Włącz usługę Microsoft Defender dla serwerów SQL na maszynach na szeroką skalę

Składnik SQL Servers on Machines planu Defender for Databases w usłudze Microsoft Defender dla Chmury chroni SQL IaaS i rozszerzenia Defender for SQL. Ten składnik identyfikuje i ogranicza potencjalne luki w zabezpieczeniach bazy danych oraz wykrywa nietypowe działania, które mogą wskazywać zagrożenia dla baz danych.

Po włączeniu składnika „Serwery SQL na maszynach” w planie Defender for Databases rozpoczyna się automatyczna aprowizacja. Automatyczne aprowizowanie instaluje i konfiguruje wymagane składniki, w tym agent Azure Monitor (AMA), rozszerzenie IaaS sql i Defender dla rozszerzeń SQL. Konfiguruje również obszar roboczy, reguły zbierania danych (DCR) i tożsamość w razie potrzeby.

W tym artykule wyjaśniono, jak włączyć automatyczną aprowizację dla Defender dla języka SQL w wielu subskrypcjach przy użyciu skryptu programu PowerShell. Ta procedura automatycznego przydzielania dotyczy serwerów SQL hostowanych na Azure Virtual Machines (VM), środowisk lokalnych oraz serwerów SQL z obsługą Azure Arc. Obejmuje również opcjonalne konfiguracje, takie jak:

  • niestandardowe reguły zbierania danych
  • niestandardowe zarządzanie tożsamością
  • domyślna integracja obszaru roboczego
  • niestandardowa konfiguracja obszaru roboczego

Wymagania wstępne

Przed rozpoczęciem:

Parametry i przykłady skryptów programu PowerShell

Skrypt programu PowerShell, który umożliwia usługę Microsoft Defender for SQL on Machines w danej subskrypcji, ma kilka parametrów, które można dostosować do własnych potrzeb. W poniższej tabeli wymieniono parametry i ich opisy:

Nazwa parametru Wymagane Description
SubscriptionId Wymagane Identyfikator subskrypcji platformy Azure, dla której chcesz włączyć Defender for SQL Servers on Machines.
RegisterSqlVmAgnet Wymagane Flaga wskazująca, czy zbiorczo zarejestrować agenta maszyny wirtualnej SQL. Ta nazwa parametru jest zgodna z bieżącym skryptem nadrzędnym.

Wiele maszyn wirtualnych SQL można zarejestrować w Azure za pomocą rozszerzenia agenta IaaS SQL zbiorczo. Aby uzyskać szczegółowe informacje, zobacz Rejestrowanie wielu maszyn wirtualnych SQL za pomocą rozszerzenia agenta IaaS SQL.
WorkspaceResourceId Optional Identyfikator zasobu obszaru roboczego usługi Log Analytics, jeśli chcesz użyć niestandardowego obszaru roboczego zamiast domyślnego.
DataCollectionRuleResourceId Optional Identyfikator zasobu reguły zbierania danych, jeśli chcesz użyć niestandardowej reguły zbierania danych (DCR) zamiast domyślnej.
UserAssignedIdentityResourceId Optional Identyfikator zasobu tożsamości przypisanej przez użytkownika, jeśli chcesz użyć niestandardowej tożsamości przypisanej przez użytkownika zamiast tożsamości domyślnej.

Poniższy przykład umożliwia Defender for SQL on Machines z masową rejestracją agenta SQL VM (RegisterSqlVmAgnet = $true) i korzysta z domyślnego workspace Log Analytics, reguły zbierania danych oraz tożsamości zarządzanej.

Write-Host "------ Enable Defender for SQL on Machines example ------" 
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $true
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet 

Poniższy przykład umożliwia Defender for SQL on Machines bez masowej rejestracji agenta SQL VM (RegisterSqlVmAgnet = $false) i określa niestandardową przestrzeń roboczą Log Analytics, regułę zbierania danych oraz tożsamość zarządzaną.

Write-Host "------ Enable Defender for SQL on Machines example ------" 
$SubscriptionId = "<SubscriptionID>" 
$RegisterSqlVmAgnet = $false 
$WorkspaceResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someResourceGroup/providers/Microsoft.OperationalInsights/workspaces/someWorkspace" 
$DataCollectionRuleResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someOtherResourceGroup/providers/Microsoft.Insights/dataCollectionRules/someDcr" 
$UserAssignedIdentityResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someElseResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/someManagedIdentity" 
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet -WorkspaceResourceId $WorkspaceResourceId -DataCollectionRuleResourceId $DataCollectionRuleResourceId -UserAssignedIdentityResourceId $UserAssignedIdentityResourceId

Włącz usługę Defender dla serwerów SQL na wielu maszynach

Aby włączyć usługę Defender for SQL Servers na komputerach na dużą skalę:

  1. Otwórz okno programu PowerShell.

  2. Skopiuj skrypt EnableDefenderForSqlOnMachines.ps1 z repozytorium Defender dla Chmury GitHub.

  3. Wklej skrypt do programu PowerShell.

  4. Wprowadź informacje o parametrach zgodnie z potrzebami.

  5. Uruchom skrypt.

Następne kroki