Activer Microsoft Defender pour le stockage (classique)

Cet article explique comment activer et configurer Microsoft Defender pour le stockage (classique) sur vos abonnements à l’aide de différents modèles tels que PowerShell, l’API REST et d’autres.

Note

Defender pour le stockage (classique) n’est pas disponible pour les nouveaux abonnements à compter du 5 février 2025.

Vous pouvez également passer de Defender for Storage (classique) au plan Microsoft Defender for Storage et utiliser des capacités de sécurité avancées, notamment le scan de logiciels malveillants et la détection des menaces de données sensibles. Bénéficiez d’une structure tarifaire prévisible et granulaire qui facture par compte de stockage, avec des coûts supplémentaires pour les transactions à volume élevé. Le plan tarifaire Microsoft Defender for Storage comprend également toutes les nouvelles fonctionnalités de sécurité et détections.

Note

Si vous utilisez Defender for Storage (classique) avec une tarification par transaction ou par compte de stockage, vous devez migrer vers le nouveau plan Defender for Storage pour accéder à l’analyse des malwares, à la détection des menaces de données sensibles et au modèle tarifaire par compte de stockage. En savoir plus sur la migration vers le nouveau plan Defender for Storage.

Microsoft Defender pour le stockage est une couche d’intelligence de sécurité native Azure qui détecte des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de vos comptes de stockage. Il utilise des fonctionnalités avancées de détection des menaces et des données Microsoft Defender Threat Intelligence pour fournir des alertes de sécurité contextuelles. Ces alertes incluent des étapes permettant d’atténuer les menaces détectées et d’empêcher les futures attaques.

Microsoft Defender pour le stockage analyse en permanence les transactions des services de Stockage Blob Azure, de Azure Data Lake Storage et de Azure Files. Lorsque des activités potentiellement malveillantes sont détectées, des alertes de sécurité sont générées. Microsoft Defender for Cloud affiche des alertes avec des détails sur l’activité suspecte, les étapes d’investigation appropriées, les actions de correction et les recommandations de sécurité.

Les données de télémétrie analysées de Stockage Blob Azure incluent des types d’opérations tels que Get Blob, Put Blob, Get Container ACL, List Blob et Get Blob Properties. Des exemples de types d’opérations d’Azure Files analysés incluent Get File, Create File, List Files, Get File Properties et Put Range.

Defender pour Storage Classic n’accède pas aux données du compte de stockage et n’a aucun impact sur ses performances.

En savoir plus sur les avantages, les fonctionnalités et les limitations de Defender pour le stockage. Vous pouvez également en apprendre davantage sur Defender for Storage dans l’épisode Defender for Storage de la série de vidéos Defender for Cloud in the Field.

Disponibilité et prix de Defender for Storage (classique)

Le tableau suivant résume la disponibilité, les prix, les types de stockage pris en charge et la prise en charge cloud de Defender for Storage (classique).

Aspect Détails
État de sortie : Disponibilité générale
Prix : Microsoft Defender pour le stockage est facturé comme indiqué dans les détails des tarifs et dans les plans de Defender dans le portail Azure
Types de stockage protégés : Stockage Blob (Standard/Premium StorageV2, Objets blob de blocs)
Azure Files (sur l’API REST et SMB)
Azure Data Lake Storage Gen2 (Comptes Standard/Premium avec des espaces de noms hiérarchiques activés)
Clouds : Clouds commerciaux
Azure Government (uniquement pour le plan par transaction)
Microsoft Azure opéré par 21Vianet
Comptes AWS connectés

Configurer la tarification par transaction pour un compte de stockage

Vous pouvez configurer Microsoft Defender pour le stockage avec des tarifs par transaction sur vos comptes de plusieurs façons :

ARM template

Pour activer Microsoft Defender for Storage pour un compte de stockage spécifique avec un tarif par transaction en utilisant un modèle ARM, utilisez le modèle ARM pour activer Storage Protection avancée contre les menaces.

Si vous souhaitez désactiver Defender for Storage sur un compte de stockage spécifique :

  1. Connectez-vous au portail Azure.
  2. Accédez à votre compte de stockage.
  3. Dans la section Sécurité + mise en réseau du menu Compte de stockage, sélectionnez Microsoft Defender for Cloud.
  4. Sélectionnez Désactiver.

PowerShell

Pour activer Microsoft Defender pour le stockage pour un compte de stockage spécifique avec des tarifs par transaction à l’aide de PowerShell :

  1. Si vous ne l'avez pas déjà, installez le module Azure Az PowerShell.

  2. Utilisez l’applet de commande Connect-AzAccount pour vous connecter à votre compte Azure. En savoir plus sur la connexion à Azure avec Azure PowerShell.

