Włączanie usługi Defender dla relacyjnych baz danych typu open source w usługach Amazon Web Services (AWS)

Ważna

1 czerwca 2026 r. usługa Microsoft Defender dla relacyjnych baz danych typu open source w usłudze AWS RDS osiągnęła ogólną dostępność i rozpoczęło się naliczanie opłat. Jeśli plan był włączony przed 1 czerwca 2026 r., nadal korzystasz z funkcji ochrony baz danych przed zagrożeniami i wykrywania danych wrażliwych w przypadku obsługiwanych baz danych AWS RDS. Nie jest wymagana żadna akcja, jeśli chcesz zachować włączoną ochronę. Aby zrezygnować, postępuj zgodnie z instrukcjami w sekcji Wyłącz plan.

Plan Defender dla relacyjnych baz danych typu open source w Microsoft Defender dla Chmury ułatwia wykrywanie i badanie nietypowej aktywności w bazach danych usługi AWS Relational Database Service (RDS). Ten plan obsługuje następujące typy wystąpień bazy danych:

  • Aurora PostgreSQL
  • Aurora MySQL
  • PostgreSQL
  • MySQL
  • MariaDB

W tym artykule wyjaśniono, jak włączyć usługę Defender dla relacyjnych baz danych typu open source na platformie AWS, aby można było rozpocząć otrzymywanie alertów dotyczących podejrzanych działań.

Po włączeniu tego planu usługa Defender dla Chmury odnajduje również poufne dane na koncie platformy AWS i wzbogaca szczegółowe informacje o zabezpieczeniach dzięki tym informacjom. Odkrywanie wrażliwych danych jest również uwzględnione w Defender Cloud Security Posture Management (CSPM).

Dowiedz się więcej o tym planie usługi Microsoft Defender w temacie Omówienie usługi Microsoft Defender dla relacyjnych baz danych typu open source.

Wymagania wstępne

Zanim włączysz Defender dla otwartych relacyjnych baz danych na AWS, upewnij się, że spełniasz następujące wymagania:

Włączanie usługi Defender dla relacyjnych baz danych typu open source

Aby włączyć Defender dla relacyjnych baz danych typu open source na platformie AWS:

  1. Zaloguj się w witrynie Azure Portal.

  2. Wyszukaj i wybierz Microsoft Defender dla Chmury.

  3. Wybierz Ustawienia środowiska.

  4. Wybierz odpowiednie konto platformy AWS.

  5. Znajdź plan Bazy danych i wybierz pozycję Ustawienia.

    Zrzut ekranu przedstawiający stronę ustawień środowiska platformy AWS, na której pokazano, gdzie wybrać pozycję Ustawienia.

  6. Przełącz relacyjne bazy danych typu open source na włączone.

    Zrzut ekranu przedstawiający sposób włączania ochrony relacyjnych baz danych typu open source.

    Note

    Włączenie relacyjnych baz danych typu open source umożliwia również odkrywanie danych wrażliwych — funkcję współdzieloną z CSPM w usłudze Defender dla zasobów RDS.

    Zrzut ekranu przedstawiający stronę ustawień CSPM w usłudze Defender z włączonymi opcjami danych poufnych i zasobów chronionych.

    Aby uzyskać więcej informacji, zobacz Odnajdywanie i skanowanie wystąpień usług AWS RDS.

  7. Wybierz pozycję Konfiguruj dostęp.

  8. W sekcji metoda wdrażania wybierz pozycję Pobierz.

  9. Postępuj zgodnie z instrukcjami, aby zaktualizować stos na platformie AWS. Aktualizacja stosu AWS tworzy lub aktualizuje szablon CloudFormation z wymaganymi uprawnieniami.

  10. Zaznacz pole wyboru, aby potwierdzić, że szablon CloudFormation został zaktualizowany w środowisku AWS (stack).

  11. Wybierz pozycję Przejrzyj i wygeneruj.

  12. Przejrzyj informacje i wybierz pozycję Aktualizuj.

Usługa Defender dla Chmury automatycznie aktualizuje odpowiednie ustawienia parametru i grupy opcji.

Wymagane uprawnienia dla roli DefenderForCloud-DataThreatProtectionDB

Następujące uprawnienia są wymagane dla roli utworzonej lub zaktualizowanej podczas pobierania szablonu CloudFormation i aktualizowania stosu platformy AWS. Te uprawnienia umożliwiają usłudze Defender dla Chmury konfigurowanie audytu i zbieranie dzienników aktywności bazy danych z instancji AWS RDS.

