Activer Defender pour les bases de données relationnelles open source sur Amazon Web Services (AWS)

Important

Le 1er juin 2026, Microsoft Defender pour les bases de données relationnelles open source pour AWS RDS est passé en disponibilité générale, et la facturation a commencé. Si vous avez activé le plan avant le 1er juin 2026, vous continuez à recevoir des fonctionnalités de protection contre les menaces de base de données et de découverte de données sensibles pour les bases de données AWS RDS prises en charge. Aucune action n’est requise si vous souhaitez maintenir la protection activée. Pour désactiver le plan, suivez les instructions décrites dans Désactiver le plan.

Le Defender pour le plan de bases de données relationnelles open source dans Microsoft Defender for Cloud vous permet de détecter et d’examiner les activités inhabituelles dans vos bases de données AWS Relational Database Service (RDS). Ce plan prend en charge les types d’instances de base de données suivants :

  • Aurora PostgreSQL
  • Aurora MySQL
  • PostgreSQL
  • MySQL
  • MariaDB

Cet article explique comment activer Defender pour les bases de données relationnelles open source sur AWS afin de pouvoir commencer à recevoir des alertes pour une activité suspecte.

Lorsque vous activez ce plan, Defender pour Cloud découvre également des données sensibles dans votre compte AWS et enrichit les insights de sécurité avec ces résultats. La découverte de données sensibles est également incluse dans la gestion de la posture de sécurité de Defender Cloud (CSPM).

En savoir plus sur ce plan de Microsoft Defender dans Overview de Microsoft Defender pour les bases de données relationnelles open source.

Prerequisites

Avant d’activer Defender pour les bases de données relationnelles open source sur AWS, assurez-vous de respecter les exigences suivantes :

Activer Defender pour les bases de données relationnelles open source

Pour activer Defender pour les bases de données relationnelles open source sur AWS :

  1. Connectez-vous au portail Azure.

  2. Recherchez et sélectionnez Microsoft Defender for Cloud.

  3. Sélectionnez Paramètres d’environnement.

  4. Sélectionnez le compte AWS en question.

  5. Recherchez le plan Bases de données et sélectionnez Paramètres.

    Capture d’écran de la page des paramètres d’environnement AWS montrant où sélectionner Paramètres.

  6. Basculez les bases de données relationnelles open source sur Activé.

    Capture d’écran montrant comment activer la protection des bases de données relationnelles open source.

    Note

    L’activation de bases de données relationnelles open source permet également la découverte de données sensibles, une fonctionnalité partagée avec CSPM Defender pour les ressources RDS.

    Capture d’écran montrant la page des paramètres de CSPM Defender et les données sensibles activées avec les ressources protégées.

    Pour plus d’informations, consultez Découvrir et analyser les instances AWS RDS.

  7. Sélectionnez Configurer l’accès.

  8. Dans la section Méthode de déploiement, sélectionnez Télécharger.

  9. Suivez les instructions pour mettre à jour le stack dans AWS. La mise à jour de la pile AWS crée ou met à jour le modèle CloudFormation avec les autorisations requises.

  10. Cochez la case pour confirmer que le modèle CloudFormation a été mis à jour dans votre environnement AWS (pile).

  11. Sélectionnez Vérifier et générer.

  12. Passez en revue les informations et sélectionnez Mettre à jour.

Defender pour Cloud met ensuite automatiquement à jour les paramètres et les paramètres de groupe d’options appropriés.

Autorisations requises pour DefenderForCloud-DataThreatProtectionDB rôle

Les autorisations suivantes sont requises pour le rôle créé ou mis à jour lorsque vous téléchargez le modèle CloudFormation et mettez à jour la pile AWS. Ces autorisations permettent Defender for Cloud de configurer l’audit et de collecter les journaux d’activité de base de données à partir de vos instances AWS RDS.

