Habilitación de Defender para Storage mediante el uso de la infraestructura como código

Use este artículo para habilitar y configurar Microsoft Defender para Storage mediante plantillas de infraestructura como código (IaC), PowerShell o Azure Policy. Puede habilitar en el nivel de suscripción o en el nivel de cuenta de almacenamiento. Para obtener información general sobre Defender para Storage y sus características, consulte ¿Qué es Microsoft Defender para Storage?

Habilitación de Defender para Storage mediante el uso de la infraestructura como código

Se recomienda habilitar Microsoft Defender para Storage en el nivel de suscripción. Esto ayuda a garantizar que todas las cuentas de almacenamiento actualmente en la suscripción estén protegidas. La protección para las cuentas de almacenamiento que crea después de habilitar Defender para Storage en el nivel de suscripción comienza hasta 24 horas después de la creación.

Tip

Siempre puede configurar cuentas de almacenamiento específicas con opciones personalizadas que difieren de las opciones configuradas en el nivel de suscripción. Es decir, puede reemplazar la configuración del nivel de suscripción.

Plantilla de Terraform

Para habilitar y configurar Defender para Storage en el nivel de suscripción mediante Terraform, puede usar el siguiente fragmento de código:

resource "azurerm_security_center_subscription_pricing" "DefenderForStorage" {
  tier          = "Standard"
  resource_type = "StorageAccounts"
  subplan       = "DefenderForStorageV2"
 
  extension {
    name = "OnUploadMalwareScanning"
    additional_extension_properties = {
      CapGBPerMonthPerStorageAccount = "10000"
      BlobScanResultsOptions = "BlobIndexTags"
    }
  }
 
  extension {
    name = "SensitiveDataDiscovery"
  }
}

Al personalizar este código, puede:

  • Modifique el límite mensual para el examen de malware: ajuste el CapGBPerMonthPerStorageAccount parámetro a su valor preferido. Este parámetro establece un límite en los datos máximos que se pueden examinar para malware cada mes, por cuenta de almacenamiento. Si desea permitir el examen ilimitado, asigne el valor -1. El valor predeterminado es -1.
  • Desactive la función de análisis de malware al subir archivos o la detección de amenazas de datos confidenciales: quite el bloque de extensión correspondiente del código de Terraform.
  • Deshabilitar el plan completo de Defender para Storage: establezca el valor de propiedad de tier en "Free" y quite las propiedades subPlan y extension.

Para saber más sobre el recurso azurerm_security_center_subscription_pricing, consulte la documentación de Terraform para azurerm_security_center_subscription_pricing. También puede encontrar detalles completos sobre el proveedor de Terraform para Azure en la documentación de AzureRM de Terraform.

plantilla de Bicep

Para habilitar y configurar Defender para almacenamiento a nivel de suscripción mediante Bicep, asegúrese de que el ámbito de destino esté correctamente configurado subscription. Agregue el código siguiente a la plantilla de Bicep:

targetScope = 'subscription'

resource StorageAccounts 'Microsoft.Security/pricings@2023-01-01' = {
  name: 'StorageAccounts'
  properties: {
    pricingTier: 'Standard'
    subPlan: 'DefenderForStorageV2'
    extensions: [
      {
        name: 'OnUploadMalwareScanning'
        isEnabled: 'True'
        additionalExtensionProperties: {
          CapGBPerMonthPerStorageAccount: '10000'
          BlobScanResultsOptions: 'BlobIndexTags'
        }
      }
      {
        name: 'SensitiveDataDiscovery'
        isEnabled: 'True'
      }
    ]
  }
}

Al personalizar este código, puede:

  • Modifique el límite mensual para el examen de malware: ajuste el CapGBPerMonthPerStorageAccount parámetro a su valor preferido. Este parámetro establece un límite en los datos máximos que se pueden examinar para malware cada mes, por cuenta de almacenamiento. Si desea permitir el examen ilimitado, asigne el valor -1. El valor predeterminado es -1.
  • Desactivar la función de escaneo de malware durante la carga o detección de amenazas de datos confidenciales: cambie el isEnabled valor a False en SensitiveDataDiscovery.
  • Deshabilitar el plan completo de Defender para Storage: establezca el valor de propiedad de pricingTier en Free y quite las propiedades subPlan y extensions.

Obtenga más información sobre la plantilla de Bicep en la documentación de precios de Microsoft.Security.

plantilla de Azure Resource Manager

Para habilitar y configurar Defender para Storage en el nivel de suscripción mediante una plantilla de Azure Resource Manager (plantilla de ARM), agregue este fragmento de código JSON a la sección de la resources plantilla de ARM:

{
    "type": "Microsoft.Security/pricings",
    "apiVersion": "2023-01-01",
    "name": "StorageAccounts",
    "properties": {
        "pricingTier": "Standard",
        "subPlan": "DefenderForStorageV2",
        "extensions": [
            {
                "name": "OnUploadMalwareScanning",
                "isEnabled": "True",
                "additionalExtensionProperties": {
                    "CapGBPerMonthPerStorageAccount": "10000",
                    "BlobScanResultsOptions": "BlobIndexTags"
                }
            },
            {
                "name": "SensitiveDataDiscovery",
                "isEnabled": "True"
            }
        ]
    }
}

