Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Defender pour Cloud fournit une évaluation des vulnérabilités SQL pour vos bases de données Azure SQL. SQL Vulnerability Assessment analyse vos bases de données pour détecter les vulnérabilités possibles en fonction des configurations de base de données et fournit une liste de résultats. Les cycles d’analyse permettent de maintenir un niveau élevé de sécurité et de garantir la conformité aux stratégies de sécurité organisationnelles.
Important
Express Configuration est généralement disponible pour les espaces de travail Azure SQL Managed Instance et Azure Synapse Analytics. Cela étend à Azure SQL Database l’expérience gérée par Microsoft, déjà disponible de manière générale, sans frais supplémentaires.
Express Configuration vous permet d’activer SQL VA sans configurer un compte de stockage géré par le client. Express Configuration est le mode d’activation recommandé et fournit la même valeur de sécurité que la configuration classique avec une configuration simplifiée.
Une API REST unifiée (v2026-04-01-preview) gère SQL VA de manière cohérente sur l’ensemble d’Azure SQL Database, SQL Managed Instance, des workspaces Synapse et de SQL sur des machines (machine virtuelle Azure et SQL compatible Arc).
L’évaluation des vulnérabilités SQL est disponible dans deux configurations : express et classique. Les deux configurations utilisent la même logique, les conseils de correction et la gestion de la base de référence. À des fins de correction, la seule différence est lorsqu’un paramètre de base prend effet.
Méthodes de correction d’une recherche
Un résultat d’analyse des vulnérabilités n’est pas toujours synonyme de problème de sécurité avéré. Chaque règle vérifie votre base de données par rapport aux bonnes pratiques de sécurité Microsoft et aux exigences réglementaires courantes, et le résultat apparaît comme une recommandation sur la base de données analysée. Un résultat non sain signale un écart par rapport à cette meilleure pratique, qui peut être une configuration incorrecte involontaire ou une configuration intentionnelle et acceptable pour votre environnement. Passez en revue chaque recherche dans le contexte de votre organisation avant d’agir.
Vous avez trois manières de corriger un constat :
- Corrigez la configuration incorrecte. Si la recherche est un écart involontaire, appliquez les étapes de correction ou exécutez le script de correction fourni avec la recherche pour ramener la ressource à la configuration recommandée.
- Approuvez-le en tant que base de référence. Si l’état actuel est par conception et attendu pour votre environnement, ajoutez les résultats à la base de référence. Les bases de référence sont définies par règle et par ressource. L’approbation d’un résultat affecte uniquement cette règle sur cette base de données. Le résultat est alors signalé comme conforme et le reste jusqu’à ce qu’une analyse ultérieure détecte un écart par rapport à la base de référence approuvée.
- Excluez la recommandation. Si la vérification n’est pas pertinente pour votre organisation, créez une exemption au niveau de l’abonnement ou du groupe d’administration afin que la recommandation n’affecte plus votre score sécurisé ou votre conformité pour cette étendue.
Note
La configuration de l’exemption réussit, mais elle ne prend pas effet, sauf si la norme « Azure CSPM » est affectée sur l’étendue sélectionnée.
Prerequisites
L’évaluation des vulnérabilités SQL est activée sur votre ressource Azure SQL.
Passez en revue les autorisations requises et les conditions de résidence des données :
Le minutage de l’approbation de référence diffère du modèle de configuration.
Si vous n'êtes pas sûr de la configuration de l'évaluation des vulnérabilités que vous utilisez, procédez comme suit pour vérifier : 1. Connectez-vous au portail Azure. 1. Ouvrez votre ressource SQL Database. 1. Sous le titre Security, sélectionnez Microsoft Defender for Cloud. 1. Dans l’état Enablement, sélectionnez Configure pour ouvrir le Microsoft Defender du volet paramètres SQL pour l’ensemble du serveur ou de l’instance managée.
Si les paramètres de vulnérabilité indiquent l’option permettant de configurer un compte de stockage, vous utilisez la configuration classique. Si ce n’est pas le cas, vous utilisez la configuration rapide.
Exécuter une analyse à la demande
Exécutez une analyse d’évaluation des vulnérabilités en lecture seule et à la demande pour actualiser les résultats au lieu d’attendre l’analyse planifiée suivante.
Pour exécuter une analyse à la demande :
Connectez-vous au portail Azure.
Ouvrez votre ressource SQL Server ou base de données SQL.
Sous l’en-tête Sécurité, sélectionnez Microsoft Defender pour le cloud.
Ouvrez la page Évaluation des vulnérabilités de la base de données :
- Dans une ressource de base de données SQL, sélectionnez Afficher le résumé des vulnérabilités de la base de données.
