Habilitar Microsoft Defender para Storage (clásico)

En este artículo se explica cómo habilitar y configurar Microsoft Defender para Storage (clásico) en las suscripciones mediante varias plantillas, como PowerShell, LA API REST y otras.

Note

Defender para Storage (clásico) no está disponible para nuevas suscripciones a partir del 5 de febrero de 2025.

También puedes actualizar de Defender for Storage (clásico) al plan Microsoft Defender for Storage y utilizar capacidades avanzadas de seguridad, incluyendo escaneo de malware y detección de amenazas de datos sensibles. Aproveche una estructura de precios predecible y detallada, con cobro por cada cuenta de almacenamiento y costes adicionales por transacciones de gran volumen. El plan de precios Microsoft Defender for Storage también incluye todas las nuevas funciones y detecciones de seguridad.

Note

Si usas Defender for Storage (clásico) con precios por transacción o por cuenta de almacenamiento, necesitas migrar al nuevo plan de Defender for Storage para acceder al escaneo de malware, la detección de amenazas de datos sensibles y el modelo de precios por cuenta de almacenamiento. Más información sobre la migración al nuevo plan de Defender para Storage.

Microsoft Defender para Storage es una capa de inteligencia de seguridad nativa de Azure que detecta intentos inusuales y potencialmente dañinos de acceder a las cuentas de almacenamiento o aprovecharlas. Usa funcionalidades avanzadas de detección de amenazas y datos de inteligencia sobre amenazas de Microsoft Defender para proporcionar alertas de seguridad contextuales. Estas alertas incluyen pasos para mitigar las amenazas detectadas y evitar ataques futuros.

Microsoft Defender de Storage analiza continuamente las transacciones de los servicios de Azure Blob Storage, Azure Data Lake Storage y Azure Files. Cuando se detectan actividades potencialmente malintencionadas, se generan alertas de seguridad. Microsoft Defender para la nube muestra alertas con detalles de actividad sospechosa, pasos de investigación adecuados, acciones de corrección y recomendaciones de seguridad.

La telemetría analizada de Azure Blob Storage incluye tipos de operación como Get Blob, Put Blob, Get Container ACL, List Blobs y Get Blob Properties. Entre los ejemplos de tipos de operación de Azure Files analizados se incluyen Get File, Create File, List Files, Get File Properties y Put Range.

Defender para Storage clásico no tiene acceso a los datos de la cuenta de almacenamiento y no tiene ningún impacto en su rendimiento.

Obtenga más información sobre las ventajas, características y limitaciones de Defender para Storage. También puede obtener más información sobre Defender for Storage en el episodio de Defender for Storage de la serie de vídeos Defender for Cloud in the Field.

Disponibilidad y precios de Defender for Storage (clásico)

La siguiente tabla resume la disponibilidad, precios, tipos de almacenamiento soportados y soporte en la nube para Defender for Storage (clásico).

Aspecto Detalles
Estado de la versión: Disponibilidad general (GA)
Precios: Microsoft Defender para Storage se factura como se muestra en los detalles de precios y en los planes de Defender en el portal de Azure
Tipos de almacenamiento protegido: Blob Storage (Storage V2 Estándar/Premium, Blobs en bloques)
Azure Files (a través de la API de REST y SMB)
Azure Data Lake Storage Gen2 (cuentas Estándar/Premium con espacios de nombres jerárquicos habilitados)
Nubes: Nubes comerciales
Azure Government (solo para el plan por transacción)
Microsoft Azure operado por 21Vianet
Cuentas de AWS conectadas

Configuración de precios por transacción para una cuenta de almacenamiento

Puede configurar Microsoft Defender para Storage con precios por transacción en las cuentas de varias maneras:

Plantilla ARM

Para habilitar Microsoft Defender for Storage para una cuenta de almacenamiento específica con precios por transacción usando una plantilla ARM, utiliza la plantilla ARM para habilitar Storage Protección contra amenazas avanzada.

Si quieres desactivar Defender para almacenamiento en una cuenta de almacenamiento específica:

  1. Inicie sesión en Azure Portal.
  2. Vaya a su cuenta de almacenamiento.
  3. En la sección Seguridad y redes del menú Cuenta de almacenamiento, seleccione Microsoft Defender para la nube.
  4. Seleccione Deshabilitar.

PowerShell

Para habilitar Microsoft Defender para Storage para una cuenta de almacenamiento específica con precios por transacción mediante PowerShell:

  1. Si aún no lo tiene, instale el módulo Az de PowerShell de Azure.

  2. Use el cmdlet Connect-AzAccount para iniciar sesión en la cuenta de Azure. Obtenga más información sobre cómo iniciar sesión en Azure con Azure PowerShell.

