Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel helpt u configuratie- en beschermingsproblemen met Microsoft Defender voor SQL op machines in commerciële cloudomgevingen te identificeren en op te lossen.
Belangrijk
Dit artikel is van toepassing op commerciële clouds. Als u Government-clouds gebruikt, raadpleegt u het artikel Over het oplossen van problemen met Defender voor sql on Machines-configuratie voor de overheid.
Voordat je begint met de probleemoplossingsstappen, moet je Defender inschakelen voor SQL server op machines op Azure-abonnementsniveau of SQL Server-resourceniveau.
Stap 1: Benodigde middelen en inschakelingsproces
Defender voor SQL Server op machines maakt automatisch de volgende resources op uw machines:
| Type bron | Niveau aangemaakt |
|---|---|
| Door het systeem beheerde identiteit (alleen gemaakt als er geen door de gebruiker gedefinieerde beheerde identiteit bestaat) | Virtuele machine/server met Arc die als host fungeert voor het SQL Server-exemplaar |
| Defender voor SQL-extensie | De extensie wordt geïnstalleerd op elke virtuele machine/server met Arc die als host fungeert voor het SQL Server-exemplaar |
Wanneer u Defender inschakelt voor SQL Server voor een abonnement of opgegeven SQL Server, worden de volgende acties uitgevoerd om elk SQL Server exemplaar te beveiligen:
- Hiermee maakt u een door het systeem beheerde identiteit als er geen door de gebruiker beheerde identiteit in het abonnement is.
- Installeert de extensie Defender voor SQL op de virtuele machine/server met Arc-functionaliteit waarop SQL Server wordt gehost.
- Doet zich voor als de Windows-gebruiker waaronder de SQL Server-service wordt uitgevoerd (standaard sysadmin-rol) om toegang te krijgen tot de SQL Server-instantie.
Stap 2: Zorg ervoor dat u voldoet aan de vereisten
Voordat u problemen gaat oplossen, moet u ervoor zorgen dat aan de volgende vereisten wordt voldaan:
Abonnementsmachtigingen: Als u het plan wilt implementeren voor een abonnement, inclusief Azure Policy, hebt u machtigingen voor abonnementseigenaar nodig.
SQL Server instantiemachtigingen: SQL Server serviceaccounts moeten de vaste serverrol sysadmin hebben op elk SQL Server exemplaar. Dit is de standaardinstelling. Meer informatie over de vereiste serviceaccount voor SQL Server.
Ondersteunde bronnen:
- Virtuele SQL-machines en Azure Arc SQL Server-exemplaren worden ondersteund.
- On-premises machines moeten worden aangesloten op Arc en worden geregistreerd als Azure Arc SQL Server-instanties.
Communicatie: Sta uitgaand HTTPS-verkeer via TCP-poort (Transmission Control Protocol) poort 443 toe met TLS (Transport Layer Security) naar *.<region>.arcdataservices.com URL. Meer informatie over URL-vereisten.
Extensies: Zorg ervoor dat deze extensies niet worden geblokkeerd in uw omgeving. Meer informatie over het beperken van de installatie van extensies op Windows-VM's.
-
Defender voor SQL (IaaS en Arc)
- Uitgever: Microsoft.Azure.AzureDefenderForSQL
- Type: GeavanceerdeBedreigingsbescherming.Windows
-
SQL IaaS-extensie (IaaS)
- Uitgever: Microsoft.SqlServer.Management
- Type: SqlIaaSAgent
-
SQL IaaS-extensie (Arc)
- Uitgever: Microsoft.AzureData
- Type: WindowsAgent.SqlServer
-
Defender voor SQL (IaaS en Arc)
Ondersteunde SQL Server versies- SQL Server 2012 R2 (11.x) en nieuwere versies.
Ondersteunde besturingssystemen: SQL Server 2012 R2 en latere versies.
Stap 3: Onjuiste configuraties van beveiliging identificeren en oplossen op het niveau van het SQL Server exemplaar
Volg het verificatieproces om onjuiste configuraties van beveiliging op SQL Server exemplaren te identificeren.
De aanbeveling The status of Microsoft SQL Servers on Machines should be protected kan worden gebruikt om de beveiligingsstatus van SQL-servers te controleren, maar de aanbeveling moet worden hersteld op resourceniveau. Elke SQL-server die niet is beveiligd, wordt weergegeven in de sectie met ongezonde resources van de aanbeveling, met vermelding van de beveiligingsstatus en de reden.
