Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per il cloud fornisce valutazione della vulnerabilità SQL per i database SQL di Azure. La valutazione della vulnerabilità di SQL analizza i database per individuare possibili vulnerabilità in base alle configurazioni del database e fornisce un elenco dei risultati. I cicli di analisi consentono di mantenere un livello elevato di sicurezza e garantire la conformità ai criteri di sicurezza dell'organizzazione.
Importante
Configurazione rapida è disponibile a livello generale per le aree di lavoro Istanza gestita di SQL di Azure e Azure Synapse Analytics. In questo modo si estende l'esperienza gestita Microsoft disponibile a livello generale per database SQL di Azure, senza costi aggiuntivi.
Express Configuration consente di abilitare SQL VA senza dover configurare un account di archiviazione gestito dal cliente. Configurazione rapida è la modalità di abilitazione consigliata e fornisce lo stesso valore di sicurezza di Configurazione classica con un'installazione semplificata.
Un'API REST unificata (v2026-04-01-preview) gestisce SQL VA in modo coerente in database SQL di Azure, in Istanza gestita di SQL, nelle aree di lavoro Synapse e in SQL in esecuzione su computer (macchine virtuali di Azure e SQL abilitato per Azure Arc).
Valutazione della vulnerabilità SQL è disponibile in due configurazioni: express e classica. Entrambe le configurazioni usano la stessa logica, linee guida per la correzione e la gestione della baseline. Ai fini della correzione, l'unica differenza consiste nel momento in cui un'impostazione di riferimento viene applicata.
Modi per correggere una ricerca
Una ricerca di valutazione della vulnerabilità non è sempre un problema di sicurezza definitivo. Ogni regola controlla il database in base alle Microsoft procedure consigliate per la sicurezza e ai requisiti normativi comuni e il risultato viene visualizzato come raccomandazione nel database analizzato. Un risultato non conforme segnala una deviazione da tale procedura consigliata, che potrebbe essere dovuta a una configurazione errata involontaria o a una configurazione intenzionale e accettabile per il tuo ambiente. Esaminare ogni ricerca nel contesto dell'organizzazione prima di agire.
Sono disponibili tre modi per correggere una ricerca:
- Correggere la configurazione errata. Se la ricerca è una deviazione imprevista, applicare i passaggi di correzione o eseguire lo script di correzione fornito con la ricerca per riportare la risorsa alla configurazione consigliata.
- Approvarlo come baseline. Se lo stato corrente è previsto e corretto per il proprio ambiente, aggiungi i risultati alla baseline. Le linee di base vengono impostate per regola e per risorsa, quindi l'approvazione di un risultato influisce solo su tale regola sul database. La ricerca viene quindi segnalata come passata e rimane integra fino a quando un'analisi futura non rileva una deviazione dalla baseline approvata.
- Escludi la raccomandazione. Se il controllo non è rilevante per l'organizzazione, creare un'esenzione a livello di sottoscrizione o gruppo di gestione in modo che la raccomandazione non influisca più sul punteggio di sicurezza o sulla conformità per tale ambito.
Annotazioni
L'installazione dell'esenzione ha esito positivo, ma non avrà effetto a meno che non venga assegnato lo standard "Azure CSPM" nell'ambito selezionato.
Prerequisiti
La valutazione della vulnerabilità SQL è abilitata nella risorsa SQL di Azure.
Esaminare le autorizzazioni necessarie e le condizioni di residenza dei dati:
La tempistica dell'approvazione di base varia in base al modello di configurazione.
Se non si è certi della configurazione di Valutazione della vulnerabilità in uso, seguire questa procedura per verificare: 1. Accedere al portale Azure portale. 1. Apri la risorsa Database SQL. 1. Nell'intestazione Security selezionare Microsoft Defender per il cloud. 1. Nel Enablement Status selezionare Configura per aprire il riquadro delle impostazioni Microsoft Defender per SQL per l'intero server o istanza gestita.
Se le impostazioni della vulnerabilità mostrano l'opzione per configurare un account di archiviazione, si sta usando la configurazione classica. In caso contrario, si sta usando la configurazione rapida.
Eseguire un'analisi su richiesta
Eseguire un'analisi di valutazione della vulnerabilità su richiesta di sola lettura per aggiornare i risultati anziché attendere l'analisi pianificata successiva.
Per eseguire un'analisi su richiesta:
Accedi al portale di Azure.
Aprire la risorsa di SQL Server oppure del database SQL.
Selezionare Microsoft Defender per il cloud nell'intestazione Sicurezza.
Aprire la pagina Valutazione della vulnerabilità del database:
- Da una risorsa del database SQL selezionare Visualizza riepilogo delle vulnerabilità del database.
- Da una risorsa di SQL Server selezionare Visualizza riepilogo delle vulnerabilità del server e quindi selezionare un database.