  3. Habilite Microsoft Defender para Storage para la cuenta de almacenamiento deseada con el Enable-AzSecurityAdvancedThreatProtection cmdlet :

    Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
    

    Sustituya <subscriptionId>, <resource-group> y <storage-account> por los valores correspondientes a su entorno.

Si quieres desactivar el precio por transacción para una cuenta de almacenamiento específica, usa el Disable-AzSecurityAdvancedThreatProtection cmdlet. Este comando elimina la protección de Defender for Storage (clásico) de la cuenta de almacenamiento especificada:

Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"

Aprende más en Usa PowerShell con Microsoft Defender para la nube.

CLI de Azure

Para habilitar Microsoft Defender para Storage para una cuenta de almacenamiento específica con precios por transacción mediante CLI de Azure:

  1. Si aún no lo tiene, instale el CLI de Azure.

  2. Use el az login comando para iniciar sesión en la cuenta de Azure. Obtenga más información sobre cómo iniciar sesión en Azure con CLI de Azure.

  3. Habilita Microsoft Defender for Storage en tu suscripción con el comando az security atp storage update:

    az security atp storage update \
    --resource-group <resource-group> \
    --storage-account <storage-account> \
    --is-enabled true
    

Tip

Puede usar el az security atp storage show comando para ver si Defender para Storage está habilitado en una cuenta.

Para deshabilitar Microsoft Defender para Storage (clásico) para la suscripción, use el az security atp storage update comando :

az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false

Obtenga más información sobre el comando az security atp storage .

Excluir una cuenta de almacenamiento de una suscripción protegida en el plan por transacciones

Cuando una suscripción tiene Microsoft Defender para Storage habilitado, todas las cuentas de Azure Storage actuales y futuras de esa suscripción están protegidas. Puede excluir cuentas de almacenamiento específicas de Defender para las protecciones de Storage mediante el portal de Azure, PowerShell o el CLI de Azure.

Se recomienda habilitar Defender para Storage en toda la suscripción para proteger todas las cuentas de almacenamiento existentes y futuras. Sin embargo, hay algunos casos en los que se quiere excluir cuentas de almacenamiento específicas de la protección de Defender.

La exclusión de las cuentas de almacenamiento de las suscripciones protegidas requiere que:

  1. Agregue una etiqueta para bloquear la herencia de la habilitación de la suscripción.
  2. Deshabilitar Defender for Storage (clásico).

Note

Considere actualizar al nuevo plan de Defender for Storage si tiene cuentas de almacenamiento que desea excluir del plan clásico de Defender for Storage. No solo ahorrará costos en las cuentas de transacciones pesadas, sino que también obtendrá acceso a características de seguridad mejoradas. Obtenga más información sobre las ventajas de migrar al nuevo plan.

Las cuentas de almacenamiento excluidas en el Defender de Storage clásico no se excluyen automáticamente al migrar al nuevo plan.

Excluye una cuenta de Azure Storage de la protección en una suscripción con precios por transacción

Para excluir una cuenta de Azure Storage de Microsoft Defender para Storage (clásico), puede usar:

Uso de PowerShell para excluir una cuenta de Azure Storage

Utiliza los siguientes pasos para excluir una cuenta de almacenamiento de la protección de Defender for Storage (clásica) etiquetando la cuenta y desactivando la protección con PowerShell.

  1. Si no tienes instalado el módulo PowerShell de Azure Az, instala el módulo de PowerShell de Azure Az (PowerShell).

  2. Con una cuenta autenticada, conéctese a Azure con el Connect-AzAccount cmdlet , como se explica en Inicio de sesión con Azure PowerShell.

  3. Defina la etiqueta AzDefenderPlanAutoEnable en la cuenta de almacenamiento con el cmdlet Update-AzTag (reemplace ResourceId por el identificador de recurso de la cuenta de almacenamiento correspondiente):

    Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation Merge
    

    Si no añades la AzDefenderPlanAutoEnable etiqueta, tus recursos sin etiqueta seguirán recibiendo actualizaciones diarias de la política de habilitación a nivel de suscripción. Esa política vuelve a habilitar Defender for Storage en la cuenta. Obtenga más información sobre las etiquetas en Uso de etiquetas para organizar los recursos de Azure y la jerarquía de administración.

