使用 Azure Policy 设置连续导出

重要

注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。

持续导出Microsoft Defender for Cloud警报和建议有助于分析Log Analytics或Azure 事件中心中的安全数据。 可以使用Azure Policy模板大规模配置连续导出。

小窍门

Defender for Cloud还支持一次性手动导出到逗号分隔值(CSV)文件。 有关说明,请参阅 将警报导出到 CSV

先决条件

所需的角色和权限:

  • 资源组的安全管理员或所有者

  • 对目标资源的写入权限。

  • 如果使用 Azure Policy DeployIfNotExist 策略,则必须具有允许分配策略的权限。

  • 若要将数据导出到事件中心,必须对事件中心策略具有写入权限。

  • 导出到 Log Analytics 工作区:

    • 如果其具有 SecurityCenterFree 解决方案,则您必须对工作区解决方案至少具有读取访问权限:Microsoft.OperationsManagement/solutions/read
    • 如果它没有 SecurityCenterFree 解决方案,则必须具有工作区解决方案的写入权限:Microsoft.OperationsManagement/solutions/action

    有关工作区解决方案的详细信息,请参阅 Azure Monitor 和Log Analytics工作区解决方案

使用 Azure Policy 大规模设置连续导出

自动监视和事件响应可以减少调查和缓解时间。

若要在整个组织中部署连续导出配置,请使用提供的 Azure Policy DeployIfNotExist 策略。

若要实施这些策略,请执行以下步骤:

  1. 选择要应用的策略:

    目标 Policy 策略 ID
    连续导出到 Event Hubs 部署将 Microsoft Defender for Cloud 警报和建议导出到事件中心 cdfcce10-4578-4ecd-9703-530938e4abcb
    连续导出到 Log Analytics 工作区 将 Microsoft Defender for Cloud 警报和建议导出到 Log Analytics 工作区 ffb6f416-7bd2-4488-8828-56585fef2be9
  2. 选择分配

    显示分配 Azure Policy 的屏幕截图。

  3. 根据要求选择每个选项卡并设置参数:

    1. 在“基本信息”选项卡上,设置策略范围。 对于集中式管理,请将策略分配给包含使用此连续导出配置的订阅的管理组。
    2. 在“参数”选项卡上,设置资源组名称、位置和事件中心详细信息。
    3. (可选)在“修正”选项卡上,创建一个修正任务,以将此分配应用到现有订阅。
  4. 查看摘要页。

  5. 选择“创建”

后续步骤