Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo habilitar y configurar Microsoft Defender para Storage (clásico) en las suscripciones mediante varias plantillas, como PowerShell, LA API REST y otras.
Note
Defender para Storage (clásico) no está disponible para nuevas suscripciones a partir del 5 de febrero de 2025.
También puedes actualizar de Defender for Storage (clásico) al plan Microsoft Defender for Storage y utilizar capacidades avanzadas de seguridad, incluyendo escaneo de malware y detección de amenazas de datos sensibles. Aproveche una estructura de precios predecible y detallada, con cobro por cada cuenta de almacenamiento y costes adicionales por transacciones de gran volumen. El plan de precios Microsoft Defender for Storage también incluye todas las nuevas funciones y detecciones de seguridad.
Note
Si usas Defender for Storage (clásico) con precios por transacción o por cuenta de almacenamiento, necesitas migrar al nuevo plan de Defender for Storage para acceder al escaneo de malware, la detección de amenazas de datos sensibles y el modelo de precios por cuenta de almacenamiento. Más información sobre la migración al nuevo plan de Defender para Storage.
Microsoft Defender para Storage es una capa de inteligencia de seguridad nativa de Azure que detecta intentos inusuales y potencialmente dañinos de acceder a las cuentas de almacenamiento o aprovecharlas. Usa funcionalidades avanzadas de detección de amenazas y datos de inteligencia sobre amenazas de Microsoft Defender para proporcionar alertas de seguridad contextuales. Estas alertas incluyen pasos para mitigar las amenazas detectadas y evitar ataques futuros.
Microsoft Defender de Storage analiza continuamente las transacciones de los servicios de Azure Blob Storage, Azure Data Lake Storage y Azure Files. Cuando se detectan actividades potencialmente malintencionadas, se generan alertas de seguridad. Microsoft Defender para la nube muestra alertas con detalles de actividad sospechosa, pasos de investigación adecuados, acciones de corrección y recomendaciones de seguridad.
La telemetría analizada de Azure Blob Storage incluye tipos de operación como Get Blob, Put Blob, Get Container ACL, List Blobs y Get Blob Properties. Entre los ejemplos de tipos de operación de Azure Files analizados se incluyen Get File, Create File, List Files, Get File Properties y Put Range.
Defender para Storage clásico no tiene acceso a los datos de la cuenta de almacenamiento y no tiene ningún impacto en su rendimiento.
Obtenga más información sobre las ventajas, características y limitaciones de Defender para Storage. También puede obtener más información sobre Defender for Storage en el episodio de Defender for Storage de la serie de vídeos Defender for Cloud in the Field.
Disponibilidad y precios de Defender for Storage (clásico)
La siguiente tabla resume la disponibilidad, precios, tipos de almacenamiento soportados y soporte en la nube para Defender for Storage (clásico).
| Aspecto | Detalles |
|---|---|
| Estado de la versión: | Disponibilidad general (GA) |
| Precios: | Microsoft Defender para Storage se factura como se muestra en los detalles de precios y en los planes de Defender en el portal de Azure |
| Tipos de almacenamiento protegido: |
Blob Storage (Storage V2 Estándar/Premium, Blobs en bloques) Azure Files (a través de la API de REST y SMB) Azure Data Lake Storage Gen2 (cuentas Estándar/Premium con espacios de nombres jerárquicos habilitados) |
| Nubes: |
|
Configuración de precios por transacción para una cuenta de almacenamiento
Puede configurar Microsoft Defender para Storage con precios por transacción en las cuentas de varias maneras:
- plantilla ARM
- PowerShell
- CLI de Azure
Plantilla ARM
Para habilitar Microsoft Defender for Storage para una cuenta de almacenamiento específica con precios por transacción usando una plantilla ARM, utiliza la plantilla ARM para habilitar Storage Protección contra amenazas avanzada.
Si quieres desactivar Defender para almacenamiento en una cuenta de almacenamiento específica:
- Inicie sesión en Azure Portal.
- Vaya a su cuenta de almacenamiento.
- En la sección Seguridad y redes del menú Cuenta de almacenamiento, seleccione Microsoft Defender para la nube.
- Seleccione Deshabilitar.
PowerShell
Para habilitar Microsoft Defender para Storage para una cuenta de almacenamiento específica con precios por transacción mediante PowerShell:
Si aún no lo tiene, instale el módulo Az de PowerShell de Azure.
