Aktivieren von Microsoft Defender für Speicher (klassisch)

In diesem Artikel wird erläutert, wie Sie Microsoft Defender for Storage (classic) für Ihre Abonnements mithilfe verschiedener Vorlagen wie PowerShell, REST-API und anderer aktivieren und konfigurieren.

Note

Defender für den Speicher (klassisch) ist ab dem 5. Februar 2025 für neue Abonnements nicht verfügbar.

Sie können auch von Defender for Storage (klassisch) auf den Microsoft Defender for Storage Plan upgraden und fortschrittliche Sicherheitsfunktionen nutzen, einschließlich Malware-Scans und Erkennung sensibler Datenbedrohungen. Profitieren Sie von einer vorhersehbaren und präzisen Preisstruktur, die pro Speicherkonto berechnet wird, mit zusätzlichen Kosten für Transaktionen mit hohem Volumen. Der Microsoft Defender for Storage Preisplan umfasst außerdem alle neuen Sicherheitsfunktionen und Erkennungen.

Note

Wenn Sie Defender for Storage (klassisch) mit Preisen pro Transaktion oder pro Speicherkonto verwenden, müssen Sie auf den neuen Defender for Storage-Plan migrieren, um auf Malware-Scans, Bedrohungserkennung sensibler Daten und das Preismodell pro Speicherkonto zuzugreifen. Erfahren Sie mehr über die Migration zum neuen Defender for Storage-Plan.

Microsoft Defender für den Speicher ist eine Azure native Sicherheitsintelligenzebene, die ungewöhnliche und potenziell schädliche Versuche erkennt, auf Ihre Speicherkonten zuzugreifen oder sie auszunutzen. Es verwendet erweiterte Bedrohungserkennungsfunktionen und Microsoft Defender Threat Intelligence-Daten , um kontextbezogene Sicherheitswarnungen bereitzustellen. Zu diesen Warnungen gehören Schritte zum Mindern erkannter Bedrohungen und zum Verhindern zukünftiger Angriffe.

Microsoft Defender für Storage analysiert kontinuierlich Transaktionen von Azure Blob Storage-, Azure Data Lake Storage- und Azure Files-Diensten. Wenn potenziell schädliche Aktivitäten erkannt werden, werden Sicherheitswarnungen generiert. Microsoft Defender for Cloud zeigt Warnungen mit Details zu verdächtigen Aktivitäten, geeigneten Untersuchungsschritten, Abhilfemaßnahmen und Sicherheitsempfehlungen an.

Die analysierte Telemetrie von Azure Blob Storage umfasst Vorgangstypen wie Get Blob, Put Blob, Get Container ACL, List Blobs und Get Blob Properties. Beispiele für analysierte Azure Files Vorgangstypen sind Get File, Create File, List Files, Get File Properties und Put Range.

Defender for Storage (klassisch) greift nicht auf die Daten des Speicherkontos zu und hat keine Auswirkungen auf dessen Leistung.

Erfahren Sie mehr über die Vorteile, Features und Einschränkungen von Defender für Speicher. Weitere Informationen zu Defender for Storage finden Sie auch in der Episode zu Defender for Storage der Videoserie Defender for Cloud in the Field.

Verfügbarkeit und Preis für Defender for Storage (klassisch)

Die folgende Tabelle fasst Verfügbarkeit, Preisgestaltung, unterstützte Speichertypen und Cloud-Unterstützung für Defender for Storage (klassisch) zusammen.

Aspect Details
Versionsstatus: Allgemeine Verfügbarkeit (GA)
Preise: Microsoft Defender für den Speicher wird wie in den Preisdetails und in den Defender Plänen im Azure-Portal in Rechnung gestellt.
Geschützte Speichertypen: Blob Storage (Standard/Premium StorageV2, Blockblobs)
Azure Files (über REST-API und SMB)
Azure Data Lake Storage Gen2 (Standard/Premium-Konten mit aktivierten hierarchischen Namespaces)
Wolken: Kommerzielle Cloud-Dienste
Azure Government (nur für transaktionsbezogene Pläne)
Microsoft Azure, betrieben von 21Vianet
Verbundene AWS-Konten

Einrichten der Preise pro Transaktion für ein Speicherkonto

Sie können Microsoft Defender für den Speicher auf verschiedene Arten mit Preisgestaltung pro Transaktion für Ihre Konten konfigurieren:

ARM template

Um Microsoft Defender for Storage für ein bestimmtes Speicherkonto mit pro-transaktions-Preisen mit einer ARM-Vorlage zu aktivieren, verwenden Sie die ARM-Vorlage zur Aktivierung von Storage Erweiterter Schutz vor Bedrohungen.

