Martin Rylko
  • Služby
  • Blog
  • O mně
  • Kontakt
  • Spolupráce
Martin Rylko

Senior Cloud Architect & DevOps Engineer. Specializace na Microsoft Azure, IaC, Cloud Security a AI.

Navigace

  • Služby
  • Blog
  • O mně
  • Kontakt

Spolupráce

Hledáte zkušeného architekta pro Váš Azure projekt? Ozvěte se.

rylko@cloudmasters.cz

© 2026 Martin Rylko. Všechna práva vyhrazena.

Buduji v cloudu. Nasazuji přes Azure Static Web Apps.

Domů/Blog/Foundational CSPM přestane být default: co dopsat do subscription vendingu do 27. října 2026
Všechny článkyRead in English

Foundational CSPM přestane být default: co dopsat do subscription vendingu do 27. října 2026

11. 8. 2026 4 min
#Azure#Defender for Cloud#Landing Zone#Governance#Security#Bicep

Foundational CSPM přestane být default: co dopsat do subscription vendingu do 27. října 2026

Tohle je změna, kterou vám nikdo neohlásí, protože se neprojeví na faktuře ani v žádném alertu. Prostě jednoho dne vznikne subskripce a nebude v ní Secure Score.

Microsoft to oznámil 30. července 2026: od 27. října 2026 se Foundational CSPM už nezapne automaticky na nových Azure subskripcích. Zůstává zdarma, jde ho zapnout kdykoliv, existující subskripce si svoji konfiguraci drží. AWS a GCP konektorů se to netýká.

Zní to nevinně. A pro bezpečnostní tým to nevinné je — jenže tohle není jejich problém. Je to problém vaší landing zone továrny.

Proč to je problém vendingu, ne bezpečnosti

Každá subscription vending pipeline, kterou jsem viděl, stojí na jednom nevysloveném předpokladu: baseline posture se objeví sama. Vending modul vytvoří subskripci, přiřadí ji do management group, nasadí networking, přiřadí policy — a Defender for Cloud se prostě zapne, protože se vždycky zapínal.

Od 27. října 2026 tenhle předpoklad neplatí. A protože Foundational CSPM je zdarma, nikde se neprojeví, že chybí:

  • na faktuře nic (je to zdarma)
  • v Cost Managementu nic
  • alert nepřijde — Defender neposílá alert o tom, že není zapnutý
  • Secure Score za subskripci prostě neexistuje, takže ani nespadne

Jediné, co uvidíte, je že se vám o pár měsíců později nesejde počet subskripcí v posture reportu s počtem subskripcí v tenantu. A to obvykle zjistíte při auditu, ne dřív.

Opravte to na dvou místech

Chcete obojí. Nejsou to alternativy.

1. Vending modul — aby se subskripce narodila správně

Tohle je primární cesta. Do modulu, který nastavuje novou subskripci, přidejte explicitní zapnutí:

targetScope = 'subscription'
 
// Foundational CSPM se od 27. 10. 2026 na nových subskripcích
// nezapíná sám. Free tier, ale musí být deklarovaný.
resource foundationalCspm 'Microsoft.Security/pricings@2024-01-01' = {
  name: 'CloudPosture'
  properties: {
    pricingTier: 'Free'
  }
}
 
// Kontakt na bezpečnost patří do stejného kroku — jinak
// máte posture bez adresáta.
resource securityContact 'Microsoft.Security/securityContacts@2023-12-01-preview' = {
  name: 'default'
  properties: {
    emails: securityContactEmail
    notificationsByRole: {
      state: 'On'
      roles: ['Owner']
    }
    isEnabled: true
  }
}
 
@description('Distribuční skupina bezpečnostního týmu, ne osobní adresa.')
param securityContactEmail string

Terraformový ekvivalent je azurerm_security_center_subscription_pricing s tier = "Free" a resource_type = "CloudPosture".

Pokud chcete rovnou i placený Defender CSPM (attack path analysis, agentless scanning, kontext z Defender for Cloud Security Posture), změňte pricingTier na Standard — ale to je rozhodnutí s cenovkou a patří do samostatného schválení. Rozdíl mezi oběma tiery jsem rozebíral v článku o Defender CSPM.

2. DeployIfNotExists policy — záchranná síť

Vending modul pokryje subskripce, které projdou vaší továrnou. Nepokryje ty, které někdo založil přes portál, protože „to bylo rychlejší". V každé organizaci nad určitou velikost se to děje.

Přiřaďte na kořenovou nebo platform management group vestavěnou definici, která Microsoft.Security/pricings doplní. Klíčové je nastavit ji tak, aby remediace běžela i zpětně — jinak vám pokryje jen to, co vznikne po přiřazení:

# Přiřazení na management group s identitou pro remediaci
az policy assignment create \
  --name 'enforce-foundational-cspm' \
  --scope '/providers/Microsoft.Management/managementGroups/mg-platform' \
  --policy '<definition-id>' \
  --mi-system-assigned \
  --location westeurope \
  --enforcement-mode Default
 
# Remediace na existující rozsah — bez tohohle kroku
# policy hlídá jen budoucnost
az policy remediation create \
  --name 'remediate-cspm-backfill' \
  --policy-assignment 'enforce-foundational-cspm' \
  --management-group 'mg-platform' \
  --resource-discovery-mode ReEvaluateCompliance

Ten druhý příkaz lidé vynechávají a pak se diví, že compliance report ukazuje zeleně a subskripce jsou pořád prázdné.

