使用云资产库存

重要

注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。

Microsoft Defender for Cloud的资产清单页显示连接的资源的安全状况。 它为您提供 Azure 上云基础架构的统一视图。 它按工作负荷、关键性和覆盖范围状态对资产进行分组。 它还将运行状况数据、设备操作和风险信号组合在一个位置。

Defender for Cloud定期分析已连接资源的安全状态。 当资源具有活动 安全建议 或 安全警报时,它们会显示在清单中。

本文将解释如何使用资产库存页面来审查连接的资源、过滤和导出库存数据、调查安全建议和警报,以及使用 Azure Resource Graph 查询软件库存。

在 Azure 门户中访问资产清单

在 Azure 门户中,导航到 Microsoft Defender for Cloud>Inventory。

“清单”页提供有关以下内容的信息:

  • 已连接的资源。 快速查看哪些资源已连接到 Defender for Cloud。
  • 整体安全状态:获取有关连接的 Azure、AWS 和 GCP 资源的安全状态的清晰摘要,包括连接到 Defender for Cloud 的资源总数、按环境划分的资源数以及运行不正常的资源数。
  • 建议、警报:深入查看特定资源,以了解资源的活跃安全建议和安全警报。
  • 软件。 你可以查看已安装的应用程序的资源。

清单使用 Azure Resource Graph (ARG) 来大规模查询和检索数据。 要获得深入的自定义见解,可以使用 KQL 来查询清单。

查看清单

  1. 在 Azure 门户的 Defender for Cloud 中,选择“清单”。 默认情况下,资源按活动安全建议的数量排序。
  2. 查看可用的设置:
    • 在“搜索”中,可以使用自由文本搜索来查找资源。
    • “资源总数”显示连接到 Defender for Cloud 的资源数。
    • “不健康资源”显示具有活动安全建议和警报的资源的数量。
    • 按环境划分的资源数:Azure 资源。
  3. 选择一个资源以深入查看其详细信息。
  4. 在资源的“资源运行状况”页上,查看有关该资源的信息。
    • “建议”选项卡按风险顺序显示所有活动安全建议。 可以深入查看每项建议,以获取更多详细信息和修正方案。
    • “警报”选项卡显示任何相关的安全警报。

查看软件清单

利用软件库存审查你连接资源中已安装的应用程序,识别运行特定软件的机器。

屏幕截图显示 Microsoft Defender for Cloud 中的资产清单页的主要功能。

查看软件清单详细信息:

  1. 选择 “已安装的应用程序”。
  2. 在“值”中,选择要筛选的应用。
    • 资源总数:已连接到 Defender for Cloud 的资源总数。
    • 非健康资源:具有可实施的有效安全建议的资源。 有关修正指南,请参阅 查看安全建议。
    • 按环境进行的资源计数:每个环境中的资源数量。
    • 未注册的订阅:所选范围内尚未连接到 Microsoft Defender for Cloud 的任何订阅。
  3. 将显示连接到运行这些应用的Defender for Cloud的资源。

审查已安装的应用程序以获取资源

对于受支持的资源,在 资源运行状况 页面上,选择 Installed applications 以查看该资产上检测到的软件。

已安装应用标签页提供以下信息:

领域 Description
供应商 软件的供应商或发行商。
软件名称 软件产品的名称。
版本 检测到的软件版本。
首次出现于 软件首次出现在资产上的日期和时间。 该字段仅用于通过基于代理扫描检测到的软件,不适用于通过无代理扫描检测到的软件。
证据 文件路径、注册表路径,或两者兼有,指示软件被检测到的位置(如可用)。
已知漏洞数量 与检测到的软件版本相关的已知漏洞数量。
支持终止状态 软件或软件版本的支持生命周期状态(如有)。

筛选库存

一旦应用筛选器,汇总指标(如 总资源、 不健康资源和 按环境计量)会更新以反映查询结果。

资产清单导出工具

Defender for Cloud 库存页面提供以下导出选项:

下载 CSV 报表 - 将所选筛选器选项的结果导出到 CSV 文件。

打开查询 - 将查询本身导出到 Azure Resource Graph (ARG),以进一步优化、保存或修改 Kusto 查询语言 (KQL) 查询。

资产清单如何运作?

