重要
注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。
概述
你可以使用Azure Policy在同一管理组中的所有Azure订阅上启用Microsoft Defender for Cloud。 这种方式比单独从门户访问更方便,即使订阅属于不同所有者也能有效。
先决条件
在加入管理团队之前,请注册所需的资源提供者。
启用管理组的资源提供者 _Microsoft.Security_ 。 以下 Azure CLI 命令在Microsoft.Security管理组范围内注册资源提供者,以便分配和评估 Defender for Cloud 策略:
az provider register --namespace Microsoft.Security --management-group-id …
导入管理组及其所有订阅
要引入管理团队及其所有订阅:
作为具有 安全管理员 权限的用户,请打开 Azure Policy 并搜索定义
Enable Microsoft Defender for Cloud on your subscription。选择 分配 ,并确保将范围设置为管理组级别。
小窍门
除了范围之外,没有必需的参数。
选择修复,然后选择创建修复任务,确保所有未启用 Defender for Cloud 的现有订阅都能被接入。
选择“查看 + 创建”。
查看信息并选择“ 创建”。
当你指定该定义时,它会:
- 检测管理组中尚未注册 Defender for Cloud 的所有订阅。
- 标记这些订阅为 不合规。
- 标记为合规所有注册订阅,无论其是否启用Defender for Cloud增强的安全功能。
修复任务随后启用了 Defender for Cloud 对不合规订阅的基本功能。
可选的策略定义修改
您可以选择以多种方式修改 Azure Policy 定义:
请换个角度来定义合规。 提供的政策将管理组中尚未注册的订阅归类为不合规Defender for Cloud。 可以选择将其设置为所有订阅,而无需启用 Defender for Cloud 增强的安全功能。
所提供的定义将以下任一
pricing设置定义为合规。 也就是说,设置为standard或free的订阅是合规的。小窍门
当启用任何 Microsoft Defender 计划时,在策略定义中会将其描述为处于
standard设置。 当其被禁用时,则为free。 若要了解这些计划之间的差异,请参阅 Microsoft Defender for Cloud 的 Defender 计划。"existenceCondition": { "anyof": [ { "field": "microsoft.security/pricings/pricingTier", "equals": "standard" }, { "field": "microsoft.security/pricings/pricingTier", "equals": "free" } ] },如果你将
existenceCondition更改为以下内容,则只有设置为standard的订阅才会被归类为合规:"existenceCondition": { "field": "microsoft.security/pricings/pricingTier", "equals": "standard" },定义一些在启用 Defender for Cloud 时可适用的 Defender 计划。 所提供的策略使 Defender for Cloud 无需任何可选的增强安全功能。 你可以选择启用一个或多个Defender计划。
提供的定义的
deployment节有一个参数pricingTier。 默认情况下,该参数设置为free,但你可以修改它。