Abilitare Defender per l'archiviazione usando l'infrastruttura come codice

Usare questo articolo per abilitare e configurare Microsoft Defender per l'archiviazione usando modelli di infrastruttura come codice (IaC), PowerShell o Criteri di Azure. È possibile abilitare a livello di sottoscrizione o di account di archiviazione. Per una panoramica delle Defender per l'archiviazione e le relative funzionalità, vedere Che cos'è Microsoft Defender per l'archiviazione.

Abilitare Defender per l'archiviazione usando l'infrastruttura come codice

È consigliabile abilitare Microsoft Defender per Archiviazione a livello di sottoscrizione. In questo modo si garantisce che tutti gli account di archiviazione attualmente presenti nella sottoscrizione siano protetti. La protezione per gli account di archiviazione creati dopo l'abilitazione di Defender per Archiviazione a livello di sottoscrizione inizia fino a 24 ore dopo la creazione.

Tip

È sempre possibile configurare account di archiviazione specifici con impostazioni personalizzate diverse dalle impostazioni configurate a livello di sottoscrizione. Vale a dire, è possibile eseguire l'override delle impostazioni a livello di sottoscrizione.

Modello Terraform

Per abilitare e configurare Defender per Archiviazione a livello di sottoscrizione usando Terraform, è possibile usare il frammento di codice seguente:

resource "azurerm_security_center_subscription_pricing" "DefenderForStorage" {
  tier          = "Standard"
  resource_type = "StorageAccounts"
  subplan       = "DefenderForStorageV2"
 
  extension {
    name = "OnUploadMalwareScanning"
    additional_extension_properties = {
      CapGBPerMonthPerStorageAccount = "10000"
      BlobScanResultsOptions = "BlobIndexTags"
    }
  }
 
  extension {
    name = "SensitiveDataDiscovery"
  }
}

Personalizzando questo codice, è possibile:

  • Modificare il limite mensile per l'analisi malware: regolare il CapGBPerMonthPerStorageAccount parametro in base al valore preferito. Questo parametro imposta un limite sulla quantità massima di dati che può essere analizzata per individuare malware ogni mese, per ogni account di archiviazione. Se si vuole consentire l'analisi illimitata, assegnare il valore -1. Il valore predefinito è -1.
  • Disattiva la funzionalità di scansione dei malware durante il caricamento o di rilevamento delle minacce per i dati sensibili: rimuovi il blocco di estensione corrispondente dal codice Terraform.
  • Disabilitare l'intero piano di Defender per Archiviazione: impostare il valore della proprietà tier su "Free", e rimuovere le proprietà subPlan e extension.

Per altre informazioni sulla risorsa azurerm_security_center_subscription_pricing, consultare la documentazione Terraform per azurerm_security_center_subscription_pricing. È anche possibile trovare dettagli completi sul provider Terraform per Azure nella documentazione di Terraform AzureRM.

modello Bicep

Per abilitare e configurare Defender per Archiviazione a livello della sottoscrizione usando Bicep, assicurarsi che l'ambito di destinazione sia impostato su subscription. Aggiungere il codice seguente al modello Bicep:

targetScope = 'subscription'

resource StorageAccounts 'Microsoft.Security/pricings@2023-01-01' = {
  name: 'StorageAccounts'
  properties: {
    pricingTier: 'Standard'
    subPlan: 'DefenderForStorageV2'
    extensions: [
      {
        name: 'OnUploadMalwareScanning'
        isEnabled: 'True'
        additionalExtensionProperties: {
          CapGBPerMonthPerStorageAccount: '10000'
          BlobScanResultsOptions: 'BlobIndexTags'
        }
      }
      {
        name: 'SensitiveDataDiscovery'
        isEnabled: 'True'
      }
    ]
  }
}

Personalizzando questo codice, è possibile:

  • Modificare il limite mensile per l'analisi malware: regolare il CapGBPerMonthPerStorageAccount parametro in base al valore preferito. Questo parametro imposta un limite sulla quantità massima di dati che può essere analizzata per individuare malware ogni mese, per ogni account di archiviazione. Se si vuole consentire l'analisi illimitata, assegnare il valore -1. Il valore predefinito è -1.
  • Disattivare la funzionalità di analisi malware on-upload o rilevamento di minacce ai dati sensibili: Modifica del valore isEnabled in False sotto SensitiveDataDiscovery.
  • Disabilitare l'intero piano di Defender per Archiviazione: impostare il valore della proprietà pricingTier su Free, e rimuovere le proprietà subPlan e extensions.

Altre informazioni sul modello Bicep sono disponibili nella documentazione sui prezzi di Microsoft.Security.

modello di Azure Resource Manager

Per abilitare e configurare Defender per Archiviazione a livello di sottoscrizione usando un modello ARM di Azure Resource Manager, aggiungere questo frammento JSON alla sezione resources del modello ARM.

