Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie diesen Artikel, um Microsoft Defender für den Speicher mithilfe von Infrastrukturvorlagen (IaC), PowerShell oder Azure Policy zu aktivieren und zu konfigurieren. Sie können entweder auf Abonnementebene oder auf Speicherkontoebene aktivieren. Eine Übersicht über Defender für Speicher und deren Funktionen finden Sie unter "Was ist Microsoft Defender für Speicher".
Aktivieren Sie Defender für Storage mithilfe von Infrastructure as Code
Es wird empfohlen, Microsoft Defender für Speicher auf Abonnementebene zu aktivieren. Dadurch wird sichergestellt, dass alle Speicherkonten, die sich derzeit im Abonnement befinden, geschützt sind. Schutz für Speicherkonten, die Sie nach dem Aktivieren von Defender for Storage auf Abonnementebene erstellen, beginnt bis zu 24 Stunden nach der Erstellung.
Tipp
Sie können bestimmte Speicherkonten immer mit benutzerdefinierten Einstellungen konfigurieren, die sich von den auf Abonnementebene konfigurierten Einstellungen unterscheiden. Das heißt, Sie können Einstellungen auf Abonnementebene außer Kraft setzen.
Terraform-Vorlage
Um Defender for Storage auf Abonnementebene mithilfe von Terraform zu aktivieren und zu konfigurieren, können Sie den folgenden Codeausschnitt verwenden:
resource "azurerm_security_center_subscription_pricing" "DefenderForStorage" {
tier = "Standard"
resource_type = "StorageAccounts"
subplan = "DefenderForStorageV2"
extension {
name = "OnUploadMalwareScanning"
additional_extension_properties = {
CapGBPerMonthPerStorageAccount = "10000"
BlobScanResultsOptions = "BlobIndexTags"
}
}
extension {
name = "SensitiveDataDiscovery"
}
}
Durch Anpassen dieses Codes können Sie folgende Aktionen ausführen:
-
Ändern Sie die monatliche Obergrenze für die Schadsoftwareüberprüfung: Passen Sie den
CapGBPerMonthPerStorageAccountParameter an Ihren bevorzugten Wert an. Dieser Parameter legt eine Obergrenze für die maximale Anzahl an Daten fest, die pro Monat und Speicherkonto auf Schadsoftware überprüft werden können. Wenn Sie eine unbegrenzte Überprüfung zulassen möchten, weisen Sie den Wert-1zu. Der Standardwert ist -1. - Deaktivieren Sie das Schadsoftware-Scan-Feature bei Upload oder das Feature zur Erkennung von Bedrohungen durch vertrauliche Daten: Entfernen Sie den entsprechenden Erweiterungsblock aus dem Terraform-Code.
-
Deaktivieren Sie den gesamten Defender for Storage-Plan: Legen Sie den
tier-Eigenschaftswert auf"Free", und entfernen Sie diesubPlan- undextension-Eigenschaften.
Um mehr über die azurerm_security_center_subscription_pricing Ressource zu erfahren, siehe die Terraform-Dokumentation für azurerm_security_center_subscription_pricing. In der Terraform AzureRM-Dokumentation finden Sie auch umfassende Details zum Terraform-Anbieter für Azure.
Bicep-Vorlage
Um Defender für Speicher auf Abonnementebene mithilfe von Bicep zu aktivieren und zu konfigurieren, stellen Sie sicher, dass der Zielbereich auf subscription festgelegt ist. Fügen Sie ihrer Bicep-Vorlage den folgenden Code hinzu:
targetScope = 'subscription'
resource StorageAccounts 'Microsoft.Security/pricings@2023-01-01' = {
name: 'StorageAccounts'
properties: {
pricingTier: 'Standard'
subPlan: 'DefenderForStorageV2'
extensions: [
{
name: 'OnUploadMalwareScanning'
isEnabled: 'True'
additionalExtensionProperties: {
CapGBPerMonthPerStorageAccount: '10000'
BlobScanResultsOptions: 'BlobIndexTags'
}
}
{
name: 'SensitiveDataDiscovery'
isEnabled: 'True'
}
]
}
}
Durch Anpassen dieses Codes können Sie folgende Aktionen ausführen:
-
Ändern Sie die monatliche Obergrenze für die Schadsoftwareüberprüfung: Passen Sie den
CapGBPerMonthPerStorageAccountParameter an Ihren bevorzugten Wert an. Dieser Parameter legt eine Obergrenze für die maximale Anzahl an Daten fest, die pro Monat und Speicherkonto auf Schadsoftware überprüft werden können. Wenn Sie eine unbegrenzte Überprüfung zulassen möchten, weisen Sie den Wert-1zu. Der Standardwert ist -1. -
Deaktivieren Sie die Funktion zum Scannen von Schadsoftware beim Hochladen oder zur Erkennung von Bedrohungen durch sensible Daten: Ändern Sie den Wert von
isEnabledinFalseunterSensitiveDataDiscovery. -
Deaktivieren Sie den gesamten Defender for Storage-Plan: Legen Sie den
pricingTier-Eigenschaftswert aufFree, und entfernen Sie diesubPlan- undextensions-Eigenschaften.
