Включить функцию "Управление компьютерами Essential" (предварительная версия)

Essential Machine Management (EMM) упрощает подключение и настройку управления для Azure виртуальных машин и серверов с поддержкой Azure Arc. При включении подписки для Essential Machine Management все виртуальные машины и серверы с поддержкой Azure Arc в этой подписке автоматически регистрируются и настраиваются с помощью курированного набора функций управления. Эта конфигурация гарантирует, что компьютеры постоянно настроены для мониторинга, безопасности и управления.

Необходимые условия

Необходимые разрешения

User

Пользователь, выполняющий регистрацию, должен иметь следующие роли в включаемой подписке:

  • Администратор управления основными компьютерами
  • Роли оператора управляемых идентификаций
  • Участник политики ресурсов

Если вы используете рабочую область Log Analytics или рабочую область Azure Monitor в подписке, отличной от той, в которой включена функция Essential Machine Management:

  • Учетная запись пользователя также должна иметь роль администратора управления основными компьютерами в группе ресурсов рабочей области Log Analytics или рабочей области Azure Monitor.
  • Поставщик Microsoft.ManagedOps ресурсов должен быть зарегистрирован в подписке рабочей области Log Analytics или рабочей области Azure Monitor. Используйте команду Azure PowerShell: Register-AzResourceProvider -ProviderNamespace "Microsoft.ManagedOps"

Манажируемая идентичность

Для регистрации требуется управляемое удостоверение, назначаемое пользователем , с разрешением участника для подписки.

Управляемое удостоверение, назначаемое пользователем, также должно иметь разрешения на действия со следующими поставщиками ресурсов: Microsoft.Insights и Microsoft.Authorization. Дополнительные сведения см. в разделе "Настройка ограничения назначения для управляемых удостоверений, назначенных пользователем".

Если вы используете рабочую область Log Analytics или рабочую область Azure Monitor в подписке, отличной от включенной для Essential Machine Management, управляемое удостоверение также должно иметь разрешения участника в группе ресурсов рабочей области Log Analytics или рабочей области Azure Monitor.

Функции, включенные

Управление основными компьютерами включает стандартный набор функций и позволяет дополнительно включить дополнительные функции безопасности.

Уровень Основной

Следующие возможности являются частью базового уровня.

Функция Описание
Azure Monitor Отслеживает и предоставляет аналитические сведения о производительности и работоспособности виртуальных машин. Настраивает рекомендуемые оповещения на основе метрик.
Диспетчер обновлений Azure Автоматизирует развертывание обновлений операционной системы на виртуальных машинах.
Конфигурация компьютера Azure Проверяет политику базовых показателей безопасности Azure.
Отслеживание изменений и инвентаризация в Azure Отслеживает изменения конфигураций виртуальных машин и поддерживает инвентаризацию ресурсов.

Цены уровня Essentials

Note

На начальном этапе общедоступной предварительной версии функции essential Machine Management предоставляются без дополнительной платы. Журналы, созданные с использованием Отслеживание изменений и инвентаризация, несут отдельную плату как для Виртуальные машины Azure, так и для серверов с поддержкой Arc.

  • Только для Виртуальные машины Azure возможности, включенные в Essential Machine Management, предоставляются без дополнительной платы.
  • Для серверов с поддержкой Azure Arc с Windows Server Software Assurance, Windows Server PayGo и Windows Server Extended Security Updates, возможности, включенные в Essential Machine Management, предоставляются без дополнительной платы.
  • Для всех остальных серверов с поддержкой Arc стоимость Essential Machine Management составит $9 за сервер в месяц, когда в будущем будет включена тарификация. После начала выставления счетов будет размещено объявление и обновление документации.

Уровень безопасности

Служба Essential Machine Management предоставляет следующие функции безопасности. Вы можете включить любое сочетание этих функций для зарегистрированных виртуальных машин. За функции в этом разделе может взиматься дополнительная плата.

Функция Описание Cost
Фундаментальное управление безопасностью облачной инфраструктуры (CSPM) Предоставляет базовые возможности управления безопасностью облака (CSPM) для оценки и повышения безопасности облачных ресурсов. нет
CSPM в Microsoft Defender Расширенные возможности управления безопасностью облака (CSPM) для повышения безопасности облачных ресурсов. Да
Defender для облака Расширенная защита от угроз и управление безопасностью для виртуальных машин. Да

Включение подписки

Чтобы включить управление компьютерами для подписки, в меню "Конфигурация" выберите "Основные компьютеры" и нажмите кнопку "Включить".

Note

Во время общедоступной предварительной версии портал Azure является единственным поддерживаемым методом для включения управления компьютерами.

Снимок экрана: экран

Вкладка "Область"

Вкладка "Область" включает подписку, которую вы хотите активировать, и управляемое удостоверение.