Wenn Sie Defender für Speicher auf einem bestimmten Speicherkonto deaktivieren möchten:

  1. Melden Sie sich im Azure-Portal an.
  2. Navigieren Sie zum Speicherkonto.
  3. Wählen Sie im Abschnitt "Sicherheit + Netzwerk" des Menüs "Speicherkonto" Microsoft Defender for Cloud aus.
  4. Wählen Sie Deaktivieren aus.

PowerShell

So aktivieren Sie Microsoft Defender for Storage für ein bestimmtes Speicherkonto mit transaktionsbasierter Preisgestaltung mithilfe von PowerShell:

  1. Wenn sie noch nicht vorhanden ist, installieren Sie das Azure Az PowerShell-Modul.

  2. Verwenden Sie das Cmdlet Connect-AzAccount, um sich bei Ihrem Azure Konto anzumelden. Erfahren Sie mehr über die Anmeldung bei Azure mit Azure PowerShell.

  3. Aktivieren Sie Microsoft Defender für den Speicher für das gewünschte Speicherkonto mit dem Enable-AzSecurityAdvancedThreatProtection Cmdlet:

    Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
    

    Ersetzen Sie <subscriptionId>, <resource-group> und <storage-account> durch die Werte für Ihre Umgebung.

Wenn Sie die Preisgestaltung pro Transaktion für ein bestimmtes Speicherkonto deaktivieren möchten, verwenden Sie das Disable-AzSecurityAdvancedThreatProtection Cmdlet. Dieser Befehl entfernt den Defender for Storage (klassischen) Schutz aus dem angegebenen Speicherkonto:

Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"

Erfahren Sie mehr in "Verwenden Sie PowerShell mit Microsoft Defender for Cloud.

Azure CLI

So aktivieren Sie Microsoft Defender für Storage für ein bestimmtes Speicherkonto mit transaktionsbasierter Preisgestaltung mithilfe der Azure CLI:

  1. Wenn sie noch nicht vorhanden ist, installieren Sie die Azure CLI.

  2. Verwenden Sie den az login Befehl, um sich bei Ihrem Azure Konto anzumelden. Erfahren Sie mehr über die Anmeldung bei Azure mit Azure CLI.

  3. Aktivieren Sie Microsoft Defender für den Speicher für Ihr Abonnement mit dem az security atp storage update Befehl:

    az security atp storage update \
    --resource-group <resource-group> \
    --storage-account <storage-account> \
    --is-enabled true
    

Tipp

Sie können den az security atp storage show Befehl verwenden, um festzustellen, ob Defender für den Speicher auf einem Konto aktiviert ist.

Um Microsoft Defender for Storage (klassisch) für Ihr Abonnement zu deaktivieren, verwenden Sie den folgenden az security atp storage update-Befehl:

az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false

Erfahren Sie mehr über den Az Security atp Storage-Befehl .

Ausschließen eines Speicherkontos aus einem geschützten Abonnement im Transaktionsplan

Wenn für ein Abonnement Microsoft Defender for Storage aktiviert ist, sind alle vorhandenen und zukünftigen Azure Storage-Konten in diesem Abonnement geschützt. Mit dem Azure Portal, PowerShell oder dem Azure CLI können Sie bestimmte Speicherkonten aus Defender für Speicherschutz ausschließen.

Es wird empfohlen, Defender für Storage für das gesamte Abonnement zu aktivieren, um alle vorhandenen und zukünftigen Speicherkonten darin zu schützen. Es gibt jedoch einige Fälle, in denen Benutzer bestimmte Speicherkonten aus Defender Schutz ausschließen möchten.

Der Ausschluss von Speicherkonten von geschützten Abonnements erfordert Folgendes:

  1. Fügen Sie ein Tag hinzu, um die Vererbung der Abonnementaktivierung zu verhindern.
  2. Deaktivieren sie Defender für den Speicher (klassisch).

