Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Questo articolo si applica ai cloud per enti pubblici. Se si usano cloud commerciali, vedere l'articolo Risolvere i problemi Defender per la distribuzione di SQL nei computer.
Se si abilita Defender per SQL Server nei computer e alcune istanze di SQL non sono in uno stato protetto, usare questo articolo per risolvere i problemi di distribuzione.
Prima di iniziare i passaggi per la risoluzione dei problemi, assicurarsi di disporre di:
- Sono stati eseguiti i passaggi per abilitare Defender per SQL nei computer.
- È stato esaminato lo stato di protezione dei database in esecuzione nei computer protetti.
Passaggio 1: Comprendere come vengono create le risorse
Defender per SQL Server nei computer crea automaticamente risorse, come illustrato nel diagramma.
Le risorse sono riepilogate nella tabella:
| Tipo di risorsa | Livello creato |
|---|---|
| Gruppo di risorse - Creato nell'area Stati Uniti orientali Azure | Livello di sottoscrizione |
| Identità gestita: viene creata un'identità gestita assegnata dall'utente in ogni area Azure | Livello di sottoscrizione |
| Area di lavoro Log Analytics - Usare l'area di lavoro predefinita o una personalizzata. | Livello di sottoscrizione |
| Regola di raccolta dati (DCR) - Creata per ogni area di lavoro | Livello di sottoscrizione |
| Associazione di regole di raccolta dati (DCRA) | Definito in ogni istanza di SQL Server |
| Agente di Monitoraggio di Azure (AMA) | L'estensione viene installata in ogni istanza di SQL Server |
| Estensione di Defender per SQL | L'estensione viene installata in ogni istanza di SQL Server |
Passaggio 2: Verificare che le estensioni siano consentite
Per garantire che la protezione funzioni come previsto, assicurarsi che i criteri di negazione dell'organizzazione non blocchino queste estensioni:
- Defender per SQL (IaaS e Arc)
- Server di pubblicazione: Microsoft.Azure.AzureDefenderForSQL
- Tipo: AdvancedThreatProtection.Windows
- Estensione SQL IaaS (IaaS)
- Entità di pubblicazione: Microsoft.SqlServer.Management
- Tipo: SqlIaaSAgent
- Estensione SQL IaaS (Arc)
- Entità di pubblicazione: Microsoft.AzureData
- Tipo: WindowsAgent.SqlServer
- Estensione AMA (IaaS e Arc)
- Publisher: Microsoft.Azure. Monitor
- Tipo: AzureMonitorWindowsAgent
Passaggio 3: Verificare che l'area Stati Uniti orientali sia consentita
Quando si abilita il piano, Azure crea un gruppo di risorse nell'area Stati Uniti orientali. Assicurarsi che nessun criterio di negazione blocchi questa regione.
Passaggio 4: Verificare le convenzioni di denominazione delle risorse
Defender per SQL Server nei computer usa convenzioni di denominazione specifiche per le risorse. Assicurarsi che l'organizzazione non blocchi queste convenzioni di denominazione e non modifichi le risorse create automaticamente.
- DCR:
MicrosoftDefenderForSQL--dcr - DCRA:
/Microsoft.Insights/MicrosoftDefenderForSQL-RulesAssociation - Gruppo di risorse:
DefaultResourceGroup- - Area di lavoro Log Analytics:
D4SQL--
Defender per SQL usa MicrosoftDefenderForSQL come tag del database createdBy.
Passaggio 5: Identificare le configurazioni errate a livello di sottoscrizione
Per identificare quali sottoscrizioni presentano configurazioni errate, usare la Cartella di lavoro Assistente AMA per SQL Server nei computer.
Aprire la Cartella di lavoro Assistente AMA per SQL Server nei computer.
In Panoramica delle sottoscrizioni esaminare le configurazioni errate a livello di sottoscrizione.
- SQL Server in Macchine virtuali di Azure: mostra le sottoscrizioni che contengono Azure macchine virtuali.
- Arc-Enabled SQL Server: mostra le sottoscrizioni che contengono macchine virtuali abilitate per Azure Arc.
Le sottoscrizioni vengono visualizzate in queste schede in base all'ambiente specifico.
Esaminare le configurazioni dei componenti per ogni sottoscrizione.
- Numero di istanze di SQL Server nella sottoscrizione.
- Istanze con l'estensione Defender per SQL installata.
- Istanze con l'estensione AMA installata.
- DCR creati per ogni area di lavoro nella sottoscrizione (in tutte le regioni).
- DCRA creati per ogni istanza SQL.
- Identità gestita creata per ogni area a livello di sottoscrizione.
- Area di lavoro di Log Analytics creata per ogni area geografica a livello di sottoscrizione.
- Provisioning automatico AMA abilitato per la sottoscrizione.
- Defender per SQL è abilitato per la sottoscrizione.
