Veelgestelde vragen over Microsoft Defender voor databases

Krijg antwoorden op veelgestelde vragen over Microsoft Defender for Databases.

Is er een prestatie-effect van het implementeren van Microsoft Defender voor SQL-servers op machines?

Microsoft Defender voor SQL-servers op machines is gericht op beveiliging, maar het heeft een gesplitste architectuur om het uploaden van gegevens en snelheid te verdelen met prestaties:

  • Sommige van onze detectoren, waaronder een Extended Events-trace met de naam SQLAdvancedThreatProtectionTraffic, draaien op de machine vanwege de snelheidsvoordelen in realtime.
  • Andere detectoren draaien in de cloud om de machine te ontlasten van zware rekenlast.

Labtests van onze oplossing toonden het gemiddelde van het CPU-gebruik van 3% voor pieksegmenten, vergeleken met benchmarkbelastingen. Een analyse van onze huidige gebruikersgegevens toont een verwaarloosbaar effect op CPU- en geheugengebruik.

De prestaties variëren altijd tussen omgevingen, machines en belastingen. Deze instructies dienen als een algemene richtlijn, geen garantie voor elke afzonderlijke implementatie.

Wat gebeurt er met de oude scanresultaten en basislijnen nadat ik overschakel naar snelle configuratie?

Oude resultaten en basislijninstellingen blijven beschikbaar in uw opslagaccount, maar worden niet bijgewerkt of gebruikt door het systeem. U hoeft deze bestanden niet te onderhouden zodat de evaluatie van SQL-beveiligingsproblemen werkt nadat u overschakelt naar snelle configuratie, maar u kunt uw oude basislijndefinities behouden voor toekomstige naslaginformatie.

Wanneer snelle configuratie is ingeschakeld, hebt u geen directe toegang tot het resultaat en de basislijngegevens, omdat deze zijn opgeslagen op interne Microsoft-opslag.

Waarom is mijn Azure SQL-server aangemerkt als niet in orde voor 'Voor SQL-servers moet beoordeling van beveiligingsproblemen zijn geconfigureerd', ook al heb ik deze correct ingesteld met de klassieke configuratie?

Het beleid achter deze aanbeveling controleert op het bestaan van subevaluaties voor de server. Met klassieke configuratie worden systeemdatabases alleen gescand als er ten minste één gebruikersdatabase bestaat. Een server zonder gebruikersdatabases heeft geen scans of gerapporteerde scanresultaten, waardoor het beleid ongezond blijft.

Als u overschakelt naar snelle configuratie, wordt het probleem opgelost door geplande en handmatige scans voor systeemdatabases in te schakelen.

Kan ik terugkerende scans instellen met snelle configuratie?

Met snelle configuratie worden automatisch terugkerende scans ingesteld voor alle databases onder uw server. Dit gedrag is de standaardinstelling en kan niet worden geconfigureerd op server- of databaseniveau.

Is er een manier met snelle configuratie om het wekelijkse e-mailrapport op te halen dat is opgegeven in de klassieke configuratie?

U kunt werkstroomautomatisering en Logic Apps-e-mailplanning gebruiken door de Microsoft Defender voor Cloud processen te volgen:

  • Triggers op basis van tijd
  • Op scan gebaseerde triggers
  • Ondersteuning voor uitgeschakelde regels

Waarom kan ik geen databasebeleid meer instellen?

De EVALUATIE van SQL-beveiligingsproblemen rapporteert alle beveiligingsproblemen en onjuiste configuraties in uw omgeving, dus inclusief alle databases is nuttig. Defender voor SQL-servers op machines wordt gefactureerd per server, niet per database.

Kan ik terugkeren naar de klassieke configuratie?

Yes. U kunt terugkeren naar de klassieke configuratie met behulp van de bestaande REST API's en PowerShell-cmdlets. Wanneer u teruggaat naar de klassieke configuratie, verschijnt er in de Azure-portal een melding om over te schakelen naar de snelle configuratie.

Komt de snelle configuratie beschikbaar voor andere typen SQL?

Blijf op de hoogte van updates!

Kan ik kiezen welke ervaring de standaardervaring is?

Nee. Express-configuratie is de standaardinstelling voor elke nieuwe, ondersteunde Azure SQL database.

Verandert de expressconfiguratie het scangedrag?

Nee, snelle configuratie biedt hetzelfde scangedrag en dezelfde prestaties.

Heeft snelle configuratie gevolgen voor prijzen?

Voor express-configuratie is geen opslagaccount vereist, dus u hoeft geen extra opslagkosten te betalen, tenzij u ervoor kiest oude scan- en basislijngegevens te bewaren.

Wat betekent de limiet van 1 MB per regel?

Elke afzonderlijke regel kan geen resultaten produceren die groter zijn dan 1 MB. Wanneer de resultaten voor de regel die limiet bereiken, stoppen ze. U kunt geen basislijn voor de regel instellen, de regel is niet opgenomen in de algehele aanbevelingsstatus en de resultaten worden weergegeven als Niet van toepassing.

Hoe lang moet ik wachten om een geslaagde implementatie te zien nadat ik Microsoft Defender voor SQL-servers op machines heb ingeschakeld?

Het duurt ongeveer 30 minuten om de beveiligingsstatus bij te werken via de SQL IaaS Agent-extensie, ervan uitgaande dat aan alle vereisten wordt voldaan.

Hoe verzamelt Defender voor SQL-servers op computers logboeken van de SQL-server?

Defender voor SQL-servers op machines maakt gebruik van uitgebreide gebeurtenissen, te beginnen met SQL Server 2017. In eerdere versies van SQL Server verzamelt Defender voor SQL-servers op machines de logboeken met behulp van de SQL Server auditlogboeken.