Microsoft Defender for Cloud
启用 Defender for Cloud,获取统一的安全态势评分,查看各订阅中的建议,并响应活动威胁。
Microsoft Defender for Cloud 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是 Microsoft 云安全防护
Microsoft 云安全防护是统一的云安全态势管理(CSPM)和工作负载保护平台。它持续监视 Azure 资源、混合服务器和多云环境(AWS、GCP),查找安全配置错误、威胁和漏洞。该平台会提供按优先级排序的建议,帮助您强化环境,并主动检测正在进行的攻击。
两大核心支柱
云安全防护围绕两大支柱运行。云安全态势管理(CSPM)根据安全最佳实践和合规框架评估资源配置,并为您的订阅分配安全分数。通过 Defender 计划启用的云工作负载保护(CWP)则增加主动威胁检测、漏洞扫描和即时 VM 访问功能,以保护正在运行的工作负载。
安全分数详解
安全分数是一个 0 到 100 的数值指标,反映订阅的安全状况。每项安全建议都会产生分数影响;修复影响较大的建议可以更大幅度地提高分数。Microsoft 的基准数据表明,安全分数较高的客户遭遇的安全事件更少。分数仪表板会按安全控制领域(身份、网络、数据等)进行细分,帮助您确定修复工作的优先级。
# View Secure Score via Azure CLI
az security secure-score list --output table
# View individual security recommendations
az security assessment list \
--resource-group myRG \
--output table启用 Defender 计划
Defender for Cloud 提供免费的基础 CSPM 层(始终启用),以及面向特定资源类型的付费Defender 计划。这些计划包括 Defender for Servers(用于 VM 的终结点威胁检测)、Defender for Containers(用于 Kubernetes 的威胁检测和映像扫描)、Defender for Databases(用于检测 SQL 注入和异常访问)、Defender for Key Vault 等。每个计划都按资源计费。
# Enable Defender for Servers on a subscription
az security pricing create \
--name VirtualMachines \
--tier Standard安全建议
当 Defender for Cloud 检测到配置错误时,会创建一条安全建议。每条建议包括:问题描述、受影响资源列表、严重性(高/中/低)、修复后可能提升的安全评分,以及修复步骤;其中简单修复可通过快速修复按钮一键完成。建议会映射到 Microsoft Cloud Security Benchmark (MCSB)。
安全警报和事件
当 Defender for Cloud 检测到活跃威胁时,会生成一条安全警报,说明攻击情况、受影响资源以及建议的响应步骤。同一攻击活动产生的相关警报会自动关联为一个安全事件,让您能够统一查看攻击的进展过程(即攻击杀伤链),而不必分别查看数十条孤立警报。警报可以路由到 Microsoft Sentinel、Logic Apps 或电子邮件。
# List active security alerts
az security alert list \
--location eastus \
--output table即时 VM 访问
即时 (JIT) VM 访问(Defender for Servers 中提供)会在 NSG 层锁定 RDP (3389) 和 SSH (22) 等管理端口,使其在不使用时保持关闭状态。当管理员需要访问时,可以通过 Defender for Cloud 从特定源 IP 请求一个特定的时间窗口(例如 3 小时)。NSG 规则会在该时间窗口内创建,之后自动删除,从而消除管理端口始终开放所带来的攻击面。
# Request JIT access to a VM
az security jit-policy update \
--resource-group myRG \
--vm-name myVM \
--ports '[{"number":22,"protocol":"TCP","allowedSourceAddressPrefix":"203.0.113.10","maxRequestAccessDuration":"PT3H"}]'自适应应用程序控制
自适应应用程序控制使用机器学习分析 VM 上正在运行的应用程序,并生成建议的允许列表。您可以检查并批准该列表,Defender for Cloud 随后会创建 Windows AppLocker 规则或 Linux 审计规则,用于标记或阻止不在批准集合中的应用程序。这是抵御利用未经批准软件的恶意软件和勒索软件的强大工具。
法规合规性仪表板
Defender for Cloud 包含一个法规合规性仪表板,可将您的安全状况映射到 ISO 27001、SOC 2、PCI DSS、NIST SP 800-53 和 CIS 基准等特定框架。框架中的每项控制措施都会映射到一个或多个 Defender for Cloud 建议。审核员可以查看仪表板,了解有多少项控制措施已通过,以及哪些控制措施需要修复,从而显著加快合规性证据收集。
多云和混合云覆盖
Defender for Cloud 不仅支持 Azure,还可以通过云连接器为AWS 和 GCP资源提供安全覆盖,并通过 Azure Arc 代理保护本地服务器。这样,您就能在混合云和多云环境中获得统一的安全视图。建议和安全评分也涵盖非 Azure 资源,使其真正成为统一的安全管理平台。
# Connect an AWS account to Defender for Cloud
# (configured in Azure portal: Defender for Cloud > Environment settings > Add environment > AWS)
# Onboard on-premises servers via Azure Arc
az connectedmachine connect \
--resource-group myRG \
--name on-prem-server-01Defender for Cloud 工作流总结
典型的 Defender for Cloud 工作流为:评估 — 查看安全评分并打开建议;保护 — 从影响最大的建议开始进行修复;防御 — 启用 Defender 计划,实时检测并响应威胁。这个迭代周期会持续改善您的安全状况,并随着时间推移降低安全事件发生的可能性及其影响。
快速检查
测试您对本课 Microsoft Azure Fundamentals (AZ-900) 概念的理解。
课程回顾
在本课中,您学习了:Defender for Cloud 通过安全评分提供 CSPM 安全状况管理,并通过 Defender 计划提供主动威胁防护;即时 VM 访问会关闭管理端口,仅在收到请求时开放;以及法规合规性仪表板会将您的安全状况映射到 ISO 27001 和 PCI DSS 等框架。接下来,我们将学习 Azure Key Vault 的机密和证书管理功能。
常见问题解答
「Microsoft Defender for Cloud」课时是免费的吗?
是的 — 「Microsoft Defender for Cloud」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「Microsoft Defender for Cloud」这节课中我会学到什么?
启用 Defender for Cloud,获取统一的安全态势评分,查看各订阅中的建议,并响应活动威胁。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「Microsoft Defender for Cloud」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel:云 SIEM
- Azure DDoS Protection 和防火墙