Foundational CSPM přestane být default: co dopsat do subscription vendingu do 27. října 2026
Foundational CSPM přestane být default: co dopsat do subscription vendingu do 27. října 2026
Tohle je změna, kterou vám nikdo neohlásí, protože se neprojeví na faktuře ani v žádném alertu. Prostě jednoho dne vznikne subskripce a nebude v ní Secure Score.
Microsoft to oznámil 30. července 2026: od 27. října 2026 se Foundational CSPM už nezapne automaticky na nových Azure subskripcích. Zůstává zdarma, jde ho zapnout kdykoliv, existující subskripce si svoji konfiguraci drží. AWS a GCP konektorů se to netýká.
Zní to nevinně. A pro bezpečnostní tým to nevinné je — jenže tohle není jejich problém. Je to problém vaší landing zone továrny.
Proč to je problém vendingu, ne bezpečnosti
Každá subscription vending pipeline, kterou jsem viděl, stojí na jednom nevysloveném předpokladu: baseline posture se objeví sama. Vending modul vytvoří subskripci, přiřadí ji do management group, nasadí networking, přiřadí policy — a Defender for Cloud se prostě zapne, protože se vždycky zapínal.
Od 27. října 2026 tenhle předpoklad neplatí. A protože Foundational CSPM je zdarma, nikde se neprojeví, že chybí:
- na faktuře nic (je to zdarma)
- v Cost Managementu nic
- alert nepřijde — Defender neposílá alert o tom, že není zapnutý
- Secure Score za subskripci prostě neexistuje, takže ani nespadne
Jediné, co uvidíte, je že se vám o pár měsíců později nesejde počet subskripcí v posture reportu s počtem subskripcí v tenantu. A to obvykle zjistíte při auditu, ne dřív.
Opravte to na dvou místech
Chcete obojí. Nejsou to alternativy.
1. Vending modul — aby se subskripce narodila správně
Tohle je primární cesta. Do modulu, který nastavuje novou subskripci, přidejte explicitní zapnutí:
targetScope = 'subscription'
// Foundational CSPM se od 27. 10. 2026 na nových subskripcích
// nezapíná sám. Free tier, ale musí být deklarovaný.
resource foundationalCspm 'Microsoft.Security/pricings@2024-01-01' = {
name: 'CloudPosture'
properties: {
pricingTier: 'Free'
}
}
// Kontakt na bezpečnost patří do stejného kroku — jinak
// máte posture bez adresáta.
resource securityContact 'Microsoft.Security/securityContacts@2023-12-01-preview' = {
name: 'default'
properties: {
emails: securityContactEmail
notificationsByRole: {
state: 'On'
roles: ['Owner']
}
isEnabled: true
}
}
@description('Distribuční skupina bezpečnostního týmu, ne osobní adresa.')
param securityContactEmail stringTerraformový ekvivalent je azurerm_security_center_subscription_pricing s tier = "Free" a resource_type = "CloudPosture".
Pokud chcete rovnou i placený Defender CSPM (attack path analysis, agentless scanning, kontext z Defender for Cloud Security Posture), změňte pricingTier na Standard — ale to je rozhodnutí s cenovkou a patří do samostatného schválení. Rozdíl mezi oběma tiery jsem rozebíral v článku o Defender CSPM.
2. DeployIfNotExists policy — záchranná síť
Vending modul pokryje subskripce, které projdou vaší továrnou. Nepokryje ty, které někdo založil přes portál, protože „to bylo rychlejší". V každé organizaci nad určitou velikost se to děje.
Přiřaďte na kořenovou nebo platform management group vestavěnou definici, která Microsoft.Security/pricings doplní. Klíčové je nastavit ji tak, aby remediace běžela i zpětně — jinak vám pokryje jen to, co vznikne po přiřazení:
# Přiřazení na management group s identitou pro remediaci
az policy assignment create \
--name 'enforce-foundational-cspm' \
--scope '/providers/Microsoft.Management/managementGroups/mg-platform' \
--policy '<definition-id>' \
--mi-system-assigned \
--location westeurope \
--enforcement-mode Default
# Remediace na existující rozsah — bez tohohle kroku
# policy hlídá jen budoucnost
az policy remediation create \
--name 'remediate-cspm-backfill' \
--policy-assignment 'enforce-foundational-cspm' \
--management-group 'mg-platform' \
--resource-discovery-mode ReEvaluateComplianceTen druhý příkaz lidé vynechávají a pak se diví, že compliance report ukazuje zeleně a subskripce jsou pořád prázdné.
