite.
Sie können auch Kosten mit dem Defender for Cloud Kostenrechner berechnen.
GCP-Projekt- und Abonnementzuordnung
Beachten Sie beim Verbinden von GCP-Projekten mit Azure-Abonnements Folgendes:
- GCP-Projekte sind auf Projektebene mit Microsoft Defender für Cloud verbunden.
- Sie können mehrere GCP-Projekte mit einem einzigen Azure-Abonnement verbinden.
- Sie können mehrere GCP-Projekte über mehrere Azure-Abonnements hinweg verbinden.
Erfahren Sie mehr über die Google Cloud-Ressourcenhierarchie.
Verbinden Ihres GKP-Projekts
Melden Sie sich im Azure-Portal an.
Suchen Sie nach Microsoft Defender for Cloud, und wählen Sie es aus.
Navigieren Sie zu Defender for Cloud>Umgebungseinstellungen.
Wählen Sie Umgebung hinzufügen>Google Cloud Platform aus.
Wählen Sie das Abonnement aus, in dem der Sicherheitsconnector erstellt wird.
Wählen Sie die Ressourcengruppe aus, in der der Sicherheitsconnector erstellt wird.
Wählen Sie den Standort aus, an dem der Sicherheitsconnector erstellt wird.
Wählen Sie ein Intervall aus, um die GCP-Umgebung alle 4, 6, 12 oder 24 Stunden zu scannen. Einige Datensammler werden mit festen Scanintervallen ausgeführt und sind von benutzerdefinierten Intervallkonfigurationen nicht betroffen.
Note
Die folgenden Datensammler verwenden ein festes Scanintervall:
Name des Datensammlers Scanintervall ComputeInstance
ArtifactRegistryRepositoryPolicy
ArtifactRegistryImage
ContainerCluster
ComputeInstanceGroup
ComputeZonalInstanceGroupInstance
ComputeRegionalInstanceGroupManager
ComputeZonalInstanceGroupManager
ComputeGlobalInstanceTemplate1 Stunde Nur Organisation: Geben Sie die GCP-Organisations-ID ein.
Nur Organisation: Geben Sie bei Bedarf Projektnummern ein, die ausgeschlossen werden sollen.
Nur Organisation: Geben Sie bei Bedarf Ordner-IDs ein, die ausgeschlossen werden sollen.
Nur einzelnes Projekt: Geben Sie die GCP-Projektnummer ein.
Nur einzelnes Projekt: Geben Sie die GCP-Projekt-ID ein.
Klicken Sie auf Weiter: Pläne auswählen.
Note
Da der Log Analytics-Agent (auch als MMA bezeichnet) im August 2024 eingestellt wurde, stehen alle Defender für Server-Features und Sicherheitsfunktionen, die derzeit davon abhängig sind, einschließlich der auf dieser Seite beschriebenen Funktionen, entweder über die Integration von Microsoft Defender für Endpunkt oder agentlose Überprüfung vor dem Deaktivierungsdatum zur Verfügung. Weitere Informationen zur Roadmap für die einzelnen Features, die derzeit auf Log Analytics Agent basieren, finden Sie in diesem Artikel.
Wählen Sie die Defender Pläne aus, die Sie aktivieren möchten.
Note
Jeder Plan kann Gebühren verursachen. Erfahren Sie mehr über Defender for Cloud Pricing.
Wählen Sie Weiter: Zugriff konfigurieren aus.
Wählen Sie den Berechtigungstyp aus:
- Standardzugriff: Gewährt Berechtigungen, die für aktuelle und zukünftige Funktionen erforderlich sind.
- Mindestberechtigungszugriff: Gewährt nur die Berechtigungen, die heute erforderlich sind. Möglicherweise erhalten Sie Benachrichtigungen, wenn später zusätzlicher Zugriff erforderlich ist.
Folgen Sie den Anweisungen auf dem Bildschirm, um den Zugriff zwischen Defender for Cloud und Ihrer GCP-Umgebung zu konfigurieren.
Das generierte
gcloudSkript basiert auf dem von Ihnen ausgewählten Bereich und den Defender-Plänen. Führen Sie das Skript in der GCP-Umgebung aus, die Sie integrieren.Das Skript erstellt die erforderlichen Ressourcen in Ihrer GCP-Umgebung, einschließlich:
- Workload-Identitätspool
- Workloadidentitätsanbieter (pro Plan)
- Dienstkonten
- Richtlinienbindungen auf Projektebene (das Dienstkonto hat nur Zugriff auf das jeweilige Projekt)
Note
Die folgenden APIs müssen für das Projekt aktiviert sein, in dem Sie das Onboarding-Skript ausführen:
iam.googleapis.comsts.googleapis.comcloudresourcemanager.googleapis.comiamcredentials.googleapis.comcompute.googleapis.com
Wenn Sie das Onboarding auf Organisationsebene durchführen, aktivieren Sie diese APIs für das Managementprojekt.
