如何通过Terraform在Azure中启用Adaptive Application Controls
用Terraform启用Microsoft Defender for Cloud自适应应用控制
核心资源说明
Terraform中对应Azure Defender for Cloud自适应应用控制的资源是azurerm_security_center_adaptive_application_control,需确保使用的azurerm provider版本不低于3.0(该资源在3.0及以上版本中正式支持)。
基础配置示例
以下是关联目标虚拟机启用自适应应用控制的最小可行配置:
# 配置Azure Provider版本要求 terraform { required_providers { azurerm = { source = "hashicorp/azurerm" version = ">= 3.0.0" } } } provider "azurerm" { features {} } # 引用已存在的目标虚拟机 data "azurerm_virtual_machine" "target_vm" { name = "your-vm-name" resource_group_name = "your-resource-group-name" } # 创建自适应应用控制策略 resource "azurerm_security_center_adaptive_application_control" "app_control" { name = "app-control-group-demo" resource_group_name = data.azurerm_virtual_machine.target_vm.resource_group_name location = data.azurerm_virtual_machine.target_vm.location group_names = ["app-control-group-demo"] vm_resource_ids = [ data.azurerm_virtual_machine.target_vm.id ] enforcement_mode = "Audit" # 可选值:Audit/Enforce,建议先审计再切换强制模式 protection_mode = "Audit" # 与enforcement_mode配合,控制应用保护强度 }
关键参数解释
group_names:自定义应用控制组名称,用于归类受保护的虚拟机集群vm_resource_ids:需要启用应用控制的虚拟机资源ID列表,支持同时添加多个VMenforcement_mode:策略生效模式,Audit仅记录未授权应用运行行为,Enforce会直接阻止未授权应用启动protection_mode:定义应用控制的保护逻辑,与enforcement_mode联动生效
部署与验证
- 执行
terraform init初始化Terraform环境 - 执行
terraform plan预览配置变更,确认资源关联正确 - 执行
terraform apply提交配置部署 - 登录Azure门户,进入Defender for Cloud的自适应应用控制页面,验证策略是否已绑定目标虚拟机并生效
内容的提问来源于stack exchange,提问作者One Developer
相关产品推荐
相关产品推荐

