Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra perché è consigliabile eseguire la migrazione da Defender per Archiviazione (versione classica) e come prepararsi per la migrazione.
Vengono inoltre illustrate le modifiche apportate quando si passa al nuovo piano, come identificare la configurazione del piano corrente e quali metodi di migrazione usare su larga scala. Usare queste linee guida per ridurre il rischio di migrazione e mantenere coerente la copertura dell'archiviazione durante la transizione.
Perché eseguire la migrazione al nuovo Defender per il piano di archiviazione
Il 28 marzo 2023 è stato introdotto il nuovo piano Defender per l'archiviazione. Questo piano offre diversi vantaggi non disponibili nei piani tariffari Defender per lo spazio di archiviazione (classico) per transazione o per account di archiviazione, ad esempio:
- Monitoraggio avanzato delle attività: analisi continua delle attività del piano dati e del piano di controllo per il rilevamento delle minacce.
- Rilevamento di token di firma di accesso condiviso compromessi o impropri: analisi continua delle attività del piano dati e del piano di controllo per il rilevamento delle minacce, incluso il rilevamento di firme di accesso condiviso non configurate correttamente e eccessivamente permissive (token di firma di accesso condiviso) che potrebbero essere perse o compromesse.
- Opzione per abilitare il rilevamento delle minacce ai dati sensibili (componente aggiuntivo): rilevamento di potenziali eventi di esposizione e attività sospette nelle risorse contenenti dati sensibili con conseguente esfiltrazione dei dati.
- Opzione per abilitare l'analisi malware (componente aggiuntivo a pagamento): rilevamento in tempo reale di file dannosi in tutti i tipi di file.
- Prezzi per account di archiviazione prevedibili: struttura dei prezzi più prevedibile e flessibile per un migliore controllo sulla copertura.
- Controlli granulari a livello di risorsa: abilitare a livello di sottoscrizione o risorsa ed escludere account di archiviazione specifici da sottoscrizioni protette, offrendo un controllo più granulare sulla copertura della sicurezza.
Il nuovo piano tariffario addebita in base al numero di account di archiviazione che proteggi, semplificando i calcoli e consentendo una facile scalabilità mentre le tue esigenze cambiano. Per informazioni dettagliate sui prezzi, vedere la pagina prezzi. È anche possibile stimare i costi con il calcolatore dei costi di Defender per il cloud.
Per sfruttare il monitoraggio migliorato, la scansione malware, il rilevamento dei dati sensibili e la prevedibilità dei prezzi previsti nel nuovo piano, raccomandiamo di passare al nuovo piano Defender for Storage entro il 5 febbraio 2025.
Note
Dopo il 5 febbraio 2025 non è più possibile abilitare Defender for Storage (versione classica), il piano tariffario legacy per transazione, nella maggior parte degli scenari. L'unica eccezione è per le sottoscrizioni in cui sono già abilitati i prezzi per transazione.
Modifiche importanti in Defender per l'archiviazione (versione classica)
Defender per Archiviazione (versione classica) offre due strutture tariffarie: per transazione e account di archiviazione.
Impatto sul piano Defender per l'archiviazione (versione classica) per transazione
Importante
Passare al nuovo piano Defender for Storage è irreversibile. Dopo il cambio, non puoi più tornare ai piani Defender for Storage (classico) per transazione o per storage né a livello di abbonamento né a livello di account storage.
Il piano classico per transazione non sarà più disponibile per i nuovi account di archiviazione e sottoscrizioni. Gli account esistenti manterranno il piano senza funzionalità e aggiornamenti futuri, pertanto è consigliabile passare al nuovo piano per le funzionalità avanzate e i prezzi semplificati. Qualora la sottoscrizione o l'account di archiviazione disponga già del piano classico per transazione abilitato, questo rimarrà attivo, ma sarà possibile abilitare questo piano a livello di risorsa solo per queste sottoscrizioni esistenti.
Se hai politiche che applicano il piano classico per transazione senza specificare il sottopiano per transazione, gli abbonamenti esistenti manterranno già abilitato il piano classico per transazione su quegli abbonamenti, mentre i nuovi abbonamenti adotteranno il nuovo piano. Tuttavia, se specifichi il sottopiano per transazione, l'assegnazione della policy fallirà per i nuovi abbonamenti. Quando si passa al nuovo piano, non è più possibile ripristinare i piani Defender for Storage (classico) per transazione o per account di archiviazione a livello di sottoscrizione o di account di archiviazione.
