Konektor
Microsoft Defender for Cloud
Poświadczenie API, wpisywane dla każdego klienta osobno.
Odczytuje zgodność subskrypcji Azure z przypisanymi jej wzorcami hartowania (Microsoft Cloud Security Benchmark, CIS, ISO 27001…): kontrole zaliczone, nieudane i pominięte, wzorzec po wzorcu. Kontrole pominięte są pokazywane osobno i wyłączone ze wskaźnika, bo to przez nie wskaźnik zgodności staje się pochlebny. Secure Score jest wyświetlany, ale nie zasila żadnego celu. Jedno połączenie odczytuje jedną subskrypcję. Cel 18 jest zastrzeżony dla podmiotów kluczowych: w przypadku klienta zaklasyfikowanego jako podmiot ważny odczyt ten jest zapisywany w historii, ale nie zmienia żadnego poziomu, ponieważ wzorzec nie stosuje do niego tego celu.
01
Co utworzyć w narzędziu
Dostęp tworzy się w Microsoft Defender for Cloud, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.
Gdzie je wygenerować
Dans Azure : Microsoft Entra ID > Inscriptions d'applications > Nouvelle inscription, puis Certificats et secrets > Nouveau secret client. Attribuez ensuite le rôle « Security Reader » à ce principal sur l'abonnement (Abonnements > Contrôle d'accès IAM).
Minimalna rola
Rôle intégré « Security Reader » (Lecteur de sécurité) sur l'abonnement, porté par un principal de service dédié. Aucune écriture n'est effectuée.
Przejęte z modelu ról producenta i sprawdzone przed publikacją.
02
Co wpisać w Vigicap
Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.
Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.
- Tenant ID (Directory ID)
GUID visible sur la page d'aperçu de Microsoft Entra ID.
- Subscription ID
GUID de l'abonnement à lire. Une connexion = un abonnement.
- Application (client) ID
- Secret clienttajne
03
Kierowanie dla każdego klienta
Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.
04
Co robi, a czego nie robi
Wstępnie wypełniane cele ReCyF
Odczyt zasila jeden cel referencyjnego zbioru ANSSI ReCyF. PROPONUJE go: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.
- #18 Sécurisation de la configuration des ressources des systèmes d'informationZabezpieczenie konfiguracji zasobów systemów informatycznych
Tylko odczyt
Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.
Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.
Weryfikacja
API jest publiczne i udokumentowane, ale dostępne wyłącznie w ramach płatnej subskrypcji, do której producent nie udostępnia wersji próbnej: nie istnieje instancja, którą moglibyśmy uzyskać, aby go uruchomić. To nie jest „jeszcze nie zrobione” — potrzebny byłby klient, który użyczy nam swojego tenanta.
Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.