{
    "type": "Microsoft.Security/pricings",
    "apiVersion": "2023-01-01",
    "name": "StorageAccounts",
    "properties": {
        "pricingTier": "Standard",
        "subPlan": "DefenderForStorageV2",
        "extensions": [
            {
                "name": "OnUploadMalwareScanning",
                "isEnabled": "True",
                "additionalExtensionProperties": {
                    "CapGBPerMonthPerStorageAccount": "10000",
                    "BlobScanResultsOptions": "BlobIndexTags"
                }
            },
            {
                "name": "SensitiveDataDiscovery",
                "isEnabled": "True"
            }
        ]
    }
}

Personalizzando questo codice, è possibile:

  • Modificare il limite mensile per l'analisi malware: regolare il CapGBPerMonthPerStorageAccount parametro in base al valore preferito. Questo parametro imposta un limite sulla quantità massima di dati che può essere analizzata per individuare malware ogni mese, per ogni account di archiviazione. Se si vuole consentire l'analisi illimitata, assegnare il valore -1. Il valore predefinito è -1.
  • Disattivare la funzionalità di analisi malware on-upload o rilevamento di minacce ai dati sensibili: Modifica del valore isEnabled in False sotto SensitiveDataDiscovery.
  • Disabilitare l'intero piano di Defender per Archiviazione: impostare il valore della proprietà pricingTier su Free, e rimuovere le proprietà subPlan e extension.

Ulteriori informazioni sul modello ARM sono disponibili nella documentazione sui prezzi di Microsoft.Security.

Tip

È possibile configurare l'analisi malware per inviare i risultati dell'analisi a:

Altre informazioni su come configurare una risposta per i risultati dell'analisi malware.

Abilitare su larga scala con PowerShell

Usare PowerShell quando è necessario abilitare Defender per Archiviazione per più sottoscrizioni.

Prima di iniziare, installare il Az.Security modulo:

Install-Module -Name Az.Security

Usare il comando seguente per abilitare Defender per Archiviazione in una singola sottoscrizione:

Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"

Usare lo script seguente per abilitare Defender per l'archiviazione in tutte le sottoscrizioni in un tenant:

$subscriptions = Get-AzSubscription
foreach ($sub in $subscriptions) {
    Set-AzContext -SubscriptionId $sub.Id
    Write-Host "Enabling Defender for Storage on subscription: $($sub.Name)"
    Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"
}

Note

È necessario il ruolo Amministratore della sicurezza o Proprietario per ogni sottoscrizione che si aggiorna.

Per verificare la configurazione, eseguire:

Get-AzSecurityPricing -Name "StorageAccounts"

Abilitare automaticamente con Criteri di Azure

Usare Criteri di Azure per garantire che le nuove sottoscrizioni vengano coperte automaticamente e per evitare la deriva della configurazione.

Usare la definizione di criteri predefinita Configurare Microsoft Defender per archiviazione da abilitare.

Per assegnare i criteri nel portale di Azure:

  1. Vai a Policy.
  2. Selezionare Definizioni.
  3. Cerca Defender for Storage.
  4. Selezionare Configurare Microsoft Defender per archiviazione da abilitare.
  5. Seleziona Assegna.

Usare l'effetto DeployIfNotExists per correggere automaticamente le risorse supportate.

È possibile creare esenzioni ai criteri per specifici account di archiviazione o sottoscrizioni a cui non devono essere applicati.

Note

Le assegnazioni di Criteri di Azure possono richiedere fino a 30 minuti per diventare effettive. Le risorse esistenti non conformi richiedono un'attività di correzione.

Per altre informazioni, vedere Criteri di Azure documentazione.

Convalida la distribuzione

Dopo aver distribuito Defender per Archiviazione, usare l'elenco di controllo seguente per convalidare la configurazione:

  1. Nel portale di Azure, passa a Microsoft Defender per il cloud>Impostazioni dell'ambiente>, seleziona la sottoscrizione > e conferma che Defender per l'archiviazione sia impostato su Attivato.
  2. Verificare che gli account di archiviazione siano elencati come protetti in Inventario.
  3. Eseguire un caricamento di test per verificare che l'analisi malware sia attiva. Caricare un file di test EICAR in un contenitore blob.
  4. Controllare le assegnazioni di ruolo. Defender per archiviazione richiede il ruolo StorageBlobDataReader nell'account di archiviazione per l'entità servizio Defender per il cloud.
  5. Per le distribuzioni IaC, verificare che non si verifichi alcuna deviazione della configurazione eseguendo di nuovo il modello e verificando l'idempotenza.

Risolvere i problemi comuni

La tabella seguente elenca i problemi comuni di implementazione, le cause probabili e le soluzioni raccomandate.

Problema Causa possibile Resolution
L'attivazione del piano ha esito negativo a livello di sottoscrizione Autorizzazioni insufficienti Assicurarsi di avere il ruolo Amministratore della sicurezza o Proprietario nella sottoscrizione.
Account di archiviazione non protetto dopo l'abilitazione a livello di sottoscrizione Ritardo di propagazione La protezione può richiedere fino a 24 ore per l'applicazione agli account esistenti.
Deriva della configurazione dopo la distribuzione ARM/Bicep Impostazioni a livello di risorsa in conflitto Verifica la presenza di override a livello di risorsa usando overrideSubscriptionLevelSettings. Impostarlo su false a livello di account di archiviazione per ereditare le impostazioni della sottoscrizione.
Il provisioning automatico non si abilita nelle nuove sottoscrizioni Criteri di Azure non assegnati Assegnare i criteri predefiniti Configura Microsoft Defender per archiviazione da abilitare al gruppo di gestione.
Analisi dei malware che non si avvia Piano abilitato ma estensione disabilitata Verifica che l'estensione OnUploadMalwareScanning includa isEnabled: True nel modello.