Selezionare Analisi.
In alternativa, da una risorsa del database SQL selezionare Apri la pagina dell'integrità della risorsa. Nella sezione Risultati della valutazione della vulnerabilità SQL selezionare Analizza ora.
Visualizza i risultati della valutazione delle vulnerabilità
Al termine di un'analisi, nella pagina Valutazione della vulnerabilità viene visualizzata una visualizzazione completa della sicurezza del database. Sono inclusi:
- Panoramica dello stato di sicurezza
- Numero di problemi rilevati
- Riepilogo della gravità dei rischi
- Elenco dei risultati per l'analisi
Esaminare i risultati della pagina Defender per il cloud della risorsa SQL
È possibile raggiungere i risultati della valutazione della vulnerabilità SQL direttamente dalla pagina Microsoft Defender per il cloud in una risorsa di database SQL Server o SQL. Questa pagina mostra il Defender per lo stato di abilitazione sql, un riepilogo delle vulnerabilità rilevate e le raccomandazioni e gli avvisi di sicurezza segnalati nella risorsa.
Per aprire la pagina:
- Accedi al portale di Azure.
- Aprire la risorsa di SQL Server oppure del database SQL.
- Selezionare Microsoft Defender per il cloud nell'intestazione Sicurezza.
Dalla parte superiore della pagina è possibile selezionare Vai alla pagina Panoramica di Defender per il cloud o Apri la pagina Integrità risorse. La scheda Microsoft Defender per SQL mostra lo stato di abilitazione corrente e un collegamento Impostazioni al Defender per la configurazione SQL.
In una risorsa di SQL Server:
La scheda Vulnerabilità nei database correlati riepiloga il numero di vulnerabilità rilevate dalla valutazione della vulnerabilità SQL nei database sottostanti del server e offre due modi per esaminarli:
- Visualizzare il riepilogo delle vulnerabilità del server: apre il riepilogo della valutazione della vulnerabilità SQL a livello di server. Si tratta dello stesso riepilogo che in precedenza veniva visualizzato all'apertura delle raccomandazioni I risultati delle vulnerabilità devono essere risolti nei database SQL e I risultati delle vulnerabilità devono essere risolti nei server SQL ora deprecate.
- Visualizza nella pagina Raccomandazioni: apre la pagina Defender per il cloud Raccomandazioni, filtrata in base allo scanner SQL Vulnerability Assessment, con il server corrente impostato come risorsa padre.
La sezione Security findings on this SQL Server (Risultati della sicurezza in questo server SQL Server ) elenca le raccomandazioni e gli avvisi di sicurezza segnalati nella risorsa server. Le raccomandazioni per la valutazione della vulnerabilità SQL a livello di database non sono elencate qui, perché vengono segnalate nei singoli database. Le raccomandazioni aggregate deprecate potrebbero essere ancora visualizzate nella scheda Raccomandazioni fino a quando non vengono ritirate completamente.
Esaminare e correggere le vulnerabilità (portale di Azure)
Usa il portale Azure per esaminare i risultati, risolvere problemi e gestire le linee di base. Scegli la scheda che corrisponde alla tua esperienza.
Annotazioni
L'esperienza di raccomandazione a livello di database è attualmente in anteprima. L'esperienza a livello di server (aggregata) esistente rimane disponibile durante l'anteprima.
Nell'esperienza di raccomandazione a livello di database:
- I risultati della valutazione della vulnerabilità di SQL seguono la stessa struttura di raccomandazione usata in Microsoft Defender per il cloud.
- Ogni regola di valutazione della vulnerabilità SQL corrisponde alla propria raccomandazione.
- Le raccomandazioni sono associate direttamente alla risorsa del database SQL interessata.
- Ogni regola può essere esaminata, risolta o contrassegnata come baseline in modo indipendente.
Accedi al portale di Azure.
Passare a Defender per il cloud>Consigli.
Selezionare la visualizzazione Raccomandazioni per rischio .
Regolare la visualizzazione:
- Usare il filtro By Resource per elencare tutte le istanze della valutazione in base alla risorsa segnalata. Screenshot della pagina delle Raccomandazioni di Defender per il cloud nel portale di Azure, che mostra 'Vista per risorsa' e lo scanner filtrato per 'Valutazione delle vulnerabilità SQL'.
- Usare il filtro By Title per aggregare tutte le istanze della valutazione in un unico valore.
Selezionare il filtro Scanner e nelle opzioni selezionare Valutazione della vulnerabilità SQL.
Esaminare i risultati (solo per risorsa ):
Seleziona una raccomandazione.
Esaminarne la descrizione.
Selezionare Gestisci risultati della query e correzione per esaminare la query usata per valutare la raccomandazione, generare uno script di correzione o impostare una baseline.
Selezionare il collegamento al nome della risorsa per altre informazioni e azioni.
