Microsoft 365 / Azure 集成会对您的租户执行只读安全态势扫描,并将结果映射到您的框架控制措施。它是功能最完整的云扫描器,现已可用。连接该集成不会在 Venvera 中存储任何租户专属密钥:它使用的是 Microsoft 管理员同意。

连接您的租户

开始连接

在集成中心打开 Microsoft 365 / Azure 卡片并开始设置。系统会将您转到 Microsoft 管理员同意页面。必须由您 Microsoft 365 租户的全局管理员批准该请求。

授予管理员同意

Microsoft 会将您返回到 Venvera。Venvera 会验证您的租户是否已授予同意,测试连接,并将该集成记录为已连接。Venvera 不会保留来自您租户的任何客户端密钥。

运行首次扫描

从设置页面启动扫描。进度和结果会显示在“扫描”、“审计发现”和“资源”子页面上。

扫描检查哪些内容

Microsoft Graph 安全扫描会针对您的身份和协作安全态势运行一组检查,分组如下。

分组检查内容示例
身份与 MFA未启用 MFA 的用户、全局管理员数量是否超过四名、来宾账户、过时或不活跃的账户、有风险的用户、安全分数
条件访问是否存在条件访问策略、是否阻止旧式身份验证、安全默认值
应用安全应用注册的卫生状况和凭据管理做法
M365 配置SharePoint 外部共享、谁可以创建 Microsoft 365 组
电子邮件安全邮箱自动转发、SPF 和 DKIM 记录
跨租户跨租户访问和信任设置

Defender for Cloud 与资源发现

除 Graph 检查外,扫描还会拉取 Microsoft Defender for Cloud 建议并将其转换为审计发现,同时通过 Azure Resource Graph 发现您的 Azure 资源,以便对照您的控制措施进行清点。

将审计发现转化为证据

每项审计发现都会按类别映射到您已启用框架中的控制措施。已通过的检查会作为严重性为“信息”的审计发现返回,并可作为证据附加到已映射的控制措施上,因此一次没有问题的扫描就能自动为您充实证据库。

ℹ️
部分检查取决于您的 Microsoft 许可证。条件访问检查需要 Entra ID P1,有风险用户检查需要 P2。如果缺少相应许可证,该检查会被直接跳过,而不会报告为失败;同时,“获取失败”标记可防止被跳过的检查被误认为已解决。

Azure / Microsoft 365 分区

连接后,Azure / Microsoft 365 会出现在侧边栏的平台下,其中包含安全仪表板、扫描所证明的框架要求、覆盖范围图、审计发现、扫描历史,以及通过 Defender for Cloud 发现的 Azure 资源。有关每项检查如何判定以及要求状态如何得出,请参阅 Azure / Microsoft 365 和 Google Workspace 安全仪表板。