Microsoft Defender para Nuvem
Habilite o Defender para Nuvem para obter uma pontuação unificada da postura de segurança, visualizar recomendações em todas as assinaturas e responder a ameaças ativas.
Microsoft Defender para Nuvem é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.
O que é o Microsoft Defender for Cloud
O Microsoft Defender for Cloud é uma plataforma unificada de gerenciamento da postura de segurança na nuvem (CSPM) e proteção de cargas de trabalho. Ela monitora continuamente seus recursos do Azure, servidores híbridos e ambientes multinuvem (AWS, GCP) em busca de configurações incorretas de segurança, ameaças e vulnerabilidades. A plataforma fornece uma lista priorizada de recomendações para fortalecer seu ambiente e detecta ativamente ataques em andamento.
Dois pilares fundamentais
O Defender for Cloud atua em dois pilares principais. O gerenciamento da postura de segurança na nuvem (CSPM) avalia as configurações dos seus recursos em relação às práticas recomendadas de segurança e às estruturas de conformidade, atribuindo uma pontuação Secure Score à sua assinatura. A proteção de cargas de trabalho na nuvem (CWP) — habilitada por meio dos planos do Defender — adiciona detecção ativa de ameaças, verificação de vulnerabilidades e acesso just-in-time a VM para proteger cargas de trabalho em execução.
Explicação da Secure Score
A Secure Score é uma métrica numérica (0–100) que reflete a postura de segurança da sua assinatura. Cada recomendação de segurança tem um impacto na pontuação; corrigir recomendações de maior impacto melhora mais a sua pontuação. As comparações de referência da Microsoft mostram que os clientes com pontuações Secure Score mais altas sofrem menos incidentes de segurança. O painel da pontuação detalha os resultados por área de controle de segurança (identidade, rede, dados etc.), ajudando você a priorizar os esforços de correção.
# View Secure Score via Azure CLI
az security secure-score list --output table
# View individual security recommendations
az security assessment list \
--resource-group myRG \
--output tableHabilitando os planos do Defender
O Defender for Cloud oferece uma camada CSPM fundamental gratuita (sempre ativa) e planos do Defender pagos para tipos específicos de recursos. Os planos incluem o Defender for Servers (detecção de ameaças em endpoints para VMs), o Defender for Containers (detecção de ameaças em Kubernetes e verificação de imagens), o Defender for Databases (detecção de injeção de SQL e de acessos anômalos), o Defender for Key Vault e outros. Cada plano é cobrado por recurso.
# Enable Defender for Servers on a subscription
az security pricing create \
--name VirtualMachines \
--tier StandardRecomendações de segurança
Quando o Defender for Cloud detecta uma configuração incorreta, ele cria uma recomendação de segurança. Cada recomendação inclui: uma descrição do problema, a lista de recursos afetados, a gravidade (Alta/Média/Baixa), o possível aumento do Secure Score caso o problema seja corrigido e etapas de correção com um botão de Correção rápida para corrigir problemas simples com um único clique. As recomendações são mapeadas para o Microsoft Cloud Security Benchmark (MCSB).
Alertas e incidentes de segurança
Quando o Defender for Cloud detecta uma ameaça ativa, ele gera um alerta de segurança que descreve o ataque, os recursos afetados e as etapas de resposta recomendadas. Os alertas relacionados à mesma campanha de ataque são correlacionados automaticamente em um incidente de segurança, oferecendo uma visão unificada da progressão de um ataque (a cadeia de ataque), em vez de dezenas de alertas isolados. Os alertas podem ser encaminhados para o Microsoft Sentinel, Logic Apps ou e-mail.
# List active security alerts
az security alert list \
--location eastus \
--output tableAcesso Just-In-Time a VMs
O acesso Just-In-Time (JIT) a VMs (disponível no Defender for Servers) bloqueia portas de gerenciamento, como RDP (3389) e SSH (22), no nível do NSG quando elas não estão em uso. Quando um administrador precisa de acesso, ele o solicita para uma janela de tempo específica (por exemplo, 3 horas), a partir de um IP de origem específico, por meio do Defender for Cloud. A regra do NSG é criada para essa janela e removida automaticamente depois, eliminando a superfície de ataque das portas de administração sempre abertas.