- Dans une ressource SQL Server, sélectionnez Afficher le résumé des vulnérabilités du serveur, puis sélectionnez une base de données.
Sélectionnez Analyser.
Sinon, dans une ressource de base de données SQL, sélectionnez Ouvrir la page d’intégrité de la ressource. Dans la section résultats de l’évaluation des vulnérabilités SQL , sélectionnez Analyser maintenant.
Consultez les résultats de l’analyse des vulnérabilités
Une fois l’analyse terminée, la page Évaluation des vulnérabilités affiche une vue complète de la sécurité de votre base de données. Cela inclut les éléments suivants :
- Une vue d'ensemble de l'état de votre sécurité
- Nombre de problèmes trouvés
- Résumé de la gravité des risques
- Liste des résultats de l’enquête
Examiner les conclusions sur la page Defender for Cloud de la ressource SQL
Vous pouvez accéder aux résultats de l’évaluation des vulnérabilités SQL directement à partir de la page Microsoft Defender for Cloud sur une ressource SQL Server ou une ressource de base de données SQL. Cette page affiche l’état d’activation de Defender for SQL, un résumé des vulnérabilités détectées, ainsi que les recommandations de sécurité et les alertes signalées pour la ressource.
Pour ouvrir la page :
- Connectez-vous au portail Azure.
- Ouvrez votre ressource SQL Server ou base de données SQL.
- Sous l’en-tête Sécurité, sélectionnez Microsoft Defender pour le cloud.
En haut de la page, vous pouvez sélectionner Accéder à la vue d’ensemble de Defender for Cloud ou Ouvrir la page d’intégrité des ressources. La carte Microsoft Defender for SQL affiche l’état d’activation actuel ainsi qu’un lien Paramètres vers la configuration de Defender for SQL.
Sur une ressource SQL Server :
La carte Vulnérabilités sur les bases de données associées récapitule le nombre de vulnérabilités détectées par l’évaluation des vulnérabilités SQL sur les bases de données sous-jacentes du serveur et fournit deux façons de les examiner :
- Afficher le résumé des vulnérabilités du serveur : ouvre le résumé de l’évaluation des vulnérabilités SQL au niveau du serveur. Il s’agit du même résumé que celui par lequel commençaient les recommandations désormais déconseillées Les bases de données SQL doivent avoir leurs résultats d’analyse de vulnérabilités corrigés et Les serveurs SQL sur les machines doivent avoir leurs résultats d’analyse de vulnérabilités corrigés.
- Afficher dans la page recommandations : ouvre la page Defender for Cloud Recommandations filtrée par le scanneur d’évaluation des vulnérabilités SQL, avec le serveur actuel défini comme ressource parente.
Les résultats de sécurité de cette section SQL Server répertorient les recommandations et les alertes de sécurité signalées sur la ressource serveur. Les recommandations d’évaluation des vulnérabilités SQL au niveau de la base de données ne sont pas répertoriées ici, car elles sont signalées sur les bases de données individuelles. Les recommandations agrégées déconseillées peuvent toujours apparaître sous l’onglet Recommandations jusqu’à ce qu’elles soient entièrement supprimées.
Examiner et corriger les vulnérabilités (portail Azure)
Utilisez le portail Azure pour examiner les résultats, résoudre les problèmes et gérer les références. Choisissez l’onglet qui correspond à votre expérience.
Note
L’expérience de recommandations au niveau de la base de données est actuellement en aperçu. L’expérience existante au niveau du serveur (agrégée) reste disponible en préversion.
Dans l’expérience de recommandations au niveau de la base de données :
- Les résultats de l’évaluation des vulnérabilités SQL suivent la même structure de recommandation que celle utilisée dans Microsoft Defender pour cloud.
- Chaque règle d’évaluation des vulnérabilités SQL correspond à sa propre recommandation.
- Les recommandations sont directement associées à la ressource de base de données SQL affectée.
- Chaque règle peut être examinée, corrigée ou marquée comme base de référence indépendamment.
Connectez-vous au portail Azure.
Accédez à Defender pour le Cloud>Recommandations.
Sélectionnez la vue Recommandations par risque .
Ajustez la vue :
Sélectionnez le filtre Scanneur et, dans les options, sélectionnez Évaluation des vulnérabilités SQL.
Passez en revue les résultats (par ressource uniquement) :
Sélectionnez une recommandation.
Passez en revue sa description.
Sélectionnez Gérer les résultats de la requête et la correction pour passer en revue la requête utilisée pour évaluer la recommandation, générer un script de correction ou définir une ligne de base.
Sélectionnez le lien nom de la ressource pour plus d’informations et d’actions.
Dans la page État de santé des ressources de la base de données, passez en revue les recommandations générées pour la ressource, déclenchez une analyse SQL VA, ou bien accédez à la page d'historique de l’analyse SQL VA.
