Povolení správy oprávnění (CIEM)
Integrace Microsoft Defenderu pro cloud s Správa oprávnění Microsoft Entra (Správa oprávnění) poskytuje model zabezpečení CIEM (Cloud Infrastructure Entitlement Management), který organizacím pomáhá spravovat a řídit přístup uživatelů a nároky v cloudové infrastruktuře. CIEM je důležitou součástí řešení CNAPP (Cloud Native Application Protection Platform), které poskytuje přehled o tom, kdo nebo co má přístup ke konkrétním prostředkům. Zajišťuje, aby přístupová práva dodržovala zásadu nejnižších oprávnění (PoLP), kdy uživatelé nebo identity úloh, jako jsou aplikace a služby, přijímají pouze minimální úrovně přístupu potřebné k provádění jejich úkolů. CIEM také pomáhá organizacím monitorovat a spravovat oprávnění napříč několika cloudovými prostředími, včetně Azure, AWS a GCP.
Než začnete
V předplatném Azure, účtu AWS nebo projektu GCP musíte povolit csPM defenderu.
Mít následující role a oprávnění
- AWS a GCP: Správce zabezpečení, Application.ReadWrite.All
- Azure: Správce zabezpečení, Microsoft.Authorization/roleAssignments/write
Jenom AWS: Připojte svůj účet AWS k Defenderu pro cloud.
Jenom GCP: Připojte svůj projekt GCP ke službě Defender for Cloud.
Povolení správy oprávnění (CIEM) pro Azure
Pokud jste na svém účtu Azure povolili plán CSPM v programu Defender, standard Azure CSPM se automaticky přiřadí k vašemu předplatnému. Standard Azure CSPM poskytuje doporučení pro správu nároků na cloudovou infrastrukturu (CIEM).
Pokud je správa oprávnění (CIEM) zakázaná, nebudou se počítat doporučení CIEM v rámci standardu Azure CSPM.
Přihlaste se k portálu Azure.
Vyhledejte a vyberte možnost Microsoft Defender for Cloud.
Přejděte do nastavení prostředí.
Vyberte příslušné předplatné.
Vyhledejte plán CSPM v programu Defender a vyberte Nastavení.
Povolení správy oprávnění (CIEM)
Zvolte Pokračovat.
Zvolte Uložit.
Příslušná doporučení pro správu oprávnění (CIEM) se ve vašem předplatném zobrazí během několika hodin.
Seznam doporučení Azure:
Nadměrné zřízení identit Azure by mělo mít pouze potřebná oprávnění.
Oprávnění neaktivních identit ve vašem předplatném Azure by se měla odvolat.
Povolení správy oprávnění (CIEM) pro AWS
Pokud jste na svém účtu AWS povolili plán CSPM v programu Defender, standard AWS CSPM se automaticky přiřadí k vašemu předplatnému. Standard AWS CSPM poskytuje doporučení pro správu nároků na cloudovou infrastrukturu (CIEM). Pokud je správa oprávnění zakázaná, nebudou se počítat doporučení CIEM v rámci standardu AWS CSPM.
Přihlaste se k portálu Azure.
Vyhledejte a vyberte možnost Microsoft Defender for Cloud.
Přejděte do nastavení prostředí.
Vyberte příslušný účet AWS.
Vyhledejte plán CSPM v programu Defender a vyberte Nastavení.
Povolení správy oprávnění (CIEM)
Vyberte Konfigurovat přístup.
Vyberte odpovídající typ oprávnění.
Vyberte metodu nasazení.
Spusťte aktualizovaný skript v prostředí AWS pomocí pokynů na obrazovce.
Zkontrolujte, jestli se šablona CloudFormation aktualizovala u zaškrtávacího políčka prostředí AWS (Stack).
Vyberte Zkontrolovat a vygenerovat.
Vyberte Aktualizovat.
Příslušná doporučení pro správu oprávnění (CIEM) se ve vašem předplatném zobrazí během několika hodin.
Seznam doporučení AWS:
Nadměrné identity AWS by měly mít pouze potřebná oprávnění.
Oprávnění neaktivních identit ve vašem účtu AWS by měla být odvolána.
Povolení správy oprávnění (CIEM) pro GCP
Když v projektu GCP povolíte plán CSPM v programu Defender, přiřadí se k vašemu předplatnému automaticky standard GCP CSPM. Standard GCP CSPM poskytuje doporučení pro správu nároků na cloudovou infrastrukturu (CIEM).
Pokud je správa oprávnění (CIEM) zakázaná, nebudou se počítat doporučení CIEM v rámci standardu GCP CSPM.
Přihlaste se k portálu Azure.
Vyhledejte a vyberte možnost Microsoft Defender for Cloud.
Přejděte do nastavení prostředí.
Vyberte příslušný projekt GCP.
Vyhledejte plán CSPM v programu Defender a vyberte Nastavení.
Přepněte správu oprávnění (CIEM) na Zapnuto.
Zvolte Uložit.
Vyberte Další: Konfigurovat přístup.
Vyberte odpovídající typ oprávnění.
Vyberte metodu nasazení.
Pomocí pokynů na obrazovce spusťte aktualizovaný skript Cloud Shellu nebo Terraformu v prostředí GCP.
Přidejte do šablony nasazení kontrolu, aby se změny projevily .
Vyberte Zkontrolovat a vygenerovat.
Vyberte Aktualizovat.
Příslušná doporučení pro správu oprávnění (CIEM) se ve vašem předplatném zobrazí během několika hodin.
Seznam doporučení GCP:
Nadměrné zřizování identit GCP by mělo mít pouze potřebná oprávnění.
Oprávnění neaktivních identit v projektu GCP by měla být odvolána.