Pozwolenie Description
rds:AddTagsToResource Dodaje tagi dla grup opcji i parametrów utworzonych przez plan.
rds:DescribeDBClusterParameters Opisuje parametry wewnątrz grupy klastra.
rds:CreateDBParameterGroup Tworzy grupę parametrów bazy danych.
rds:ModifyOptionGroup Modyfikuje opcje wewnątrz grupy opcji.
rds:DescribeDBLogFiles Opisuje pliki dziennika bazy danych.
rds:DescribeDBParameterGroups Opisuje grupy parametrów bazy danych.
rds:CreateOptionGroup Tworzy grupę opcji.
rds:ModifyDBParameterGroup (modyfikacja grupy parametrów bazy danych) Modyfikuje parametry wewnątrz grup parametrów bazy danych.
rds:DownloadDBLogFilePortion Pobiera fragmenty pliku dziennika.
rds:DescribeDBInstances Opisuje wystąpienia bazy danych.
rds:ModyfikujGrupęParametrówKlastraDB Modyfikuje parametry klastra wewnątrz grupy parametrów klastra.
rds:ModifyDBInstance (Zmodyfikuj instancję bazy danych) Modyfikuje bazy danych w celu przypisania grup parametrów lub opcji zgodnie z potrzebami.
rds:ModifyDBCluster Modyfikuje klastry w celu przypisania grup parametrów klastra zgodnie z potrzebami.
rds:DescribeDBParameters Opisuje parametry w grupie baz danych.
rds:CreateDBClusterParameterGroup Tworzy grupę parametrów klastra.
rds:DescribeDBClusters Opisuje klastry.
rds:DescribeDBClusterParameterGroups Opisuje grupy parametrów klastra.
rds:DescribeOptionGroups Opisuje grupy opcji.

Ustawienia grupy opcji i parametrów, których dotyczy problem

Po włączeniu Defender dla relacyjnych baz danych typu open source, Defender dla Chmury automatycznie konfiguruje parametry inspekcji w instancjach RDS, aby monitorować i analizować wzorce dostępu. Nie musisz ręcznie modyfikować tych ustawień. Ustawienia audytu są tutaj wymienione jako odniesienie.

Typ Parameter Value
PostgreSQL i Aurora PostgreSQL rejestrowanie połączeń 1
PostgreSQL i Aurora PostgreSQL rejestrowanie rozłączeń 1
Grupa parametrów klastra Aurora MySQL logowanie audytu serwera 1
Grupa parametrów klastra Aurora MySQL zdarzenia_audytu_serwera — Jeśli istnieje, rozszerz wartość, aby uwzględniała CONNECT, QUERY,
— Jeśli nie istnieje, dodaj ją z wartością CONNECT, QUERY.
Grupa parametrów klastra Aurora MySQL server_audit_excl_users Jeśli istnieje, rozwiń go, aby uwzględnić rdsadmin.
Grupa parametrów klastra Aurora MySQL audyt_serwera_w_licz_użytkowników Jeśli to ustawienie istnieje i zawiera rdsadmin, usuń rdsadmin z SERVER_AUDIT_EXCL_USER i pozostaw to ustawienie puste.

Grupa opcji jest wymagana dla baz danych MySQL i MariaDB z następującymi opcjami dla elementu MARIADB_AUDIT_PLUGIN.

Jeśli opcja nie istnieje, dodaj ją; jeśli istnieje, rozwiń wartości zgodnie z potrzebami.

Nazwa opcji Value
Zdarzenia audytu serwera Jeśli istnieje, rozwiń wartość, aby uwzględnić CONNECT
Jeśli nie istnieje, dodaj ją z wartością CONNECT.
SERVER_AUDIT_EXCL_USER Jeśli istnieje, rozwiń go, aby uwzględnić rdsadmin.
SERVER_AUDIT_INCL_USERS Jeśli to ustawienie istnieje i zawiera rdsadmin, usuń rdsadmin z SERVER_AUDIT_EXCL_USER i pozostaw to ustawienie puste.

Ważna

Aby zastosować te zmiany, być może będziesz musiał ponownie uruchomić swoje instancje.

Jeśli używasz domyślnej grupy parametrów, usługa Defender dla Chmury tworzy nową grupę parametrów z wymaganymi zmianami i prefiksem defenderfordatabases*.

Jeśli utworzysz nową grupę parametrów lub zaktualizujesz parametry statyczne, zmiany nie zostaną zastosowane do momentu ponownego uruchomienia wystąpienia.

Note

  • Jeśli grupa parametrów już istnieje, Defender dla Chmury ją aktualizuje.

  • MARIADB_AUDIT_PLUGIN Program jest obsługiwany w systemach MariaDB 10.2 i nowszych, MySQL 8.0.25 i nowszych oraz wszystkich wersji programu MySQL 5.7.

  • Zmiany wprowadzone przez usługę Defender dla Chmury do MARIADB_AUDIT_PLUGIN wystąpień programu MySQL są stosowane w następnym oknie obsługi. Aby uzyskać więcej informacji, zapoznaj się z MARIADB_AUDIT_PLUGIN dla instancji MySQL.

Wyłącz plan

Aby wyłączyć Defender dla relacyjnych baz danych typu open source na platformie AWS RDS:

  1. Zaloguj się w witrynie Azure Portal.

  2. Wyszukaj i wybierz Microsoft Defender dla Chmury>Ustawienia środowiska.

  3. Wybierz odpowiednie konto platformy AWS.

  4. Znajdź plan Bazy danych i wybierz pozycję Ustawienia.

  5. Przełącz relacyjne bazy danych typu open source na wyłączone.

  6. Wybierz opcję Zapisz.

Następne kroki