Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Belangrijk
Op 1 juni 2026 werd Microsoft Defender voor open-source relationele databases voor AWS RDS algemeen beschikbaar en is de facturatie gestart. Als u het plan vóór 1 juni 2026 hebt ingeschakeld, blijft u bescherming tegen databaserisico's en detectiemogelijkheden voor gevoelige gegevens ontvangen voor ondersteunde AWS RDS-databases. Er is geen actie vereist als u de beveiliging ingeschakeld wilt houden. Als u zich wilt afmelden, volgt u de instructies in Het abonnement uitschakelen.
Het Defender for open-source relationele databases-abonnement in Microsoft Defender voor Cloud helpt u ongebruikelijke activiteit in uw databases in AWS Relational Database Service (RDS) te detecteren en te onderzoeken. Dit plan ondersteunt de volgende typen database-exemplaren:
- Aurora PostgreSQL
- Aurora MySQL
- PostgreSQL
- MySQL
- MariaDB
In dit artikel wordt uitgelegd hoe u Defender kunt inschakelen voor opensource-relationele databases in AWS, zodat u waarschuwingen voor verdachte activiteiten kunt ontvangen.
Wanneer u dit plan inschakelt, detecteert Defender voor Cloud ook gevoelige gegevens in uw AWS-account en verrijkt u beveiligingsinzichten met deze bevindingen. Gevoelige gegevensontdekking is ook opgenomen in Defender Cloud Security Posture Management (CSPM).
Meer informatie over dit Microsoft Defender plan vindt u in Overview van Microsoft Defender voor opensource-relationele databases.
Prerequisites
Voordat je Defender inschakelt voor open-source relationele databases op AWS, zorg ervoor dat je aan de volgende eisen voldoet:
U hebt een Microsoft Azure-abonnement nodig. Als u nog geen abonnement hebt, kunt u zich aanmelden voor een gratis abonnement.
U moet Microsoft Defender voor Cloud inschakelen op uw Azure-abonnement.
Ten minste één verbonden AWS-account met de vereiste toegang en machtigingen.
Beschikbaarheid van regio's: Alle openbare AWS-regio's (met uitzondering van Tel Aviv, Milaan, Jakarta, Spanje en Bahrein).
Defender inschakelen voor relationele opensource-databases
Defender inschakelen voor opensource-relationele databases in AWS:
Meld u aan bij het Azure-portaal.
Zoek en selecteer Microsoft Defender voor Cloud.
Selecteer Omgevingsinstellingen.
Selecteer het relevante AWS-account.
Zoek het plan Databases en selecteer Instellingen.
Schakel opensource-relatiegegevensbanken in op Aan.
Note
Het inschakelen van opensource-relationele databases maakt ook detectie van gevoelige gegevens mogelijk, een gedeelde functie met Defender CSPM voor RDS-resources.
Zie AWS RDS-exemplaren ontdekken en scannen voor meer informatie.
Selecteer toegang configureren.
Selecteer Downloaden in de sectie Implementatiemethode.
Volg de instructies voor het bijwerken van de stack in AWS. Het bijwerken van de AWS-stack creëert of werkt de CloudFormation-template bij met de vereiste rechten.
Schakel het selectievakje in om te bevestigen dat de CloudFormation-sjabloon is bijgewerkt in uw AWS-omgeving (stack).
Kies Controleren en genereren.
Controleer de informatie en selecteer Bijwerken.
Defender voor Cloud werkt vervolgens automatisch de relevante parameter- en groepsinstellingen bij.
Vereiste machtigingen voor DefenderForCloud-DataThreatProtectionDB rol
De volgende machtigingen zijn vereist voor de rol die wordt gemaakt of bijgewerkt wanneer u de CloudFormation-sjabloon downloadt en de AWS-stack bijwerkt. Met deze machtigingen kunnen Defender voor Cloud controle configureren en databaseactiviteitslogboeken verzamelen van uw AWS RDS-exemplaren.