Erfahren Sie mehr über die Bicep-Vorlage in der Microsoft.Security-Preisdokumentation.
Azure Resource Manager-Vorlage
Um Defender for Storage auf Abonnementebene mithilfe einer Azure Resource Manager-Vorlage (ARM-Vorlage) zu aktivieren und zu konfigurieren, fügen Sie diesen JSON-Codeausschnitt dem resources Abschnitt Ihrer ARM-Vorlage hinzu:
{
"type": "Microsoft.Security/pricings",
"apiVersion": "2023-01-01",
"name": "StorageAccounts",
"properties": {
"pricingTier": "Standard",
"subPlan": "DefenderForStorageV2",
"extensions": [
{
"name": "OnUploadMalwareScanning",
"isEnabled": "True",
"additionalExtensionProperties": {
"CapGBPerMonthPerStorageAccount": "10000",
"BlobScanResultsOptions": "BlobIndexTags"
}
},
{
"name": "SensitiveDataDiscovery",
"isEnabled": "True"
}
]
}
}
Durch Anpassen dieses Codes können Sie folgende Aktionen ausführen:
-
Ändern Sie die monatliche Obergrenze für die Schadsoftwareüberprüfung: Passen Sie den
CapGBPerMonthPerStorageAccountParameter an Ihren bevorzugten Wert an. Dieser Parameter legt eine Obergrenze für die maximale Anzahl an Daten fest, die pro Monat und Speicherkonto auf Schadsoftware überprüft werden können. Wenn Sie eine unbegrenzte Überprüfung zulassen möchten, weisen Sie den Wert-1zu. Der Standardwert ist -1. -
Deaktivieren Sie die Funktion zum Scannen von Schadsoftware beim Hochladen oder zur Erkennung von Bedrohungen durch sensible Daten: Ändern Sie den Wert von
isEnabledinFalseunterSensitiveDataDiscovery. -
Deaktivieren Sie den gesamten Defender for Storage-Plan: Legen Sie den
pricingTier-Eigenschaftswert aufFree, und entfernen Sie diesubPlan- undextension-Eigenschaften.
Erfahren Sie mehr über die ARM-Vorlage in der Microsoft.Security-Preisdokumentation.
Tipp
Sie können die Schadsoftwareüberprüfung so konfigurieren, dass Scanergebnisse gesendet werden, an:
- Benutzerdefiniertes Thema für Azure Event Grid: Für eine nahezu in Echtzeit erfolgende automatische Antwort auf Grundlage jedes Scanergebnisses.
- Log Analytics-Arbeitsbereich: Zum Speichern jedes Scanergebnisses in einem zentralen Protokollrepository für Compliance und Überwachung.
Erfahren Sie mehr darüber, wie Sie eine Antwort für Schadsoftwareüberprüfungsergebnisse einrichten.
Aktivieren im großen Maßstab mit PowerShell
Verwenden Sie PowerShell, wenn Sie Defender für den Speicher für mehrere Abonnements aktivieren müssen.
Bevor Sie beginnen, installieren Sie das Az.Security Modul:
Install-Module -Name Az.Security
Verwenden Sie den folgenden Befehl, um Defender für den Speicher in einem einzigen Abonnement zu aktivieren:
Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"
Verwenden Sie das folgende Skript, um Defender für Storage für alle Abonnements in einem Mandanten zu aktivieren:
$subscriptions = Get-AzSubscription
foreach ($sub in $subscriptions) {
Set-AzContext -SubscriptionId $sub.Id
Write-Host "Enabling Defender for Storage on subscription: $($sub.Name)"
Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"
}
Note
Sie benötigen die Rolle "Sicherheitsadministrator" oder "Besitzer" für jedes Abonnement, das Sie aktualisieren.