  3. Activez Microsoft Defender pour le stockage pour le compte de stockage souhaité avec l’applet Enable-AzSecurityAdvancedThreatProtection de commande :

    Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
    

    Remplacez <subscriptionId>, <resource-group>et <storage-account> par les valeurs de votre environnement.

Si vous souhaitez désactiver la tarification par transaction pour un compte de stockage spécifique, utilisez le Disable-AzSecurityAdvancedThreatProtection cmdlet. Cette commande supprime la protection Defender for Storage (classique) du compte de stockage spécifié :

Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"

En savoir plus sur Utilisez PowerShell avec Microsoft Defender for Cloud.

Azure CLI

Pour activer Microsoft Defender pour le stockage pour un compte de stockage spécifique avec des tarifs par transaction à l’aide de Azure CLI :

  1. Si vous ne l'avez pas déjà, installez le Azure CLI.

  2. Utilisez la az login commande pour vous connecter à votre compte Azure. En savoir plus sur la connexion à Azure avec Azure CLI.

  3. Activez Microsoft Defender pour le stockage de votre abonnement avec la az security atp storage update commande suivante :

    az security atp storage update \
    --resource-group <resource-group> \
    --storage-account <storage-account> \
    --is-enabled true
    

Conseil / Astuce

Vous pouvez utiliser la az security atp storage show commande pour voir si Defender pour le stockage est activé sur un compte.

Pour désactiver Microsoft Defender pour le stockage (classique) pour votre abonnement, utilisez la az security atp storage update commande suivante :

az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false

En savoir plus sur la commande az security atp storage .

Exclure un compte de stockage d’un abonnement protégé dans le plan par transaction

Lorsqu’un abonnement a Microsoft Defender pour le stockage activé, tous les comptes stockage Azure actuels et futurs de cet abonnement sont protégés. Vous pouvez exclure des comptes de stockage spécifiques de Defender pour les protections de stockage à l’aide du portail Azure, de PowerShell ou du Azure CLI.

Nous vous recommandons d’activer Defender pour le stockage sur tout l’abonnement afin de protéger tous les comptes de stockage existants et futurs qu’il contient. Toutefois, il existe certains cas où les utilisateurs souhaitent exclure des comptes de stockage spécifiques de la protection Defender.

L’exclusion des comptes de stockage des abonnements protégés vous oblige à :

  1. Ajoutez une balise pour bloquer l’héritage de l’activation de l’abonnement.
  2. Désactivez Defender pour le stockage (classique).

Note

Envisagez de passer à la nouvelle offre Defender for Storage si vous avez des comptes de stockage que vous souhaitez exclure de l’offre classique Defender for Storage. Non seulement vous économiserez sur les coûts des comptes lourds sur les transactions, mais vous aurez également accès à des fonctionnalités de sécurité améliorées. En savoir plus sur les avantages de la migration vers le nouveau plan.

Les comptes de stockage exclus dans l’Defender pour le stockage classique ne sont pas automatiquement exclus lorsque vous migrez vers le nouveau plan.

Excluez un compte stockage Azure de la protection sur un abonnement avec un tarif par transaction

Pour exclure un compte stockage Azure de Microsoft Defender pour le stockage (classique), vous pouvez utiliser :

Utiliser PowerShell pour exclure un compte stockage Azure

Utilisez les étapes suivantes pour exclure un compte de stockage de la protection Defender for Storage (classique) en étiquetant le compte et en désactivant la protection avec PowerShell.

  1. Si vous n'avez pas installé le module PowerShell Azure AZ, installez le module PowerShell Azure AZ.

  2. À l’aide d’un compte authentifié, connectez-vous à Azure avec l’applet Connect-AzAccount de commande, comme expliqué dans Connexion avec Azure PowerShell.

  3. Définissez la balise AzDefenderPlanAutoEnable sur le compte de stockage par l’applet Update-AzTag de commande (remplacez ResourceId par l’ID de ressource du compte de stockage approprié) :

    Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation Merge
    

    Si vous n’ajoutez pas le AzDefenderPlanAutoEnable tag, vos ressources non étiquetées continuent de recevoir des mises à jour quotidiennes grâce à la politique d’activation au niveau d’abonnement. Cette stratégie active à nouveau Defender pour le stockage sur le compte. En savoir plus sur les étiquettes dans Utiliser des balises pour organiser vos ressources et hiérarchies de gestion Azure.

