Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, warum Sie von Defender für Speicher (klassisch) migrieren und wie Sie sich auf die Migration vorbereiten.
Außerdem wird erläutert, welche Änderungen beim Wechsel zum neuen Plan vorgenommen werden, wie Sie Ihre aktuelle Plankonfiguration identifizieren und welche Migrationsmethoden im großen Maßstab verwendet werden sollen. Verwenden Sie diese Anleitung, um das Migrationsrisiko zu reduzieren und die Speicherabdeckung während des Übergangs konsistent zu halten.
Warum zum neuen Defender for Storage-Plan migrieren
Am 28. März 2023 haben wir den neuen Defender for Storage-Plan eingeführt. Dieser Plan bietet mehrere Vorteile, die in den Defender for Storage (Classic)-Preisplänen pro Transaktion oder pro Speicherkonto nicht verfügbar sind, wie z.B.:
- Erweiterte Aktivitätsüberwachung: Kontinuierliche Analyse von Aktivitäten auf Daten- und Steuerungsebene für die Bedrohungserkennung.
- Erkennung kompromittierter oder missbrauchter SAS-Token: Kontinuierliche Analyse von Aktivitäten auf Daten- und Steuerungsebene für die Bedrohungserkennung, einschließlich der Erkennung falsch konfigurierter und übermäßig freizügiger SAS-Token (Shared Access Signature), die möglicherweise geleakt oder kompromittiert wurden.
- Option zum Aktivieren der Erkennung von Bedrohungen vertraulicher Daten (Add-On): Erkennung von Ereignissen, die auf Datenlecks hindeuten, sowie von verdächtigen Aktivitäten in Bezug auf Ressourcen, die vertrauliche Daten enthalten, die zu Datenexfiltration führen.
- Option zum Aktivieren der Schadsoftwareüberprüfung (kostenpflichtiges Add-On): Echtzeiterkennung bösartiger Dateien in allen Dateitypen.
- Vorhersehbare Preise pro Speicherkonto: Eine vorhersehbarere und flexiblere Preisstruktur für eine bessere Kontrolle über die Abdeckung.
- Präzise Steuerung auf Ressourcenebene: Aktivieren Sie diese Option auf Abonnement- oder Ressourcenebene, und schließen Sie bestimmte Speicherkonten aus geschützten Abonnements aus, sodass Sie die Sicherheitsabdeckung präziser steuern können.
Der neue Preisplan berechnet Gebühren basierend auf der Anzahl der von Ihnen geschützten Speicherkonten. Dadurch werden Kostenberechnungen vereinfacht, und bei Änderung Ihrer Anforderungen wird eine einfache Skalierung ermöglicht. Preisinformationen finden Sie auf der Seite mit den Preisen. Sie können auch Kosten mit dem Defender for Cloud Kostenrechner berechnen.
Um von der erweiterten Überwachung, dem Malware-Scanning, der Erkennung sensibler Daten und der vorhersehbaren Preisgestaltung im neuen Tarif zu profitieren, empfehlen wir, bis zum 5. Februar 2025 auf den neuen Defender for Storage-Plan umzusteigen.
Note
Nach dem 5. Februar 2025 können Sie Defender für Speicher (klassisch), den Legacy-Preisplan pro Transaktion, in den meisten Szenarien nicht mehr aktivieren. Die einzige Ausnahme sind Abonnements, bei denen der Preis pro Transaktion bereits aktiviert ist.
Wichtige Änderungen an Defender für Datenspeicher (klassisch)
Defender für Speicher (Klassisch) bietet zwei Preisstrukturen: pro Transaktion und pro Speicherkonto.
Auswirkungen auf den Plan „Pro Transaktion" für Defender für Storage (klassisch)
Important
Der Wechsel zum neuen Defender for Storage Plan ist unumkehrbar. Nach dem Wechsel können Sie nicht mehr auf die Defender for Storage (Classic) Pro-Transaktions- oder per-Speicher-Kontopläne zurückgreifen, weder auf Abo- noch auf Speicherkonto-Ebene.
