Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El componente SQL Servers on Machines de Microsoft Defender para la nube del plan Defender for Databases protege SQL IaaS y las extensiones de Defender for SQL. Este componente identifica y mitiga posibles vulnerabilidades de base de datos y detecta actividades anómalas que podrían indicar amenazas a las bases de datos.
Al habilitar el componente SQL Server en máquinas del plan Defender for Databases, se inicia el aprovisionamiento automático. El aprovisionamiento automático instala y configura los componentes necesarios, incluidos el agente de Azure Monitor (AMA), la extensión IaaS de SQL y Defender para las extensiones de SQL. También configura el área de trabajo, las reglas de recopilación de datos (DCR) y la identidad cuando sea necesario.
En este artículo se explica cómo habilitar el aprovisionamiento automático para Defender para SQL en varias suscripciones mediante un script de PowerShell. Este procedimiento de aprovisionamiento automático se aplica a servidores SQL alojados en Azure Virtual Machines (VMs), entornos locales y servidores SQL habilitados para Azure Arc. También trata configuraciones opcionales como:
- reglas de recopilación de datos personalizadas
- administración de identidades personalizada
- integración del área de trabajo predeterminada
- configuración del área de trabajo personalizada
Prerequisites
Antes de comenzar:
- Revise SQL Server en máquinas virtuales de Azure, SQL Server habilitado por Azure Arc y cómo migrar al agente de Azure Monitor desde el agente de Log Analytics.
- Conecte las cuentas de Amazon Web Services (AWS) a Microsoft Defender para la nube.
- Conecte Google Cloud Platform (GCP) con Microsoft Defender para la nube.
- Instala PowerShell para tu plataforma: Instala PowerShell en Windows, instala PowerShell en Linux, instala PowerShell en macOS o instala PowerShell en ARM.
- Instale estos módulos de PowerShell. Para las instrucciones de instalación, consulte la referencia del cmdletInstall-Module:
Az.ResourcesAz.OperationalInsightsAz.AccountsAzAz.PolicyInsightsAz.Security
- Tener permisos de Colaborador de máquina virtual, Colaborador o Propietario.
Ejemplos y parámetros de script de PowerShell
El script de PowerShell que habilita Microsoft Defender para SQL en máquinas en una suscripción determinada tiene varios parámetros que puede personalizar para adaptarse a sus necesidades. En la tabla siguiente se enumeran los parámetros y sus descripciones:
| Nombre del parámetro | Obligatorio | Description |
|---|---|---|
SubscriptionId |
Obligatorio | Identificador de suscripción de Azure para el que desea habilitar Defender para servidores SQL Server. |
RegisterSqlVmAgnet |
Obligatorio | Indicador que especifica si se debe registrar de forma masiva el Agente SQL para máquinas virtuales. Este nombre de parámetro coincide con el script upstream actual. Puede registrar varias máquinas virtuales SQL en Azure con la extensión SQL IaaS Agent en bloque. Para más información, consulte Registrar varias máquinas virtuales de SQL con la extensión Agente de IaaS de SQL. |
WorkspaceResourceId |
Optional | Identificador de recurso del área de trabajo de Log Analytics, si desea usar un área de trabajo personalizada en lugar de la predeterminada. |
DataCollectionRuleResourceId |
Optional | El identificador del recurso de la regla de recopilación de datos, si desea usar una regla de recopilación de datos (DCR) personalizada en lugar de la predeterminada. |
UserAssignedIdentityResourceId |
Optional | El identificador del recurso de la identidad asignada por el usuario, si desea usar una identidad personalizada asignada por el usuario en lugar de la predeterminada. |
El siguiente ejemplo habilita Defender para SQL en máquinas con el registro masivo de Agentes SQL VM (RegisterSqlVmAgnet = $true) y utiliza el espacio de trabajo predeterminado de Log Analytics, la regla de recogida de datos y la identidad gestionada.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $true
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet
El siguiente ejemplo habilita Defender para SQL en máquinas sin registrar en masa el Agente de VM SQL (RegisterSqlVmAgnet = $false) y especifica un espacio de trabajo personalizado de Log Analytics, una regla de recogida de datos y una identidad gestionada.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $false
$WorkspaceResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someResourceGroup/providers/Microsoft.OperationalInsights/workspaces/someWorkspace"
$DataCollectionRuleResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someOtherResourceGroup/providers/Microsoft.Insights/dataCollectionRules/someDcr"
$UserAssignedIdentityResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someElseResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/someManagedIdentity"
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet -WorkspaceResourceId $WorkspaceResourceId -DataCollectionRuleResourceId $DataCollectionRuleResourceId -UserAssignedIdentityResourceId $UserAssignedIdentityResourceId
Habilitación de Defender para servidores SQL Server en máquinas a escala
Para habilitar Defender para servidores SQL Server en máquinas a escala:
Abra una ventana de PowerShell.
Copie el script de EnableDefenderForSqlOnMachines.ps1 del repositorio Defender for Cloud GitHub.
Pegue el script en PowerShell.
Escriba la información de los parámetros según sea necesario.
Ejecute el script.