Распространенные вопросы о Defender для серверов

Получите ответы на распространенные вопросы о Microsoft Defender для серверов.

Pricing

За какие серверы я плачу в подписке?

При включении Defender for Servers для подписки плата взимается за все машины в зависимости от их состояния питания.

Государство Сведения Billing
Виртуальные машины Azure
Запуск Запуск виртуальной машины. Счет не выставляется
Running Нормальное рабочее состояние. Выставлен счет
Остановка Переходный. Перемещается в остановленное состояние после завершения. Выставлен счет
Остановился Виртуальная машина завершает работу из гостевой ОС или с помощью API PowerOff. Оборудование по-прежнему остается выделенным, а машина остается на хосте. Выставлен счет
Освобождение ресурсов Переходный. Переходит в состояние Deallocated по завершении. Счет не выставляется
Освобождено Виртуальная машина остановлена и удалена из узла. Счет не выставляется
компьютеры Azure Arc.
Подключение Серверы подключены, но пульс еще не получен. Счет не выставляется
Подключено Получение регулярного heartbeat-сигнала от агента Connected Machine. Выставлен счет
Не в сети/Отключен Сигнал heartbeat не получен в течение 15–30 минут. Счет не выставляется
Срок действия истек Если объект остаётся отключённым в течение 45 дней, его статус может измениться на «Истёк». Счет не выставляется
Прямое подключение (только для Defender for Endpoint)
Подключенный датчик Сервер напрямую подключается к Defender для облака через модель подключения датчика Defender for Endpoint. Почасовая оплата

Если у вас уже есть отдельные лицензии Microsoft Defender для конечной точки for Servers, отправьте запрос в службу поддержки, чтобы применить корректировку оплаты и избежать двойного выставления счетов. Порядок действий см. в статье Можно ли получить скидку, если у меня уже есть лицензия Microsoft Defender для конечной точки?.

Каковы требования к лицензированию Microsoft Defender для конечной точки?

Лицензии на Defender for Endpoint для серверов входят в Defender for Servers.

Можно ли получить скидку, если у меня уже есть лицензия Microsoft Defender для конечной точки?

Если у вас уже есть лицензия на Microsoft Defender для конечных точек для серверов, вы не платите за эту часть лицензии Microsoft Defender для серверов плана 1 (P1) или 2 (P2).

  1. Чтобы запросить скидку, в портале Azure выберите Поддержка и устранение неполадок>Справка и поддержка. Выберите "Создать запрос на поддержку" и заполните поля.

    Снимок экрана: описание запроса в службу поддержки с заполненными сведениями.

  2. В дополнительных сведениях введите сведения, идентификатор клиента, количество лицензий Defender для конечной точки, которые были приобретены, дата окончания срока действия и все остальные обязательные поля.

  3. Завершите процесс и нажмите кнопку "Создать".

Скидка начинается с даты утверждения. Это не ретроактивно.

Каков бесплатный лимит на прием данных?

Когда включен план 2 Defender for Servers, вы получаете бесплатный лимит на прием данных для определенных типов данных. Дополнительные сведения

Развертывание

Можно ли включить Defender для серверов в подмножестве компьютеров в подписке?

Да, вы можете включить Defender для серверов в определенных ресурсах в подписке. Дополнительные сведения о области планирования развертывания.

Как Defender для серверов собирает данные?

Где Защитник для серверов хранит мои данные?

Нужна ли рабочая область Log Analytics в Defender для серверов?

План 1 Defender для серверов не требует Log Analytics. В плане 2 Defender for Servers вам потребуется рабочая область Log Analytics, чтобы воспользоваться преимуществом бесплатной загрузки данных. Вам также нужна рабочая область для использования мониторинга целостности файлов в плане 2. Если вы настроили рабочую область Log Analytics для использования преимущества бесплатной загрузки данных, необходимо включить план 2 Defender for Servers непосредственно для нее.

Что делать, если в рабочей области включен Защитник для серверов, но не в подписке?

Устаревший метод подключения серверов к плану 2 Defender for Servers с использованием рабочей области и агента Log Analytics больше не поддерживается и недоступен на портале. Чтобы убедиться, что компьютеры, подключенные к рабочей области, остаются защищенными, выполните следующие действия.

  • Локальные и многооблачные компьютеры: если вы ранее подключили локальные компьютеры и компьютеры AWS/GCP с помощью устаревшего метода, подключите эти компьютеры к Azure как серверы с поддержкой Azure Arc к подписке с включенным планом Defender для серверов 2.
  • Выбранные машины: Если вы использовали устаревший способ, чтобы включить Defender for Servers, план 2, для отдельных машин, мы рекомендуем включить Defender for Servers, план 2, для всей подписки. Затем можно исключить определенные компьютеры с помощью конфигурации уровня ресурсов.

При отключении плана 2 Defender для серверов этот план автоматически удаляется из моей рабочей области?

Отключение плана Defender for Servers Plan 2 в вашей подписке не приводит к автоматическому отключению этого плана в вашей рабочей области. Если для рабочей области включен план 2 Defender для серверов, необходимо вручную отключить его в настройках рабочей области, чтобы остановить сбор данных и отключить эту функцию.

Узнайте, как отключить план «Defender для серверов».

Интеграция с Microsoft Defender для конечной точки

Какой план Microsoft Defender для конечной точки поддерживается в Defender для серверов?

Defender для серверов, планы 1 и 2, предоставляют возможности Microsoft Defender для конечной точки, план 2, включая обнаружение и реагирование на угрозы на конечных точках (EDR).

Нужно ли купить отдельное решение для защиты от вредоносных программ на моих компьютерах?