  4. Désactivez Microsoft Defender pour le stockage pour le compte souhaité sur l’abonnement approprié avec l’applet Disable-AzSecurityAdvancedThreatProtection de commande (à l’aide du même ID de ressource) :

    Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>
    

    En savoir plus sur le Disable-AzSecurityAdvancedThreatProtection cmdlet.

Utilisez Azure CLI pour exclure un compte stockage Azure

Utilisez les étapes suivantes pour exclure un compte de stockage de la protection Defender for Storage (classique) en étiquetant le compte et en désactivant la protection avec Azure CLI.

  1. Si vous n'avez pas Azure CLI installé, installez-le à l'aide des instructions de la documentation Azure CLI.

  2. À l’aide d’un compte authentifié, connectez-vous à Azure avec la login commande, comme expliqué dans Connexion avec Azure CLI et entrez les informations d’identification de votre compte lorsque vous y êtes invité :

    az login
    
  3. Définissez la balise AzDefenderPlanAutoEnable sur le compte de stockage par la tag update commande (remplacez ResourceId par l’ID de ressource du compte de stockage approprié) :

    az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=off
    

    Si vous n’ajoutez pas le AzDefenderPlanAutoEnable tag, vos ressources non étiquetées continuent de recevoir des mises à jour quotidiennes grâce à la politique d’activation au niveau d’abonnement. Cette stratégie active à nouveau Defender pour le stockage sur le compte.

    Conseil / Astuce

    En savoir plus sur les balises dans az tag.

  4. Désactivez Microsoft Defender pour le stockage pour le compte souhaité sur l’abonnement approprié avec la security atp storage commande (en utilisant le même ID de ressource) :

    az security atp storage update --resource-group MyResourceGroup  --storage-account MyStorageAccount --is-enabled false
    

    En savoir plus sur cette commande.

Exclure un compte de stockage Azure Databricks

Vous pouvez exclure les comptes de stockage de l’espace de travail Azure Databricks de la protection Defender for Storage (classique) en appliquant le AzDefenderPlanAutoEnable tag à l’espace de travail. Vous pouvez exclure un espace de travail actif ou empêcher l’activation automatique sur un nouvel espace de travail.

Exclure un espace de travail Databricks actif

Microsoft Defender pour le stockage peut exclure des comptes de stockage d’espace de travail Databricks actifs spécifiques, lorsque le plan est déjà activé sur un abonnement.

Pour exclure un espace de travail Databricks actif :

  1. Connectez-vous au portail Azure.

  2. Accédez à Azure Databricks>Your Databricks workspace>Tags.

  3. Dans le champ Nom, entrez AzDefenderPlanAutoEnable.

  4. Dans le champ Valeur, entrez off , puis sélectionnez Appliquer.

    Capture d’écran montrant l’emplacement et comment appliquer la balise à votre compte Azure Databricks.

  5. Accédez à Microsoft Defender for Cloud>Paramètres d’environnement>Your subscription.

  6. Activez l’Defender pour que le plan de stockage soit désactivé, puis sélectionnez Enregistrer.

    Capture d’écran montrant comment désactiver le Defender pour le plan de stockage.

  7. Réactivez Defender pour le stockage (classique) à l’aide de l’une des méthodes prises en charge (vous ne pouvez pas activer Defender pour le stockage classique à partir du portail Azure).

L’etiquetage AzDefenderPlanAutoEnable est héritée par le compte stockage de l’espace de travail Databricks et empêche Defender for Storage de s’activer.

Note

Les balises ne peuvent pas être ajoutées directement au compte de stockage Databricks ou à son groupe de ressources managés.

Empêcher l’activation automatique sur un nouveau compte de stockage d’espace de travail Databricks

Lorsque vous créez un espace de travail Databricks, vous avez la possibilité d’ajouter une balise qui empêche votre Microsoft Defender pour le compte de stockage d’activer automatiquement.

Pour empêcher l’activation automatique sur un nouveau compte de stockage d’espace de travail Databricks :

  1. Créez un nouvel espace de travail Azure Databricks.

  2. Sous l’onglet Balises, entrez une balise nommée AzDefenderPlanAutoEnable.

  3. Entrez la valeur off.

    Capture d’écran montrant comment créer une balise dans l’espace de travail Databricks.

  4. Continuez à suivre les instructions pour créer votre espace de travail Azure Databricks.

Le compte Microsoft Defender for Storage hérite de l’étiquette AzDefenderPlanAutoEnable de l’espace de travail Databricks, ce qui empêche Defender for Storage de s’activer automatiquement.

Désactiver Microsoft Defender pour le stockage (classique)

Vous pouvez désactiver Defender for Storage (classique) au niveau de l’abonnement en utilisant l’un des outils et modèles suivants.