Настройки Description
Выбор подписки Выберите подписку, чтобы включить. Предоставляется список, со всеми подписками, к которым у вас есть доступ, и с количеством виртуальных машин Azure и виртуальных машин с поддержкой Arc в каждой из них.
Обязательные назначения ролей пользователя Выводит список обязательных ролей, которым должна быть назначена учетная запись пользователя.
Текущие назначения ролей пользователя Выводит список ролей, в настоящее время назначенных вашей учетной записи пользователя.
Назначенная пользователем управляемая идентичность Выберите управляемое удостоверение, используемое для подключения виртуальных машин в подписке.
Обязательное назначение роли идентификации Перечисляет роли, которые необходимо назначить управляемому удостоверению.
Текущее назначение ролей идентичности Выводит список ролей, назначенных управляемому удостоверению.
Вкладка "Настройка"

Вкладка "Настройка" включает рабочую область Log Analytics и рабочую область Azure Monitor, которая собирает данные из управляемых виртуальных машин.

Настройки Description
Рабочая область Log Analytics Выберите рабочую область Log Analytics для сбора данных журнала с виртуальных машин.
Рабочая область Azure Monitor Выберите рабочую область Azure Monitor для сбора данных метрик на виртуальных машинах.
Вкладка "Безопасность"

Вкладка "Безопасность" позволяет выбрать дополнительные службы безопасности для управляемых виртуальных машин.

Настройки Description
Базовый CSPM Непрерывная оценка облачной среды с помощью аналитических сведений без агента с приоритетами рисков. Рекомендуется для всех рабочих нагрузок.

Надстройка не требует дополнительной платы.
Defender CSPM Непрерывная оценка облачной среды с помощью аналитических сведений без агента с приоритетами рисков. Рекомендуется для всех рабочих нагрузок.

Это дополнение требует дополнительную плату.
Defender для облака Комплексная защита сервера с помощью интегрированного обнаружения конечных точек и реагирования (EDR), управления уязвимостями, мониторинга целостности файлов и расширенного обнаружения угроз. Рекомендуется для критически важных для бизнеса рабочих нагрузок.

Это дополнение требует дополнительную плату.

Существующие виртуальные машины

При включении Essential Machine Management для каждой подписки все виртуальные машины Azure и серверы с поддержкой Azure Arc в этой подписке подключаются автоматически. После включения все виртуальные машины, добавляемые в подписку, регистрируются и настраиваются с выбранными функциями. Следующее поведение применяется к существующим виртуальным машинам в подписке при включении Essential Machine Management:

  • Существующие службы сохраняют свою конфигурацию. Например, если виртуальная машина уже использует управление обновлениями с расписанием обслуживания, она по-прежнему следует этому расписанию обслуживания.
  • После включения подписки задачи исправления создаются для включения выбранной службы для всех существующих виртуальных машин в подписке.

Предупреждение

Используйте осторожность с общедоступной предварительной версией, если у вас есть виртуальные машины с включенной функцией отслеживания изменений. В этом случае создается дополнительный DCR для отслеживания изменений и связывается с виртуальной машиной. Поскольку отслеживание изменений поддерживает только один DCR, можно назначить один из двух DCR. Если вы хотите использовать DCR ManagedOps, удалите существующий DCR.

Исключение виртуальных машин

В настоящее время нет возможности исключить виртуальные машины в включенной подписке. Все виртуальные машины в подписке подключены и настроены с выбранными функциями.

Отключение подписки

Отключите подписку, выбрав её, а затем выберите Offboard. При отключении подписки все виртуальные машины, добавленные в эту подписку, больше не настроены с выбранными функциями управления. Конфигурация не изменяется для существующих виртуальных машин. Они будут продолжать управляться с существующими функциями, пока не удалите их вручную.

Предупреждение

При отключении подписки компьютеры в этой подписке больше не используют консолидированные цены. Цены на эти компьютеры возвращаются к стандартным ценам для каждой отдельной службы, что, скорее всего, увеличивает затраты. Убедитесь, что вы отключите любые ненужные службы на существующих виртуальных машинах, чтобы избежать дополнительных расходов.

Troubleshooting

Сведения об устранении распространенных проблем с управлением основными компьютерами см. в статье "Устранение неполадок с основным управлением компьютерами( предварительная версия)". В этой статье также определяются объекты, созданные во время регистрации, и как проверить их создание.

Подробная конфигурация

В следующей таблице описана конкретная конфигурация, применяемая к каждой виртуальной машине при включении essential Machine Management.

Функция Детали конфигурации
Azure Monitor — устанавливает агент Azure Monitor
— Собирает стандартный набор счетчиков производительности.
— настраивает рекомендуемые оповещения на основе метрик
Диспетчер обновлений Azure — устанавливает расширение (Microsoft.CPlat.Core.LinuxPatchExtension или Microsoft.CPlat.Core.WindowsPatchExtension)
- Включена периодическая оценка .
Конфигурация компьютера Azure — устанавливает расширение (Microsoft.GuestConfiguration.ConfigurationforLinux или Microsoft.GuestConfiguration.ConfigurationforWindows)
— применяет базовые показатели безопасности Linux и базовые показатели безопасности Windows в режиме Только аудит.
Отслеживание изменений и инвентаризация Azure — устанавливает расширение (Microsoft.Azure.ChangeTrackingAndInventory.<br>ChangeTracking-Windows или Microsoft.Azure.ChangeTrackingAndInventory.ChangeTracking-Linux)
— использует рабочую область Log Analytics, указанную при вводе в эксплуатацию.
— собирает основные файлы и ключи реестра.
Defender CSPM — Все параметры по умолчанию.

Дальнейшие действия