Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u Microsoft Defender inschakelt en configureert voor Opslag (klassiek) voor uw abonnementen met behulp van verschillende sjablonen, zoals PowerShell, REST API en andere.
Note
Defender voor Opslag (klassiek) is vanaf 5 februari 2025 niet beschikbaar voor nieuwe abonnementen.
Je kunt ook upgraden van Defender for Storage (klassiek) naar het Microsoft Defender for Storage plan en geavanceerde beveiligingsfuncties gebruiken, waaronder malware-scannen en detectie van gevoelige datadreigingen. Profiteer van een voorspelbare en gedetailleerde prijsstructuur die per opslagaccount wordt in rekening gebracht, met extra kosten voor transacties met grote volumes. Het Microsoft Defender for Storage prijsplan omvat ook alle nieuwe beveiligingsfuncties en detecties.
Note
Als je Defender for Storage (klassiek) gebruikt met prijzen per transactie of per opslagrekening, moet je migreren naar het nieuwe Defender for Storage-plan om toegang te krijgen tot malwarescanning, detectie van gevoelige databedreigingen en het prijsmodel per opslagaccount. Meer informatie over migreren naar het nieuwe Defender voor opslagabonnement.
Microsoft Defender voor Opslag is een Azure systeemeigen beveiligingsinformatielaag die ongebruikelijke en mogelijk schadelijke pogingen detecteert om toegang te krijgen tot of misbruik te maken van uw opslagaccounts. Er worden geavanceerde mogelijkheden voor detectie van bedreigingen en Microsoft Defender-bedreigingsinformatie-gegevens gebruikt om contextuele beveiligingswaarschuwingen te bieden. Deze waarschuwingen omvatten stappen om gedetecteerde bedreigingen te beperken en toekomstige aanvallen te voorkomen.
Microsoft Defender voor Storage analyseert continu transacties van Azure Blob Storage, Azure Data Lake Storage en Azure Files services. Wanneer mogelijk schadelijke activiteiten worden gedetecteerd, genereren beveiligingswaarschuwingen. Microsoft Defender voor Cloud geeft waarschuwingen weer met details van verdachte activiteiten, passende onderzoeksstappen, herstelacties en aanbevelingen voor beveiliging.
Geanalyseerde telemetrie van Azure Blob Storage bevat bewerkingstypen zoals Get Blob, Put Blob, Get Container ACL, List Blobs en Get Blob Properties. Voorbeelden van geanalyseerde Azure Files bewerkingstypen zijn Get File, Create File, List Files, Get File Properties en Put Range.
Defender voor de klassieke opslag heeft geen toegang tot opslagaccountgegevens en heeft geen invloed op de prestaties.
Meer informatie over de voordelen, functies en beperkingen van Defender voor Opslag. U kunt ook meer te weten komen over Defender for Storage in de aflevering 'Defender for Storage' van de videoreeks Defender voor Cloud in the Field.
Beschikbaarheid en prijzen voor Defender for Storage (klassiek)
De volgende tabel vat beschikbaarheid, prijsstelling, ondersteunde opslagtypes en cloudondersteuning voor Defender for Storage (klassiek) samen.
| Aspect | Details |
|---|---|
| Status van de release: | Algemene beschikbaarheid (GA) |
| Prijzen: | Microsoft Defender voor Opslag wordt gefactureerd zoals weergegeven in de prijsgegevens en in de Defender-abonnementen in de Azure-portal |
| Beveiligde opslagtypen: |
Blob Storage (Standard/Premium StorageV2, blok-blobs) Azure Files (via REST API en SMB) Azure Data Lake Storage Gen2 (Standard/Premium-accounts waarvoor hiërarchische naamruimten zijn ingeschakeld) |
| Wolken: |
|
Prijzen per transactie instellen voor een opslagaccount
U kunt Microsoft Defender configureren voor Opslag met prijzen per transactie voor uw accounts op verschillende manieren:
ARM template
Om Microsoft Defender for Storage in te schakelen voor een specifiek opslagaccount met per-transactie prijsstelling met een ARM-sjabloon, gebruik je de ARM-sjabloon om Storage Advanced Threat Protection in te schakelen.
Als je Defender for Storage op een specifiek opslagaccount wilt uitschakelen:
- Meld u aan bij het Azure-portaal.
- Navigeer naar uw opslagaccount.
- Selecteer Microsoft Defender voor Cloud in de sectie Beveiliging en netwerken van het menu Opslagaccount.
- Selecteer Uitschakelen.
PowerShell
Als u Microsoft Defender voor Opslag wilt inschakelen voor een specifiek opslagaccount met prijzen per transactie met behulp van PowerShell:
Als u deze nog niet hebt, installeert u de Azure Az PowerShell-module.
