Sdílet prostřednictvím


Povolení kontroly počítačů bez agentů

Kontrola počítačů bez agentů v Programu Microsoft Defender for Cloud zlepšuje stav zabezpečení počítačů připojených k Defenderu pro cloud. Kontrola počítačů bez agentů zahrnuje celou řadu funkcí, včetně vyhledávání inventáře softwaru, ohrožení zabezpečení, tajných kódů a malwaru.

  • Kontrola bez agentů nepotřebuje nainstalované agenty ani síťové připojení a nemá vliv na výkon počítače.
  • Kontrolu počítačů bez agentů můžete zapnout nebo vypnout, ale nemůžete vypnout jednotlivé možnosti.

Když zapnete Program Defender for Servers Plan 2 nebo plán Správa stavu zabezpečení cloudu v programu Defender (CSPM), je ve výchozím nastavení povolená kontrola počítačů bez agentů. V případě potřeby můžete podle pokynů v tomto článku zapnout ruční skenování počítačů bez agentů.

Požadavky

Požadavek Podrobnosti
Plán Pokud chcete použít kontrolu plánu CSPM v programu Defender bez agentů, nebo musí být povolený program Defender for Servers Plan 2 .

Když povolíte kontrolu bez agentů v obou plánech, nastavení se povolí pro oba plány.
Kontrola malwaru Kontrola malwaru je dostupná jenom v případě, že je povolený Program Defender for Servers Plan 2.

Pro kontrolu malwaru virtuálních počítačů uzlů Kubernetes se vyžaduje plán Defender for Servers Plan 2 nebo Defender for Containers.
Podporované počítače Kontrola počítačů bez agentů je dostupná pro virtuální počítače Azure, počítače AWS/GCP připojené k Defenderu pro cloud a pro místní počítače nasazené jako virtuální počítače s podporou Azure Arc.
Virtuální počítače Azure Kontrola bez agentů je k dispozici na standardních virtuálních počítačích Azure s:

- Maximální povolená celková velikost disku: 4 TB (součet všech disků)
- Maximální povolený počet disků: 6
– Škálovací sada virtuálních počítačů – Flex

Podpora disků, které jsou:
-Nezašifrované
– Šifrované (spravované disky pomocí šifrování Azure Storage s využitím klíčů spravovaných platformou (PMK))
– Šifrované pomocí klíčů spravovaných zákazníkem (Preview).
AWS Kontrola bez agentů je k dispozici v EC2, instancích automatického škálování a discích, které jsou nešifrované, šifrované (PMK) a šifrované (CMK).
GCP Kontrola bez agentů je dostupná u výpočetních instancí, skupin instancí (spravovaných a nespravovaných), s šifrovacími klíči spravovanými Googlem a šifrovacím klíčem spravovaným zákazníkem (CMEK).
Uzly Kubernetes K dispozici je kontrola ohrožení zabezpečení a malwaru na virtuálních počítačích uzlů Kubernetes bez agentů.

Pro posouzení ohrožení zabezpečení se vyžaduje plán Defenderu for Servers Plan 2 nebo Defender for Containers nebo plán CPM (Cloud Security Management).

Pro kontrolu malwaru se vyžaduje Defender for Servers Plan 2 nebo Defender for Containers.
Oprávnění Zkontrolujte oprávnění používaná programem Defender for Cloud pro kontrolu bez agentů.

Povolení kontroly bez agentů v Azure

  1. V programu Defender for Cloud otevřete nastavení prostředí.

  2. Vyberte příslušné předplatné.

  3. Pro plán CSPM v programu Defender nebo Defender for Servers Plan 2 vyberte Nastavení.

    Snímek obrazovky s odkazem pro nastavení plánů Defenderu pro účty Azure

  4. V nastavení a monitorování zapněte kontrolu počítačů bez agentů.

    Snímek obrazovky s nastavením a monitorováním pro zapnutí kontroly bez agentů

  5. Zvolte Uložit.

Povolení pro virtuální počítače Azure se šifrovanými disky CMK (Preview)

Pro kontrolu virtuálních počítačů Azure s šifrovanými disky CMK musíte programu Defender for Cloud udělit další oprávnění ke službě Key Vault, která se používají pro šifrování CMK pro virtuální počítače, a vytvořit tak zabezpečenou kopii disků.

  1. Pokud chcete oprávnění ke službě Key Vault přiřadit ručně, postupujte takto:

  2. Pokud chcete přiřadit tato oprávnění ve velkém měřítku pro více trezorů klíčů, použijte tento skript.

Povolení kontroly bez agentů v AWS

  1. V programu Defender for Cloud otevřete nastavení prostředí.

  2. Vyberte příslušný účet.

  3. V případě plánu Správa stavu cloudového zabezpečení v programu Defender (CSPM) nebo Defender for Servers P2 vyberte Nastavení.

    Snímek obrazovky s odkazem na nastavení plánů Defenderu pro účty AWS

    Když povolíte kontrolu bez agentů v obou plánech, platí nastavení pro oba plány.

  4. V podokně nastavení zapněte kontrolu počítačů bez agentů.

    Snímek obrazovky se stavem kontroly bez agentů pro účty AWS

  5. Vyberte Uložit a Další: Konfigurace přístupu.

  6. Stáhněte si šablonu CloudFormation.

  7. Pomocí stažené šablony CloudFormation vytvořte zásobník v AWS podle pokynů na obrazovce. Pokud nasazujete účet pro správu, musíte spustit šablonu CloudFormation jako Stack i StackSet. Konektory se vytvoří pro členské účty až 24 hodin po onboardingu.

  8. Vyberte Další: Zkontrolovat a vygenerovat.

  9. Vyberte Aktualizovat.

Po povolení kontroly bez agentů se informace o inventáři softwaru a ohrožení zabezpečení automaticky aktualizují v programu Defender for Cloud.

Povolení kontroly bez agentů v GCP

  1. V defenderu pro cloud vyberte Nastavení prostředí.

  2. Vyberte příslušný projekt nebo organizaci.

  3. V případě plánu Správa stavu cloudového zabezpečení v programu Defender (CSPM) nebo Defender for Servers P2 vyberte Nastavení.

    Snímek obrazovky znázorňující, kde vybrat plán projektů GCP

  4. Přepněte kontrolu bez agentů na Zapnuto.

    Snímek obrazovky znázorňující, kde vybrat kontrolu bez agentů

  5. Vyberte Uložit a Další: Konfigurace přístupu.

  6. Zkopírujte skript onboardingu.

  7. Spusťte skript onboardingu v oboru organizace nebo projektu GCP (portál GCP nebo rozhraní příkazového řádku gcloudu).

  8. Vyberte Další: Zkontrolovat a vygenerovat.

  9. Vyberte Aktualizovat.

Přečtěte si další informace:

Kontrola bez agentů.