Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare questo articolo per abilitare e configurare Microsoft Defender per l'archiviazione usando modelli di infrastruttura come codice (IaC), PowerShell o Criteri di Azure. È possibile abilitare a livello di sottoscrizione o di account di archiviazione. Per una panoramica delle Defender per l'archiviazione e le relative funzionalità, vedere Che cos'è Microsoft Defender per l'archiviazione.
Abilitare Defender per l'archiviazione usando l'infrastruttura come codice
È consigliabile abilitare Microsoft Defender per Archiviazione a livello di sottoscrizione. In questo modo si garantisce che tutti gli account di archiviazione attualmente presenti nella sottoscrizione siano protetti. La protezione per gli account di archiviazione creati dopo l'abilitazione di Defender per Archiviazione a livello di sottoscrizione inizia fino a 24 ore dopo la creazione.
Tip
È sempre possibile configurare account di archiviazione specifici con impostazioni personalizzate diverse dalle impostazioni configurate a livello di sottoscrizione. Vale a dire, è possibile eseguire l'override delle impostazioni a livello di sottoscrizione.
Modello Terraform
Per abilitare e configurare Defender per Archiviazione a livello di sottoscrizione usando Terraform, è possibile usare il frammento di codice seguente:
resource "azurerm_security_center_subscription_pricing" "DefenderForStorage" {
tier = "Standard"
resource_type = "StorageAccounts"
subplan = "DefenderForStorageV2"
extension {
name = "OnUploadMalwareScanning"
additional_extension_properties = {
CapGBPerMonthPerStorageAccount = "10000"
BlobScanResultsOptions = "BlobIndexTags"
}
}
extension {
name = "SensitiveDataDiscovery"
}
}
Personalizzando questo codice, è possibile:
-
Modificare il limite mensile per l'analisi malware: regolare il
CapGBPerMonthPerStorageAccountparametro in base al valore preferito. Questo parametro imposta un limite sulla quantità massima di dati che può essere analizzata per individuare malware ogni mese, per ogni account di archiviazione. Se si vuole consentire l'analisi illimitata, assegnare il valore-1. Il valore predefinito è -1. - Disattiva la funzionalità di scansione dei malware durante il caricamento o di rilevamento delle minacce per i dati sensibili: rimuovi il blocco di estensione corrispondente dal codice Terraform.
-
Disabilitare l'intero piano di Defender per Archiviazione: impostare il valore della proprietà
tiersu"Free", e rimuovere le proprietàsubPlaneextension.
Per altre informazioni sulla risorsa azurerm_security_center_subscription_pricing, consultare la documentazione Terraform per azurerm_security_center_subscription_pricing. È anche possibile trovare dettagli completi sul provider Terraform per Azure nella documentazione di Terraform AzureRM.
modello Bicep
Per abilitare e configurare Defender per Archiviazione a livello della sottoscrizione usando Bicep, assicurarsi che l'ambito di destinazione sia impostato su subscription. Aggiungere il codice seguente al modello Bicep:
targetScope = 'subscription'
resource StorageAccounts 'Microsoft.Security/pricings@2023-01-01' = {
name: 'StorageAccounts'
properties: {
pricingTier: 'Standard'
subPlan: 'DefenderForStorageV2'
extensions: [
{
name: 'OnUploadMalwareScanning'
isEnabled: 'True'
additionalExtensionProperties: {
CapGBPerMonthPerStorageAccount: '10000'
BlobScanResultsOptions: 'BlobIndexTags'
}
}
{
name: 'SensitiveDataDiscovery'
isEnabled: 'True'
}
]
}
}
Personalizzando questo codice, è possibile:
-
Modificare il limite mensile per l'analisi malware: regolare il
CapGBPerMonthPerStorageAccountparametro in base al valore preferito. Questo parametro imposta un limite sulla quantità massima di dati che può essere analizzata per individuare malware ogni mese, per ogni account di archiviazione. Se si vuole consentire l'analisi illimitata, assegnare il valore-1. Il valore predefinito è -1. -
Disattivare la funzionalità di analisi malware on-upload o rilevamento di minacce ai dati sensibili: Modifica del valore
isEnabledinFalsesottoSensitiveDataDiscovery. -
Disabilitare l'intero piano di Defender per Archiviazione: impostare il valore della proprietà
pricingTiersuFree, e rimuovere le proprietàsubPlaneextensions.
Altre informazioni sul modello Bicep sono disponibili nella documentazione sui prezzi di Microsoft.Security.
modello di Azure Resource Manager
Per abilitare e configurare Defender per Archiviazione a livello di sottoscrizione usando un modello ARM di Azure Resource Manager, aggiungere questo frammento JSON alla sezione resources del modello ARM.
{
"type": "Microsoft.Security/pricings",
"apiVersion": "2023-01-01",
"name": "StorageAccounts",
"properties": {
"pricingTier": "Standard",
"subPlan": "DefenderForStorageV2",
"extensions": [
{
"name": "OnUploadMalwareScanning",
"isEnabled": "True",
"additionalExtensionProperties": {
"CapGBPerMonthPerStorageAccount": "10000",
"BlobScanResultsOptions": "BlobIndexTags"
}
},
{
"name": "SensitiveDataDiscovery",
"isEnabled": "True"
}
]
}
}
Personalizzando questo codice, è possibile:
-
Modificare il limite mensile per l'analisi malware: regolare il
CapGBPerMonthPerStorageAccountparametro in base al valore preferito. Questo parametro imposta un limite sulla quantità massima di dati che può essere analizzata per individuare malware ogni mese, per ogni account di archiviazione. Se si vuole consentire l'analisi illimitata, assegnare il valore-1. Il valore predefinito è -1. -
Disattivare la funzionalità di analisi malware on-upload o rilevamento di minacce ai dati sensibili: Modifica del valore
isEnabledinFalsesottoSensitiveDataDiscovery. -
Disabilitare l'intero piano di Defender per Archiviazione: impostare il valore della proprietà
pricingTiersuFree, e rimuovere le proprietàsubPlaneextension.
