Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
1 czerwca 2026 r. usługa Microsoft Defender dla relacyjnych baz danych typu open source w usłudze AWS RDS osiągnęła ogólną dostępność i rozpoczęło się naliczanie opłat. Jeśli plan był włączony przed 1 czerwca 2026 r., nadal korzystasz z funkcji ochrony baz danych przed zagrożeniami i wykrywania danych wrażliwych w przypadku obsługiwanych baz danych AWS RDS. Nie jest wymagana żadna akcja, jeśli chcesz zachować włączoną ochronę. Aby zrezygnować, postępuj zgodnie z instrukcjami w sekcji Wyłącz plan.
Plan Defender dla relacyjnych baz danych typu open source w Microsoft Defender dla Chmury ułatwia wykrywanie i badanie nietypowej aktywności w bazach danych usługi AWS Relational Database Service (RDS). Ten plan obsługuje następujące typy wystąpień bazy danych:
- Aurora PostgreSQL
- Aurora MySQL
- PostgreSQL
- MySQL
- MariaDB
W tym artykule wyjaśniono, jak włączyć usługę Defender dla relacyjnych baz danych typu open source na platformie AWS, aby można było rozpocząć otrzymywanie alertów dotyczących podejrzanych działań.
Po włączeniu tego planu usługa Defender dla Chmury odnajduje również poufne dane na koncie platformy AWS i wzbogaca szczegółowe informacje o zabezpieczeniach dzięki tym informacjom. Odkrywanie wrażliwych danych jest również uwzględnione w Defender Cloud Security Posture Management (CSPM).
Dowiedz się więcej o tym planie usługi Microsoft Defender w temacie Omówienie usługi Microsoft Defender dla relacyjnych baz danych typu open source.
Wymagania wstępne
Zanim włączysz Defender dla otwartych relacyjnych baz danych na AWS, upewnij się, że spełniasz następujące wymagania:
Potrzebna jest subskrypcja platformy Microsoft Azure. Jeśli go nie masz, możesz zarejestrować się w celu uzyskania bezpłatnej subskrypcji.
Musisz włączyć usługę Microsoft Defender dla Chmury w ramach subskrypcji platformy Azure.
Co najmniej jedno połączone konto platformy AWS z wymaganym dostępem i uprawnieniami.
Dostępność regionów: wszystkie publiczne regiony AWS (z wyłączeniem Tel Awiwu, Mediolanu, Dżakarta, Hiszpanii i Bahrajnu).
Włączanie usługi Defender dla relacyjnych baz danych typu open source
Aby włączyć Defender dla relacyjnych baz danych typu open source na platformie AWS:
Zaloguj się w witrynie Azure Portal.
Wyszukaj i wybierz Microsoft Defender dla Chmury.
Wybierz Ustawienia środowiska.
Wybierz odpowiednie konto platformy AWS.
Znajdź plan Bazy danych i wybierz pozycję Ustawienia.
Przełącz relacyjne bazy danych typu open source na włączone.
Note
Włączenie relacyjnych baz danych typu open source umożliwia również odkrywanie danych wrażliwych — funkcję współdzieloną z CSPM w usłudze Defender dla zasobów RDS.
Aby uzyskać więcej informacji, zobacz Odnajdywanie i skanowanie wystąpień usług AWS RDS.
Wybierz pozycję Konfiguruj dostęp.
W sekcji metoda wdrażania wybierz pozycję Pobierz.
Postępuj zgodnie z instrukcjami, aby zaktualizować stos na platformie AWS. Aktualizacja stosu AWS tworzy lub aktualizuje szablon CloudFormation z wymaganymi uprawnieniami.
Zaznacz pole wyboru, aby potwierdzić, że szablon CloudFormation został zaktualizowany w środowisku AWS (stack).
Wybierz pozycję Przejrzyj i wygeneruj.
Przejrzyj informacje i wybierz pozycję Aktualizuj.
Usługa Defender dla Chmury automatycznie aktualizuje odpowiednie ustawienia parametru i grupy opcji.
Wymagane uprawnienia dla roli DefenderForCloud-DataThreatProtectionDB
Następujące uprawnienia są wymagane dla roli utworzonej lub zaktualizowanej podczas pobierania szablonu CloudFormation i aktualizowania stosu platformy AWS. Te uprawnienia umożliwiają usłudze Defender dla Chmury konfigurowanie audytu i zbieranie dzienników aktywności bazy danych z instancji AWS RDS.