Audit: zjistěte, kde vám to chybí
Tenhle Resource Graph dotaz vrátí subskripce, které nemají záznam o CSPM plánu. Pusťte ho dnes, ať máte baseline, a pak znovu v listopadu:
// Subskripce bez Foundational CSPM
resourcecontainers
| where type == 'microsoft.resources/subscriptions'
| where properties.state == 'Enabled'
| project subscriptionId, subName = name
| join kind=leftouter (
securityresources
| where type == 'microsoft.security/pricings'
| where name == 'CloudPosture'
| project subscriptionId, tier = tostring(properties.pricingTier)
) on subscriptionId
| where isempty(tier)
| project subName, subscriptionId
| order by subName ascSpustit můžete rovnou z CLI:
az graph query -q "$(cat cspm-audit.kql)" --first 1000 -o tableVýstup, který chcete vidět, je prázdný. Cokoliv jiného je seznam subskripcí, kde nemáte posture baseline — a po 27. říjnu ten seznam začne růst sám od sebe.
Souvislost, kterou je dobré znát
Microsoft tuhle změnu rámuje jako součást přesunu posture managementu do Microsoft Defender portálu — integrace Defender for Cloud do Defender portálu šla GA 5. května 2026. Praktický dopad na vás je hlavně ten, že odkazy a runbooky mířící do Defender for Cloud bladu v Azure portálu postupně zastarávají. Pokud máte v provozní dokumentaci proklikové postupy, počítejte s tím, že je budete přepisovat.
Na samotné zapínání CSPM to vliv nemá — API a Bicep resource zůstávají tam, kde byly.
Co udělat tenhle týden
- Pusťte ARG dotaz výš a uložte si výsledek jako baseline. Chcete vědět, jaký je stav před změnou.
- Přidejte
Microsoft.Security/pricingsdo vending modulu a nasaďte to na testovací subskripci. - Přiřaďte DeployIfNotExists policy s remediací na existující rozsah.
- Do kalendáře na první týden v listopadu 2026 dejte úkol pustit ten dotaz znovu.
Celé to je práce na půl dne. Cena za to, že se na ni zapomene, je několik měsíců subskripcí bez posture baseline, které objevíte až při auditu.
Pokud stavíte landing zone od začátku a chcete mít vending pipeline hotovou správně napoprvé, sepsal jsem strukturu v článku o Azure Landing Zone v Bicepu. S návrhem nebo revizí konkrétního prostředí rád pomůžu — viz služby cloudové architektury.
Zdroje
- Defender for Cloud release notes — záznam z 30. 7. 2026
O autorovi

Martin Rylko
Senior Cloud Architect & DevOps Engineer
Více než 14 let v IT – od on-premises datacenter a Hyper-V clusteringu po cloudovou infrastrukturu v Microsoft Azure. Specializuji se na Landing Zones, IaC automatizaci, Kubernetes a bezpečnostní compliance.
Nejcastejsi dotazy
Přijdu o Foundational CSPM na existujících subskripcích?▾
Stojí Foundational CSPM nově peníze?▾
Jak poznám, že mi to někde chybí?▾
Bicep ve vending modulu, nebo DeployIfNotExists policy?▾
Mohlo by vás zajímat
Azure Blueprints končí 31. ledna 2027: migrační plán na Deployment Stacks a template specs
Útlum Blueprints už běží a zamyká se po fázích. 31. ledna 2027 zmizí API, smažou se neexportovaná data a přestanou fungovat blueprint locky. Mapování artefaktů na Deployment Stacks a export přes REST.
ČístAzure Landing Zone Governance: Policy ve velkém
Azure Policy governance pro Landing Zones ve velkém měřítku. Vlastní definice politik, přiřazení iniciativ, compliance dashboardy a nákladové guardrails.
ČístMicrosoft Defender for Cloud: Pruvodce nastavenim CSPM
Konfigurace Microsoft Defender for Cloud CSPM pro Azure Landing Zones. Optimalizace Secure Score, analyza utocnych cest, compliance dashboardy a realne naklady.
Číst