Use el cmdlet Connect-AzAccount para iniciar sesión en la cuenta de Azure. Obtenga más información sobre cómo iniciar sesión en Azure con Azure PowerShell.
Habilite Microsoft Defender para Storage para la cuenta de almacenamiento deseada con el
Enable-AzSecurityAdvancedThreatProtectioncmdlet :Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"Sustituya
<subscriptionId>,<resource-group>y<storage-account>por los valores correspondientes a su entorno.
Si quieres desactivar el precio por transacción para una cuenta de almacenamiento específica, usa el Disable-AzSecurityAdvancedThreatProtection cmdlet. Este comando elimina la protección de Defender for Storage (clásico) de la cuenta de almacenamiento especificada:
Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
Aprende más en Usa PowerShell con Microsoft Defender para la nube.
CLI de Azure
Para habilitar Microsoft Defender para Storage para una cuenta de almacenamiento específica con precios por transacción mediante CLI de Azure:
Si aún no lo tiene, instale el CLI de Azure.
Use el
az logincomando para iniciar sesión en la cuenta de Azure. Obtenga más información sobre cómo iniciar sesión en Azure con CLI de Azure.Habilita Microsoft Defender for Storage en tu suscripción con el comando
az security atp storage update:az security atp storage update \ --resource-group <resource-group> \ --storage-account <storage-account> \ --is-enabled true
Tip
Puede usar el az security atp storage show comando para ver si Defender para Storage está habilitado en una cuenta.
Para deshabilitar Microsoft Defender para Storage (clásico) para la suscripción, use el az security atp storage update comando :
az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false
Obtenga más información sobre el comando az security atp storage .
Excluir una cuenta de almacenamiento de una suscripción protegida en el plan por transacciones
Cuando una suscripción tiene Microsoft Defender para Storage habilitado, todas las cuentas de Azure Storage actuales y futuras de esa suscripción están protegidas. Puede excluir cuentas de almacenamiento específicas de Defender para las protecciones de Storage mediante el portal de Azure, PowerShell o el CLI de Azure.
Se recomienda habilitar Defender para Storage en toda la suscripción para proteger todas las cuentas de almacenamiento existentes y futuras. Sin embargo, hay algunos casos en los que se quiere excluir cuentas de almacenamiento específicas de la protección de Defender.
La exclusión de las cuentas de almacenamiento de las suscripciones protegidas requiere que:
- Agregue una etiqueta para bloquear la herencia de la habilitación de la suscripción.
- Deshabilitar Defender for Storage (clásico).
Note
Considere actualizar al nuevo plan de Defender for Storage si tiene cuentas de almacenamiento que desea excluir del plan clásico de Defender for Storage. No solo ahorrará costos en las cuentas de transacciones pesadas, sino que también obtendrá acceso a características de seguridad mejoradas. Obtenga más información sobre las ventajas de migrar al nuevo plan.
Las cuentas de almacenamiento excluidas en el Defender de Storage clásico no se excluyen automáticamente al migrar al nuevo plan.
Excluye una cuenta de Azure Storage de la protección en una suscripción con precios por transacción
Para excluir una cuenta de Azure Storage de Microsoft Defender para Storage (clásico), puede usar:
Uso de PowerShell para excluir una cuenta de Azure Storage
Utiliza los siguientes pasos para excluir una cuenta de almacenamiento de la protección de Defender for Storage (clásica) etiquetando la cuenta y desactivando la protección con PowerShell.
Si no tienes instalado el módulo PowerShell de Azure Az, instala el módulo de PowerShell de Azure Az (PowerShell).
Con una cuenta autenticada, conéctese a Azure con el
Connect-AzAccountcmdlet , como se explica en Inicio de sesión con Azure PowerShell.Defina la etiqueta AzDefenderPlanAutoEnable en la cuenta de almacenamiento con el cmdlet
Update-AzTag(reemplace ResourceId por el identificador de recurso de la cuenta de almacenamiento correspondiente):Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation MergeSi no añades la
AzDefenderPlanAutoEnableetiqueta, tus recursos sin etiqueta seguirán recibiendo actualizaciones diarias de la política de habilitación a nivel de suscripción. Esa política vuelve a habilitar Defender for Storage en la cuenta. Obtenga más información sobre las etiquetas en Uso de etiquetas para organizar los recursos de Azure y la jerarquía de administración.Deshabilite Microsoft Defender para Storage para la cuenta deseada en la suscripción pertinente con el
Disable-AzSecurityAdvancedThreatProtectioncmdlet (con el mismo identificador de recurso):Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>Descubre más sobre el Disable-AzSecurityAdvancedThreatProtection cmdlet.
