Habilitación de Defender para bases de datos relacionales de código abierto en Amazon Web Services (AWS)

Importante

El 1 de junio de 2026, Microsoft Defender para bases de datos relacionales de código abierto en AWS RDS pasó a disponibilidad general y se inició la facturación. Si tenía el plan habilitado antes del 1 de junio de 2026, seguirá recibiendo funcionalidades de detección de amenazas de base de datos y protección contra amenazas confidenciales para bases de datos de AWS RDS compatibles. No se requiere ninguna acción si desea mantener habilitada la protección. Para rechazarlo, siga las instrucciones de Deshabilitar el plan.

El Defender para el plan de bases de datos relacionales de código abierto en Microsoft Defender para la nube le ayuda a detectar e investigar actividades inusuales en las bases de datos de AWS Relational Database Service (RDS). Este plan admite los siguientes tipos de instancia de base de datos:

  • Aurora PostgreSQL
  • Aurora MySQL
  • PostgreSQL
  • MySQL
  • MariaDB

En este artículo se explica cómo habilitar Defender para bases de datos relacionales de código abierto en AWS para que pueda empezar a recibir alertas para actividades sospechosas.

Al habilitar este plan, Defender for Cloud también detecta información confidencial en su cuenta de AWS y enriquece la información de seguridad con estos hallazgos. El descubrimiento de datos sensibles también está incluido en la Gestión de Postura de Seguridad de Defender Cloud (CSPM).

Obtenga más información sobre este plan de Microsoft Defender en Información general de Microsoft Defender para bases de datos relacionales de código abierto.

Prerequisites

Antes de habilitar Defender para bases de datos relacionales de código abierto en AWS, asegúrate de cumplir los siguientes requisitos:

Habilitación de Defender para bases de datos relacionales de código abierto

Para habilitar Defender para bases de datos relacionales de código abierto en AWS:

  1. Inicie sesión en Azure Portal.

  2. Busque y seleccione Microsoft Defender para la nube.

  3. Seleccione Configuración del entorno.

  4. Seleccione la cuenta de AWS correspondiente.

  5. Busque el plan Bases de datos y seleccione Configuración.

    Captura de pantalla de la página de configuración del entorno de AWS que muestra dónde seleccionar Configuración.

  6. Cambie las bases de datos relacionales de código abierto a Activado.

    Captura de pantalla que muestra cómo activar la protección de bases de datos relacionales de código abierto.

    Note

    La activación de bases de datos relacionales de código abierto también permite la detección de datos confidenciales, una característica compartida con Defender CSPM para los recursos de RDS.

    Captura de pantalla que muestra la página de configuración de CSPM de Defender y los datos confidenciales activados con los recursos protegidos.

    Para obtener más información, consulte Detección y examen de instancias de AWS RDS.

  7. Seleccione Configurar acceso.

  8. En la sección método de implementación, seleccione Descargar.

  9. Siga las instrucciones para actualizar la pila en AWS. Actualizar la pila AWS crea o actualiza la plantilla de CloudFormation con los permisos requeridos.

  10. Seleccione la casilla para confirmar que la plantilla de CloudFormation se ha actualizado en su entorno de AWS (pila).

  11. Seleccione Revisar y generar.

  12. Revise la información y seleccione Actualizar.

Después, Defender for Cloud actualiza automáticamente la configuración del grupo de opciones y parámetros pertinentes.

Permisos necesarios para el rol de DefenderForCloud-DataThreatProtectionDB

Los permisos siguientes son necesarios para el rol que se crea o actualiza cuando descarga la plantilla de CloudFormation y actualiza la pila de AWS. Estos permisos permiten Defender for Cloud configurar la auditoría y recopilar registros de actividad de base de datos de las instancias de AWS RDS.