Nella pagina Integrità risorse del database, esaminare le raccomandazioni generate per la risorsa, attivare un'analisi di SQL VA o passare alla pagina della cronologia delle analisi di SQL VA.
Esaminare i risultati (solo per titolo ):
Seleziona una raccomandazione.
Selezionare Visualizza script di correzione per una visualizzazione aggregata dei tipi di operazioni di correzione per tutti i database nell'ambito.
Al termine della revisione, chiudere il riquadro laterale Script di correzione.
Scorrere verso destra per raggiungere la colonna Azioni in Risorse interessate.
Selezionare Mostra query e risultati per ogni database interessato per configurare su larga scala le linee di base.
Verificare che i risultati corretti vengano visualizzati come integri. Nella configurazione rapida, l'approvazione della linea di base diventa effettiva immediatamente. Nella configurazione classica, l'approvazione della linea di base ha effetto sull'analisi successiva.
Tip
È possibile impostare le linee di base su larga scala usando la visualizzazione Raccomandazioni per titolo e selezionando una raccomandazione valutazione della vulnerabilità SQL. Nella pagina visualizzata scorrere verso destra nella sezione Risorse interessate e selezionare Mostra query e risultati per ogni riga per visualizzare e impostare le linee di base, se applicabile.
Esaminare e correggere le vulnerabilità (portale di Defender)
Annotazioni
L'esperienza del portale Microsoft Defender è attualmente in anteprima. L'esperienza a livello di server (aggregata) esistente rimane disponibile nel portale di Azure durante l'anteprima.
Nell'esperienza del portale Microsoft Defender:
- I risultati della valutazione della vulnerabilità di SQL seguono la stessa struttura di raccomandazione usata in Microsoft Defender per il cloud.
- Ogni regola di valutazione della vulnerabilità SQL corrisponde alla propria raccomandazione.
- Le raccomandazioni sono associate direttamente alla risorsa del database SQL interessata.
- La generazione di script e le impostazioni di base vengono eseguite usando il portale di Azure.
Passare al portale di Microsoft Defender.
Selezionare Gestione dell'esposizione>Raccomandazioni.
Selezionare la scheda Cloud .
Selezionare Configurazioni non configurate.
Scegliere come visualizzare i risultati:
- Raccomandazione per l'asset
- Titolo della raccomandazione
Selezionare il filtro Scanner e nelle opzioni selezionare Valutazione della vulnerabilità SQL.
Revisione dei risultati (raccomandazioni per risorsa (solo visualizzazione)):
Selezionare una raccomandazione per visualizzarne la descrizione e lo stato.
Selezionare Gestisci nel portale di Azure per le operazioni di SQL VA, come le impostazioni di baseline e l'attivazione delle scansioni SQL VA.
Esaminare i risultati (solo visualizzazione: titolo della raccomandazione)
Esaminare la colonna Stato per le raccomandazioni in tutte le risorse selezionate.
Fare clic su Gestisci nel portale di Azure per operazioni di SQL VA, come le impostazioni di baseline e l'attivazione delle analisi di SQL VA.
Verificare che i risultati corretti vengano visualizzati come integri. Nella configurazione rapida, l'approvazione della linea di base diventa effettiva immediatamente. Nella configurazione classica, l'approvazione della linea di base ha effetto sull'analisi successiva.
Risolvere i problemi comuni
Usare questa tabella per risolvere i problemi comuni relativi all'uso della valutazione della vulnerabilità SQL:
| Problema | Causa possibile | Resolution |
|---|---|---|
| Risultati dell'analisi non visibili | Ruolo visualizzatore mancante | Verificare che sia assegnato il ruolo Amministratore di sicurezza oppure Lettore di sicurezza. |
| Non è possibile modificare le impostazioni | Ruolo di configurazione insufficiente | Assegnare Responsabile della sicurezza SQL (e per la versione classica: Proprietario e Lettore dati BLOB di archiviazione nell'account di archiviazione). |
| Linea di base non riflessa (classica) | Nuova analisi non ancora eseguita | Eseguire un'altra analisi su richiesta per applicare le modifiche di base. |
| Linea di base non riflessa (non espressa chiaramente) | Mancata corrispondenza delle aspettative | La linea di base si applica immediatamente; aggiornare la scheda Valutazione della vulnerabilità. |
| Errore di accesso durante l'apertura del collegamento di posta elettronica (versione classica) | Ruolo di archiviazione mancante | Aggiungere Lettore dati BLOB di archiviazione all'account di archiviazione contenente i risultati dell'analisi. |
Passaggi successivi
- Altre informazioni su Microsoft Defender per Azure SQL.
- Altre informazioni su Individuazione dati e classificazione.
- Altre informazioni sull’archiviazione dei risultati dell'analisi di valutazione della vulnerabilità in un account di archiviazione accessibile dietro i firewall e le reti virtuali.