  4. Deshabilite Microsoft Defender para Storage para la cuenta deseada en la suscripción pertinente con el Disable-AzSecurityAdvancedThreatProtection cmdlet (con el mismo identificador de recurso):

    Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>
    

    Descubre más sobre el Disable-AzSecurityAdvancedThreatProtection cmdlet.

Usar CLI de Azure para excluir una cuenta de Azure Storage

Utiliza los siguientes pasos para excluir una cuenta de almacenamiento de la protección de Defender for Storage (clásica) etiquetando la cuenta y desactivando la protección con CLI de Azure.

  1. Si no tiene CLI de Azure instalado, instálelo mediante las instrucciones de la documentación de CLI de Azure.

  2. Con una cuenta autenticada, conéctese a Azure con el login comando como se explica en Iniciar sesión con CLI de Azure y escriba las credenciales de la cuenta cuando se le solicite:

    az login
    
  3. Defina la etiqueta AzDefenderPlanAutoEnable en la cuenta de almacenamiento con el comando tag update (sustituya ResourceId por el identificador de recursos de la cuenta de almacenamiento pertinente):

    az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=off
    

    Si no añades la AzDefenderPlanAutoEnable etiqueta, tus recursos sin etiqueta seguirán recibiendo actualizaciones diarias de la política de habilitación a nivel de suscripción. Esa política vuelve a habilitar Defender for Storage en la cuenta.

    Tip

    Obtenga más información sobre las etiquetas en az tag.

  4. Deshabilite Microsoft Defender para Storage para la cuenta deseada en la suscripción pertinente con el security atp storage comando (con el mismo identificador de recurso):

    az security atp storage update --resource-group MyResourceGroup  --storage-account MyStorageAccount --is-enabled false
    

    Obtenga más información sobre este comando.

Excluir una cuenta de almacenamiento de Azure Databricks

Puedes excluir las cuentas de almacenamiento de espacios de trabajo de Azure Databricks de la protección de Defender for Storage (clásico) aplicando la AzDefenderPlanAutoEnable etiqueta al espacio de trabajo. Puedes excluir un espacio de trabajo activo o impedir la autohabilitación en un nuevo espacio de trabajo.

Excluir un espacio de trabajo activo de Databricks

Microsoft Defender para Storage puede excluir cuentas de almacenamiento de área de trabajo activas específicas de Databricks, cuando el plan ya está habilitado en una suscripción.

Para excluir un área de trabajo de Databricks activa:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Azure Databricks>Your Databricks workspace>Tags.

  3. En el campo Nombre, escriba AzDefenderPlanAutoEnable.

  4. En el campo Valor, escriba off y seleccione Aplicar.

    Captura de pantalla que muestra la ubicación y cómo aplicar la etiqueta a la cuenta de Azure Databricks.

  5. Vaya a Microsoft Defender para la nube>Configuración>Your subscription del entorno.

  6. Cambie el plan Defender for Storage a Desactivado y seleccione Guardar.

    Captura de pantalla en la que se muestra cómo cambiar el Defender del plan de almacenamiento a desactivado.

  7. Vuelva a habilitar Defender para Storage (clásico) mediante uno de los métodos admitidos (no puede habilitar Defender para Storage clásico desde el portal de Azure).

La AzDefenderPlanAutoEnable etiqueta es heredada por la cuenta de almacenamiento del espacio de trabajo de Databricks y evita que Defender for Storage se active.

Note

Las etiquetas no se pueden agregar directamente a la cuenta de Databricks Storage ni a su grupo de recursos administrados.

Impedir la habilitación automática en una nueva cuenta de almacenamiento del área de trabajo de Databricks

Al crear una nueva área de trabajo de Databricks, puede agregar una etiqueta que impida que su cuenta de Microsoft Defender for Storage se active automáticamente.

Para evitar la habilitación automática en una nueva cuenta de almacenamiento del área de trabajo de Databricks:

  1. Crea un nuevo espacio de trabajo en Azure Databricks.

  2. En la pestaña Etiquetas, escriba una etiqueta denominada AzDefenderPlanAutoEnable.

  3. Escriba el valor off.

    Captura de pantalla que muestra cómo crear una etiqueta en el área de trabajo de Databricks.

  4. Siga las instrucciones para crear el área de trabajo de Azure Databricks.

La cuenta de Microsoft Defender for Storage hereda la AzDefenderPlanAutoEnable etiqueta del espacio de trabajo de Databricks, lo que impide que Defender for Storage se active automáticamente.

Desactivar Microsoft Defender para Storage (clásico)

Puedes desactivar Defender para almacenamiento (clásico) a nivel de suscripción usando una de las siguientes herramientas y plantillas.