Ulteriori informazioni sul modello ARM sono disponibili nella documentazione sui prezzi di Microsoft.Security.
Tip
È possibile configurare l'analisi malware per inviare i risultati dell'analisi a:
- Argomento personalizzato di Griglia di eventi di Azure: per una risposta automatica quasi in tempo reale in base a ogni risultato di analisi.
- Area di lavoro Log Analytics: per archiviare tutti i risultati dell'analisi in un repository di log centralizzato per la conformità e il controllo.
Altre informazioni su come configurare una risposta per i risultati dell'analisi malware.
Abilitare su larga scala con PowerShell
Usare PowerShell quando è necessario abilitare Defender per Archiviazione per più sottoscrizioni.
Prima di iniziare, installare il Az.Security modulo:
Install-Module -Name Az.Security
Usare il comando seguente per abilitare Defender per Archiviazione in una singola sottoscrizione:
Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"
Usare lo script seguente per abilitare Defender per l'archiviazione in tutte le sottoscrizioni in un tenant:
$subscriptions = Get-AzSubscription
foreach ($sub in $subscriptions) {
Set-AzContext -SubscriptionId $sub.Id
Write-Host "Enabling Defender for Storage on subscription: $($sub.Name)"
Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2"
}
Note
È necessario il ruolo Amministratore della sicurezza o Proprietario per ogni sottoscrizione che si aggiorna.
Per verificare la configurazione, eseguire:
Get-AzSecurityPricing -Name "StorageAccounts"
Abilitare automaticamente con Criteri di Azure
Usare Criteri di Azure per garantire che le nuove sottoscrizioni vengano coperte automaticamente e per evitare la deriva della configurazione.
Usare la definizione di criteri predefinita Configurare Microsoft Defender per archiviazione da abilitare.
Per assegnare i criteri nel portale di Azure:
- Vai a Policy.
- Selezionare Definizioni.
- Cerca Defender for Storage.
- Selezionare Configurare Microsoft Defender per archiviazione da abilitare.
- Seleziona Assegna.
Usare l'effetto DeployIfNotExists per correggere automaticamente le risorse supportate.
È possibile creare esenzioni ai criteri per specifici account di archiviazione o sottoscrizioni a cui non devono essere applicati.
Note
Le assegnazioni di Criteri di Azure possono richiedere fino a 30 minuti per diventare effettive. Le risorse esistenti non conformi richiedono un'attività di correzione.
Per altre informazioni, vedere Criteri di Azure documentazione.
Convalida la distribuzione
Dopo aver distribuito Defender per Archiviazione, usare l'elenco di controllo seguente per convalidare la configurazione:
- Nel portale di Azure, passa a Microsoft Defender per il cloud>Impostazioni dell'ambiente>, seleziona la sottoscrizione > e conferma che Defender per l'archiviazione sia impostato su Attivato.
- Verificare che gli account di archiviazione siano elencati come protetti in Inventario.
- Eseguire un caricamento di test per verificare che l'analisi malware sia attiva. Caricare un file di test EICAR in un contenitore blob.
- Controllare le assegnazioni di ruolo. Defender per archiviazione richiede il ruolo
StorageBlobDataReadernell'account di archiviazione per l'entità servizio Defender per il cloud. - Per le distribuzioni IaC, verificare che non si verifichi alcuna deviazione della configurazione eseguendo di nuovo il modello e verificando l'idempotenza.
Risolvere i problemi comuni
La tabella seguente elenca i problemi comuni di implementazione, le cause probabili e le soluzioni raccomandate.
| Problema | Causa possibile | Resolution |
|---|---|---|
| L'attivazione del piano ha esito negativo a livello di sottoscrizione | Autorizzazioni insufficienti | Assicurarsi di avere il ruolo Amministratore della sicurezza o Proprietario nella sottoscrizione. |
| Account di archiviazione non protetto dopo l'abilitazione a livello di sottoscrizione | Ritardo di propagazione | La protezione può richiedere fino a 24 ore per l'applicazione agli account esistenti. |
| Deriva della configurazione dopo la distribuzione ARM/Bicep | Impostazioni a livello di risorsa in conflitto | Verifica la presenza di override a livello di risorsa usando overrideSubscriptionLevelSettings. Impostarlo su false a livello di account di archiviazione per ereditare le impostazioni della sottoscrizione. |
| Il provisioning automatico non si abilita nelle nuove sottoscrizioni | Criteri di Azure non assegnati | Assegnare i criteri predefiniti Configura Microsoft Defender per archiviazione da abilitare al gruppo di gestione. |
| Analisi dei malware che non si avvia | Piano abilitato ma estensione disabilitata | Verifica che l'estensione OnUploadMalwareScanning includa isEnabled: True nel modello. |