Gebruik de cmdlet Connect-AzAccount om u aan te melden bij uw Azure-account. Meer informatie over aanmelden bij Azure met Azure PowerShell.
Schakel Microsoft Defender in voor Opslag voor het gewenste opslagaccount met de
Enable-AzSecurityAdvancedThreatProtectioncmdlet:Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"Vervang
<subscriptionId>,<resource-group>en<storage-account>door de waarden voor uw omgeving.
Als je de prijsstelling per transactie voor een specifiek opslagaccount wilt uitschakelen, gebruik dan de Disable-AzSecurityAdvancedThreatProtection cmdlet. Dit commando verwijdert de bescherming van Defender for Storage (classic) uit het opgegeven opslagaccount:
Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
Lees meer in Gebruik PowerShell met Microsoft Defender voor Cloud.
Azure CLI
Als u Microsoft Defender voor Opslag wilt inschakelen voor een specifiek opslagaccount met prijzen per transactie met behulp van Azure CLI:
Als u deze nog niet hebt, installeert u de Azure CLI.
Gebruik de
az loginopdracht om u aan te melden bij uw Azure-account. Meer informatie over aanmelden bij Azure met Azure CLI.Schakel Microsoft Defender in voor Opslag voor uw abonnement met de
az security atp storage updateopdracht:az security atp storage update \ --resource-group <resource-group> \ --storage-account <storage-account> \ --is-enabled true
Tip
U kunt de az security atp storage show opdracht gebruiken om te zien of Defender voor Opslag is ingeschakeld voor een account.
Gebruik de az security atp storage update opdracht om Microsoft Defender voor Opslag (klassiek) voor uw abonnement uit te schakelen:
az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false
Meer informatie over de opdracht az security atp storage .
Een opslagaccount uitsluiten van een beschermd abonnement in het plan per transactie
Wanneer een abonnement Microsoft Defender voor Opslag heeft ingeschakeld, worden alle huidige en toekomstige Azure Storage accounts in dat abonnement beveiligd. U kunt specifieke opslagaccounts uitsluiten van Defender voor opslagbeveiligingen met behulp van de Azure-portal, PowerShell of de Azure CLI.
U wordt aangeraden Defender for Storage in te schakelen voor het hele abonnement om alle bestaande en toekomstige opslagaccounts hierin te beveiligen. Er zijn echter enkele gevallen waarin mensen specifieke opslagaccounts willen uitsluiten van Defender-beveiliging.
Voor het uitsluiten van opslagaccounts van beveiligde abonnementen moet u het volgende doen:
- Voeg een tag toe om het overnemen van het abonnement te blokkeren.
- Schakel Defender voor Opslag (klassiek) uit.
Note
Overweeg over te stappen op het nieuwe Defender for Storage-abonnement als u opslagaccounts hebt die u wilt uitsluiten van het klassieke Defender for Storage-abonnement. U bespaart niet alleen op de kosten voor accounts met veel transacties, maar u krijgt ook toegang tot verbeterde beveiligingsfuncties. Meer informatie over de voordelen van migratie naar het nieuwe abonnement.
Uitgesloten opslagaccounts in de Defender voor de klassieke opslag worden niet automatisch uitgesloten wanneer u migreert naar het nieuwe abonnement.
Sluit een Azure Storage-account uit van bescherming op een abonnement met per-transactie prijsstelling
Als u een Azure Storage-account wilt uitsluiten van Microsoft Defender voor Opslag (klassiek), kunt u het volgende gebruiken:
PowerShell gebruiken om een Azure Storage-account uit te sluiten
Gebruik de volgende stappen om een opslagaccount uit te sluiten van Defender for Storage (classic) bescherming door het account te taggen en de bescherming met PowerShell uit te schakelen.
Als je de Azure Az PowerShell-module niet hebt geïnstalleerd, installeer dan de Azure Az PowerShell-module.
Maak met behulp van een geverifieerd account verbinding met Azure met de
Connect-AzAccountcmdlet, zoals wordt uitgelegd in Aanmelden met Azure PowerShell.Definieer de tag AzDefenderPlanAutoEnable in het opslagaccount door de
Update-AzTagcmdlet (vervang de ResourceId door de resource-id van het relevante opslagaccount):Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation MergeAls je de
AzDefenderPlanAutoEnabletag niet toevoegt, blijven je niet-getagde bronnen dagelijkse updates ontvangen vanuit het abonnementsniveau enablement-beleid. Met dit beleid kunt u Defender voor Opslag opnieuw inschakelen voor het account. Meer informatie over tags in Tags gebruiken om uw Azure resources en beheerhiërarchie te organiseren.Schakel Microsoft Defender voor Opslag uit voor het gewenste account voor het relevante abonnement met de
Disable-AzSecurityAdvancedThreatProtectioncmdlet (met dezelfde resource-id):Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>Lees meer over de Disable-AzSecurityAdvancedThreatProtection cmdlet.