Belangrijk
De aanbeveling wordt slechts elke 12 uur bijgewerkt. Als u de realtimestatus van uw computer wilt controleren, moet u de beveiligingsstatus van elke SQL-server controleren en zo nodig eventuele probleemoplossing uitvoeren.
Gebruik de bijbehorende reden voor de status Ongezond en de aanbevolen acties om de misconfiguratie op te lossen:
| Reden voor ongezonde status | Aanbevolen actie |
|---|---|
| Ontbrekende identiteit | Wijs door de gebruiker gedefinieerde/door het systeem gedefinieerde beheerde identiteit toe aan de virtuele machine/server met Arc die als host fungeert voor het SQL Server exemplaar. Er zijn geen machtigingen voor op rollen gebaseerd toegangsbeheer vereist. |
| Defender voor sql-extensie bestaat niet | Zorg ervoor dat de Defender for SQL-extensie niet wordt geblokkeerd door Azure-weigeringsbeleid: - Publisher: Microsoft.Azure. AzureDefenderForSQL - Type: AdvancedThreatProtection. Windows Installeer de Defender voor SQL-extensie handmatig op de virtuele machine door het SQL Server exemplaar te hosten met behulp van het opgegeven script. Zorg ervoor dat u versie 2.X of hoger hebt. 1. Voer dit script uit Set-AzVMExtension -Publisher 'Microsoft.Azure.AzureDefenderForSQL' -ExtensionType 'AdvancedThreatProtection.Windows' -ResourceGroupName 'resourceGroupeName' -VMName <Vm name> -Name 'Microsoft.Azure.AzureDefenderForSQL.AdvancedThreatProtection.Windows' -TypeHandlerVersion '2.0' -Location 'vmLocation' -EnableAutomaticUpgrade $true 2. Voer dit script uit om de context van het juiste abonnement in te stellen: connect-AzAccount -Subscription SubscriptionId -UseDeviceAuthentication |
| Defender voor de SQL-extensie moet up-to-date zijn | Werk de extensie bij op de pagina Extensies in de virtuele machine/serverresource met Arc. |
| Fout tijdens de installatie van de Defender voor SQL-extensie | Controleer de Defender op de status van de SQL-extensie in de portal voor aanvullende informatie om het probleem op te lossen. |
| SQL Server-instantie is inactief | Defender voor SQL Server op Machines kan alleen actieve (actieve) SQL Server-exemplaren beveiligen. |
| Gebrek aan machtigingen | Zorg ervoor dat het SQL Server-serviceaccount lid is van de vaste serverfunctie sysadmin op elk SQL Server exemplaar (standaardinstelling). Meer informatie over SQL Server servicemachtigingen. |
| Gebrek aan communicatie | Zorg ervoor dat uitgaand HTTPS-verkeer op TCP-poort 443 met tls (Transport Layer Security) is toegestaan van de virtuele machine/server met Arc naar de *.<region>.arcdataservices.com URL. Meer informatie over URL-vereisten |
| Sql Server opnieuw opstarten is vereist | Start het SQL Server exemplaar opnieuw, zodat de Defender voor SQL Server installatie van kracht wordt. |
| Interne fout | Neem contact op met de ondersteuning. |
Meerdere SQL Server exemplaren op dezelfde virtuele machine
Als u meerdere SQL Server exemplaren op dezelfde virtuele machine hebt geïnstalleerd, kan de aanbeveling The status of Microsoft SQL Servers on Machines should be protected geen onderscheid maken tussen exemplaren. Als u het foutbericht wilt correleren met het bijbehorende SQL Server exemplaar, controleert u het foutbericht onder de Defender voor de SQL-extensie. De Defender voor de SQL-extensie kan de volgende redenen voor elk exemplaar weergeven:
- Start de SQL Server opnieuw
- Machtigingen controleren
- Controleren of het SQL Server exemplaar actief is
Zoek in de Azure-portal naar en selecteer SQL virtuele machine.
Selecteer de relevante virtuele machine.
Navigeer naar Instellingen>Extensies en toepassingen.
Selecteer de relevante extensie om de beveiligingsstatus ervan weer te geven.
Op basis van de genoemde ongezonde reden onderneem je de juiste actie zoals beschreven in Stap 3: Identificeer en los beveiligingsfouten op om de verkeerde configuratie voor die SQL Server-instantie te herstellen.
Stap 4: Beveiligingsstatus opnieuw controleren
Nadat u het herstel van alle fouten voor elk SQL Server exemplaar hebt voltooid, moet u de beveiligingsstatus van elk SQL Server exemplaar opnieuw controleren.