Note

Erwägen Sie ein Upgrade auf den neuen Defender for Storage-Plan, wenn Sie Speicherkonten haben, die Sie aus dem klassischen Defender for Storage-Plan ausschließen möchten. Sie sparen nicht nur bei transaktionsintensiven Konten Kosten, sondern erhalten auch Zugriff auf erweiterte Sicherheitsfunktionen. Erfahren Sie mehr über die Vorteile der Migration zum neuen Plan.

In Defender for Storage classic ausgeschlossene Speicherkonten werden beim Migrieren zum neuen Plan nicht automatisch ausgeschlossen.

Schließen Sie ein Azure Storage-Konto bei einem Abonnement mit Preisen pro Transaktion vom Schutz aus

Um ein Azure Storage Konto aus Microsoft Defender für Den Speicher (klassisch) auszuschließen, können Sie Folgendes verwenden:

Verwenden von PowerShell zum Ausschließen eines Azure Storage Kontos

Verwenden Sie die folgenden Schritte, um ein Speicherkonto vom Defender for Storage (klassischen) Schutz auszuschließen, indem Sie das Konto markieren und den Schutz mit PowerShell deaktivieren.

  1. Wenn du das Azure Az PowerShell-Modul nicht installiert hast, installiere das Azure Az PowerShell-Modul.

  2. Stellen Sie mithilfe eines authentifizierten Kontos eine Verbindung mit Azure mit dem Connect-AzAccount Cmdlet her, wie unter "Anmelden mit Azure PowerShell" erläutert.

  3. Definieren Sie das AzDefenderPlanAutoEnable-Tag für das Speicherkonto durch das Update-AzTag Cmdlet (ersetzen Sie die ResourceId durch die Ressourcen-ID des entsprechenden Speicherkontos):

    Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation Merge
    

    Wenn du das AzDefenderPlanAutoEnable Tag nicht hinzufügst, erhalten deine ungetaggten Ressourcen weiterhin tägliche Updates aus der Abonnement-Level-Aktivierungsrichtlinie. Diese Richtlinie aktiviert Defender for Storage für das Konto wieder. Weitere Informationen zu Tags finden Sie unter Verwenden von Tags zum Organisieren Ihrer Azure-Ressourcen und Verwaltungshierarchie.

  4. Deaktivieren Sie Microsoft Defender für den Speicher für das gewünschte Konto im entsprechenden Abonnement mit dem Disable-AzSecurityAdvancedThreatProtection Cmdlet (mit derselben Ressourcen-ID):

    Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>
    

    Erfahren Sie mehr über das Disable-AzSecurityAdvancedThreatProtection cmdlet.

Verwenden von Azure CLI zum Ausschließen eines Azure Storage Kontos

Verwenden Sie die folgenden Schritte, um ein Speicherkonto vom Defender for Storage (classic) Schutz auszuschließen, indem Sie das Konto markieren und den Schutz mit der Azure CLI deaktivieren.

  1. Wenn Sie Azure CLI nicht installiert haben, installieren Sie sie mithilfe der Anweisungen aus der Azure CLI Dokumentation.

  2. Stellen Sie mithilfe eines authentifizierten Kontos eine Verbindung mit Azure mit dem login Befehl her, wie unter "Anmelden mit Azure CLI" erläutert, und geben Sie Ihre Kontoanmeldeinformationen ein, wenn Sie dazu aufgefordert werden:

    az login
    
  3. Definieren Sie das AzDefenderPlanAutoEnable-Tag für das Speicherkonto durch den tag update Befehl (ersetzen Sie die ResourceId durch die Ressourcen-ID des entsprechenden Speicherkontos):

    az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=off
    

    Wenn du das AzDefenderPlanAutoEnable Tag nicht hinzufügst, erhalten deine ungetaggten Ressourcen weiterhin tägliche Updates aus der Abonnement-Level-Aktivierungsrichtlinie. Diese Richtlinie aktiviert Defender for Storage für das Konto wieder.

    Tipp

    Erfahren Sie mehr über Tags in az tag.

  4. Deaktivieren Sie Microsoft Defender für den Speicher für das gewünschte Konto im entsprechenden Abonnement mit dem security atp storage Befehl (mit derselben Ressourcen-ID):

    az security atp storage update --resource-group MyResourceGroup  --storage-account MyStorageAccount --is-enabled false
    

    Weitere Informationen zu diesem Befehl.

