Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo te ayuda a identificar y resolver problemas de configuración y protección con Microsoft Defender para SQL en máquinas en entornos de nube comercial.
Importante
Este artículo se aplica a las nubes comerciales. Si utiliza nubes gubernamentales, consulte el artículo Solución de problemas de la configuración de Defender para SQL en equipos gubernamentales.
Antes de comenzar los pasos de solución de problemas, debes habilitar Defender para SQL server en máquinas a nivel de suscripción de Azure o de recurso de SQL Server.
Paso 1: Recursos necesarios y proceso de habilitación
Defender para SQL Server en máquinas crea automáticamente los siguientes recursos en las máquinas:
| Tipo de recurso | Nivel creado |
|---|---|
| Identidad administrada del sistema (creada solo si no existe una identidad administrada definida por el usuario) | Máquina virtual o servidor habilitado para Arc que hospeda la instancia de SQL Server |
| Defender para la extensión SQL | La extensión se instala en cada máquina virtual o servidor habilitado para Arc que hospeda la instancia de SQL Server. |
Al habilitar Defender para SQL Server en una suscripción o en una SQL Server especificada, realiza las siguientes acciones para proteger cada instancia de SQL Server:
- Crea una identidad administrada por el sistema si no hay ninguna identidad administrada por el usuario en la suscripción.
- Instala el Defender para la extensión SQL en la máquina virtual o en el servidor habilitado para Arc que hospeda el SQL Server.
- Suplanta al usuario Windows que ejecuta el servicio SQL Server (rol sysadmin predeterminado) para acceder a la instancia de SQL Server.
Paso 2: Asegurarse de que ha cumplido los requisitos previos
Antes de solucionar problemas, asegúrese de que se cumplen los siguientes requisitos previos:
Permisos de suscripción: para implementar el plan en una suscripción, incluido Azure Policy, necesita permisos de propietario de la suscripción .
Permisos de instancia de SQL Server: las cuentas de servicio de SQL Server deben tener el rol fijo de servidor sysadmin en cada instancia de SQL Server, que es la configuración predeterminada. Obtenga más información sobre el requisito de la cuenta de servicio de SQL Server.
Recursos compatibles:
- Se admiten máquinas virtuales SQL y instancias de SQL Server de Azure Arc.
- Las máquinas locales deben incorporarse a Arc y registrarse como instancias de SQL Server de Azure Arc.
Comunicación: Permita el tráfico HTTPS saliente a través del puerto 443 del protocolo TCP mediante Seguridad de la capa de transporte (TLS) hacia la dirección URL *.<region>.arcdataservices.com. Obtenga más información sobre los requisitos de dirección URL.
Extensiones: asegúrese de que estas extensiones no están bloqueadas en su entorno. Obtenga más información sobre cómo restringir la instalación de extensiones en máquinas virtuales Windows.
-
Defender para SQL (IaaS y Arc)
- Publicador: Microsoft.Azure.AzureDefenderForSQL
- Tipo: AdvancedThreatProtection.Windows
-
Extensión IaaS de SQL (IaaS)
- Publicador: Microsoft.SqlServer.Management
- Tipo: SqlIaaSAgent
-
Extensión IaaS de SQL (Arc)
- Publicador: Microsoft.AzureData
- Tipo: WindowsAgent.SqlServer
-
Defender para SQL (IaaS y Arc)
Versiones de SQL Server compatibles: SQL Server 2012 R2 (11.x) y versiones posteriores.
Sistemas operativos compatibles: SQL Server 2012 R2 y versiones posteriores.
Paso 3: Identificar y resolver errores de configuración de protección en el nivel de instancia de SQL Server
Siga el proceso de verificación para identificar las configuraciones erróneas de la protección en instancias de SQL Server.
La recomendación The status of Microsoft SQL Servers on Machines should be protected se puede usar para comprobar el estado de protección de los servidores SQL Server, pero la recomendación debe corregirse en el nivel de recurso. Cualquier servidor SQL Server que no esté protegido se identifica en la sección de recursos incorrectos de la recomendación con un estado de protección enumerado y un motivo.