Per ogni sottoscrizione, controllare quale componente non corrisponde alla configurazione prevista, ad esempio 0/1, 10/15 o No. Nello screenshot di esempio la sottoscrizione demo presenta configurazioni errate in DCRA 0/1.
Dopo aver individuato una sottoscrizione con configurazioni errate, risolvere prima le configurazioni errate a livello di sottoscrizione, quindi a livello di risorsa e di installazione dell'estensione.
Passaggio 6: Risolvere errori di configurazione a livello di sottoscrizione
Dopo aver identificato errori di configurazione, iniziare correggendo i problemi di DCR, quindi i problemi dell'area di lavoro e infine i problemi di identità a livello di sottoscrizione.
Correggere errori di configurazione nell'ordine corretto. La risoluzione DCR si basa sulla risoluzione dell'area di lavoro e la risoluzione dell'area di lavoro si basa sulla risoluzione delle identità. Se provi a risolvere queste configurazioni errate in ordine scorretto, le configurazioni errate non vengono risolte.
Passare a Criteri>Conformità.
Selezionare Ambito.
In Ambito selezionare la sottoscrizione pertinente.
Nella pagina Conformità selezionare i criteri in base alla configurazione dell'area di lavoro:
- Area di lavoro predefinita: Defender per SQL in SQL VM e server SQL abilitati per Arc.
- Area di lavoro personalizzata: Defender per SQL su macchine virtuali SQL e SQL Server abilitati per Arc-custom.
Individuare e risolvere ogni problema di non conformità in questo ordine Identità>Area di lavoro>DCR.
Risolvere ogni problema nel modo seguente:
-
Identità -
Create and assign a built-in user-assigned managed identity. -
Area di lavoro -
Configure the Microsoft Defender for SQL Log Analytics workspace. -
DCR -
Configure SQL Macchine virtuali to automatically install Microsoft Defender for SQL and DCR with a Log Analytics workspaceoConfigure Arc-enabled SQL Servers to automatically install Microsoft Defender for SQL and DCR with a Log Analytics workspace.
-
Identità -
Per ogni criterio non conforme, esamina il motivo della non conformità e seleziona Crea attività di correzione per risolvere il problema.
Inserire le informazioni pertinenti.
Selezionare Correggi.
Ripeti il processo di bonifica per ogni policy non conforme e ogni abbonamento.
Immettere valori personalizzati con lo script di distribuzione di PowerShell
Se non è stato possibile risolvere i problemi di sottoscrizione con la cartella di lavoro, Defender per SQL Server nei computer fornisce uno script di distribuzione di PowerShell che consente di immettere valori personalizzati per l'area di lavoro, il registro di dominio e l'identità utente. Per utilizzare lo script PowerShell, segui le istruzioni in Abilita Defender per SQL su scala.
Passaggio 7: Risolvere errori di configurazione a livello di risorsa
Dopo aver risolto le configurazioni errate a livello di sottoscrizione, risolvere le configurazioni errate a livello di risorsa, incluse le configurazioni errate DCRA e le distribuzioni incomplete di AMA o dell'estensione Defender per SQL.
Risolvere i problemi di configurazione errata dell'estensione
Utilizza i seguenti passaggi per risolvere problemi di configurazione delle policy legate alle estensioni.
Nel portale di Azure, passare a Criteri>Conformità.
Selezionare Ambito.
Nell'elenco a discesa selezionare la sottoscrizione con configurazioni errate.
Cercare e selezionare Defender per SQL nelle macchine virtuali SQL e l'iniziativa SQL Server abilitata per Arc.
Selezionare il nome del criterio non conforme.
-
Estensione di Defender per SQL -
Create and assign a built-in user-assigned managed identity. -
Estensione AMA: -
Configure SQL Macchine virtuali to automatically install Monitoraggio di Azure AgentoConfigure Arc-enabled SQL Servers to automatically install Monitoraggio di Azure Agent.
-
Estensione di Defender per SQL -
Per ogni criterio non conforme, esamina il motivo della non conformità e seleziona Crea attività di correzione per risolvere il problema.
Risolvere i problemi di configurazione errata della DCRA
Utilizza i seguenti passaggi per risolvere le configurazioni errate di DCRA per l'abbonamento interessato.
Nel portale di Azure cercare e selezionare Regole di raccolta dati.
Selezionare La sottoscrizione è uguale a> e selezionare la sottoscrizione pertinente.
Selezionare Applica.
Individuare e selezionare il DCR pertinente. La convenzione di denominazione DCR segue questo formato:
MicrosoftDefenderForSQL-region-dcr.Selezionare Configurazione>Risorse.
Seleziona + Aggiungi.
Nella tabella a discesa Tipi di risorse selezionare Macchine - Azure Arc e Macchine virtuali in base alla distribuzione.
Espandere ogni gruppo di risorse e selezionare ogni computer.
Selezionare Applica.
Passaggio 8: Ripristinare lo stato di protezione
Dopo aver completato tutti i passaggi in questa pagina, ripristinare lo stato di protezione di ogni istanza di SQL Server.