Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article vous aide à identifier et résoudre les problèmes de configuration et de protection avec Microsoft Defender for SQL sur les machines dans des environnements cloud commerciaux.
Important
Cet article s’applique aux clouds commerciaux. Si vous utilisez des clouds destinés aux administrations publiques, consultez l’article Résoudre les problèmes liés à la configuration de Defender for SQL on Machines dans les environnements gouvernementaux.
Avant de commencer les étapes de dépannage, vous devez activer Defender for SQL server sur des machines au niveau de l’abonnement Azure ou des ressources SQL Server.
Étape 1 : Ressources requises et processus d’activation
Defender pour SQL Server sur les machines crée automatiquement les ressources suivantes sur vos machines :
| Type de ressource | Niveau créé |
|---|---|
| Identité managée système (créée uniquement si une identité managée définie par l’utilisateur n’existe pas) | Serveur avec machine virtuelle/Arc hébergeant l’instance sql server |
| Defender pour l’extension SQL | L’extension est installée sur chaque machine virtuelle/serveur avec Arc hébergeant l’instance sql server |
Lorsque vous activez Defender pour SQL Server sur un abonnement ou un SQL Server spécifié, il effectue les actions suivantes pour protéger chaque instance SQL Server :
- Crée une identité managée par le système en l’absence d’identité managée par l’utilisateur dans l’abonnement.
- Installe l’extension Defender for SQL sur la machine virtuelle/le serveur compatible Arc qui héberge SQL Server.
- Emprunte l’identité de l’utilisateur Windows exécutant le service SQL Server (rôle sysadmin par défaut) pour accéder à l’instance SQL Server.
Étape 2 : Vérifiez que vous avez rempli les conditions préalables
Avant de résoudre les problèmes, vérifiez que les conditions préalables suivantes sont remplies :
Autorisations d’abonnement : pour déployer le plan sur un abonnement, y compris Azure Policy, vous avez besoin d’autorisations propriétaires d’abonnement .
SQL Server autorisations d’instance : SQL Server comptes de service doivent avoir le rôle serveur fixe sysadmin sur chaque instance SQL Server, qui est le paramètre par défaut. En savoir plus sur la configuration requise du compte de service SQL Server.
Ressources prises en charge :
- Les machines virtuelles SQL et les instances Azure Arc SQL Server sont prises en charge.
- Les machines locales doivent être intégrées à Arc et inscrites en tant qu’instances Azure Arc SQL Server.
Communication : autoriser le trafic HTTPS sortant via le port TCP (Transmission Control Protocol) 443 à l’aide du protocole TLS (Transport Layer Security) vers l’URL *.<region>.arcdataservices.com . En savoir plus sur les exigences d’URL.
Extensions : vérifiez que ces extensions ne sont pas bloquées dans votre environnement. En savoir plus sur la restriction de l’installation des extensions sur les machines virtuelles Windows.
-
Defender pour SQL (IaaS et Arc)
- Éditeur : Microsoft.Azure.AzureDefenderForSQL
- Type : AdvancedThreatProtection.Windows
-
Extension IaaS SQL (IaaS)
- Éditeur : Microsoft.SqlServer.Management
- Type : SqlIaaSAgent
-
Extension IaaS SQL (Arc)
- Éditeur : Microsoft.AzureData
- Type : WindowsAgent.SqlServer
-
Defender pour SQL (IaaS et Arc)
Versions SQL Server prises en charge - SQL Server 2012 R2 (11.x) et versions ultérieures.
Systèmes d’exploitation pris en charge - SQL Server 2012 R2 et versions ultérieures.
Étape 3 : Identifier et résoudre les erreurs de configuration de la protection au niveau de l’instance SQL Server
Suivez le processus de vérification pour identifier les configurations incorrectes de la protection sur les instances de SQL Server.
La recommandation The status of Microsoft SQL Servers on Machines should be protected peut être utilisée pour vérifier l’état de protection des serveurs SQL, mais la recommandation doit être corrigée au niveau de la ressource. Tout serveur SQL qui n’est pas protégé est identifié dans la section des ressources non saines de la recommandation avec un état de protection répertorié et une raison.