Deshabilitación de los precios por transacción para una suscripción

Puedes desactivar el precio por transacción de Defender for Storage (clásico) a nivel de suscripción utilizando cualquiera de los siguientes métodos:

Plantilla de Terraform

Para desactivar Microsoft Defender for Storage (clásico) a nivel de suscripción con precios por transacción usando una plantilla de Terraform, añade este fragmento de código a tu plantilla con tu ID de suscripción como parent_id valor. El fragmento establece el Microsoft.Security/pricings recurso para StorageAccounts en el Free nivel, lo que desactiva Defender para Almacenamiento (clásico) para la suscripción:

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.Security/pricings@2022-03-01"
  name = "StorageAccounts"
  parent_id = "<subscriptionId>"
  body = jsonencode({
    properties = {
      pricingTier = "Free"
    }
  })
}

Obtenga más información sobre la referencia de AzAPI para plantillas ARM.

plantilla de Bicep

Para desactivar Microsoft Defender for Storage (clásico) a nivel de suscripción con precios por transacción usando Bicep, añade lo siguiente a tu plantilla de Bicep. Este fragmento despliega el Microsoft.Security/pricings recurso con pricingTier fijado en Free, lo que desactiva Defender for Storage (clásico) para la suscripción:

resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
  name: 'StorageAccounts'
  properties: {
    pricingTier: 'Free'
  }
}

Obtenga más información sobre la referencia de AzAPI de la plantilla de Bicep.

Plantilla ARM

Para desactivar Microsoft Defender for Storage (clásico) a nivel de suscripción con precios por transacción usando una plantilla ARM, añade este fragmento JSON a la sección de recursos de tu plantilla ARM. El fragmento establece el Microsoft.Security/pricings recurso para StorageAccounts en el Free nivel de precios, lo que desactiva Defender for Storage (clásico) para la suscripción:

{
  "type": "Microsoft.Security/pricings",
  "apiVersion": "2022-03-01",
  "name": "StorageAccounts",
  "properties": {
    "pricingTier": "Free",
  }
}

Obtenga más información sobre la referencia de AzAPI para plantillas ARM.

PowerShell

Para deshabilitar Microsoft Defender para Storage (clásico) en el nivel de suscripción con precios por transacción mediante PowerShell:

  1. Si aún no lo tiene, instale el módulo Az de PowerShell de Azure.

  2. Use el cmdlet Connect-AzAccount para iniciar sesión en la cuenta de Azure. Obtenga más información sobre cómo iniciar sesión en Azure con Azure PowerShell. Deshabilite Microsoft Defender for Storage en su suscripción con el cmdlet Set-AzSecurityPricing:

    Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
    

CLI de Azure

Para deshabilitar Microsoft Defender para Storage en el nivel de suscripción con precios por transacción mediante CLI de Azure:

  1. Si aún no lo tiene, instale el CLI de Azure.

  2. Use el az login comando para iniciar sesión en la cuenta de Azure. Obtenga más información sobre cómo iniciar sesión en Azure con CLI de Azure.

  3. Use estos comandos para establecer el identificador y el nombre de la suscripción:

    az account set --subscription "<subscriptionId or name>"
    

    Reemplace <subscriptionId> con el Id. de suscripción.

  4. Deshabilitar Microsoft Defender for Storage de su suscripción con el comando az security pricing create:

    az security pricing create -n StorageAccounts --tier "free"
    

Tip

Puede usar el az security pricing show comando para ver todos los planes de Defender for Cloud habilitados para la suscripción.

Para desactivar Defender para almacenamiento (clásico), fija el valor de propiedad --tier en free.

Obtenga más información sobre el az security pricing create comando .

REST API

Para habilitar Microsoft Defender for Storage a nivel de suscripción con precios por transacción usando la API REST de Microsoft Defender para la nube, crea una solicitud PUT con este endpoint y cuerpo. El siguiente ejemplo muestra la solicitud REST completa, incluyendo la URL del endpoint y el cuerpo de la solicitud JSON que establece el pricingTier to Standard con el PerTransaction subplan:

PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01

{
"properties": {
    "pricingTier": "Standard",
    "subPlan": "PerTransaction"
    }
}

Reemplace {subscriptionId} con el Id. de suscripción.

Para desactivar Defender for Storage (clásico) a nivel de suscripción, establece el -pricingTier valor de propiedad en Free y elimina el subPlan parámetro.

Obtenga más información sobre los planes de actualización de Defender con la API REST en HTTP, Java, Go y JavaScript.

Pasos siguientes