Al personalizar este código, puede:

  • Modifique el límite mensual para el examen de malware: ajuste el CapGBPerMonthPerStorageAccount parámetro a su valor preferido. Este parámetro establece un límite en los datos máximos que se pueden examinar para malware cada mes, por cuenta de almacenamiento. Si desea permitir el examen ilimitado, asigne el valor -1. El valor predeterminado es -1.
  • Desactivar la función de escaneo de malware durante la carga o detección de amenazas de datos confidenciales: cambie el isEnabled valor a False en SensitiveDataDiscovery.
  • Deshabilitar el plan completo de Defender para Storage: establezca el valor de propiedad de pricingTier en Free y quite las propiedades subPlan y extension.

Obtenga más información sobre la plantilla de ARM en la documentación de precios de Microsoft.Security.

Tip

Puede configurar el examen de malware para enviar los resultados del examen a:

Obtenga más información sobre cómo configurar una respuesta para los resultados de análisis de malware.

Habilitación a escala con PowerShell

Use PowerShell cuando necesite habilitar Defender para Storage para varias suscripciones.

Antes de empezar, instale el Az.Security módulo:

Install-Module -Name Az.Security

Use el comando siguiente para habilitar Defender para Storage en una sola suscripción:

Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"

Use el siguiente script para habilitar Defender para Storage en todas las suscripciones de un inquilino:

$subscriptions = Get-AzSubscription
foreach ($sub in $subscriptions) {
    Set-AzContext -SubscriptionId $sub.Id
    Write-Host "Enabling Defender for Storage on subscription: $($sub.Name)"
    Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"
}

Note

Necesita el rol de Administrador de seguridad o de Propietario en cada suscripción que vaya a actualizar.

Para comprobar la configuración, ejecute:

Get-AzSecurityPricing -Name "StorageAccounts"

Habilitar automáticamente con Azure Policy

Use Azure Policy para asegurarse de que las nuevas suscripciones se cubren automáticamente y evitar el desfase de configuración.

Use la definición de directiva integrada Configurar Microsoft Defender for Storage para que esté habilitado.

Para asignar la directiva en el portal de Azure:

  1. Vaya a Política.
  2. Seleccione Definiciones.
  3. Busque Defender for Storage.
  4. Seleccione Configurar Microsoft Defender para Storage para habilitarlo.
  5. Seleccione Asignar.

Use el efecto DeployIfNotExists para corregir automáticamente los recursos compatibles.

Puede crear exenciones de directiva para cuentas de almacenamiento o suscripciones específicas que no deben cubrirse.

Note

Las asignaciones de Azure Policy pueden tardar hasta 30 minutos en surtir efecto. Los recursos existentes no compatibles requieren una tarea de corrección.

Para obtener más información, consulte Azure Policy documentación.

Validación de la implementación

Después de implementar Defender para Storage, use la siguiente lista de comprobación para validar la configuración:

  1. En el portal de Azure, vaya a Microsoft Defender para la nube>Configuración> del entorno, seleccione la suscripción > confirme Defender para Storage como Activado.
  2. Compruebe que las cuentas de almacenamiento se muestran como protegidas en Inventario.
  3. Ejecute una carga de prueba para confirmar que el examen de malware está activo. Cargue un archivo de prueba EICAR en un contenedor de blobs.
  4. Compruebe las asignaciones de roles. Defender for Storage requiere el rol StorageBlobDataReader en la cuenta de almacenamiento para la entidad de servicio de Defender for Cloud.
  5. En las implementaciones de IaC, confirme que no haya ninguna desviación de la configuración volviendo a ejecutar la plantilla y verificando la idempotencia.

Solucionar problemas comunes

La siguiente tabla enumera los problemas comunes de despliegue, las causas probables y las soluciones recomendadas.

Cuestión Causa probable Resolution
Error de activación del plan en el nivel de suscripción Permisos insuficientes Asegúrese de que tiene el rol Administrador de seguridad o Propietario en la suscripción.
Cuenta de almacenamiento no protegida después de la habilitación de nivel de suscripción Retraso de propagación La protección puede tardar hasta 24 horas en aplicarse a las cuentas existentes.
Desfase de configuración después de la implementación de ARM/Bicep Configuración conflictiva a nivel de recurso Compruebe si hay anulaciones a nivel de recurso con overrideSubscriptionLevelSettings. Establézcalo en false en la cuenta de almacenamiento para heredar la configuración de la suscripción.
El aprovisionamiento automático no se habilita en las nuevas suscripciones Azure Policy sin asignar Asigne la directiva integrada Configurar Microsoft Defender para Storage para que esté habilitado a su grupo de administración.
El análisis de malware no se activa Plan habilitado pero extensión deshabilitada Compruebe que la extensión OnUploadMalwareScanning incluye isEnabled: True en su plantilla.