Important
La recommandation n’est mise à jour que toutes les 12 heures. Pour vérifier l’état en temps réel de votre machine, vous devez vérifier l’état de protection de chaque serveur SQL server et effectuer une résolution des problèmes si nécessaire.
Utilisez la raison non saine correspondante et les actions recommandées pour résoudre la configuration incorrecte :
| Raison non saine | Action recommandée |
|---|---|
| Identité manquante | Attribuez une identité managée définie par l’utilisateur/définie par le système au serveur compatible avec Arc/machine virtuelle hébergeant l’instance SQL Server. Aucune autorisation de contrôle d’accès en fonction du rôle n’est requise. |
| Defender pour l’extension SQL n’existe pas | Assurez-vous que l’extension Defender pour SQL n’est pas bloquée par les stratégies de refus Azure : - Publisher : Microsoft.Azure. AzureDefenderForSQL - Type : AdvancedThreatProtection. Windows Installez manuellement l’Defender pour l’extension SQL sur la machine virtuelle en hébergeant l’instance de SQL Server à l’aide du script fourni. Vérifiez que vous disposez de la version 2.X ou ultérieure. 1. Exécuter ce script Set-AzVMExtension -Publisher 'Microsoft.Azure.AzureDefenderForSQL' -ExtensionType 'AdvancedThreatProtection.Windows' -ResourceGroupName 'resourceGroupeName' -VMName <Vm name> -Name 'Microsoft.Azure.AzureDefenderForSQL.AdvancedThreatProtection.Windows' -TypeHandlerVersion '2.0' -Location 'vmLocation' -EnableAutomaticUpgrade $true 2. Exécutez ce script pour définir le contexte de l’abonnement approprié : connect-AzAccount -Subscription SubscriptionId -UseDeviceAuthentication |
| L’extension Defender pour SQL doit être à jour | Mettez à jour l’extension dans la page Extensions de la ressource de serveur compatible avec Arc/machine virtuelle. |
| Erreur lors de l’installation de l’Defender pour l’extension SQL | Vérifiez l’état de l’extension Defender for SQL dans le portail pour obtenir des informations supplémentaires afin de résoudre le problème. |
| SQL Server instance est inactive | Defender pour SQL Server sur les machines ne peut protéger que les instances sql server actives (en cours d’exécution). |
| Autorisations manquantes | Vérifiez que le compte de service SQL Server est membre du rôle serveur fixe sysadmin sur chaque instance SQL Server (paramètre par défaut). En savoir plus sur les autorisations de service SQL Server. |
| Manque de communication | Vérifiez que le trafic HTTPS sortant sur le port TCP 443 à l’aide du protocole TLS (Transport Layer Security) est autorisé du serveur avec l’ordinateur virtuel/Arc vers l’URL *.<region>.arcdataservices.com . En savoir plus sur les exigences en matière d’URL |
| Le redémarrage du serveur SQL est nécessaire | Redémarrez l’instance SQL Server afin que l’Defender pour l’installation de SQL Server prenne effet. |
| Erreur interne | Contactez le support technique. |
Plusieurs instances de SQL Server sur la même machine virtuelle
Si plusieurs instances SQL Server sont installées sur la même machine virtuelle, la recommandation The status of Microsoft SQL Servers on Machines should be protected ne peut pas différencier les instances. Pour faire correspondre le message d’erreur à l’instance SQL Server correspondante, consultez le message d’erreur figurant sous l’extension Defender for SQL. L’extension Defender for SQL peut afficher les motifs suivants pour chaque instance :
- Redémarrer le SQL Server
- Vérifiez les autorisations.
- Vérifier que l’instance SQL Server est active
Dans le portail Azure, recherchez et sélectionnez machine virtuelle SQL.
Sélectionnez la machine virtuelle appropriée.
Accédez à Paramètres>Extensions + applications.
Sélectionnez l’extension appropriée pour afficher son état de protection.
Sur la base de la raison malsaine énumérée, prenez la mesure appropriée décrite à l’étape 3 : identifier et résoudre les erreurs de configuration de protection pour corriger la mauvaise configuration de cette instance SQL Server.
Étape 4 : Réverifier l’état de la protection
Après avoir terminé la correction de toutes les erreurs pour chaque instance de SQL Server, réverrifiez l’état de protection de chaque instance de SQL Server.