Een Azure Storage-account uitsluiten met Azure CLI
Gebruik de volgende stappen om een opslagaccount uit te sluiten van Defender for Storage (classic) bescherming door het account te taggen en de bescherming uit te schakelen met Azure CLI.
Als u Azure CLI niet hebt geïnstalleerd, installeert u deze met behulp van de instructies uit de Azure CLI documentatie.
Maak met behulp van een geverifieerd account verbinding met Azure met de
loginopdracht zoals uitgelegd in Aanmelden met Azure CLI en voer uw accountreferenties in wanneer u hierom wordt gevraagd:az loginDefinieer de tag AzDefenderPlanAutoEnable in het opslagaccount door de
tag updateopdracht (vervang de ResourceId door de resource-id van het relevante opslagaccount):az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=offAls je de
AzDefenderPlanAutoEnabletag niet toevoegt, blijven je niet-getagde bronnen dagelijkse updates ontvangen vanuit het abonnementsniveau enablement-beleid. Met dit beleid kunt u Defender voor Opslag opnieuw inschakelen voor het account.Tip
Meer informatie over tags in az tag.
Schakel Microsoft Defender voor Opslag uit voor het gewenste account voor het relevante abonnement met de
security atp storageopdracht (met dezelfde resource-id):az security atp storage update --resource-group MyResourceGroup --storage-account MyStorageAccount --is-enabled false
Een Azure Databricks Storage-account uitsluiten
Je kunt Azure Databricks werkruimteopslagaccounts uitsluiten van Defender for Storage (classic) bescherming door de AzDefenderPlanAutoEnable tag toe te passen op de werkruimte. Je kunt een actieve werkruimte uitsluiten of automatische inschakelen op een nieuwe werkruimte voorkomen.
Een actieve Databricks-werkruimte uitsluiten
Wanneer het plan al is ingeschakeld voor een abonnement, kan Microsoft Defender voor Storage specifieke opslagaccounts van actieve Databricks-werkruimten uitsluiten.
Een actieve Databricks-werkruimte uitsluiten:
Meld u aan bij het Azure-portaal.
Navigeer naar Azure Databricks>
Your Databricks workspace>Tags.Voer in het veld Naam
AzDefenderPlanAutoEnablein.Voer in het veld Waarde de waarde in
offen selecteer Toepassen.
Navigeer naar Microsoft Defender voor Cloud>Omgevingsinstellingen>
Your subscription.Zet het Defender voor Storage-abonnement op Uit en selecteer vervolgens Opslaan.
Schakel Defender opnieuw in voor Storage (klassiek) met behulp van een van de ondersteunde methoden (u kunt Defender niet inschakelen voor de klassieke opslag vanuit de Azure-portal).
De AzDefenderPlanAutoEnable tag wordt geërfd door het opslagaccount van de Databricks-werkruimte en voorkomt dat Defender for Storage wordt ingeschakeld.
Note
Tags kunnen niet rechtstreeks worden toegevoegd aan het Databricks Storage-account of de bijbehorende beheerde resourcegroep.
Automatisch inschakelen voor een nieuw Databricks-werkruimteopslagaccount voorkomen
Wanneer u een nieuwe Databricks-werkruimte maakt, kunt u een tag toevoegen die voorkomt dat uw Microsoft Defender voor opslagaccount automatisch wordt ingeschakeld.
Automatisch inschakelen voor een nieuw Databricks-werkruimteopslagaccount voorkomen:
Voer op het tabblad Tags een tag in met de naam
AzDefenderPlanAutoEnable.Voer de waarde
offin.
Volg de instructies om uw nieuwe Azure Databricks werkruimte te maken.
Het Microsoft Defender for Storage-account erft de AzDefenderPlanAutoEnable tag van de Databricks-werkruimte, waardoor Defender for Storage niet automatisch wordt ingeschakeld.
Microsoft Defender uitschakelen voor Opslag (klassiek)
Je kunt Defender for Storage (klassiek) op abonnementsniveau uitschakelen met een van de volgende tools en sjablonen.
