Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Use este artículo para habilitar y configurar Microsoft Defender para Storage mediante plantillas de infraestructura como código (IaC), PowerShell o Azure Policy. Puede habilitar en el nivel de suscripción o en el nivel de cuenta de almacenamiento. Para obtener información general sobre Defender para Storage y sus características, consulte ¿Qué es Microsoft Defender para Storage?
Habilitación de Defender para Storage mediante el uso de la infraestructura como código
Se recomienda habilitar Microsoft Defender para Storage en el nivel de suscripción. Esto ayuda a garantizar que todas las cuentas de almacenamiento actualmente en la suscripción estén protegidas. La protección para las cuentas de almacenamiento que crea después de habilitar Defender para Storage en el nivel de suscripción comienza hasta 24 horas después de la creación.
Tip
Siempre puede configurar cuentas de almacenamiento específicas con opciones personalizadas que difieren de las opciones configuradas en el nivel de suscripción. Es decir, puede reemplazar la configuración del nivel de suscripción.
Plantilla de Terraform
Para habilitar y configurar Defender para Storage en el nivel de suscripción mediante Terraform, puede usar el siguiente fragmento de código:
resource "azurerm_security_center_subscription_pricing" "DefenderForStorage" {
tier = "Standard"
resource_type = "StorageAccounts"
subplan = "DefenderForStorageV2"
extension {
name = "OnUploadMalwareScanning"
additional_extension_properties = {
CapGBPerMonthPerStorageAccount = "10000"
BlobScanResultsOptions = "BlobIndexTags"
}
}
extension {
name = "SensitiveDataDiscovery"
}
}
Al personalizar este código, puede:
-
Modifique el límite mensual para el examen de malware: ajuste el
CapGBPerMonthPerStorageAccountparámetro a su valor preferido. Este parámetro establece un límite en los datos máximos que se pueden examinar para malware cada mes, por cuenta de almacenamiento. Si desea permitir el examen ilimitado, asigne el valor-1. El valor predeterminado es -1. - Desactive la función de análisis de malware al subir archivos o la detección de amenazas de datos confidenciales: quite el bloque de extensión correspondiente del código de Terraform.
-
Deshabilitar el plan completo de Defender para Storage: establezca el valor de propiedad de
tieren"Free"y quite las propiedadessubPlanyextension.
Para saber más sobre el recurso azurerm_security_center_subscription_pricing, consulte la documentación de Terraform para azurerm_security_center_subscription_pricing. También puede encontrar detalles completos sobre el proveedor de Terraform para Azure en la documentación de AzureRM de Terraform.
plantilla de Bicep
Para habilitar y configurar Defender para almacenamiento a nivel de suscripción mediante Bicep, asegúrese de que el ámbito de destino esté correctamente configurado subscription. Agregue el código siguiente a la plantilla de Bicep:
targetScope = 'subscription'
resource StorageAccounts 'Microsoft.Security/pricings@2023-01-01' = {
name: 'StorageAccounts'
properties: {
pricingTier: 'Standard'
subPlan: 'DefenderForStorageV2'
extensions: [
{
name: 'OnUploadMalwareScanning'
isEnabled: 'True'
additionalExtensionProperties: {
CapGBPerMonthPerStorageAccount: '10000'
BlobScanResultsOptions: 'BlobIndexTags'
}
}
{
name: 'SensitiveDataDiscovery'
isEnabled: 'True'
}
]
}
}
Al personalizar este código, puede:
-
Modifique el límite mensual para el examen de malware: ajuste el
CapGBPerMonthPerStorageAccountparámetro a su valor preferido. Este parámetro establece un límite en los datos máximos que se pueden examinar para malware cada mes, por cuenta de almacenamiento. Si desea permitir el examen ilimitado, asigne el valor-1. El valor predeterminado es -1. -
Desactivar la función de escaneo de malware durante la carga o detección de amenazas de datos confidenciales: cambie el
isEnabledvalor aFalseenSensitiveDataDiscovery. -
Deshabilitar el plan completo de Defender para Storage: establezca el valor de propiedad de
pricingTierenFreey quite las propiedadessubPlanyextensions.
Obtenga más información sobre la plantilla de Bicep en la documentación de precios de Microsoft.Security.
plantilla de Azure Resource Manager
Para habilitar y configurar Defender para Storage en el nivel de suscripción mediante una plantilla de Azure Resource Manager (plantilla de ARM), agregue este fragmento de código JSON a la sección de la resources plantilla de ARM:
{
"type": "Microsoft.Security/pricings",
"apiVersion": "2023-01-01",
"name": "StorageAccounts",
"properties": {
"pricingTier": "Standard",
"subPlan": "DefenderForStorageV2",
"extensions": [
{
"name": "OnUploadMalwareScanning",
"isEnabled": "True",
"additionalExtensionProperties": {
"CapGBPerMonthPerStorageAccount": "10000",
"BlobScanResultsOptions": "BlobIndexTags"
}
},
{
"name": "SensitiveDataDiscovery",
"isEnabled": "True"
}
]
}
}
Al personalizar este código, puede:
-
Modifique el límite mensual para el examen de malware: ajuste el
CapGBPerMonthPerStorageAccountparámetro a su valor preferido. Este parámetro establece un límite en los datos máximos que se pueden examinar para malware cada mes, por cuenta de almacenamiento. Si desea permitir el examen ilimitado, asigne el valor-1. El valor predeterminado es -1. -
Desactivar la función de escaneo de malware durante la carga o detección de amenazas de datos confidenciales: cambie el
isEnabledvalor aFalseenSensitiveDataDiscovery. -
Deshabilitar el plan completo de Defender para Storage: establezca el valor de propiedad de
pricingTierenFreey quite las propiedadessubPlanyextension.
