Riscontri delle vulnerabilità di configurazione Express in Microsoft Defender per il cloud

Microsoft Defender per il cloud fornisce la valutazione delle vulnerabilità per i database SQL di Azure. Le analisi rilevano vulnerabilità software e restituiscono risultati. È possibile correggere le vulnerabilità o disabilitare i risultati quando necessario.

Prerequisiti

Prima di iniziare, conferma quale modello di configurazione utilizza il tuo ambiente.

  • Assicurarsi di sapere se si usano i modelli di configurazione rapida o classica prima di continuare.

    Per visualizzare la configurazione in uso:

    1. Nel portale Azure aprire la risorsa specifica in database SQL di Azure, Istanza gestita di SQL di Azure o Azure Synapse.
    2. Nell'intestazione Sicurezza, selezionare Defender per il cloud.
    3. In Stato abilitazione selezionare Configura per aprire il riquadro delle impostazioni di Microsoft Defender per SQL per l'intero server o l'istanza gestita.

    Se le impostazioni della vulnerabilità mostrano l'opzione per configurare un account di archiviazione, si sta usando la configurazione classica. Se le impostazioni di vulnerabilità non mostrano l'opzione per configurare un account di storage, stai usando la configurazione Express.

Configurazione rapida

Importante

Configurazione rapida è disponibile a livello generale per le aree di lavoro Istanza gestita di SQL di Azure e Azure Synapse Analytics. Express Configuration estende l'esperienza generalmente disponibile da Microsoft per database SQL di Azure, senza costi aggiuntivi.

Express Configuration consente di abilitare SQL VA senza dover configurare un account di archiviazione gestito dal cliente. Configurazione rapida è la modalità di abilitazione consigliata e fornisce lo stesso valore di sicurezza di Configurazione classica con un'installazione semplificata.

Un'API REST unificata (v2026-04-01-preview) gestisce SQL VA in modo coerente in database SQL di Azure, in Istanza gestita di SQL, nelle aree di lavoro Synapse e in SQL in esecuzione su computer (macchine virtuali di Azure e SQL abilitato per Azure Arc).

Visualizzare la cronologia analisi

Nel portale Azure, apri la tua risorsa database e seleziona Defender per il cloud sotto Sicurezza per aprire il pannello di valutazione delle vulnerabilità. Seleziona Storia scansione per visualizzare la cronologia di tutte le scansioni precedentemente eseguite su questo database.

La configurazione rapida non archivia i risultati di analisi se sono identici alle analisi precedenti. L'ora dell'analisi visualizzata nella cronologia dell'analisi è l'ora dell'ultima analisi in cui i risultati sono stati modificati.

Disabilitare risultati specifici da Microsoft Defender per il cloud (anteprima)

Se l'organizzazione deve ignorare un risultato invece di correggerlo, è possibile disabilitarlo. I risultati disabilitati non influiscono sul punteggio di sicurezza e non generano elementi non significativi. Puoi vedere i risultati disabilitati nella sezione "Non applicabile" dei risultati della scansione.

Quando un risultato corrisponde ai criteri definiti nelle regole di disabilitazione, non verrà visualizzato nell'elenco di risultati. Gli scenari tipici possono includere:

  • Disabilitare i risultati con gravità media o inferiore
  • Disabilita i risultati a cui non è possibile applicare patch
  • Disabilitare i risultati dei benchmark che non sono di interesse per un determinato ambito

Importante

Per disabilitare risultati specifici, sono necessarie le autorizzazioni per modificare un criterio in Criteri di Azure. Per ulteriori informazioni, consulta le autorizzazioni Azure RBAC in Criteri di Azure.

Per creare una regola, vai su Microsoft Defender per il cloud nel portale Azure e seleziona Raccomandazioni per trovare la raccomandazione pertinente.

  1. Nella pagina dei dettagli delle raccomandazioni per i risultati della valutazione della vulnerabilità dei server SQL nei computer devono essere corretti, selezionare Disabilita la regola.

  2. Selezionare l'ambito pertinente.

  3. Definisci i tuoi criteri. È possibile utilizzare uno dei criteri seguenti:

    • Ricerca dell'ID
    • Severity
    • Benchmark
  4. Selezionare Applica regola. L'applicazione delle modifiche può richiedere fino a 24 ore.

Per visualizzare, eseguire l'override o eliminare una regola:

  1. Selezionare Disabilita regola.
  2. Nell'elenco di ambiti, le sottoscrizioni con regole attive vengono visualizzate come regola applicata.
  3. Per visualizzare o eliminare una regola per quell'ambito, seleziona il menu ellisse ("...").

Configurare le notifiche di posta elettronica con App per la logica di Azure

Per ricevere aggiornamenti regolari dello stato di valutazione delle vulnerabilità per il database, è possibile usare il modello personalizzabile di App per la logica di Azure.

Utilizzare il modello personalizzabile App per la logica di Azure ti permette:

  • Scegliere le tempistiche dei report e-mail.
  • Avere una visualizzazione coerente dello stato di valutazione delle vulnerabilità che include le regole disabilitate.
  • Inviare report per i SQL server di Azure e le macchine virtuali SQL.
  • Personalizzare la struttura e l'aspetto del report in base agli standard dell'organizzazione.

Gestire le valutazioni delle vulnerabilità in modo programmatico

È possibile gestire la valutazione della vulnerabilità SQL a livello di codice usando API REST, modelli di Azure Resource Manager, PowerShell o interfaccia della riga di comando di Azure.

La versione unificata dell'API valutazione della vulnerabilità SQL 2026-04-01-preview è consigliata per database SQL di Azure, Istanza gestita di SQL di Azure, aree di lavoro Azure Synapse Analytics e SQL nei computer.

Modelli di Azure Resource Manager

Usare il modello arm SQL vulnerability assessment reference per gestire le risorse di valutazione delle vulnerabilità SQL usando modelli di Azure Resource Manager o Bicep.

Gestire le valutazioni delle vulnerabilità con PowerShell

La configurazione rapida non è supportata nei cmdlet di PowerShell, ma è possibile usare PowerShell per richiamare le funzionalità di valutazione delle vulnerabilità più recenti usando l'API REST. Ad esempio, puoi:

Gestisci le valutazioni delle vulnerabilità con interfaccia della riga di comando di Azure

Richiamare la configurazione rapida usando i comandi interfaccia della riga di comando di Azure per la configurazione rapida.