# Request JIT access to a VM
az security jit-policy update \
--resource-group myRG \
--vm-name myVM \
--ports '[{"number":22,"protocol":"TCP","allowedSourceAddressPrefix":"203.0.113.10","maxRequestAccessDuration":"PT3H"}]'Controles adaptáveis de aplicativos
Os Controles adaptáveis de aplicativos usam aprendizado de máquina para analisar quais aplicativos estão em execução nas suas VMs e gerar uma lista de permissões recomendada. Você analisa e aprova a lista, e o Defender for Cloud cria regras do Windows AppLocker ou regras de auditoria do Linux para sinalizar ou bloquear aplicativos que não estejam no conjunto aprovado. Essa é uma ferramenta poderosa contra malware e ransomware que exploram software não aprovado.
Painel de conformidade regulatória
O Defender for Cloud inclui um painel de conformidade regulatória que mapeia sua postura de segurança para estruturas específicas, como ISO 27001, SOC 2, PCI DSS, NIST SP 800-53 e CIS Benchmarks. Cada controle da estrutura é mapeado para uma ou mais recomendações do Defender for Cloud. Os auditores podem consultar o painel para ver quantos controles foram aprovados e quais exigem correção, tornando a coleta de evidências de conformidade significativamente mais rápida.
Cobertura multinuvem e híbrida
O Defender for Cloud vai além do Azure para fornecer cobertura de segurança para recursos do AWS e GCP por meio de conectores de nuvem e para servidores locais por meio do agente Azure Arc. Isso oferece uma visão de segurança unificada em um único painel para ambientes híbridos e multinuvem. As recomendações e o Secure Score também abrangem recursos que não são do Azure, tornando a solução uma plataforma genuinamente unificada de gerenciamento de segurança.
# Connect an AWS account to Defender for Cloud
# (configured in Azure portal: Defender for Cloud > Environment settings > Add environment > AWS)
# Onboard on-premises servers via Azure Arc
az connectedmachine connect \
--resource-group myRG \
--name on-prem-server-01Resumo do fluxo de trabalho do Defender for Cloud
O fluxo de trabalho típico do Defender for Cloud é: Avaliar — analisar o Secure Score e abrir as recomendações; Proteger — corrigir as recomendações começando pelas de maior impacto; Defender — habilitar os planos do Defender para detectar e responder a ameaças em tempo real. Esse ciclo iterativo melhora continuamente sua postura de segurança e reduz, ao longo do tempo, a probabilidade e o impacto dos incidentes de segurança.
Verificação rápida
Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: o Defender for Cloud fornece gerenciamento de postura CSPM por meio do Secure Score e proteção contra ameaças ativas por meio dos planos do Defender; o acesso Just-In-Time a VMs fecha as portas de administração e as abre somente quando solicitado; e o painel de conformidade regulatória mapeia sua postura para estruturas como ISO 27001 e PCI DSS. A seguir, exploraremos o Azure Key Vault para o gerenciamento de segredos e certificados.
Perguntas Frequentes
A aula “Microsoft Defender para Nuvem” é grátis?
Sim — o texto completo de “Microsoft Defender para Nuvem” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.
O que vou aprender em “Microsoft Defender para Nuvem”?
Habilite o Defender para Nuvem para obter uma pontuação unificada da postura de segurança, visualizar recomendações em todas as assinaturas e responder a ameaças ativas. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Azure Fundamentals?
Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Microsoft Defender para Nuvem”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Azure Fundamentals?
Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Microsoft Defender para Nuvem
- Azure Key Vault
- Microsoft Sentinel: SIEM na Nuvem
- Proteção contra DDoS e Firewall do Azure