通过BICEP配置Microsoft Defender for Cloud持续导出遇问题求助
问题原因
你添加的AssessmentsSnapshot这类独立的快照事件源,属于自定义自动化配置,Defender门户无法将其识别为原生管理的持续导出设置,因此会锁定UI编辑功能,同时显示"此订阅已通过编程方式应用自定义导出设置"的提示。而门户自身创建的导出,是通过在同一个流式事件源中配置快照参数实现的,而非单独添加快照类型的eventSource。
解决方案
要同时实现导出需求(流式+快照)且保留UI可编辑性,需移除所有独立的*Snapshot事件源,改为在对应流式事件源的properties中添加snapshotConfiguration配置。这样的结构和门户原生创建的导出一致,门户会正常识别并允许编辑。
修改后的BICEP代码
resource automation 'Microsoft.Security/automations@2023-12-01-preview' = { name: 'ExportToWorkspace' location: 'canadacentral' properties: { isEnabled: true actions: [ { actionType: 'Workspace' workspaceResourceId: '/subscriptions/27b032a0-0cef-4de2-be0b-ec67b408c026/resourceGroups/rg-prd-logging-cc/providers/Microsoft.OperationalInsights/workspaces/log-prd-logging-cc' } ] scopes: [ { description: 'Security Export for the subscription' scopePath: '/subscriptions/fcc63316-3030-43c9-b243-7c0a2a2c66f1' } ] sources: [ // 安全建议 - 流式更新+快照 { eventSource: 'Assessments' ruleSets: [ { rules: [ { propertyJPath: 'type' propertyType: 'String' expectedValue: 'Microsoft.Security/assessments' operator: 'Contains' } ] } ] properties: { snapshotConfiguration: { isEnabled: true recurrenceFrequency: 'Daily' // 快照频率,支持Daily/Hourly等 startTime: '2024-01-01T00:00:00Z' // 需设为过去的时间点 } } } // 安全子建议(安全发现)- 流式更新+快照 { eventSource: 'SubAssessments' properties: { snapshotConfiguration: { isEnabled: true recurrenceFrequency: 'Daily' startTime: '2024-01-01T00:00:00Z' } } } // 安全评分 - 流式更新+快照 { eventSource: 'SecureScores' properties: { snapshotConfiguration: { isEnabled: true recurrenceFrequency: 'Daily' startTime: '2024-01-01T00:00:00Z' } } } // 安全评分控件 - 流式更新+快照 { eventSource: 'SecureScoreControls' properties: { snapshotConfiguration: { isEnabled: true recurrenceFrequency: 'Daily' startTime: '2024-01-01T00:00:00Z' } } } // 合规性评估 - 流式更新+快照 { eventSource: 'RegulatoryComplianceAssessment' properties: { snapshotConfiguration: { isEnabled: true recurrenceFrequency: 'Daily' startTime: '2024-01-01T00:00:00Z' } } } ] } tags: { environment: 'production' } }
关键说明
- 所有独立的
*Snapshot事件源已全部移除,改为在对应流式事件源内启用快照配置 snapshotConfiguration中的recurrenceFrequency可根据需求调整为Hourly或DailystartTime必须设置为一个过去的时间点,否则快照任务无法正常触发- 部署此配置后,门户会识别为原生持续导出设置,不再显示自定义编程的横幅,且可以通过UI正常修改导出参数
内容的提问来源于stack exchange,提问作者Roman King
相关产品推荐
相关产品推荐

