Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le composant SQL Server sur les machines virtuelles de Microsoft Defender for Cloud du plan Defender pour bases de données protège les extensions SQL IaaS et Defender pour SQL. Ce composant identifie et atténue les vulnérabilités potentielles de la base de données et détecte une activité anormale qui pourrait indiquer des menaces pour vos bases de données.
Lorsque vous activez le composant SQL Server sur machines du plan Defender pour les bases de données, le provisionnement automatique démarre. L’approvisionnement automatique installe et configure les composants requis, notamment l’Azure Monitor Agent (AMA), l’extension IaaS SQL et les Defender pour les extensions SQL. Il configure également l’espace de travail, les règles de collecte de données (DCR) et l’identité si nécessaire.
Cet article explique comment activer l’approvisionnement automatique pour Defender pour SQL sur plusieurs abonnements à l’aide d’un script PowerShell. Cette procédure d’auto-provisionnement s’applique aux serveurs SQL hébergés sur Machines virtuelles Azure (VM), aux environnements sur site et aux serveurs SQL compatibles Azure Arc. Il couvre également les configurations facultatives telles que :
- règles de collecte de données personnalisées
- gestion des identités personnalisée
- intégration de l’espace de travail par défaut
- configuration personnalisée de l’espace de travail
Prerequisites
Avant de commencer :
- Consultez SQL Server sur des machines virtuelles Azure, SQL Server avec Azure Arc et comment migrer de l’agent Log Analytics vers Azure Monitor Agent.
- Connectez des comptes Amazon Web Services (AWS) à Microsoft Defender for Cloud.
- Connectez Google Cloud Platform (GCP) à Microsoft Defender for Cloud.
- Installez PowerShell sur votre plateforme : installez PowerShell sur Windows, installez PowerShell sous Linux, installez PowerShell sur macOS ou installez PowerShell sur ARM.
- Installez ces modules PowerShell. Pour les instructions d’installation, consultez la référence du cmdletInstall-Module :
Az.ResourcesAz.OperationalInsightsAz.AccountsAzAz.PolicyInsightsAz.Security
- Disposez des autorisations Contributeur de machine virtuelle, Contributeur ou Propriétaire.
Paramètres de script PowerShell et exemples
Le script PowerShell qui active Microsoft Defender pour SQL sur les machines sur un abonnement donné a plusieurs paramètres que vous pouvez personnaliser en fonction de vos besoins. Le tableau suivant répertorie les paramètres et leurs descriptions :
| Nom du paramètre | Obligatoire | Description |
|---|---|---|
SubscriptionId |
Obligatoire | ID d’abonnement Azure pour lequel vous souhaitez activer Defender pour Serveurs SQL Server sur les machines. |
RegisterSqlVmAgnet |
Obligatoire | Indicateur précisant s’il faut inscrire l’agent de machine virtuelle SQL en bloc. Ce nom de paramètre correspond au script en amont actuel. Vous pouvez inscrire plusieurs machines virtuelles SQL dans Azure avec l’extension SQL IaaS Agent en bloc. Pour plus d’informations, consultez Inscrire plusieurs machines virtuelles SQL avec l’extension SQL IaaS Agent. |
WorkspaceResourceId |
Optional | ID de ressource de l’espace de travail Log Analytics, si vous souhaitez utiliser un espace de travail personnalisé plutôt que celui par défaut. |
DataCollectionRuleResourceId |
Optional | ID de ressource de la règle de collecte de données, si vous souhaitez utiliser une règle de collecte de données personnalisée (DCR) au lieu de celle par défaut. |
UserAssignedIdentityResourceId |
Optional | ID de ressource de l’identité affectée par l’utilisateur, si vous souhaitez utiliser une identité personnalisée affectée par l’utilisateur plutôt que celle par défaut. |
L’exemple suivant permet à Defender for SQL sur les machines avec une inscription massive à l’agent VM SQL (RegisterSqlVmAgnet = $true) et utilise l’espace de travail par défaut de Log Analytics, la règle de collecte de données et l’identité gérée.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $true
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet
L’exemple suivant permet à Defender for SQL sur les machines sans enregistrement massif de l’agent SQL VM (RegisterSqlVmAgnet = $false) et spécifie un espace de travail personnalisé pour Log Analytics, une règle de collecte de données et une identité gérée.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $false
$WorkspaceResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someResourceGroup/providers/Microsoft.OperationalInsights/workspaces/someWorkspace"
$DataCollectionRuleResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someOtherResourceGroup/providers/Microsoft.Insights/dataCollectionRules/someDcr"
$UserAssignedIdentityResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someElseResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/someManagedIdentity"
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet -WorkspaceResourceId $WorkspaceResourceId -DataCollectionRuleResourceId $DataCollectionRuleResourceId -UserAssignedIdentityResourceId $UserAssignedIdentityResourceId
Activer Defender pour les serveurs SQL sur les machines à grande échelle
Pour activer Defender pour SQL Server sur des machines à grande échelle :
Ouvrez une fenêtre PowerShell.
Copiez le script EnableDefenderForSqlOnMachines.ps1 à partir du référentiel Defender for Cloud GitHub.
Collez le script dans PowerShell.
Entrez les informations des paramètres en fonction des besoins.
Exécutez le script.