Der klassische Plan vom Typ „Pro Transaktion“ steht nicht mehr für neue Speicherkonten und Abonnements zur Verfügung. Für vorhandene Konten wird der Plan ohne zukünftige Features und Updates beibehalten. Daher wird empfohlen, zum neuen Plan zu wechseln, um von den erweiterten Features und der vereinfachten Preisstruktur zu profitieren. Wenn für Ihr Abonnement oder Speicherkonto bereits der klassische Plan „Pro Transaktion“ aktiviert ist, bleibt er aktiv. Die Aktivierung dieses Plans auf Ressourcenebene ist jedoch nur für diese vorhandenen Abonnements möglich.
Wenn Sie Richtlinien haben, die den klassischen Pro-Transaktions-Plan durchsetzen, ohne den Unterplan pro Transaktion anzugeben, behalten bestehende Abonnements den klassischen Plan pro Transaktion, der auf diesen Abonnements bereits aktiviert ist, während neue Abonnements standardmäßig auf den neuen Plan umsteigen. Wenn Sie jedoch den Unterplan pro Transaktion angeben, scheitert die Richtlinienzuweisung für neue Abonnements. Nachdem Sie zum neuen Plan gewechselt haben, können Sie nicht mehr zu den Defender-for-Storage-(klassisch)-Plänen pro Transaktion oder pro Speicherkonto auf Abonnement- oder Speicherkontoebene zurückkehren.
Aktive Defender für Speicherpläne identifizieren
Wir bieten drei Optionen, um die Aktivierung und Konfiguration Ihrer Pläne für Defender für Storage zu ermitteln:
KQL-Abfrage im Ressourcendiagramm-Explorer: Verwenden Sie diese KQL-Abfrage im Azure Portal Resource Graph Explorer um anzuzeigen, welche Pläne auf Abonnementebene aktiviert sind:
// DF-Storage Plans securityresources | where type == "microsoft.security/pricings" | where name == "StorageAccounts" | extend pricingTier = properties.pricingTier | extend DefenderForStoragePlan = properties.subPlan | extend IsInTrialPeriod = properties.freeTrialRemainingTime | extend MalwareScanningEnabled = properties.extensions[0].isEnabled | extend MalwareScanningCapping = properties.extensions[0].additionalExtensionProperties["CapGBPerMonthPerStorageAccount"] | extend SensitiveDataDiscoveryEnabled = properties.extensions[1].isEnabled | extend IsEnabled = iff(pricingTier == "Free", "Disabled", "Enabled"), DefenderForStoragePlan = iff(isnull(DefenderForStoragePlan ), "", DefenderForStoragePlan ), MalwareScanningEnabled = iff(isnull(MalwareScanningEnabled), "", MalwareScanningEnabled), MalwareScanningCapping = iff(isnull(MalwareScanningCapping), "", MalwareScanningCapping), SensitiveDataDiscoveryEnabled = iff(isnull(SensitiveDataDiscoveryEnabled), "", SensitiveDataDiscoveryEnabled), IsInTrialPeriod = iff(IsInTrialPeriod == "PT0S", "", "Yes") | project properties, tenantId, subscriptionId, IsInTrialPeriod, IsEnabled, DefenderForStoragePlan, MalwareScanningEnabled, MalwareScanningCapping, SensitiveDataDiscoveryEnabledDetaillierte Analyse mit PowerShell-Skript: Für eine detailliertere Untersuchung, einschließlich Informationen sowohl auf Abonnement- als auch auf Ressourcenebene (mit Add-ons-Konfiguration), führen Sie das Analyze-DefenderForStorageConfig.ps1 PowerShell-Skript aus.
