Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Komponente „SQL-Server auf Computern“ von Microsoft Defender for Cloud im Plan „Defender für Datenbanken“ schützt SQL-IaaS und Defender-für-SQL-Erweiterungen. Diese Komponente identifiziert und entschärft potenzielle Datenbankrisiken und erkennt anomale Aktivitäten, die auf Bedrohungen für Ihre Datenbanken hinweisen könnten.
Wenn Sie die Komponente „SQL-Server auf Computern“ des Plans „Defender für Datenbanken“ aktivieren, beginnt die automatische Bereitstellung. Die automatische Bereitstellung installiert und konfiguriert die erforderlichen Komponenten, einschließlich des Azure Monitor Agent (AMA), der SQL IaaS-Erweiterung und Defender für SQL-Erweiterungen. Außerdem werden der Arbeitsbereich, die Datensammlungsregeln (Data Collection Rules, DCRs) und die Identität bei Bedarf konfiguriert.
In diesem Artikel wird erläutert, wie Sie die automatische Bereitstellung für Defender für SQL über mehrere Abonnements hinweg mithilfe eines PowerShell-Skripts aktivieren. Dieses automatische Bereitstellungsverfahren gilt für SQL-Server, die auf Azure Virtual Machines (VMs), lokalen Umgebungen und Azure Arc-fähigen SQL-Servern gehostet werden. Darüber hinaus werden optionale Konfigurationen behandelt, z. B.:
- Regeln für die benutzerdefinierte Datensammlung
- Benutzerdefinierte Identitätsverwaltung
- Standardmäßige Arbeitsbereichintegration
- Konfiguration des benutzerdefinierten Arbeitsbereichs
Voraussetzungen
Bevor Sie beginnen:
- Informieren Sie sich über SQL Server auf Azure-VMs, SQL Server mit Azure Arc-Unterstützung und die Migration vom Log Analytics-Agent zum Azure Monitor-Agent.
- Verbinden Sie Amazon Web Services (AWS)-Konten mit Microsoft Defender for Cloud.
- Verbinden Sie Google Cloud Platform (GCP) mit Microsoft Defender for Cloud.
- Installiere PowerShell für deine Plattform: Installiere PowerShell unter Windows, installiere PowerShell unter Linux, installiere PowerShell auf macOS oder installiere PowerShell unter ARM.
- Installieren Sie diese PowerShell-Module. Für Installationsanweisungen siehe die Install-Module cmdlet-Referenz:
Az.ResourcesAz.OperationalInsightsAz.AccountsAzAz.PolicyInsightsAz.Security
- Verfügen Sie über die Berechtigungen „Mitwirkender für virtuelle Computer“, „Mitwirkender“ oder „Besitzer“.
PowerShell-Skriptparameter und Beispiele
Das PowerShell-Skript, das Microsoft Defender für SQL auf Computern in einem bestimmten Abonnement aktiviert, verfügt über mehrere Parameter, die Sie an Ihre Anforderungen anpassen können. In der folgenden Tabelle sind die Parameter und ihre Beschreibungen aufgeführt.
| Parametername | Erforderlich | Description |
|---|---|---|
SubscriptionId |
Erforderlich | Die Azure-Abonnement-ID, für die Sie Defender für SQL-Server auf Computern aktivieren möchten. |
RegisterSqlVmAgnet |
Erforderlich | Ein Flag, das angibt, ob der SQL-VM-Agent per Massenvorgang registriert werden soll. Dieser Parametername entspricht dem aktuellen Upstreamskript. Sie können mehrere SQL-VMs in Azure mit der SQL IaaS-Agent-Erweiterung in Massen registrieren. Ausführliche Informationen finden Sie unter Registrieren mehrerer SQL-VMs mit der SQL IaaS-Agent-Erweiterung. |
WorkspaceResourceId |
Fakultativ | Die Ressourcen-ID des Log Analytics-Arbeitsbereichs, wenn Sie einen benutzerdefinierten Arbeitsbereich anstelle des Standardarbeitsbereichs verwenden möchten |
DataCollectionRuleResourceId |
Fakultativ | Die Ressourcen-ID der Datensammlungsregel, wenn Sie eine benutzerdefinierte DCR (Data Collection Rule, Datensammlungsregel) anstelle der Standardregel verwenden möchten |
UserAssignedIdentityResourceId |
Fakultativ | Die Ressourcen-ID der benutzerseitig zugewiesenen Identität, wenn Sie anstelle der Standardidentität eine benutzerdefinierte benutzerseitig zugewiesene Identität verwenden möchten |
Das folgende Beispiel ermöglicht Defender für SQL auf Rechnern mit Massenregistrierung als SQL VM Agent (RegisterSqlVmAgnet = $true) und verwendet den Standard-Arbeitsbereich Log Analytics, die Datenerhebungsregel und die verwaltete Identität.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $true
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet
Das folgende Beispiel ermöglicht Defender für SQL auf Rechnern ohne Massenregistrierung von SQL VM Agenten (RegisterSqlVmAgnet = $false) und spezifiziert einen benutzerdefinierten Log Analytics-Arbeitsbereich, eine Datenerfassungsregel und eine verwaltete Identität.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $false
$WorkspaceResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someResourceGroup/providers/Microsoft.OperationalInsights/workspaces/someWorkspace"
$DataCollectionRuleResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someOtherResourceGroup/providers/Microsoft.Insights/dataCollectionRules/someDcr"
$UserAssignedIdentityResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someElseResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/someManagedIdentity"
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet -WorkspaceResourceId $WorkspaceResourceId -DataCollectionRuleResourceId $DataCollectionRuleResourceId -UserAssignedIdentityResourceId $UserAssignedIdentityResourceId
Defender für SQL Server auf Maschinen in großem Umfang aktivieren
So aktivieren Sie Defender für SQL-Server auf Computern im großen Maßstab:
Öffnen Sie ein PowerShell-Fenster.
Kopieren Sie das EnableDefenderForSqlOnMachines.ps1 Skript aus dem Repository Defender for Cloud GitHub.
Fügen Sie das Skript in PowerShell ein.
Geben Sie bei Bedarf Parameterinformationen ein.
Führen Sie das Skript aus.