Ausschließen eines Azure Databricks Speicherkontos

Sie können Azure Databricks Workspace-Speicherkonten aus dem Defender for Storage (classic) Protection ausschließen, indem Sie das AzDefenderPlanAutoEnable Tag auf den Arbeitsbereich anwenden. Sie können einen aktiven Arbeitsbereich ausschließen oder die automatische Aktivierung in einem neuen Arbeitsbereich verhindern.

Ausschließen eines aktiven Databricks-Arbeitsbereichs

Microsoft Defender für Storage kann bestimmte aktive Databricks-Arbeitsbereichsspeicherkonten ausschließen, wenn der Plan bereits für ein Abonnement aktiviert ist.

So schließen Sie einen aktiven Databricks-Arbeitsbereich aus:

  1. Melden Sie sich im Azure-Portal an.

  2. Navigieren Sie zu Azure Databricks>Your Databricks workspace>Tags.

  3. Geben Sie im Feld Name die Zeichenfolge AzDefenderPlanAutoEnable ein.

  4. Geben Sie im Feld „Wert“ den Wert off ein, und wählen Sie dann Übernehmen aus.

    Screenshot: Anzeige der Position und Anwendung des Tags auf Ihr Azure Databricks-Konto.

  5. Navigieren Sie zu Microsoft Defender for Cloud>Environment-Einstellungen>Your subscription.

  6. Legen Sie den Plan „Defender für Storage“ auf Aus fest und wählen Sie Speichern aus.

    Screenshot: Deaktivieren des Defender für Storage-Plans.

  7. Aktivieren Sie Defender für Den Speicher (klassisch) mithilfe einer der unterstützten Methoden erneut (Sie können Defender für den klassischen Speicher nicht über das Azure-Portal aktivieren).

Das AzDefenderPlanAutoEnable Tag wird vom Speicherkonto des Databricks-Arbeitsbereichs übernommen und verhindert, dass Defender for Storage aktiviert wird.

Note

Tags können nicht direkt zum Databricks Storage-Konto oder der verwalteten Ressourcengruppe hinzugefügt werden.

Automatische Aktivierung für ein neues Speicherkonto eines Databricks-Arbeitsbereichs verhindern

Wenn Sie einen neuen Databricks-Arbeitsbereich erstellen, haben Sie die Möglichkeit, ein Tag hinzuzufügen, das verhindert, dass Ihr Microsoft Defender für das Speicherkonto automatisch aktiviert wird.

So verhindern Sie die automatische Aktivierung für ein neues Databricks-Arbeitsbereichsspeicherkonto:

  1. Erstellen Sie einen neuen Azure Databricks Workspace.

  2. Geben Sie auf der Registerkarte „Tags“ ein Tag mit dem Namen AzDefenderPlanAutoEnable ein.

  3. Geben Sie den Wert offein.

    Screenshot, der zeigt, wie Sie im Databricks-Arbeitsbereich ein Tag erstellen.

  4. Folgen Sie den Anweisungen zum Erstellen des neuen Azure Databricks Arbeitsbereichs.

Das Microsoft Defender for Storage-Konto erbt das AzDefenderPlanAutoEnable Tag aus dem Databricks-Arbeitsbereich, was verhindert, dass Defender for Storage automatisch aktiviert wird.

Deaktivieren von Microsoft Defender für den Speicher (klassisch)

Sie können Defender for Storage (klassisch) auf Abonnementebene mit einem der folgenden Tools und Vorlagen deaktivieren.

Deaktivieren der Preise pro Transaktion für ein Abonnement

Sie können Defender for Storage (klassisch) pro Transaktion auf Abonnementebene deaktivieren, indem Sie eine der folgenden Methoden verwenden:

Terraform-Vorlage

Um Microsoft Defender for Storage (klassisch) auf Abonnementebene mit Preisen pro Transaktion mit einer Terraform-Vorlage zu deaktivieren, fügen Sie diesen Codeausschnitt Ihrer Vorlage mit Ihrer Abonnement-ID als parent_id Wert hinzu. Der Snippet legt die Microsoft.Security/pricings Ressource für StorageAccounts auf die Stufe Free fest, wodurch Defender for Storage (klassisch) für das Abonnement deaktiviert wird:

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.Security/pricings@2022-03-01"
  name = "StorageAccounts"
  parent_id = "<subscriptionId>"
  body = jsonencode({
    properties = {
      pricingTier = "Free"
    }
  })
}

Erfahren Sie mehr über die AzAPI-Referenz für ARM-Vorlagen.