| Pozwolenie | Description |
|---|---|
| rds:AddTagsToResource | Dodaje tagi dla grup opcji i parametrów utworzonych przez plan. |
| rds:DescribeDBClusterParameters | Opisuje parametry wewnątrz grupy klastra. |
| rds:CreateDBParameterGroup | Tworzy grupę parametrów bazy danych. |
| rds:ModifyOptionGroup | Modyfikuje opcje wewnątrz grupy opcji. |
| rds:DescribeDBLogFiles | Opisuje pliki dziennika bazy danych. |
| rds:DescribeDBParameterGroups | Opisuje grupy parametrów bazy danych. |
| rds:CreateOptionGroup | Tworzy grupę opcji. |
| rds:ModifyDBParameterGroup (modyfikacja grupy parametrów bazy danych) | Modyfikuje parametry wewnątrz grup parametrów bazy danych. |
| rds:DownloadDBLogFilePortion | Pobiera fragmenty pliku dziennika. |
| rds:DescribeDBInstances | Opisuje wystąpienia bazy danych. |
| rds:ModyfikujGrupęParametrówKlastraDB | Modyfikuje parametry klastra wewnątrz grupy parametrów klastra. |
| rds:ModifyDBInstance (Zmodyfikuj instancję bazy danych) | Modyfikuje bazy danych w celu przypisania grup parametrów lub opcji zgodnie z potrzebami. |
| rds:ModifyDBCluster | Modyfikuje klastry w celu przypisania grup parametrów klastra zgodnie z potrzebami. |
| rds:DescribeDBParameters | Opisuje parametry w grupie baz danych. |
| rds:CreateDBClusterParameterGroup | Tworzy grupę parametrów klastra. |
| rds:DescribeDBClusters | Opisuje klastry. |
| rds:DescribeDBClusterParameterGroups | Opisuje grupy parametrów klastra. |
| rds:DescribeOptionGroups | Opisuje grupy opcji. |
Ustawienia grupy opcji i parametrów, których dotyczy problem
Po włączeniu Defender dla relacyjnych baz danych typu open source, Defender dla Chmury automatycznie konfiguruje parametry inspekcji w instancjach RDS, aby monitorować i analizować wzorce dostępu. Nie musisz ręcznie modyfikować tych ustawień. Ustawienia audytu są tutaj wymienione jako odniesienie.
| Typ | Parameter | Value |
|---|---|---|
| PostgreSQL i Aurora PostgreSQL | rejestrowanie połączeń | 1 |
| PostgreSQL i Aurora PostgreSQL | rejestrowanie rozłączeń | 1 |
| Grupa parametrów klastra Aurora MySQL | logowanie audytu serwera | 1 |
| Grupa parametrów klastra Aurora MySQL | zdarzenia_audytu_serwera | — Jeśli istnieje, rozszerz wartość, aby uwzględniała CONNECT, QUERY, — Jeśli nie istnieje, dodaj ją z wartością CONNECT, QUERY. |
| Grupa parametrów klastra Aurora MySQL | server_audit_excl_users | Jeśli istnieje, rozwiń go, aby uwzględnić rdsadmin. |
| Grupa parametrów klastra Aurora MySQL | audyt_serwera_w_licz_użytkowników | Jeśli to ustawienie istnieje i zawiera rdsadmin, usuń rdsadmin z SERVER_AUDIT_EXCL_USER i pozostaw to ustawienie puste. |
Grupa opcji jest wymagana dla baz danych MySQL i MariaDB z następującymi opcjami dla elementu MARIADB_AUDIT_PLUGIN.
Jeśli opcja nie istnieje, dodaj ją; jeśli istnieje, rozwiń wartości zgodnie z potrzebami.
| Nazwa opcji | Value |
|---|---|
| Zdarzenia audytu serwera | Jeśli istnieje, rozwiń wartość, aby uwzględnić CONNECT Jeśli nie istnieje, dodaj ją z wartością CONNECT. |
| SERVER_AUDIT_EXCL_USER | Jeśli istnieje, rozwiń go, aby uwzględnić rdsadmin. |
| SERVER_AUDIT_INCL_USERS | Jeśli to ustawienie istnieje i zawiera rdsadmin, usuń rdsadmin z SERVER_AUDIT_EXCL_USER i pozostaw to ustawienie puste. |
Ważna
Aby zastosować te zmiany, być może będziesz musiał ponownie uruchomić swoje instancje.
Jeśli używasz domyślnej grupy parametrów, usługa Defender dla Chmury tworzy nową grupę parametrów z wymaganymi zmianami i prefiksem defenderfordatabases*.
Jeśli utworzysz nową grupę parametrów lub zaktualizujesz parametry statyczne, zmiany nie zostaną zastosowane do momentu ponownego uruchomienia wystąpienia.
Note
Jeśli grupa parametrów już istnieje, Defender dla Chmury ją aktualizuje.
MARIADB_AUDIT_PLUGINProgram jest obsługiwany w systemach MariaDB 10.2 i nowszych, MySQL 8.0.25 i nowszych oraz wszystkich wersji programu MySQL 5.7.Zmiany wprowadzone przez usługę Defender dla Chmury do
MARIADB_AUDIT_PLUGINwystąpień programu MySQL są stosowane w następnym oknie obsługi. Aby uzyskać więcej informacji, zapoznaj się z MARIADB_AUDIT_PLUGIN dla instancji MySQL.
Wyłącz plan
Aby wyłączyć Defender dla relacyjnych baz danych typu open source na platformie AWS RDS:
Zaloguj się w witrynie Azure Portal.
Wyszukaj i wybierz Microsoft Defender dla Chmury>Ustawienia środowiska.
Wybierz odpowiednie konto platformy AWS.
Znajdź plan Bazy danych i wybierz pozycję Ustawienia.
Przełącz relacyjne bazy danych typu open source na wyłączone.
Wybierz opcję Zapisz.
Treści powiązane
- Co jest obsługiwane w funkcji odnajdywania danych poufnych
- Wykrywanie danych poufnych w instancjach AWS RDS