Passez en revue les résultats (par titre uniquement) :
Sélectionnez une recommandation.
Sélectionnez Afficher les scripts de correction pour une vue agrégée des types d’actions de remédiation pour toutes les bases de données dans le périmètre.
Après avoir examiné, fermez le volet latéral Scripts de correction .
Faites défiler jusqu’à droite pour accéder à la colonne Actions sous ressources affectées.
Sélectionnez Afficher la requête et les résultats de chaque base de données affectée pour configurer les bases de référence à grande échelle.
Vérifiez que les résultats corrigés apparaissent comme sains. Dans la configuration express, l’approbation de référence prend effet immédiatement. Dans la configuration classique, la validation de base prend effet lors de l'analyse suivante.
Tip
Vous pouvez définir des bases de référence à grande échelle à l’aide de l’affichage Recommandations par titre et en sélectionnant une recommandation d’évaluation des vulnérabilités SQL. Dans la page qui s’ouvre, faites défiler vers la droite dans la section Ressources affectées , puis sélectionnez Afficher la requête et les résultats de chaque ligne pour afficher et définir les lignes de base le cas échéant.
Examiner et corriger les vulnérabilités (portail Defender)
Note
L’expérience du portail Microsoft Defender est actuellement en aperçu. L’expérience existante au niveau du serveur (agrégée) reste disponible dans le portail Azure pendant la préversion.
Dans l’expérience du portail Microsoft Defender :
- Les résultats de l’évaluation des vulnérabilités SQL suivent la même structure de recommandation que celle utilisée dans Microsoft Defender pour cloud.
- Chaque règle d’évaluation des vulnérabilités SQL correspond à sa propre recommandation.
- Les recommandations sont directement associées à la ressource de base de données SQL affectée.
- Les paramètres de génération et de base de script sont effectués à l’aide du portail Azure.
Accédez au portail Microsoft Defender.
Sélectionnez Gestion de l’exposition>Recommandations.
Sélectionnez l’onglet Cloud .
Sélectionnez Configurations incorrectes.
Choisissez la façon dont vous souhaitez afficher les résultats :
- Recommandation par ressource
- Titre de la recommandation
Sélectionnez le filtre Scanneur et, dans les options, sélectionnez Évaluation des vulnérabilités SQL.
Passez en revue les résultats (Recommandation par ressource uniquement) :
Sélectionnez une recommandation pour afficher sa description et son état.
Sélectionnez Gérer dans le portail Azure pour les opérations SQL VA telles que la configuration des lignes de base et le déclenchement des analyses SQL VA.
Passez en revue les résultats (affichage titre de recommandation uniquement) :
Passez en revue la colonne État pour obtenir des recommandations sur toutes les ressources sélectionnées.
Cliquez sur Gérer dans le portail Azure pour les opérations SQL VA, telles que les paramètres de référence et le déclenchement des analyses SQL VA.
Vérifiez que les résultats corrigés apparaissent comme sains. Dans la configuration express, l’approbation de référence prend effet immédiatement. Dans la configuration classique, la validation de base prend effet lors de l'analyse suivante.
Résoudre les problèmes courants
Utilisez ce tableau pour résoudre les problèmes courants lors de l’utilisation de l’évaluation des vulnérabilités SQL :
| Problème | Cause la plus probable | Résolution |
|---|---|---|
| Résultats de l’analyse non visibles | Rôle de lecteur manquant | Vérifiez que le rôle Administrateur de sécurité ou Lecteur de sécurité est attribué. |
| Impossible de modifier les paramètres | Rôle de configuration insuffisant | Attribuez le rôle Gestionnaire de sécurité SQL (et pour le modèle classique : Propriétaire + Lecteur de données blob de stockage sur le compte de stockage). |
| Ligne de base non reflétée (classique) | Nouvelle analyse non encore exécutée | Exécutez une autre analyse à la demande pour appliquer des modifications de référence. |
| Ligne de base non reflétée (express) | Incompatibilité des attentes | La base de référence s’applique immédiatement ; actualisez l’onglet Évaluation des vulnérabilités. |
| Erreur d’accès lors de l’ouverture du lien de messagerie (classique) | Rôle de stockage absent | Ajoutez le lecteur de données de stockage Blob pour le compte de stockage contenant les résultats de l’analyse. |
Étapes suivantes
- En savoir sur Microsoft Defender pour Azure SQL.
- Apprenez-en davantage sur la découverte et la classification des données.
- Apprenez-en davantage sur le stockage des résultats d’une analyse d’évaluation des vulnérabilités sur un compte de stockage accessible derrière des pare-feu et des réseaux virtuels.