Prijzen per transactie uitschakelen voor een abonnement
Je kunt Defender for Storage (klassiek) per transactie uitschakelen op abonnementsniveau door een van de volgende methoden te gebruiken:
Terraform-sjabloon
Om Microsoft Defender for Storage (klassiek) op abonnementsniveau met per-transactie prijzen uit te schakelen met een Terraform-sjabloon, voeg je dit codefragment toe aan je sjabloon met je abonnements-ID als parent_id waarde. Het fragment stelt de Microsoft.Security/pricings resource for StorageAccounts in op de Free tier, waarmee Defender for Storage (classic) wordt uitgeschakeld voor het abonnement:
resource "azapi_resource" "symbolicname" {
type = "Microsoft.Security/pricings@2022-03-01"
name = "StorageAccounts"
parent_id = "<subscriptionId>"
body = jsonencode({
properties = {
pricingTier = "Free"
}
})
}
Meer informatie over de AzAPI-referentie voor ARM-sjablonen.
Bicep-sjabloon
Om Microsoft Defender for Storage (classic) op abonnementsniveau met per-transactie prijzen met Bicep uit te schakelen, voeg je het volgende toe aan je Bicep-sjabloon. Dit fragment deployeert de Microsoft.Security/pricings resource met pricingTier ingesteld op Free, waarmee Defender for Storage (classic) wordt uitgeschakeld voor het abonnement:
resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
name: 'StorageAccounts'
properties: {
pricingTier: 'Free'
}
}
Meer informatie over de Bicep sjabloon AzAPI-verwijzing.
ARM template
Om Microsoft Defender for Storage (klassiek) op abonnementsniveau met per transactie te deactiveren met een ARM-sjabloon, voeg dit JSON-fragment toe aan het resource-gedeelte van je ARM-sjabloon. Het fragment stelt de Microsoft.Security/pricings bron voor StorageAccounts in op de Free prijslaag, waardoor Defender for Storage (klassiek) voor het abonnement wordt uitgeschakeld:
{
"type": "Microsoft.Security/pricings",
"apiVersion": "2022-03-01",
"name": "StorageAccounts",
"properties": {
"pricingTier": "Free",
}
}
Meer informatie over de AzAPI-referentie voor ARM-sjablonen.
PowerShell
Als u Microsoft Defender voor Storage (klassiek) wilt uitschakelen op abonnementsniveau met prijzen per transactie met behulp van PowerShell:
Als u deze nog niet hebt, installeert u de Azure Az PowerShell-module.
Gebruik de
Connect-AzAccountcmdlet om u aan te melden bij uw Azure-account. Meer informatie over aanmelden bij Azure met Azure PowerShell. Schakel Microsoft Defender voor Opslag voor uw abonnement uit met deSet-AzSecurityPricingcmdlet:Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
Azure CLI
Als u Microsoft Defender voor Storage wilt uitschakelen op abonnementsniveau met prijzen per transactie met behulp van Azure CLI:
Als u deze nog niet hebt, installeert u de Azure CLI.
Gebruik de
az loginopdracht om u aan te melden bij uw Azure-account. Meer informatie over aanmelden bij Azure met Azure CLI.Gebruik deze opdrachten om de abonnements-id en -naam in te stellen:
az account set --subscription "<subscriptionId or name>"Vervang
<subscriptionId>door uw abonnements-id.Schakel Microsoft Defender voor Opslag voor uw abonnement uit met de
az security pricing createopdracht:az security pricing create -n StorageAccounts --tier "free"
Tip
U kunt de opdracht az security pricing show gebruiken om alle Defender voor Cloud-plannen te zien die zijn ingeschakeld voor het abonnement.
Om Defender for Storage (klassiek) uit te schakelen, zet je de --tier eigenschapswaarde op free.
Meer informatie over de az security pricing create opdracht.
REST API
Om Microsoft Defender for Storage op abonnementsniveau met per transactie te activeren met de Microsoft Defender voor Cloud REST API, maak je een PUT-verzoek aan met dit endpoint en deze body. Het volgende voorbeeld toont het volledige REST-verzoek, inclusief de endpoint-URL en het JSON-verzoeklichaam dat de pricingTier naar Standard met het PerTransaction subplan zet:
PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01
{
"properties": {
"pricingTier": "Standard",
"subPlan": "PerTransaction"
}
}
Vervang {subscriptionId} door uw abonnements-id.
Om Defender for Storage (klassiek) op abonnementsniveau uit te schakelen, zet u de -pricingTier eigenschapswaarde op Free en verwijder u de subPlan parameter.
Meer informatie over het bijwerken van Defender plannen met de REST API in HTTP, Java, Go en JavaScript.
Volgende stappen
- Bekijk de waarschuwingen voor Azure Storage
- Meer informatie over de functies en voordelen van Defender voor Storage
- Bekijk veelgestelde vragen over defender for Storage classic.