You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

通过BICEP配置Microsoft Defender for Cloud持续导出遇问题求助

问题原因

你添加的AssessmentsSnapshot这类独立的快照事件源,属于自定义自动化配置,Defender门户无法将其识别为原生管理的持续导出设置,因此会锁定UI编辑功能,同时显示"此订阅已通过编程方式应用自定义导出设置"的提示。而门户自身创建的导出,是通过在同一个流式事件源中配置快照参数实现的,而非单独添加快照类型的eventSource。

解决方案

要同时实现导出需求(流式+快照)且保留UI可编辑性,需移除所有独立的*Snapshot事件源,改为在对应流式事件源的properties中添加snapshotConfiguration配置。这样的结构和门户原生创建的导出一致,门户会正常识别并允许编辑。

修改后的BICEP代码
resource automation 'Microsoft.Security/automations@2023-12-01-preview' = {
  name: 'ExportToWorkspace'
  location: 'canadacentral'
  properties: {
    isEnabled: true
    actions: [
      {
        actionType: 'Workspace'
        workspaceResourceId: '/subscriptions/27b032a0-0cef-4de2-be0b-ec67b408c026/resourceGroups/rg-prd-logging-cc/providers/Microsoft.OperationalInsights/workspaces/log-prd-logging-cc'
      }
    ]
    scopes: [
      {
        description: 'Security Export for the subscription'
        scopePath: '/subscriptions/fcc63316-3030-43c9-b243-7c0a2a2c66f1'
      }
    ]
    sources: [
      // 安全建议 - 流式更新+快照
      {
        eventSource: 'Assessments'
        ruleSets: [
          {
            rules: [
              {
                propertyJPath: 'type'
                propertyType: 'String'
                expectedValue: 'Microsoft.Security/assessments'
                operator: 'Contains'
              }
            ]
          }
        ]
        properties: {
          snapshotConfiguration: {
            isEnabled: true
            recurrenceFrequency: 'Daily' // 快照频率,支持Daily/Hourly等
            startTime: '2024-01-01T00:00:00Z' // 需设为过去的时间点
          }
        }
      }
      // 安全子建议(安全发现)- 流式更新+快照
      {
        eventSource: 'SubAssessments'
        properties: {
          snapshotConfiguration: {
            isEnabled: true
            recurrenceFrequency: 'Daily'
            startTime: '2024-01-01T00:00:00Z'
          }
        }
      }

      // 安全评分 - 流式更新+快照
      {
        eventSource: 'SecureScores'
        properties: {
          snapshotConfiguration: {
            isEnabled: true
            recurrenceFrequency: 'Daily'
            startTime: '2024-01-01T00:00:00Z'
          }
        }
      }
      // 安全评分控件 - 流式更新+快照
      {
        eventSource: 'SecureScoreControls'
        properties: {
          snapshotConfiguration: {
            isEnabled: true
            recurrenceFrequency: 'Daily'
            startTime: '2024-01-01T00:00:00Z'
          }
        }
      }

      // 合规性评估 - 流式更新+快照
      {
        eventSource: 'RegulatoryComplianceAssessment'
        properties: {
          snapshotConfiguration: {
            isEnabled: true
            recurrenceFrequency: 'Daily'
            startTime: '2024-01-01T00:00:00Z'
          }
        }
      }
    ]
  }
  tags: {
    environment: 'production'
  }
}
关键说明
  • 所有独立的*Snapshot事件源已全部移除,改为在对应流式事件源内启用快照配置
  • snapshotConfiguration中的recurrenceFrequency可根据需求调整为Hourly或Daily
  • startTime必须设置为一个过去的时间点,否则快照任务无法正常触发
  • 部署此配置后,门户会识别为原生持续导出设置,不再显示自定义编程的横幅,且可以通过UI正常修改导出参数

内容的提问来源于stack exchange,提问作者Roman King

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.12 13:44:52