Führen Sie Folgendes aus, um die Konfiguration zu bestätigen:
Get-AzSecurityPricing -Name "StorageAccounts"
Automatische Aktivierung mit Azure Policy
Verwenden Sie Azure Policy, um sicherzustellen, dass neue Abonnements automatisch abgedeckt werden und um Konfigurationsabweichungen zu verhindern.
Verwenden Sie die integrierte Richtliniendefinition Konfigurieren der Aktivierung von Microsoft Defender für Storage.
So weisen Sie die Richtlinie im Azure Portal zu:
- Wechseln Sie zu "Richtlinie".
- Wählen Sie "Definitionen" aus.
- Suchen Sie nach Defender für Storage.
- Wählen Sie „Microsoft Defender für Storage aktivieren“ aus.
- Wählen Sie Zuweisen aus.
Verwenden Sie die DeployIfNotExists-Wirkung, um unterstützte Ressourcen automatisch zu korrigieren.
Sie können Richtlinienausnahmen für bestimmte Speicherkonten oder Abonnements erstellen, die nicht abgedeckt werden sollten.
Note
Azure Policy-Zuweisungen können bis zu 30 Minuten dauern, bis sie wirksam werden. Vorhandene nicht kompatible Ressourcen erfordern einen Wartungsvorgang.
Weitere Informationen finden Sie in Azure Policy Dokumentation.
Überprüfen der Bereitstellung
Nachdem Sie Defender für den Speicher bereitgestellt haben, verwenden Sie die folgende Checkliste, um die Konfiguration zu überprüfen:
- Wechseln Sie im Azure-Portal zu Microsoft Defender for Cloud>Umgebungseinstellungen>, wählen Sie Ihr Abonnement aus > und bestätigen Sie, dass Defender für Storage als Ein angezeigt wird.
- Überprüfen Sie, ob Speicherkonten unter "Inventar" als geschützt aufgeführt sind.
- Führen Sie einen Testupload aus, um zu bestätigen, dass die Schadsoftwareüberprüfung aktiv ist. Laden Sie eine EICAR-Testdatei in einen BLOB-Container hoch.
- Überprüfen Sie Rollenzuweisungen. Defender für Storage erfordert die Rolle
StorageBlobDataReaderfür das Speicherkonto für den Defender für Cloud-Dienstprinzipal. - Stellen Sie bei IaC-Bereitstellungen sicher, dass keine Konfigurationsabweichung vorliegt, indem Sie Ihre Vorlage erneut ausführen und die Idempotenz überprüfen.
Häufige Probleme beheben
Die folgende Tabelle listet häufige Bereitstellungsprobleme, wahrscheinliche Ursachen und empfohlene Lösungen auf.
| Issue | Wahrscheinliche Ursache | Resolution |
|---|---|---|
| Planaktivierung schlägt auf Abonnementebene fehl | Unzureichende Berechtigungen | Stellen Sie sicher, dass Sie über die Rolle "Sicherheitsadministrator" oder "Besitzer" im Abonnement verfügen. |
| Speicherkonto nach aktivierung auf Abonnementebene nicht geschützt | Verteilungsverzögerung | Es kann bis zu 24 Stunden dauern, bis der Schutz für bestehende Konten wirksam wird. |
| Konfigurationsdrift nach der Bereitstellung von ARM/Bicep | Widersprüchliche Einstellungen auf Ressourcenebene | Suchen Sie mithilfe von overrideSubscriptionLevelSettings nach Außerkraftsetzungen auf Ressourcenebene. Legen Sie den Wert auf Speicherkontoebene auf false fest, um Abonnementeinstellungen zu erben. |
| Automatische Bereitstellung wird bei neuen Abonnements nicht aktiviert | Azure Policy nicht zugewiesen | Weisen Sie Ihrer Verwaltungsgruppe die integrierte Richtlinie Configure Microsoft Defender for Storage to be enabled zu. |
| Überprüfung auf Schadsoftware wird nicht ausgelöst | Plan aktiviert, aber Erweiterung deaktiviert | Überprüfen Sie, ob die Erweiterung OnUploadMalwareScanning in Ihrer Vorlage isEnabled: True enthält. |