除了预定义的筛选器之外,还可以从 Resource Graph 资源管理器中浏览软件清单数据。

ARG 用于提供高效资源探索,并具有大规模查询的功能。

可以使用资产库存中的 Kusto 查询语言 (KQL),通过将 Defender for Cloud 数据与其他资源属性进行交叉引用来快速生成深度见解。

如何使用资产库存

若要在资产清单中使用筛选器和查询选项,请执行以下操作:

  1. 在 Defender for Cloud 的边栏中,选择“清单”。

  2. 使用“按名称筛选”框可显示特定资源,或使用筛选器专注于特定资源。

    默认情况下,资源按有效安全建议的数量排序。

    重要

    每个筛选器中的选项特定于当前选择的订阅中的资源和你在其他筛选器中的选择。

    例如,如果你仅选择了一个订阅,并且该订阅没有有待解决的安全建议的资源(0 个不健康的资源),那么建议筛选器将没有选项。

  3. 若要使用“安全检查结果”筛选器,请通过漏洞检查结果的 ID、安全检查或 CVE 名称输入自由文本以筛选受影响的资源:

    屏幕截图显示如何设置“安全检查结果”筛选器。

    提示

    “安全检查结果”和“标记”筛选器仅接受单个值。 若要使用多个筛选器,请使用“添加筛选器”。

  4. 若要在 Resource Graph Explorer 中以查询的形式查看当前选定的筛选器选项,请选择“打开查询”。

    Azure Resource Graph Explorer 的屏幕截图,显示由所选 Defender for Cloud 清单筛选器生成的清单查询。

  5. 如果你定义了一些筛选器并使页面保持打开状态,则 Defender for Cloud 不自动更新结果。 除非手动重新加载页面或选择“刷新”,否则对资源的任何更改都不会影响显示的结果。

导出清单

导出筛选的清单数据:

  1. 要以 CSV 格式保存筛选后的清单,请选择“下载 CSV 报告”。

  2. 要在 Resource Graph 资源管理器中保存查询,请选择“打开查询”。 准备好保存查询时,请选择“ 另存为”。 在 “保存查询”中,指定查询名称、说明以及查询是专用查询还是共享查询。

    Azure Resource Graph Explorer 的屏幕截图,显示由所选 Defender for Cloud 清单筛选器生成的清单查询。

除非手动重新加载页面或选择“刷新”,否则对资源的更改不会影响显示的结果。

使用 Azure Resource Graph 浏览器访问和浏览软件清单数据的示例

若要在 Azure Resource Graph 资源管理器中查询软件清单数据,请执行以下操作:

  1. 打开“Azure Resource Graph 资源管理器”。

    Azure 门户的屏幕截图,显示如何从搜索结果中打开 Azure Resource Graph 资源图浏览器。

  2. 选择以下订阅范围:securityresources/softwareinventories

  3. 输入以下任何查询(或自定义或编写你自己的查询!),然后选择“运行查询”。

Azure Resource Graph 的软件库存查询示例

在 Azure Resource Graph Explorer 中使用以下 Kusto 查询语言(KQL)来探索 Defender for Cloud 软件库存数据。

以下查询列出了表中 securityresources 所有发现的软件库存记录,返回每个资产的供应商、软件名称和版本:

securityresources
| where type == "microsoft.security/softwareinventories"
| project id, Vendor=properties.vendor, Software=properties.softwareName, Version=properties.version

请使用以下查询检索软件库存记录,并按版本号进行筛选。 本示例中,运行特定版本或更低版本的 Windows Server 2019 机器:

securityresources
| where type == "microsoft.security/softwareinventories"
| project id, Vendor=properties.vendor, Software=properties.softwareName, Version=tostring(properties.    version)
| where Software=="windows_server_2019" and parse_version(Version)<=parse_version("10.0.17763.1999")

请使用以下查询识别安装了多个特定软件产品的 Azure 虚拟机。 查询将软件库存条目与 Azure 虚拟机标识符关联起来,仅返回多重匹配的机器:

securityresources
| where type == "microsoft.security/softwareinventories"
| extend vmId = properties.azureVmId
| where properties.softwareName == "apache_http_server" or properties.softwareName == "mysql"
| summarize count() by tostring(vmId)
| where count_ > 1

请使用以下查询将软件库存数据与安全评估结合起来,查找安装了特定软件产品且安全建议不佳的机器。 此示例通过将 Azure VM ID 统一转换为小写,以便进行准确的联接,从而查找安装了 MySQL 且暴露了管理端口的计算机:

securityresources
| where type == "microsoft.security/softwareinventories"
| extend vmId = tolower(properties.azureVmId)
| where properties.softwareName == "mysql"
| join (
    securityresources
| where type == "microsoft.security/assessments"
| where properties.displayName == "Management ports should be closed on your virtual machines" and properties.status.code == "Unhealthy"
| extend vmId = tolower(properties.resourceDetails.Id)
) on vmId

后续步骤