Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
重要
注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。
持续导出Microsoft Defender for Cloud警报和建议有助于分析Log Analytics或Azure 事件中心中的安全数据。 可以使用Azure Policy模板大规模配置连续导出。
小窍门
Defender for Cloud还支持一次性手动导出到逗号分隔值(CSV)文件。 有关说明,请参阅 将警报导出到 CSV。
先决条件
需要Azure订阅。 如果没有订阅,可以在Azure试用订阅页注册。
必须在Azure订阅上启用Microsoft Defender for Cloud。 有关设置说明,请参阅 Enable Defender for Cloud。
所需的角色和权限:
资源组的安全管理员或所有者
对目标资源的写入权限。
如果使用 Azure Policy DeployIfNotExist 策略,则必须具有允许分配策略的权限。
若要将数据导出到事件中心,必须对事件中心策略具有写入权限。
导出到 Log Analytics 工作区:
- 如果其具有 SecurityCenterFree 解决方案,则您必须对工作区解决方案至少具有读取访问权限:
Microsoft.OperationsManagement/solutions/read。 - 如果它没有 SecurityCenterFree 解决方案,则必须具有工作区解决方案的写入权限:
Microsoft.OperationsManagement/solutions/action。
有关工作区解决方案的详细信息,请参阅 Azure Monitor 和Log Analytics工作区解决方案。
- 如果其具有 SecurityCenterFree 解决方案,则您必须对工作区解决方案至少具有读取访问权限:
使用 Azure Policy 大规模设置连续导出
自动监视和事件响应可以减少调查和缓解时间。
若要在整个组织中部署连续导出配置,请使用提供的 Azure Policy DeployIfNotExist 策略。
若要实施这些策略,请执行以下步骤:
选择要应用的策略:
目标 Policy 策略 ID 连续导出到 Event Hubs 部署将 Microsoft Defender for Cloud 警报和建议导出到事件中心 cdfcce10-4578-4ecd-9703-530938e4abcb 连续导出到 Log Analytics 工作区 将 Microsoft Defender for Cloud 警报和建议导出到 Log Analytics 工作区 ffb6f416-7bd2-4488-8828-56585fef2be9 选择分配。
根据要求选择每个选项卡并设置参数:
- 在“基本信息”选项卡上,设置策略范围。 对于集中式管理,请将策略分配给包含使用此连续导出配置的订阅的管理组。
- 在“参数”选项卡上,设置资源组名称、位置和事件中心详细信息。
- (可选)在“修正”选项卡上,创建一个修正任务,以将此分配应用到现有订阅。
查看摘要页。
选择“创建”。