Azure NSG配置:如何允许VM与MS 365 Defender门户通信?
解决Defender与Microsoft 365 Defender门户通信的NSG配置问题
问题根源
你用到的MS Cloud App Security和ATP服务标签并不覆盖Defender向M365 Defender门户上报数据所需的全部通信端点,所以单独配置这些标签无法满足需求。
可行配置方案
1. 优先使用专用服务标签
直接使用**MicrosoftDefenderForCloud服务标签**,这个标签是微软为Defender for Cloud与后端服务(包括M365 Defender门户)通信专门定义的,覆盖了所有必要的端点。
在NSG出站安全规则中添加以下规则:
- 目标:
MicrosoftDefenderForCloud - 端口:
443(Defender数据上报依赖HTTPS协议) - 协议:
TCP - 动作:
允许
2. 补充IP范围(服务标签失效时)
如果所在区域的MicrosoftDefenderForCloud标签未覆盖全部必要端点,可以补充M365 Defender对应的官方IP段:
- 筛选微软公开的M365 Defender相关IP范围(重点包含数据上报类端点)
- 在NSG出站规则中添加这些IP段,允许443端口的TCP出站流量
3. 配置验证
完成配置后,通过两种方式确认效果:
- 查看Defender控制台的健康状态模块,确认数据上报状态正常
- 检查NSG的流日志,验证存在向目标端点的成功出站流量
内容的提问来源于stack exchange,提问作者amaru96
相关产品推荐
相关产品推荐