Usar CLI de Azure para excluir una cuenta de Azure Storage
Utiliza los siguientes pasos para excluir una cuenta de almacenamiento de la protección de Defender for Storage (clásica) etiquetando la cuenta y desactivando la protección con CLI de Azure.
Si no tiene CLI de Azure instalado, instálelo mediante las instrucciones de la documentación de CLI de Azure.
Con una cuenta autenticada, conéctese a Azure con el
logincomando como se explica en Iniciar sesión con CLI de Azure y escriba las credenciales de la cuenta cuando se le solicite:az loginDefina la etiqueta AzDefenderPlanAutoEnable en la cuenta de almacenamiento con el comando
tag update(sustituya ResourceId por el identificador de recursos de la cuenta de almacenamiento pertinente):az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=offSi no añades la
AzDefenderPlanAutoEnableetiqueta, tus recursos sin etiqueta seguirán recibiendo actualizaciones diarias de la política de habilitación a nivel de suscripción. Esa política vuelve a habilitar Defender for Storage en la cuenta.Tip
Obtenga más información sobre las etiquetas en az tag.
Deshabilite Microsoft Defender para Storage para la cuenta deseada en la suscripción pertinente con el
security atp storagecomando (con el mismo identificador de recurso):az security atp storage update --resource-group MyResourceGroup --storage-account MyStorageAccount --is-enabled false
Excluir una cuenta de almacenamiento de Azure Databricks
Puedes excluir las cuentas de almacenamiento de espacios de trabajo de Azure Databricks de la protección de Defender for Storage (clásico) aplicando la AzDefenderPlanAutoEnable etiqueta al espacio de trabajo. Puedes excluir un espacio de trabajo activo o impedir la autohabilitación en un nuevo espacio de trabajo.
Excluir un espacio de trabajo activo de Databricks
Microsoft Defender para Storage puede excluir cuentas de almacenamiento de área de trabajo activas específicas de Databricks, cuando el plan ya está habilitado en una suscripción.
Para excluir un área de trabajo de Databricks activa:
Inicie sesión en Azure Portal.
Vaya a Azure Databricks>
Your Databricks workspace>Tags.En el campo Nombre, escriba
AzDefenderPlanAutoEnable.En el campo Valor, escriba
offy seleccione Aplicar.
Vaya a Microsoft Defender para la nube>Configuración>
Your subscriptiondel entorno.Cambie el plan Defender for Storage a Desactivado y seleccione Guardar.
Vuelva a habilitar Defender para Storage (clásico) mediante uno de los métodos admitidos (no puede habilitar Defender para Storage clásico desde el portal de Azure).
La AzDefenderPlanAutoEnable etiqueta es heredada por la cuenta de almacenamiento del espacio de trabajo de Databricks y evita que Defender for Storage se active.
Note
Las etiquetas no se pueden agregar directamente a la cuenta de Databricks Storage ni a su grupo de recursos administrados.
Impedir la habilitación automática en una nueva cuenta de almacenamiento del área de trabajo de Databricks
Al crear una nueva área de trabajo de Databricks, puede agregar una etiqueta que impida que su cuenta de Microsoft Defender for Storage se active automáticamente.
Para evitar la habilitación automática en una nueva cuenta de almacenamiento del área de trabajo de Databricks:
En la pestaña Etiquetas, escriba una etiqueta denominada
AzDefenderPlanAutoEnable.Escriba el valor
off.
Siga las instrucciones para crear el área de trabajo de Azure Databricks.
La cuenta de Microsoft Defender for Storage hereda la AzDefenderPlanAutoEnable etiqueta del espacio de trabajo de Databricks, lo que impide que Defender for Storage se active automáticamente.
Desactivar Microsoft Defender para Storage (clásico)
Puedes desactivar Defender para almacenamiento (clásico) a nivel de suscripción usando una de las siguientes herramientas y plantillas.