Autorisation Description
rds:AddTagsToResource Ajoute des balises sur les groupes d’options et de paramètres créés par le plan.
rds :DescribeDBClusterParameters Décrit les paramètres à l’intérieur du groupe de clusters.
rds :CreateDBParameterGroup Crée un groupe de paramètres de base de données.
rds:ModifyOptionGroup Modifie les options à l’intérieur d’un groupe d’options.
rds :DescribeDBLogFiles Décrit les fichiers journaux de base de données.
rds :DescribeDBParameterGroups Décrit les groupes de paramètres de base de données.
rds:CreateOptionGroup Crée un groupe d’options.
rds :ModifyDBParameterGroup Modifie les paramètres à l’intérieur des groupes de paramètres de base de données.
rds : DownloadDBLogFilePortion Télécharge les parties du fichier journal.
rds:DescribeDBInstances Décrit les instances de base de données.
rds :ModifyDBClusterParameterGroup Modifie les paramètres de cluster à l’intérieur du groupe de paramètres de cluster.
rds :ModifyDBInstance Modifie les bases de données pour affecter des groupes de paramètres ou d’options en fonction des besoins.
rds:Modifier le cluster de base de données (ModifyDBCluster) Modifie les clusters pour affecter des groupes de paramètres de cluster en fonction des besoins.
rds :DescribeDBParameters Décrit les paramètres à l’intérieur du groupe de base de données.
rds CreateDBClusterParameterGroup Crée un groupe de paramètres de cluster.
rds:DescribeDBClusters Décrit les clusters.
rds :DescribeDBClusterParameterGroups Décrit les groupes de paramètres de cluster.
rds:DescribeOptionGroups Décrit les groupes d’options.

Paramètres de groupes d’options et de groupes de paramètres affectés

Lorsque vous activez Defender pour les bases de données relationnelles open source, Defender pour Cloud configure automatiquement les paramètres d’audit dans vos instances RDS pour consommer et analyser les modèles d’accès. Vous n’avez pas besoin de modifier ces paramètres manuellement. Les paramètres d’audit sont listés ici à titre de référence.

Type Paramètre Valeur
PostgreSQL et Aurora PostgreSQL journaliser les connexions 1
PostgreSQL et Aurora PostgreSQL journaliser_les_déconnexions 1
Groupe de paramètres de cluster Aurora MySQL server_audit_logging 1
Groupe de paramètres de cluster Aurora MySQL server_audit_events - S’il existe, développez la valeur pour inclure CONNECT, QUERY,
- S’il n’existe pas, ajoutez-le avec la valeur CONNECT, QUERY.
Groupe de paramètres de cluster Aurora MySQL server_audit_excl_users S’il existe, développez-le pour inclure rdsadmin.
Groupe de paramètres de cluster Aurora MySQL server_audit_incl_users Si ce paramètre existe et inclut rdsadmin, supprimez rdsadmin de SERVER_AUDIT_EXCL_USER et laissez ce paramètre vide.

Un groupe d’options est requis pour MySQL et MariaDB avec les options suivantes pour le MARIADB_AUDIT_PLUGIN.

Si l’option n’existe pas, ajoutez-la ; s’il existe, développez les valeurs en fonction des besoins.

Nom d'option Valeur
ÉVÉNEMENTS_D'AUDIT_DU_SERVEUR S’il existe, développez la valeur pour inclure CONNECT
S’il n’existe pas, ajoutez-le avec la valeur CONNECT.
SERVER_AUDIT_EXCL_USER S’il existe, développez-le pour inclure rdsadmin.
SERVER_AUDIT_INCL_USERS Si ce paramètre existe et inclut rdsadmin, supprimez rdsadmin de SERVER_AUDIT_EXCL_USER et laissez ce paramètre vide.

Important

Vous devrez peut-être redémarrer vos instances pour appliquer ces modifications.

Si vous utilisez le groupe de paramètres par défaut, Defender pour Cloud crée un groupe de paramètres avec les modifications requises et le préfixe defenderfordatabases*.

Si vous créez un groupe de paramètres ou mettez à jour des paramètres statiques, les modifications ne prennent pas effet tant que vous n’avez pas redémarré l’instance.

Note

  • Si un groupe de paramètres existe déjà, Defender for Cloud le met à jour.

  • MARIADB_AUDIT_PLUGIN est pris en charge dans MariaDB 10.2 et versions ultérieures, MySQL 8.0.25 et versions ultérieures, ainsi que toutes les versions de MySQL 5.7.

  • Les modifications apportées par Defender pour Cloud aux MARIADB_AUDIT_PLUGIN instances MySQL sont appliquées pendant la fenêtre de maintenance suivante. Pour plus d’informations, consultez MARIADB_AUDIT_PLUGIN pour les instances MySQL.

Désactiver le plan

Pour désactiver Defender pour les bases de données relationnelles open source sur AWS RDS :

  1. Connectez-vous au portail Azure.

  2. Recherchez et sélectionnez Microsoft Defender pour le cloud>Paramètres de l'environnement.

  3. Sélectionnez le compte AWS en question.

  4. Recherchez le plan Bases de données et sélectionnez Paramètres.

  5. Basculez les bases de données relationnelles open source sur Désactivé.

  6. Cliquez sur Enregistrer.

Étapes suivantes