Importante
La recomendación solo se actualiza cada 12 horas. Para comprobar el estado en tiempo real de la máquina, debe comprobar el estado de protección de cada servidor SQL Server y realizar cualquier solución de problemas si es necesario.
Utilice el motivo de error correspondiente y las acciones recomendadas para resolver la configuración incorrecta:
| Motivo poco saludable | Acción recomendada |
|---|---|
| Identidad ausente | Asigne la identidad administrada definida por el usuario o definida por el sistema a la máquina virtual o al servidor habilitado para Arc que hospeda la instancia de SQL Server. No se requieren permisos de control de acceso basado en rol. |
| La extensión Defender para SQL no existe | Asegúrese de que la extensión Defender para SQL no esté bloqueada por las directivas de denegación de Azure: - Publisher: Microsoft.Azure. AzureDefenderForSQL - Tipo: AdvancedThreatProtection.Windows Instale manualmente el Defender para la extensión SQL en la máquina virtual mediante el hospedaje de la instancia de SQL Server mediante el script proporcionado. Asegúrese de que tiene la versión 2.X o superior. 1. Ejecute este script Set-AzVMExtension -Publisher 'Microsoft.Azure.AzureDefenderForSQL' -ExtensionType 'AdvancedThreatProtection.Windows' -ResourceGroupName 'resourceGroupeName' -VMName <Vm name> -Name 'Microsoft.Azure.AzureDefenderForSQL.AdvancedThreatProtection.Windows' -TypeHandlerVersion '2.0' -Location 'vmLocation' -EnableAutomaticUpgrade $true 2. Ejecute este script para establecer el contexto de la suscripción correcta: connect-AzAccount -Subscription SubscriptionId -UseDeviceAuthentication |
| La extensión Defender para SQL debe estar actualizada | Actualice la extensión en la página Extensiones del recurso de servidor habilitado para Arc o máquina virtual. |
| Error durante la instalación del Defender para la extensión SQL | Compruebe el estado de la extensión Defender for SQL en el portal para obtener más información que le ayude a solucionar el problema. |
| SQL Server instancia está inactiva | Defender para SQL Server en máquinas solo puede proteger las instancias activas (en ejecución) de SQL Server. |
| Falta de permisos | Asegúrese de que la cuenta de servicio de SQL Server sea miembro del rol fijo de servidor sysadmin en cada instancia de SQL Server (configuración predeterminada). Obtenga más información sobre SQL Server permisos de servicio. |
| Falta de comunicación | Asegúrese de que se permite el tráfico HTTPS saliente en el puerto TCP 443 mediante la seguridad de la capa de transporte (TLS) desde la máquina virtual o el servidor habilitado para Arc a la *.<region>.arcdataservices.com dirección URL. Más información sobre los requisitos de la dirección URL |
| Se necesita reiniciar SQL Server | Reinicie la instancia de SQL Server para que el Defender para la instalación de SQL Server surte efecto. |
| Error interno | Póngase en contacto con el soporte técnico. |
Varias instancias de SQL Server en la misma máquina virtual
Si tiene varias instancias de SQL Server instaladas en la misma máquina virtual, la recomendación The status of Microsoft SQL Servers on Machines should be protected no puede diferenciar entre instancias. Para correlacionar el mensaje de error con la instancia de SQL Server correspondiente, compruebe el mensaje de error en el Defender para la extensión SQL. El Defender para la extensión SQL puede mostrar las siguientes razones para cada instancia:
- Reinicie el SQL Server
- Comprobación de los permisos
- Asegúrese de que la instancia de SQL Server está activa
En el portal de Azure, busque y seleccione Máquina virtual SQL.
Seleccione la máquina virtual correspondiente.
Vaya a Configuración>Extensiones y aplicaciones.
Seleccione la extensión pertinente para ver su estado de protección.
En base a la causa poco saludable mencionada, toma la acción adecuada descrita en el Paso 3: Identificar y resolver errores de configuración de protección para corregir la mala configuración de esa instancia de SQL Server.
Paso 4: Reverificar el estado de protección
Después de completar la corrección de todos los errores de cada instancia de SQL Server, reverdifique el estado de protección de cada instancia de SQL Server.