Deshabilitación de los precios por transacción para una suscripción
Puedes desactivar el precio por transacción de Defender for Storage (clásico) a nivel de suscripción utilizando cualquiera de los siguientes métodos:
- Plantilla de Terraform
- Bicep plantilla
- plantilla ARM
- PowerShell
- CLI de Azure
- REST API
Plantilla de Terraform
Para desactivar Microsoft Defender for Storage (clásico) a nivel de suscripción con precios por transacción usando una plantilla de Terraform, añade este fragmento de código a tu plantilla con tu ID de suscripción como parent_id valor. El fragmento establece el Microsoft.Security/pricings recurso para StorageAccounts en el Free nivel, lo que desactiva Defender para Almacenamiento (clásico) para la suscripción:
resource "azapi_resource" "symbolicname" {
type = "Microsoft.Security/pricings@2022-03-01"
name = "StorageAccounts"
parent_id = "<subscriptionId>"
body = jsonencode({
properties = {
pricingTier = "Free"
}
})
}
Obtenga más información sobre la referencia de AzAPI para plantillas ARM.
plantilla de Bicep
Para desactivar Microsoft Defender for Storage (clásico) a nivel de suscripción con precios por transacción usando Bicep, añade lo siguiente a tu plantilla de Bicep. Este fragmento despliega el Microsoft.Security/pricings recurso con pricingTier fijado en Free, lo que desactiva Defender for Storage (clásico) para la suscripción:
resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
name: 'StorageAccounts'
properties: {
pricingTier: 'Free'
}
}
Obtenga más información sobre la referencia de AzAPI de la plantilla de Bicep.
Plantilla ARM
Para desactivar Microsoft Defender for Storage (clásico) a nivel de suscripción con precios por transacción usando una plantilla ARM, añade este fragmento JSON a la sección de recursos de tu plantilla ARM. El fragmento establece el Microsoft.Security/pricings recurso para StorageAccounts en el Free nivel de precios, lo que desactiva Defender for Storage (clásico) para la suscripción:
{
"type": "Microsoft.Security/pricings",
"apiVersion": "2022-03-01",
"name": "StorageAccounts",
"properties": {
"pricingTier": "Free",
}
}
Obtenga más información sobre la referencia de AzAPI para plantillas ARM.
PowerShell
Para deshabilitar Microsoft Defender para Storage (clásico) en el nivel de suscripción con precios por transacción mediante PowerShell:
Si aún no lo tiene, instale el módulo Az de PowerShell de Azure.
Use el cmdlet
Connect-AzAccountpara iniciar sesión en la cuenta de Azure. Obtenga más información sobre cómo iniciar sesión en Azure con Azure PowerShell. Deshabilite Microsoft Defender for Storage en su suscripción con el cmdletSet-AzSecurityPricing:Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
CLI de Azure
Para deshabilitar Microsoft Defender para Storage en el nivel de suscripción con precios por transacción mediante CLI de Azure:
Si aún no lo tiene, instale el CLI de Azure.
Use el
az logincomando para iniciar sesión en la cuenta de Azure. Obtenga más información sobre cómo iniciar sesión en Azure con CLI de Azure.Use estos comandos para establecer el identificador y el nombre de la suscripción:
az account set --subscription "<subscriptionId or name>"Reemplace
<subscriptionId>con el Id. de suscripción.Deshabilitar Microsoft Defender for Storage de su suscripción con el comando
az security pricing create:az security pricing create -n StorageAccounts --tier "free"
Tip
Puede usar el az security pricing show comando para ver todos los planes de Defender for Cloud habilitados para la suscripción.
Para desactivar Defender para almacenamiento (clásico), fija el valor de propiedad --tier en free.
Obtenga más información sobre el az security pricing create comando .
REST API
Para habilitar Microsoft Defender for Storage a nivel de suscripción con precios por transacción usando la API REST de Microsoft Defender para la nube, crea una solicitud PUT con este endpoint y cuerpo. El siguiente ejemplo muestra la solicitud REST completa, incluyendo la URL del endpoint y el cuerpo de la solicitud JSON que establece el pricingTier to Standard con el PerTransaction subplan:
PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01
{
"properties": {
"pricingTier": "Standard",
"subPlan": "PerTransaction"
}
}
Reemplace {subscriptionId} con el Id. de suscripción.
Para desactivar Defender for Storage (clásico) a nivel de suscripción, establece el -pricingTier valor de propiedad en Free y elimina el subPlan parámetro.
Obtenga más información sobre los planes de actualización de Defender con la API REST en HTTP, Java, Go y JavaScript.
Pasos siguientes
- Consulte las alertas de Azure Storage
- Obtenga información sobre las características y ventajas de Defender para Storage.
- Consulte las preguntas frecuentes sobre Defender para Storage clásico.