Arbeitsmappe für Details zur Abdeckung auf Abonnementebene: Verwenden Sie die bereitgestellte Arbeitsmappe, um die aktivierten Pläne auf Abonnementebene und ihre Konfigurationsdetails anzuzeigen. Informationen zum Zugriff auf die Arbeitsmappe finden Sie unter Microsoft Defender for Storage – Price Estimation Dashboard.
Wählen Sie eine Migrationsmethode für Defender for Storage (klassisch)
Zum Aktivieren und Konfigurieren des neuen Microsoft Defender für den Speicherplan haben Sie mehrere Optionen:
- Integrierte Azure-Richtlinie (empfohlen): Wenden Sie integrierte Richtlinien an, um alle vorhandenen und zukünftigen Speicherkonten innerhalb eines definierten Bereichs (z. B. Verwaltungsgruppen) einheitlich im großen Stil zu schützen.
- Infrastructure as Code (IaC)-Vorlagen: Verwenden Sie Terraform, Bicep oder Azure Resource ManagerVorlagen für die automatisierte Bereitstellung und Konfiguration.
-
Azure portal: Migrieren Sie zum neuen Plan über das Azure-Portal.
- Navigieren Sie zu Environment-Einstellungen in Defender for Cloud oder im Bereich Defender for Cloud in einem der Speicherkonten.
- Wählen Sie unter Speicher die Option Neuer Plan verfügbar aus.
- Wählen Sie im Bereich Upgrade Defender für den Speicherplan Ihre Konfigurationsoptionen aus, und wählen Sie dann Upgrade-Abonnement aus.
- REST-API: Verwenden Sie die REST-API, um den neuen Plan programmgesteuert zu aktivieren.
Identifizieren aktiver Richtlinien
Um den neuen Plan zu aktivieren, stellen Sie sicher, dass Sie die alten Speicher-Defender-Richtlinien deaktivieren.
- "Konfigurieren von Azure Defender für die Aktivierung des Speichers"
- "Azure Defender für Speicher sollte aktiviert sein"
- Konfigurieren Sie Microsoft Defender für Speicher so, dass es aktiviert ist (pro Speicherkontoplan).
- „Konfigurieren zum Aktivieren von Microsoft Defender für Storage (klassisch)“
- "Defender für Storage (klassisch) auf Speicherkonten bereitstellen"
Zum Identifizieren aktiver Richtlinien können Sie die folgenden Methoden verwenden:
Azure Resource Graph-Explorer
Um aktive Richtlinien in Ihrem Abonnement mit Azure Resource Graph Explorer zu identifizieren, führen Sie folgende Abfrage aus. Diese Abfrage sucht in Azure Resource Graph nach Richtlinienzuweisungen, die dem angegebenen Abonnement zugeordnet sind und mit den alten Defender für Speicherrichtliniennamen übereinstimmen. Wenn Sie über benutzerdefinierte Richtlinien verfügen, ändern Sie die Abfrage entsprechend:
policyresources
| where type == "microsoft.authorization/policyassignments"
| where subscriptionId == "{subscriptionId}"
| where properties['displayName'] in ("Configure Azure Defender for Storage to be enabled", "Azure Defender for Storage should be enabled", "Configure Microsoft Defender for Storage to be enabled (per-storage account plan)", "Configure Microsoft Defender for Storage (Classic) to be enabled", "Deploy Defender for Storage (Classic) on storage accounts")
PowerShell
Um aktive Richtlinien in Ihrem Abonnement mit PowerShell zu identifizieren, führen Sie folgenden Befehl aus. Dieser Befehl listet alle Azure Policy-Zuweisungen im Abonnementumfang auf, sodass Sie überprüfen können, welche Defender for Storage Policies angewendet werden:
Get-AzPolicyAssignment -Scope "/subscriptions/{subscriptionId}"
Nächste Schritte
In diesem Artikel haben Sie erfahren, wie Sie zum neuen Microsoft Defender für den Speicherplan migrieren.