Azure SQL データベース上に脆弱性評価を展開する (クラシック)

この記事では、データベースの脆弱性を見つけて修復できるように、脆弱性評価クラシックを有効にする方法について説明します。 始める前に、Microsoft Defender for Azure SQLの有効化を含む前提条件を確認してください。 ストレージ アカウントに依存しないよう、Express 構成を使用して脆弱性評価を有効にすることをお勧めします(Azure SQL Database、Azure Managed Instance、Azure Synapse Analytics ワークスペースで一般提供されています)。

前提条件

クラシック構成を有効にする前に、次の前提条件を満たしていることを確認してください。

脆弱性評価のクラシック構成を有効にする

既定では、Defender for Cloud で Defender for Azure SQL プランを有効にすると、選択したサブスクリプション内の Azure SQL データベースに対して、高速構成で 高度な脅威保護 と脆弱性評価が有効になります。

環境がストレージ アカウント ベースのスキャンに依存している場合は、クラシック構成で脆弱性評価を有効にすることができます。

クラシック設定で脆弱性評価が有効なAzure SQLデータベースがあれば、脆弱性評価スキャンにストレージアカウントを必要とせずにExpress設定を有効にすることができます。

脆弱性評価が無効になっている Azure SQL データベースがある場合は、クラシック構成で脆弱性評価を有効にすることができます。

ストレージ アカウントで脆弱性評価を有効にするには、クラシック構成を使用します。

  1. Azure ポータルで、Azure SQL Database、SQL Managed Instance Database、またはAzure Synapseで構成するリソースを開きます。

  2. [セキュリティ] という見出しの下で [Defender for Cloud] を選択します。

  3. Configure を選択して、サーバーまたはマネージド インスタンスの [SQL 設定のMicrosoft Defender] ウィンドウを開きます。

    Defender for SQL 構成のスクリーンショット。

  4. [サーバー設定] ページで、Microsoft Defender for SQL の設定を入力します。

    SQL 脆弱性評価スキャンの構成のスクリーンショット。

    1. サーバーまたはマネージド インスタンス上のすべてのデータベースに対するスキャン結果が格納されるストレージ アカウントを構成します。 ストレージ アカウントについて詳しくは、「Azure ストレージ アカウントについて」をご覧ください。

    2. セキュリティの構成の誤りを検出するために週単位のスキャンを自動的に実行するように脆弱性評価を構成するには、 [定期的な反復スキャン][オン] に設定します。 結果は、 [スキャン レポートの送信先] で指定したメール アドレスに送信されます。 また、 [管理者とサブスクリプションの所有者にもメール通知を送信する] を有効にすることで、管理者とサブスクリプションの所有者に電子メール通知を送信することもできます。

    各データベースには、設定した曜日のスキャン時間がランダムに割り当てられます。 メールの通知は、設定した曜日にサーバーごとにランダムにスケジュールされます。 メール通知のレポートには、前の週に実行されたすべての反復データベース スキャンのデータが含まれます (オンデマンド スキャンは含まれません)。

次のステップ

詳細については、以下をご覧ください。