| Toestemming | Description |
|---|---|
| rds:AddTagsToResource | Hiermee voegt u tags toe aan optie- en parametergroepen die door het plan zijn gemaakt. |
| rds:DescribeDBClusterParameters | Beschrijft parameters in de clustergroep. |
| rds:CreateDBParameterGroup | Hiermee maakt u een databaseparametergroep. |
| rds:ModifyOptionGroup | Wijzigt opties in een optiegroep. |
| rds:DescribeDBLogFiles | Beschrijft databaselogboekbestanden. |
| rds:DescribeDBParameterGroups | Beschrijft databaseparametergroepen. |
| rds:CreateOptieGroep | Hiermee maakt u een optiegroep. |
| rds:ModifyDBParameterGroup | Hiermee wijzigt u parameters in databaseparametergroepen. |
| rds:DownloadDBLogFilePortion | Hiermee downloadt u gedeelten van het logboekbestand. |
| rds:DescribeDBInstances | Beschrijft database-exemplaren. |
| rds:ModifyDBClusterParameterGroup | Wijzigt clusterparameters in de clusterparametergroep. |
| rds:ModifyDBInstance | Hiervoor wijzigt u databases om indien nodig parameter- of optiegroepen toe te wijzen. |
| rds:ModifyDBCluster | Hiermee wijzigt u clusters om indien nodig clusterparametergroepen toe te wijzen. |
| rds:DescribeDBParameters | Beschrijft parameters in de databasegroep. |
| rds:CreateDBClusterParameterGroup | Hiermee maakt u een clusterparametergroep. |
| rds:DescribeDBClusters | Beschrijft clusters. |
| rds:DescribeDBClusterParameterGroups | Beschrijft clusterparametergroepen. |
| rds:DescribeOptionGroups | Beschrijft optiegroepen. |
Betroffen parameterinstellingen en instellingen van optiegroepen
Wanneer u Defender inschakelt voor opensource-relationele databases, configureert Defender voor Cloud automatisch controleparameters in uw RDS-exemplaren om toegangspatronen te gebruiken en te analyseren. U hoeft deze instellingen niet handmatig te wijzigen. De auditinstellingen staan hier ter referentie.
| Type | Parameter | Value |
|---|---|---|
| PostgreSQL en Aurora PostgreSQL | log_connections | 1 |
| PostgreSQL en Aurora PostgreSQL | log_verbindingen verbreken | 1 |
| Parametergroep Aurora MySQL-cluster | server_audit_logging | 1 |
| Parametergroep Aurora MySQL-cluster | server_audit_evenementen | - Als deze aanwezig is, breid de waarde uit met CONNECT, QUERY, - Als deze niet bestaat, voegt u deze toe met de waarde CONNECT, QUERY. |
| Parametergroep Aurora MySQL-cluster | server_audit_uitgezonderde_gebruikers | Als deze bestaat, vouwt u deze uit om rdsadmin op te nemen. |
| Parametergroep Aurora MySQL-cluster | servercontrole_incl_gebruikers | Als deze instelling bestaat en rdsadmin bevat, verwijdert u rdsadmin uit SERVER_AUDIT_EXCL_USER en laat u deze instelling leeg. |
Een optiegroep is vereist voor MySQL en MariaDB met de volgende opties voor de MARIADB_AUDIT_PLUGIN.
Als de optie niet bestaat, voegt u deze toe; als deze bestaat, vouwt u indien nodig de waarden uit.
| Optienaam | Value |
|---|---|
| SERVER_AUDIT_EVENTS | Als de waarde bestaat, breid deze dan uit met CONNECT Als deze niet bestaat, voegt u deze toe met de waarde CONNECT. |
| SERVER_AUDIT_EXCL_USER | Als deze bestaat, vouwt u deze uit om rdsadmin op te nemen. |
| SERVER_AUDIT_MET_INGEBEGEN_USER | Als deze instelling bestaat en rdsadmin bevat, verwijdert u rdsadmin uit SERVER_AUDIT_EXCL_USER en laat u deze instelling leeg. |
Belangrijk
Mogelijk moet u uw instances herstarten om deze wijzigingen toe te passen.
Als u de standaardparametergroep gebruikt, maakt Defender voor Cloud een nieuwe parametergroep met de vereiste wijzigingen en het voorvoegsel defenderfordatabases*.
Als u een nieuwe parametergroep maakt of statische parameters bijwerkt, worden de wijzigingen pas van kracht nadat u het exemplaar opnieuw hebt opgestart.
Note
Als er al een parametergroep bestaat, werkt Defender voor Cloud deze bij.
MARIADB_AUDIT_PLUGINwordt ondersteund in MariaDB 10.2 en hoger, MySQL 8.0.25 en hoger, en alle MySQL 5.7-versies.Wijzigingen die Defender voor Cloud aanbrengt in de
MARIADB_AUDIT_PLUGINvoor MySQL-exemplaren worden toegepast tijdens het volgende onderhoudsvenster. Voor meer informatie, zie MARIADB_AUDIT_PLUGIN voor MySQL-exemplaren.
Het plan uitschakelen
Defender uitschakelen voor opensource-relationele databases op AWS RDS:
Meld u aan bij het Azure-portaal.
Zoek en selecteer Microsoft Defender voor Cloud>Environment-instellingen.
Selecteer het relevante AWS-account.
Zoek het plan Databases en selecteer Instellingen.
Zet open-source relationele databases op Uit.
Kies Opslaan.
Verwante onderwerpen
- Wat wordt ondersteund in detectie van gevoelige gegevens
- Detecteren van gevoelige gegevens op AWS RDS-instanties