Identificare i Defender attivi per i piani di archiviazione
Sono disponibili tre opzioni per verificare l'abilitazione e la configurazione dei piani di Defender for Storage.
query KQL in Resource Graph Explorer: Usa questa query KQL nel Resource Graph Explorer del portale di Azure per visualizzare quali piani sono abilitati a livello di sottoscrizione:
// DF-Storage Plans securityresources | where type == "microsoft.security/pricings" | where name == "StorageAccounts" | extend pricingTier = properties.pricingTier | extend DefenderForStoragePlan = properties.subPlan | extend IsInTrialPeriod = properties.freeTrialRemainingTime | extend MalwareScanningEnabled = properties.extensions[0].isEnabled | extend MalwareScanningCapping = properties.extensions[0].additionalExtensionProperties["CapGBPerMonthPerStorageAccount"] | extend SensitiveDataDiscoveryEnabled = properties.extensions[1].isEnabled | extend IsEnabled = iff(pricingTier == "Free", "Disabled", "Enabled"), DefenderForStoragePlan = iff(isnull(DefenderForStoragePlan ), "", DefenderForStoragePlan ), MalwareScanningEnabled = iff(isnull(MalwareScanningEnabled), "", MalwareScanningEnabled), MalwareScanningCapping = iff(isnull(MalwareScanningCapping), "", MalwareScanningCapping), SensitiveDataDiscoveryEnabled = iff(isnull(SensitiveDataDiscoveryEnabled), "", SensitiveDataDiscoveryEnabled), IsInTrialPeriod = iff(IsInTrialPeriod == "PT0S", "", "Yes") | project properties, tenantId, subscriptionId, IsInTrialPeriod, IsEnabled, DefenderForStoragePlan, MalwareScanningEnabled, MalwareScanningCapping, SensitiveDataDiscoveryEnabledAnalisi dettagliata con script PowerShell: Per un'indagine più dettagliata, includendo informazioni sia a livello di abbonamento che di risorse (con configurazione degli add-on), esegui lo scriptAnalyze-DefenderForStorageConfig.ps1 PowerShell.
Cartella di lavoro per i dettagli di copertura a livello di sottoscrizione: usare la cartella di lavoro fornita per visualizzare i piani abilitati a livello di sottoscrizione e i relativi dettagli di configurazione. Per accedere alla cartella di lavoro, vedere Microsoft Defender for Storage - Price Estimation Dashboard.
Scegli un metodo di migrazione per Defender for Storage (classico)
Per abilitare e configurare la nuova Microsoft Defender per il piano di archiviazione, sono disponibili diverse opzioni:
- Criteri predefiniti di Azure (scelta consigliata): applicare criteri predefiniti per proteggere in modo uniforme tutti gli account di archiviazione esistenti e futuri su larga scala all'interno di un ambito definito, ad esempio gruppi di gestione.
- Infrastructure as Code (IaC) templates: Use Terraform, Bicep o Azure Resource Manager per la distribuzione e la configurazione automatizzate.
-
Azure portal: eseguire la migrazione al nuovo piano tramite il portale di Azure.
- Passare a Impostazioni dell'ambiente in Defender per il cloud oppure nel riquadro Defender per il cloud in uno degli account di archiviazione.
- In Archiviazione selezionare Nuovo piano disponibile.
- Nel riquadro Aggiorna defender per il piano di archiviazione scegliere le opzioni di configurazione e quindi selezionare Aggiorna sottoscrizione.
- API REST: usare l'APIREST per abilitare il nuovo piano a livello di codice.
Identificare i criteri attivi
Per abilitare il nuovo piano, assicurarsi di disabilitare il Defender precedente per i criteri di archiviazione:
- "Configurare Azure Defender per l'abilitazione dell'archiviazione"
- "Azure Defender per l'archiviazione deve essere abilitata"
- "Configurare l'abilitazione di Microsoft Defender for Storage (piano per ciascun account di archiviazione)"
- Configurare Microsoft Defender per l'archiviazione (versione classica) per essere abilitato
- "Distribuire Defender per l'archiviazione (versione classica) sugli account di archiviazione"
È possibile utilizzare i seguenti metodi per identificare le politiche attive:
Esploratore del Grafico delle Risorse di Azure
Per identificare le policy attive nel tuo abbonamento utilizzando Azure Resource Graph Explorer, esegui la seguente query. Questa query cerca in Azure Resource Graph assegnazioni di policy con ambito all'abbonamento specificato che corrispondono ai vecchi nomi delle policy di Defender for Storage. Se sono presenti criteri personalizzati, modificare la query di conseguenza:
policyresources
| where type == "microsoft.authorization/policyassignments"
| where subscriptionId == "{subscriptionId}"
| where properties['displayName'] in ("Configure Azure Defender for Storage to be enabled", "Azure Defender for Storage should be enabled", "Configure Microsoft Defender for Storage to be enabled (per-storage account plan)", "Configure Microsoft Defender for Storage (Classic) to be enabled", "Deploy Defender for Storage (Classic) on storage accounts")
PowerShell
Per identificare le policy attive nel tuo abbonamento usando PowerShell, esegui il seguente comando. Questo comando elenca tutte le assegnazioni di Criteri di Azure nell'ambito dell'abbonamento, così puoi verificare quali policy di Defender for Storage vengono applicate:
Get-AzPolicyAssignment -Scope "/subscriptions/{subscriptionId}"
Passaggi successivi
In questo articolo è stata illustrata la migrazione al nuovo Microsoft Defender per il piano di archiviazione.