Нет. Интеграция Defender для конечной точки в Defender для серверов также обеспечивает защиту от вредоносных программ на компьютерах. Кроме того, Defender для серверов плана 2 обеспечивает проверку вредоносных программ без агента.

В новых операционных системах Windows Server антивирусная программа в Microsoft Defender входит в операционную систему и будет включена в активном режиме. Для компьютеров под управлением Windows Server с включенной интеграцией единого решения Defender для конечной точки Защитник для серверов развертывает антивирусную программу Defender в активном режиме. В Linux Defender для серверов развертывает Defender для конечной точки, включая компонент защиты от вредоносных программ, и устанавливает компонент в пассивном режиме.

Как перейти с EDR-решения не от Microsoft?

Полные инструкции по переходу со стороннего решения для защиты конечных точек доступны в документации Microsoft Defender для конечных точек: Обзор миграции.

Что такое расширение "MDE.Windows" / "MDE.Linux", запущенное на моих компьютерах?

При включении плана Defender для серверов в подписке встроенная интеграция Defender для конечной точки в Defender для облака автоматически устанавливает при необходимости агент Defender для конечной точки на поддерживаемых компьютерах в этой подписке. Автоматическое подключение устанавливает расширение MDE.Windows/MDE.Linux.

Если расширение не отображается, убедитесь, что компьютер соответствует предварительным требованиям и включен защитник для серверов.

Это важно

Если удалить расширение MDE.Windows/MDE.Linux, Microsoft Defender для конечных точек не будет удален. Узнайте о выводе серверов Windows из-под защиты Microsoft Defender для конечной точки.

Поддержка и сканирование компьютеров

Какие типы виртуальных машин поддерживают Defender для серверов?

Просмотрите устройства Windows и Linux, которые поддерживают интеграцию с Defender for Endpoint.

Как часто Defender для облака проверяет наличие уязвимостей операционной системы, системных обновлений и проблем защиты конечной точки?

Интерпретация обновлений системы выполняется каждые 12 часов и каждые 24 часа для платформы защиты конечных точек без агента.

Defender для облака обычно сканирует новые данные каждый час и обновляет рекомендации по безопасности соответствующим образом.

Что такое платформа защиты конечных точек (EPP)?

В Microsoft Defender для серверов EPP означает основной набор функций безопасности, которые защищают конечные точки (например, серверы) от угроз. Обычно эти возможности предоставляются через Microsoft Defender для конечной точки.

При включении Microsoft Defender для серверов она интегрируется с Microsoft Defender для конечной точки для предоставления возможностей EPP. Эта интеграция позволяет Defender для облака получать доступ к данным об уязвимостях, установленном программном обеспечении и оповещениях из конечных точек.

Как защищаются снимки виртуальных машин, собираемые при безагентном сканировании?

Безагентное сканирование защищает моментальные снимки дисков в соответствии с высочайшими стандартами безопасности Microsoft. Меры безопасности:

  • Данные шифруются как при хранении, так и при передаче.
  • Моментальные снимки немедленно удаляются после завершения процесса анализа.
  • Моментальные снимки остаются в исходном регионе AWS или Azure. Моментальные снимки EC2 не копируются в Azure.
  • Изоляция сред для каждой учетной записи клиента или подписки.
  • Только метаданные, содержащие результаты сканирования, отправляются за пределы изолированной среды сканирования.
  • Все операции проверяются.

Что представляет собой функция автоматического развертывания для сканирования уязвимостей в решении с собственной лицензией (BYOL)? Можно ли применить его к нескольким решениям?

Defender для серверов может проверять компьютеры, чтобы узнать, включено ли решение EDR. Если это не так, вы можете использовать Управление уязвимостями Microsoft Defender, которое по умолчанию интегрировано в Defender для облака. В качестве альтернативы Defender для облака может развернуть поддерживаемый сканер уязвимостей, отличный от Microsoft BYOL. Можно использовать только один сканер BYOL. Несколько сканеров, отличных от Майкрософт, не поддерживаются.

Обнаруживает ли интегрированный сканер Defender для управления уязвимостями в сети?

Нет, он находит только уязвимости на самом компьютере.

Почему для виртуальной машины появится сообщение "Отсутствующие данные сканирования"?

Это сообщение появляется, когда данные проверки для виртуальной машины отсутствуют. После включения метода сбора данных сканирование данных занимает около часа или меньше. После первоначальной проверки вы можете получить это сообщение, так как нет доступных данных сканирования. Например, результаты сканирования не отображаются для остановленной ВМ. Это сообщение также может появиться, если данные сканирования не заполнены недавно.

Почему компьютер отображается как неприменимый?

Список ресурсов на вкладке "Не применимо " содержит столбец "Причина "

Reason Сведения
No scan data available on the machine (На компьютере нет доступных данных проверки) В Azure Resource Graph нет результатов соответствия для этого компьютера. Все результаты соответствия записываются в Azure Resource Graph расширением конфигурации компьютера Azure. Вы можете проверить данные в Azure Resource Graph с помощью [примеров запросов Resource Graph][(/azure/governance/policy/samples/resource-graph-samples?tabs=azure-cli#azure-policy-guest-configuration).
Расширение конфигурации компьютера Azure не установлено на компьютере На компьютере отсутствует расширение, которое необходимо для оценки соответствия базовым требованиям безопасности Microsoft Cloud.
Управляемая идентификация, назначенная системой, не настроена на этом компьютере На компьютере должно быть развернуто управляемое удостоверение, назначаемое системой.
The recommendation is disabled in policy (Рекомендация отключена в политике) Определение политики, оценивающее базовые показатели ОС, отключено в области, включающей в себя