Audit: zjistěte, kde vám to chybí

Tenhle Resource Graph dotaz vrátí subskripce, které nemají záznam o CSPM plánu. Pusťte ho dnes, ať máte baseline, a pak znovu v listopadu:

// Subskripce bez Foundational CSPM
resourcecontainers
| where type == 'microsoft.resources/subscriptions'
| where properties.state == 'Enabled'
| project subscriptionId, subName = name
| join kind=leftouter (
    securityresources
    | where type == 'microsoft.security/pricings'
    | where name == 'CloudPosture'
    | project subscriptionId, tier = tostring(properties.pricingTier)
) on subscriptionId
| where isempty(tier)
| project subName, subscriptionId
| order by subName asc

Spustit můžete rovnou z CLI:

az graph query -q "$(cat cspm-audit.kql)" --first 1000 -o table

Výstup, který chcete vidět, je prázdný. Cokoliv jiného je seznam subskripcí, kde nemáte posture baseline — a po 27. říjnu ten seznam začne růst sám od sebe.

Souvislost, kterou je dobré znát

Microsoft tuhle změnu rámuje jako součást přesunu posture managementu do Microsoft Defender portálu — integrace Defender for Cloud do Defender portálu šla GA 5. května 2026. Praktický dopad na vás je hlavně ten, že odkazy a runbooky mířící do Defender for Cloud bladu v Azure portálu postupně zastarávají. Pokud máte v provozní dokumentaci proklikové postupy, počítejte s tím, že je budete přepisovat.

Na samotné zapínání CSPM to vliv nemá — API a Bicep resource zůstávají tam, kde byly.

Co udělat tenhle týden

  1. Pusťte ARG dotaz výš a uložte si výsledek jako baseline. Chcete vědět, jaký je stav před změnou.
  2. Přidejte Microsoft.Security/pricings do vending modulu a nasaďte to na testovací subskripci.
  3. Přiřaďte DeployIfNotExists policy s remediací na existující rozsah.
  4. Do kalendáře na první týden v listopadu 2026 dejte úkol pustit ten dotaz znovu.

Celé to je práce na půl dne. Cena za to, že se na ni zapomene, je několik měsíců subskripcí bez posture baseline, které objevíte až při auditu.

Pokud stavíte landing zone od začátku a chcete mít vending pipeline hotovou správně napoprvé, sepsal jsem strukturu v článku o Azure Landing Zone v Bicepu. S návrhem nebo revizí konkrétního prostředí rád pomůžu — viz služby cloudové architektury.

Zdroje

  • Defender for Cloud release notes — záznam z 30. 7. 2026
Tagy:#Azure#Defender for Cloud#Landing Zone#Governance#Security#Bicep
LinkedInX / Twitter

O autorovi

Martin Rylko

Martin Rylko

Senior Cloud Architect & DevOps Engineer

Více než 14 let v IT – od on-premises datacenter a Hyper-V clusteringu po cloudovou infrastrukturu v Microsoft Azure. Specializuji se na Landing Zones, IaC automatizaci, Kubernetes a bezpečnostní compliance.

Email LinkedInCelý profil

Nejcastejsi dotazy

Přijdu o Foundational CSPM na existujících subskripcích?▾
Ne. Změna se týká výhradně subskripcí vytvořených od 27. října 2026. Existující subskripce si drží svoji konfiguraci beze změny a nemusíte s nimi dělat vůbec nic. Změna se také netýká AWS a GCP konektorů.
Stojí Foundational CSPM nově peníze?▾
Nestojí. Zůstává zdarma a jde ho zapnout kdykoliv. Mění se jediná věc — nezapne se sám. Je to změna výchozího stavu, ne cenová změna, což je přesně důvod, proč se na ni dá snadno zapomenout: v rozpočtu se neprojeví a nikdo vám nepošle fakturu, která by vás upozornila.
Jak poznám, že mi to někde chybí?▾
Azure Resource Graph dotazem přes securityresources tabulku na typ microsoft.security/pricings s názvem CloudPosture. Porovnáte seznam subskripcí, které záznam mají, proti seznamu všech subskripcí v tenantu. Rozdíl je vaše díra. Dotaz je v článku a dá se pustit napřímo v portálu i přes az graph query.
Bicep ve vending modulu, nebo DeployIfNotExists policy?▾
Obojí, a ne místo sebe. Bicep ve vending modulu je primární cesta — subskripce se narodí správně nastavená. DeployIfNotExists policy na management group je záchranná síť pro subskripce, které vznikly mimo vaši továrnu, což se v každé větší organizaci děje. Bez policy vám postupně naroste ocas subskripcí, o kterých nevíte.

Mohlo by vás zajímat

Azure Blueprints končí 31. ledna 2027: migrační plán na Deployment Stacks a template specs

Útlum Blueprints už běží a zamyká se po fázích. 31. ledna 2027 zmizí API, smažou se neexportovaná data a přestanou fungovat blueprint locky. Mapování artefaktů na Deployment Stacks a export přes REST.

Číst

Azure Landing Zone Governance: Policy ve velkém

Azure Policy governance pro Landing Zones ve velkém měřítku. Vlastní definice politik, přiřazení iniciativ, compliance dashboardy a nákladové guardrails.

Číst

Microsoft Defender for Cloud: Pruvodce nastavenim CSPM

Konfigurace Microsoft Defender for Cloud CSPM pro Azure Landing Zones. Optimalizace Secure Score, analyza utocnych cest, compliance dashboardy a realne naklady.

Číst