Obtenga más información sobre la plantilla de ARM en la documentación de precios de Microsoft.Security.
Tip
Puede configurar el examen de malware para enviar los resultados del examen a:
- Tema personalizado de Azure Event Grid: para una respuesta automática casi en tiempo real basada en cada resultado de escaneo.
- Área de trabajo de Log Analytics: para almacenar todos los resultados del examen en un repositorio de registros centralizado para el cumplimiento y la auditoría.
Habilitación a escala con PowerShell
Use PowerShell cuando necesite habilitar Defender para Storage para varias suscripciones.
Antes de empezar, instale el Az.Security módulo:
Install-Module -Name Az.Security
Use el comando siguiente para habilitar Defender para Storage en una sola suscripción:
Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"
Use el siguiente script para habilitar Defender para Storage en todas las suscripciones de un inquilino:
$subscriptions = Get-AzSubscription
foreach ($sub in $subscriptions) {
Set-AzContext -SubscriptionId $sub.Id
Write-Host "Enabling Defender for Storage on subscription: $($sub.Name)"
Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"
}
Note
Necesita el rol de Administrador de seguridad o de Propietario en cada suscripción que vaya a actualizar.
Para comprobar la configuración, ejecute:
Get-AzSecurityPricing -Name "StorageAccounts"
Habilitar automáticamente con Azure Policy
Use Azure Policy para asegurarse de que las nuevas suscripciones se cubren automáticamente y evitar el desfase de configuración.
Use la definición de directiva integrada Configurar Microsoft Defender for Storage para que esté habilitado.
Para asignar la directiva en el portal de Azure:
- Vaya a Política.
- Seleccione Definiciones.
- Busque Defender for Storage.
- Seleccione Configurar Microsoft Defender para Storage para habilitarlo.
- Seleccione Asignar.
Use el efecto DeployIfNotExists para corregir automáticamente los recursos compatibles.
Puede crear exenciones de directiva para cuentas de almacenamiento o suscripciones específicas que no deben cubrirse.
Note
Las asignaciones de Azure Policy pueden tardar hasta 30 minutos en surtir efecto. Los recursos existentes no compatibles requieren una tarea de corrección.
Para obtener más información, consulte Azure Policy documentación.
Validación de la implementación
Después de implementar Defender para Storage, use la siguiente lista de comprobación para validar la configuración:
- En el portal de Azure, vaya a Microsoft Defender para la nube>Configuración> del entorno, seleccione la suscripción > confirme Defender para Storage como Activado.
- Compruebe que las cuentas de almacenamiento se muestran como protegidas en Inventario.
- Ejecute una carga de prueba para confirmar que el examen de malware está activo. Cargue un archivo de prueba EICAR en un contenedor de blobs.
- Compruebe las asignaciones de roles. Defender for Storage requiere el rol
StorageBlobDataReaderen la cuenta de almacenamiento para la entidad de servicio de Defender for Cloud. - En las implementaciones de IaC, confirme que no haya ninguna desviación de la configuración volviendo a ejecutar la plantilla y verificando la idempotencia.
Solucionar problemas comunes
La siguiente tabla enumera los problemas comunes de despliegue, las causas probables y las soluciones recomendadas.
| Cuestión | Causa probable | Resolution |
|---|---|---|
| Error de activación del plan en el nivel de suscripción | Permisos insuficientes | Asegúrese de que tiene el rol Administrador de seguridad o Propietario en la suscripción. |
| Cuenta de almacenamiento no protegida después de la habilitación de nivel de suscripción | Retraso de propagación | La protección puede tardar hasta 24 horas en aplicarse a las cuentas existentes. |
| Desfase de configuración después de la implementación de ARM/Bicep | Configuración conflictiva a nivel de recurso | Compruebe si hay anulaciones a nivel de recurso con overrideSubscriptionLevelSettings. Establézcalo en false en la cuenta de almacenamiento para heredar la configuración de la suscripción. |
| El aprovisionamiento automático no se habilita en las nuevas suscripciones | Azure Policy sin asignar | Asigne la directiva integrada Configurar Microsoft Defender para Storage para que esté habilitado a su grupo de administración. |
| El análisis de malware no se activa | Plan habilitado pero extensión deshabilitada | Compruebe que la extensión OnUploadMalwareScanning incluye isEnabled: True en su plantilla. |