Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Składnik SQL Servers on Machines planu Defender for Databases w usłudze Microsoft Defender dla Chmury chroni SQL IaaS i rozszerzenia Defender for SQL. Ten składnik identyfikuje i ogranicza potencjalne luki w zabezpieczeniach bazy danych oraz wykrywa nietypowe działania, które mogą wskazywać zagrożenia dla baz danych.
Po włączeniu składnika „Serwery SQL na maszynach” w planie Defender for Databases rozpoczyna się automatyczna aprowizacja. Automatyczne aprowizowanie instaluje i konfiguruje wymagane składniki, w tym agent Azure Monitor (AMA), rozszerzenie IaaS sql i Defender dla rozszerzeń SQL. Konfiguruje również obszar roboczy, reguły zbierania danych (DCR) i tożsamość w razie potrzeby.
W tym artykule wyjaśniono, jak włączyć automatyczną aprowizację dla Defender dla języka SQL w wielu subskrypcjach przy użyciu skryptu programu PowerShell. Ta procedura automatycznego przydzielania dotyczy serwerów SQL hostowanych na Azure Virtual Machines (VM), środowisk lokalnych oraz serwerów SQL z obsługą Azure Arc. Obejmuje również opcjonalne konfiguracje, takie jak:
- niestandardowe reguły zbierania danych
- niestandardowe zarządzanie tożsamością
- domyślna integracja obszaru roboczego
- niestandardowa konfiguracja obszaru roboczego
Wymagania wstępne
Przed rozpoczęciem:
- Przejrzyj SQL Server na maszynach wirtualnych platformy Azure, SQL Server z obsługą usługi Azure Arc i sposób migracji z agenta Log Analytics do agenta Azure Monitor.
- Połącz konta platformy Amazon Web Services (AWS) z usługą Microsoft Defender dla Chmury.
- Połącz Google Cloud Platform (GCP) z Microsoft Defender dla Chmury.
- Zainstaluj PowerShell na swojej platformie: Zainstaluj PowerShell na Windows, zainstaluj PowerShell na Linuksie, zainstaluj PowerShell na macOS lub zainstaluj PowerShell na ARM.
- Zainstaluj te moduły programu PowerShell. Instrukcje montażu można znaleźć w Install-Module cmdlet:
Az.ResourcesAz.OperationalInsightsAz.AccountsAzAz.PolicyInsightsAz.Security
- Miej uprawnienia Współautora maszyny wirtualnej, Współautora lub Właściciela.
Parametry i przykłady skryptów programu PowerShell
Skrypt programu PowerShell, który umożliwia usługę Microsoft Defender for SQL on Machines w danej subskrypcji, ma kilka parametrów, które można dostosować do własnych potrzeb. W poniższej tabeli wymieniono parametry i ich opisy:
| Nazwa parametru | Wymagane | Description |
|---|---|---|
SubscriptionId |
Wymagane | Identyfikator subskrypcji platformy Azure, dla której chcesz włączyć Defender for SQL Servers on Machines. |
RegisterSqlVmAgnet |
Wymagane | Flaga wskazująca, czy zbiorczo zarejestrować agenta maszyny wirtualnej SQL. Ta nazwa parametru jest zgodna z bieżącym skryptem nadrzędnym. Wiele maszyn wirtualnych SQL można zarejestrować w Azure za pomocą rozszerzenia agenta IaaS SQL zbiorczo. Aby uzyskać szczegółowe informacje, zobacz Rejestrowanie wielu maszyn wirtualnych SQL za pomocą rozszerzenia agenta IaaS SQL. |
WorkspaceResourceId |
Optional | Identyfikator zasobu obszaru roboczego usługi Log Analytics, jeśli chcesz użyć niestandardowego obszaru roboczego zamiast domyślnego. |
DataCollectionRuleResourceId |
Optional | Identyfikator zasobu reguły zbierania danych, jeśli chcesz użyć niestandardowej reguły zbierania danych (DCR) zamiast domyślnej. |
UserAssignedIdentityResourceId |
Optional | Identyfikator zasobu tożsamości przypisanej przez użytkownika, jeśli chcesz użyć niestandardowej tożsamości przypisanej przez użytkownika zamiast tożsamości domyślnej. |
Poniższy przykład umożliwia Defender for SQL on Machines z masową rejestracją agenta SQL VM (RegisterSqlVmAgnet = $true) i korzysta z domyślnego workspace Log Analytics, reguły zbierania danych oraz tożsamości zarządzanej.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $true
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet
Poniższy przykład umożliwia Defender for SQL on Machines bez masowej rejestracji agenta SQL VM (RegisterSqlVmAgnet = $false) i określa niestandardową przestrzeń roboczą Log Analytics, regułę zbierania danych oraz tożsamość zarządzaną.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $false
$WorkspaceResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someResourceGroup/providers/Microsoft.OperationalInsights/workspaces/someWorkspace"
$DataCollectionRuleResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someOtherResourceGroup/providers/Microsoft.Insights/dataCollectionRules/someDcr"
$UserAssignedIdentityResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someElseResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/someManagedIdentity"
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet -WorkspaceResourceId $WorkspaceResourceId -DataCollectionRuleResourceId $DataCollectionRuleResourceId -UserAssignedIdentityResourceId $UserAssignedIdentityResourceId
Włącz usługę Defender dla serwerów SQL na wielu maszynach
Aby włączyć usługę Defender for SQL Servers na komputerach na dużą skalę:
Otwórz okno programu PowerShell.
Skopiuj skrypt EnableDefenderForSqlOnMachines.ps1 z repozytorium Defender dla Chmury GitHub.
Wklej skrypt do programu PowerShell.
Wprowadź informacje o parametrach zgodnie z potrzebami.
Uruchom skrypt.