Диагностическая матрица для рекомендации Microsoft Defender for Cloud, которая остаётся нездоровой после remediation: ресурс, область политики, время оценки и безопасный on-demand scan без ложного объявления результата.
Разделите три состояния
Зафиксируйте отдельно фактическое свойство ресурса, compliance связанной политики и карточку рекомендации Defender for Cloud. У этих слоёв разные источники и моменты обновления, поэтому зелёное значение в конфигурации не превращает старую оценку в ошибку автоматически. Не меняйте ещё одно свойство ради обновления интерфейса. Сохраните время remediation, область ресурса и точное имя рекомендации в закрытом рабочем журнале; идентификатор подписки и полный Resource ID не публикуйте.
Проверьте область и применимость правила
Откройте рекомендацию и определите связанную policy assignment или assessment, затем сравните management group, subscription, resource group и сам ресурс. Azure Policy вычисляет применимость и состояния compliant, non-compliant, exempt или unknown по назначению и его условиям. Исправление не той копии ресурса или проверка другого назначения создаёт убедительный, но ложный результат. Если рекомендация основана на нескольких политиках, проверяйте каждую связь; не создавайте waiver и не отключайте правило только потому, что карточка пока не изменилась.
Учитывайте официальный цикл оценки
Microsoft сообщает, что состояние обновлённого ресурса в существующей области обычно появляется примерно через 15 минут, а стандартная переоценка назначений выполняется раз в 24 часа; крупная область может оцениваться дольше без заранее заданного срока завершения. Это ориентиры процесса, а не гарантия для каждой рекомендации Defender. Запишите контрольные точки через 15 минут и после следующего цикла, обновляя страницу без новых изменений. До завершения оценки используйте формулировку «ожидает переоценки», а не «исправлено окончательно».
Запускайте сканирование только в подтверждённой области
Azure Policy поддерживает on-demand evaluation для подписки или resource group через портал, CLI, PowerShell или REST, но процесс асинхронный и проверяет все назначенные политики в области. Сначала согласуйте масштаб и права, затем запустите один scan и дождитесь завершения вместо повторных запросов. Не включайте в публичный материал команды с реальным идентификатором подписки. Если тип ресурса не поддерживает ручной триггер либо карточка не привязана к Azure Policy, этот путь не является универсальным ремонтом.
Когда эскалировать, а не скрывать рекомендацию
Передайте поддержке время изменения и время последней оценки, имя рекомендации, область назначения, текущее значение свойства ресурса, результат policy compliance и correlation ID из официального интерфейса при наличии. Секреты, токены и полный шаблон развертывания не нужны. Эскалируйте, если после завершённой оценки ресурс соответствует условию, но статус остаётся прежним, либо детали указывают на другую политику. Исключение меняет интерпретацию риска и secure score, поэтому его следует оформлять как осознанное решение, а не как способ убрать визуально устаревшую строку.
Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 30 июля 2026 года по обезличенному сигналу Microsoft Q&A и официальной документации Microsoft; идентификаторы подписок и ресурсов не использовались.
Источники и проверка
- Microsoft Learn — получение данных соответствия Azure Policy проверено 2026-07-30
- Microsoft Learn — устранение общих ошибок Azure Policy проверено 2026-07-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.