Désactiver la tarification par transaction pour un abonnement

Vous pouvez désactiver la tarification par transaction de Defender for Storage (classique) au niveau de l’abonnement en utilisant l’une des méthodes suivantes :

Modèle Terraform

Pour désactiver Microsoft Defender for Storage (classique) au niveau de l’abonnement avec un tarif par transaction via un modèle Terraform, ajoutez ce code à votre modèle avec votre identifiant d’abonnement parent_id comme valeur. Le snippet place la Microsoft.Security/pricings ressource pour StorageAccounts au Free niveau, ce qui désactive Defender for Storage (classique) pour l’abonnement :

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.Security/pricings@2022-03-01"
  name = "StorageAccounts"
  parent_id = "<subscriptionId>"
  body = jsonencode({
    properties = {
      pricingTier = "Free"
    }
  })
}

En savoir plus sur la référence AzAPI pour les modèles ARM.

Modèle Bicep

Pour désactiver Microsoft Defender for Storage (classique) au niveau de l’abonnement avec un tarif par transaction via Bicep, ajoutez ce qui suit à votre modèle Bicep. Ce fragment déploie la Microsoft.Security/pricings ressource avec pricingTier défini à Free, ce qui désactive Defender for Storage (classique) pour l’abonnement :

resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
  name: 'StorageAccounts'
  properties: {
    pricingTier: 'Free'
  }
}

En savoir plus sur la référence AzAPI du modèle Bicep.

ARM template

Pour désactiver Microsoft Defender for Storage (classique) au niveau de l’abonnement avec un tarif par transaction à l’aide d’un modèle ARM, ajoutez cet extrait JSON dans la section ressources de votre modèle ARM. Le fragment définit la Microsoft.Security/pricings ressource pour StorageAccounts dans la Free fourchette tarifaire, ce qui désactive Defender for Storage (classique) pour l’abonnement :

{
  "type": "Microsoft.Security/pricings",
  "apiVersion": "2022-03-01",
  "name": "StorageAccounts",
  "properties": {
    "pricingTier": "Free",
  }
}

En savoir plus sur la référence AzAPI pour les modèles ARM.

PowerShell

Pour désactiver Microsoft Defender pour le stockage (classique) au niveau de l’abonnement avec la tarification par transaction à l’aide de PowerShell :

  1. Si vous ne l'avez pas déjà, installez le module Azure Az PowerShell.

  2. Utilisez la cmdlet Connect-AzAccount pour vous connecter à votre compte Azure. En savoir plus sur la connexion à Azure avec Azure PowerShell. Désactivez Microsoft Defender pour le stockage pour votre abonnement avec l’applet de commande Set-AzSecurityPricing :

    Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
    

Azure CLI

Pour désactiver Microsoft Defender pour le stockage au niveau de l’abonnement avec la tarification par transaction à l’aide de Azure CLI :

  1. Si vous ne l'avez pas déjà, installez le Azure CLI.

  2. Utilisez la az login commande pour vous connecter à votre compte Azure. En savoir plus sur la connexion à Azure avec Azure CLI.

  3. Utilisez ces commandes pour définir l’ID et le nom de l’abonnement :

    az account set --subscription "<subscriptionId or name>"
    

    Remplacez <subscriptionId> par votre ID d’abonnement.

  4. Désactivez Microsoft Defender pour le stockage de votre abonnement avec la az security pricing create commande suivante :

    az security pricing create -n StorageAccounts --tier "free"
    

Conseil / Astuce

Vous pouvez utiliser la az security pricing show commande pour afficher tous les plans Defender for Cloud activés pour l’abonnement.

Pour désactiver Defender pour le stockage (classique), fixez la valeur de propriété --tier à free.

En savoir plus sur la az security pricing create commande.

REST API

Pour activer Microsoft Defender for Storage au niveau de l’abonnement avec un tarif par transaction via l’API REST de Microsoft Defender for Cloud, créez une requête PUT avec ce point de terminaison et ce corps. L’exemple suivant montre la requête REST complète, incluant l’URL du point de terminaison et le corps de la requête JSON qui définit le pricingTier to Standard avec le PerTransaction sous-plan :

PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01

{
"properties": {
    "pricingTier": "Standard",
    "subPlan": "PerTransaction"
    }
}

Remplacez {subscriptionId} par votre ID d’abonnement.

Pour désactiver Defender for Storage (classique) au niveau de l’abonnement, définissez la -pricingTier valeur de propriété à Free et supprimez le subPlan paramètre.

En savoir plus sur la mise à jour des plans de Defender avec l’API REST dans HTTP, Java, Go et JavaScript.

Étapes suivantes