説明
Defender for CloudのFree階層にも基本的なセキュリティ機能はありますが、ワークロードに必要な有料の脅威保護機能が含まれない場合があります。リソースの種類ごとに必要な保護範囲を確認し、適切なプランを選択してください。
Standardを指定しても、すべてのリソースの種類と拡張機能が一度に有効になるわけではありません。保護範囲と費用は、resource_type、サブプラン、拡張設定によって異なります。
想定される影響
- 必要な脅威検知や評価機能がなく、組織のセキュリティ要件を満たせない場合があります。
- 適用範囲と費用を確認せずにプランを有効にすると、想定外の料金が発生する場合があります。
対処方法
- ワークロードの要件と既存のセキュリティツールを確認し、必要なDefenderプランを決めてください。
- 対象のリソースに有料保護が必要なら、
tier = "Standard"と適切なresource_type、サブプラン、拡張機能を構成してください。 - サブスクリプション内の適用対象と費用見積もりを確認し、有効化後に実際の保護状態とアラート収集を検証してください。
例
料金階層だけを比較する例です。AzureRM 4.50.0ではresource_typeを省略すると既定でVirtualMachinesが選択されます。サブスクリプション内のすべてのDefenderプランを設定する例ではありません。
変更前
hcl
resource "azurerm_security_center_subscription_pricing" "example" {
tier = "Free"
}
対象リソースのFree階層を選択します。他の対策で必要な保護が提供されているかも確認してください。
変更後
hcl
resource "azurerm_security_center_subscription_pricing" "example" {
tier = "Standard"
}
対象の種類にStandard階層を選択します。実際の機能、拡張、費用は別途確認してください。