Wenn diese APIs nicht aktiviert sind, können Sie sie während des Onboardings aktivieren, indem Sie das GCP-Cloud Shell-Skript ausführen.
Wählen Sie Weiter: Überprüfen und generieren aus.
Überprüfen Sie die Details des Connectors.
Wählen Sie "Erstellen" aus.
Defender for Cloud beginnt mit dem Scannen Ihrer GCP-Ressourcen. Sicherheitsempfehlungen werden innerhalb weniger Stunden angezeigt. Wenn Sie die automatische Bereitstellung aktiviert haben, werden Azure Arc und alle aktivierten Erweiterungen automatisch für jede neue erkannte Ressource installiert.
Aktualisieren der GCP-Connectorkonfiguration
Aktualisieren Sie die GCP-Connectorkonfiguration, wenn sich die von Defender for Cloud erforderlichen Berechtigungen oder Ressourcen ändern.
Aktualisieren Sie die Konfiguration in den folgenden Fällen:
- Sie haben einen neuen Defender Plan aktiviert, z. B. Defender CSPM, Defender für Datenbanken oder Defender für Container.
- Sie haben die Plankonfiguration geändert, z. B. das Aktivieren der automatischen Bereitstellung oder das Ändern des ausgewählten Bereichs.
- Microsoft ein aktualisiertes Onboardingskript veröffentlicht, z. B. eine Version, die neue Features unterstützt, Fehler behebt oder Berechtigungen aktualisiert.
- Bei Ihnen treten Probleme mit dem Zustand des Connectors aufgrund fehlender Berechtigungen oder fehlender GCP-Ressourcen auf.
Um die Konfiguration zu aktualisieren, kehren Sie in Defender for Cloud zum GCP-Connector zurück, generieren Sie das neueste gcloud-Skript für Ihren ausgewählten Bereich und Ihre Pläne, und führen Sie das Skript in der GCP-Umgebung erneut aus, die Sie integrieren.
Überprüfung der Steckverbinder-Integrität
So bestätigen Sie, dass Der GCP-Connector ordnungsgemäß funktioniert:
Melden Sie sich im Azure-Portal an.
Navigieren Sie zu Defender for Cloud>Umgebungseinstellungen.
Suchen Sie das GCP-Projekt, und überprüfen Sie die Spalte "Konnektivitätsstatus ", um festzustellen, ob die Verbindung fehlerfrei ist oder Probleme hat.
Wählen Sie den in der Spalte "Konnektivitätsstatus " angezeigten Wert aus, um weitere Details anzuzeigen.
Auf der Seite "Umgebungsdetails" werden alle erkannten Konfigurations- oder Berechtigungsprobleme aufgelistet, die sich auf die Verbindung mit dem GCP-Projekt auswirken.
Wenn ein Problem vorhanden ist, können Sie es auswählen, um eine Beschreibung des Problems und die empfohlenen Korrekturschritte anzuzeigen. In einigen Fällen wird ein Korrekturskript bereitgestellt, um das Problem zu beheben.
Erfahren Sie mehr über die Problembehandlung von Multicloud-Connectors.
Anzeigen Ihrer aktuellen Abdeckung
Defender for Cloud bietet Zugriff auf Arbeitsmappen über Azure Arbeitsmappen. Arbeitsmappen sind anpassbare Berichte, die Einblicke in Ihren Sicherheitsstatus bieten.
Die Abdeckungsarbeitsmappe hilft Ihnen, Ihre aktuelle Abdeckung zu verstehen, indem Sie anzeigen, welche Pläne für Ihre Abonnements und Ressourcen aktiviert sind.
Aktivieren der GCP Cloud Logging-Erfassung (Vorschau)
Die GCP Cloud Logging-Erfassung verbessert Identitäts- und Berechtigungserkenntnisse, indem sie Aktivitätskontext für Cloud Infrastructure Entitlement Management (CIEM)-Bewertungen, risikobasierte Empfehlungen und die Angriffspfadanalyse hinzufügt.
Weitere Informationen zum Erfassen von Google Cloud Platform Cloud Logging mit Pub/Sub (Vorschau)
Nächste Schritte
- Konfigurieren Sie Defender für Cloud-Pläne für Ihre GCP-Projekte.
- Erfahren Sie mehr über die Authentifizierungsarchitektur für GCP-Connectors.
- Ingestion von GCP Cloud Logging mit Pub/Sub (Vorschau)
- Auflösen der Richtlinie für die eingeschränkte Domänenfreigabe.
- Problembehandlung bei Multicloud-Konnektoren.