Bicep-Vorlage

Um Microsoft Defender for Storage (Classic) auf Abonnementebene mit Pro-Transaktions-Preisgestaltung mit Bicep zu deaktivieren, fügen Sie Folgendes Ihrer Bicep-Vorlage hinzu. Dieser Snippet deployt die Microsoft.Security/pricings Ressource mit pricingTier gesetzt auf Free, wodurch Defender for Storage (klassisch) für das Abonnement deaktiviert wird:

resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
  name: 'StorageAccounts'
  properties: {
    pricingTier: 'Free'
  }
}

Erfahren Sie mehr über die Bicep Vorlage AzAPI-Referenz.

ARM template

Um Microsoft Defender for Storage (klassisch) auf Abonnementebene mit Pro-Transaktions-Preisgestaltung mit einer ARM-Vorlage zu deaktivieren, fügen Sie diesen JSON-Ausschnitt dem Ressourcenbereich Ihrer ARM-Vorlage hinzu. Der Snippet legt die Microsoft.Security/pricings Ressource für StorageAccounts in die Free Preisstufe fest, wodurch Defender for Storage (klassisch) für das Abonnement deaktiviert wird:

{
  "type": "Microsoft.Security/pricings",
  "apiVersion": "2022-03-01",
  "name": "StorageAccounts",
  "properties": {
    "pricingTier": "Free",
  }
}

Erfahren Sie mehr über die AzAPI-Referenz für ARM-Vorlagen.

PowerShell

So deaktivieren Sie Microsoft Defender for Storage (klassisch) auf der Ebene des Abonnements mit transaktionsbasierter Preisgestaltung mithilfe von PowerShell:

  1. Wenn sie noch nicht vorhanden ist, installieren Sie das Azure Az PowerShell-Modul.

  2. Verwenden Sie das Cmdlet Connect-AzAccount, um sich bei Ihrem Azure-Konto anzumelden. Erfahren Sie mehr über die Anmeldung bei Azure mit Azure PowerShell. Deaktivieren Sie Microsoft Defender für den Speicher für Ihr Abonnement mit dem Set-AzSecurityPricing Cmdlet:

    Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
    

Azure CLI

So deaktivieren Sie Microsoft Defender for Storage auf der Abonnementebene mit transaktionsbasierter Preisgestaltung unter Verwendung der Azure CLI:

  1. Wenn sie noch nicht vorhanden ist, installieren Sie die Azure CLI.

  2. Verwenden Sie den az login Befehl, um sich bei Ihrem Azure Konto anzumelden. Erfahren Sie mehr über die Anmeldung bei Azure mit Azure CLI.

  3. Verwenden Sie die folgenden Befehle, um die Abonnement-ID und den Namen festzulegen:

    az account set --subscription "<subscriptionId or name>"
    

    Ersetzen Sie <subscriptionId> durch Ihre Abonnement-ID.

  4. Deaktivieren Sie Microsoft Defender für den Speicher für Ihr Abonnement mit dem az security pricing create Befehl:

    az security pricing create -n StorageAccounts --tier "free"
    

Tipp

Mit dem az security pricing show Befehl können Sie alle Defender for Cloud Pläne anzeigen, die für das Abonnement aktiviert sind.

Um Defender for Storage (klassisch) zu deaktivieren, setzen Sie den --tier Eigenschaftswert auf free.

Erfahren Sie mehr über den az security pricing create Befehl.

REST API

Um Microsoft Defender for Storage auf Abonnementebene mit Preisen pro Transaktion über die Microsoft Defender for Cloud REST API zu aktivieren, erstellen Sie eine PUT-Anfrage mit diesem Endpunkt und diesem Body. Das folgende Beispiel zeigt die vollständige REST-Anfrage, einschließlich der Endpunkt-URL und des JSON-Anforderungskörpers, der das pricingTier To Standard mit dem PerTransaction Unterplan setzt:

PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01

{
"properties": {
    "pricingTier": "Standard",
    "subPlan": "PerTransaction"
    }
}

Ersetzen Sie {subscriptionId} durch Ihre Abonnement-ID.

Um Defender for Storage (klassisch) auf Abonnementebene zu deaktivieren, setzen Sie den -pricingTier Eigenschaftswert auf Free und entfernen Sie den subPlan Parameter.

Erfahren Sie mehr über die Aktualisierung von Defender-Plänen mit der REST-API in HTTP, Java, Go und JavaScript.

Nächste Schritte