Permiso Description
rds:AddTagsToResource Agrega etiquetas en grupos de parámetros y opciones creados por el plan.
rds:DescribeDBClusterParameters (comando para describir parámetros de clúster de base de datos) Describe los parámetros dentro del grupo de clústeres.
rds:CreateDBParameterGroup Crea un grupo de parámetros de base de datos.
rds:ModifyOptionGroup Modifica las opciones dentro de un grupo de opciones.
rds:DescribeDBLogFiles Describe los archivos de registro de la base de datos.
rds:DescribeDBParameterGroups Describe los grupos de parámetros de base de datos.
rds:CreateOptionGroup Crea un grupo de opciones.
rds:ModifyDBParameterGroup Modifica los parámetros dentro de los grupos de parámetros de base de datos.
rds:DownloadDBLogFilePortion Descarga partes del archivo de registro.
rds:DescribeDBInstances Describe las instancias de base de datos.
rds:ModifyDBClusterParameterGroup Modifica los parámetros del clúster dentro del grupo de parámetros del clúster.
rds:ModifyDBInstance Modifica las bases de datos para asignar los grupos de parámetros o opciones según sea necesario.
rds:ModifyDBCluster Modifica los clústeres para asignar grupos de parámetros de clúster según sea necesario.
rds:DescribeDBParameters Describe los parámetros dentro del grupo de bases de datos.
rds:CreateDBClusterParameterGroup Crea un grupo de parámetros de clúster.
rds:DescribeDBClusters Describe los clústeres.
rds:DescribeDBClusterParameterGroups Describe los grupos de parámetros del clúster.
rds:DescribeOptionGroups Describe los grupos de opciones.

Configuración del grupo de opciones y parámetros afectados

Al habilitar Defender para bases de datos relacionales de código abierto, Defender for Cloud configura automáticamente los parámetros de auditoría en las instancias de RDS para consumir y analizar patrones de acceso. No es necesario modificar esta configuración manualmente. Los ajustes de auditoría se enumeran aquí como referencia.

Type Parámetro Value
PostgreSQL y Aurora PostgreSQL registro_de_conexiones 1
PostgreSQL y Aurora PostgreSQL registro_de_desconexiones 1
Grupo de parámetros de clúster de Aurora MySQL registro_de_auditoría_del_servidor 1
Grupo de parámetros de clúster de Aurora MySQL eventos_de_auditoría_del_servidor - Si existe, expanda el valor para incluir CONNECT, QUERY,
- Si no existe, agréguelo con el valor CONNECT, QUERY.
Grupo de parámetros de clúster de Aurora MySQL server_audit_excl_users Si existe, expándalo para incluir rdsadmin.
Grupo de parámetros de clúster de Aurora MySQL server_audit_incl_users Si esta configuración existe e incluye rdsadmin, quite rdsadmin de SERVER_AUDIT_EXCL_USER y deje esta configuración vacía.

Se requiere un grupo de opciones para MySQL y MariaDB con las siguientes opciones para el MARIADB_AUDIT_PLUGIN.

Si la opción no existe, agréguela; Si existe, expanda los valores según sea necesario.

Nombre de la opción Value
SERVER_AUDIT_EVENTS Si existe, expanda el valor para incluir CONNECT
Si no existe, agréguelo con el valor CONNECT.
SERVER_AUDIT_EXCL_USER Si existe, expándalo para incluir rdsadmin.
AUDITORÍA_DEL_SERVIDOR_INCLUYE_USUARIOS Si esta configuración existe e incluye rdsadmin, quite rdsadmin de SERVER_AUDIT_EXCL_USER y deje esta configuración vacía.

Importante

Es posible que tenga que reiniciar las instancias para aplicar estos cambios.

Si usa el grupo de parámetros predeterminado, Defender for Cloud crea un nuevo grupo de parámetros con los cambios necesarios y el prefijo defenderfordatabases*.

Si crea un nuevo grupo de parámetros o actualiza parámetros estáticos, los cambios no surten efecto hasta que reinicie la instancia.

Note

  • Si ya existe un grupo de parámetros, Defender for Cloud lo actualiza.

  • MARIADB_AUDIT_PLUGIN se admite en MariaDB 10.2 y versiones posteriores, MySQL 8.0.25 y versiones posteriores, y todas las versiones de MySQL 5.7.

  • Los cambios que realiza Defender for Cloud en las instancias de MARIADB_AUDIT_PLUGIN for MySQL se aplican durante la siguiente ventana de mantenimiento. Para obtener más información, consulte MARIADB_AUDIT_PLUGIN para instancias de MySQL.

Deshabilitar el plan

Para deshabilitar Defender para bases de datos relacionales de código abierto en AWS RDS:

  1. Inicie sesión en Azure Portal.

  2. Busque y seleccione Microsoft Defender para la nube>Configuración del entorno.

  3. Seleccione la cuenta de AWS correspondiente.

  4. Busque el plan Bases de datos y seleccione Configuración.

  5. Cambie las bases de datos relacionales de código abierto a Desactivado.

  6. Haga clic en Guardar.

Pasos siguientes