Habilitar Microsoft Defender para Armazenamento (clássico)

Este artigo explica como habilitar e configurar Microsoft Defender para Armazenamento (clássico) em suas assinaturas usando vários modelos, como PowerShell, API REST e outros.

Note

Defender para Armazenamento (clássico) está indisponível para novas assinaturas a partir de 5 de fevereiro de 2025.

Você também pode fazer upgrade do Defender for Storage (clássico) para o plano Microsoft Defender for Storage e usar recursos avançados de segurança, incluindo varredura de malware e detecção de ameaças de dados sensíveis. Beneficie-se de uma estrutura de preços previsível e detalhada, com cobrança por conta de armazenamento e custos adicionais para transações de alto volume. O plano de precificação Microsoft Defender for Storage também inclui todos os novos recursos de segurança e detecções.

Note

Se você usa o Defender for Storage (clássico) com precificação por transação ou por conta de armazenamento, precisa migrar para o novo plano Defender for Storage para acessar escaneamento de malware, detecção de ameaças de dados sensíveis e o modelo de precificação por conta de armazenamento. Saiba mais sobre como migrar para o novo Defender para o plano de armazenamento.

Microsoft Defender para Armazenamento é uma camada de inteligência de segurança nativa Azure que detecta tentativas incomuns e potencialmente prejudiciais de acessar ou explorar suas contas de armazenamento. Ele usa recursos avançados de detecção de ameaças e dados do Informações sobre Ameaças do Microsoft Defender para fornecer alertas de segurança contextuais. Esses alertas incluem etapas para mitigar as ameaças detectadas e evitar ataques futuros.

Microsoft Defender para Armazenamento analisa continuamente as transações de serviços de Armazenamento de Blobs do Azure, Azure Data Lake Storage e Arquivos do Azure. Quando atividades potencialmente mal-intencionadas são detectadas, os alertas de segurança são gerados. Microsoft Defender para Nuvem mostra alertas com detalhes de atividades suspeitas, etapas de investigação apropriadas, ações de correção e recomendações de segurança.

A telemetria analisada do Armazenamento de Blobs do Azure inclui tipos de operação como Get Blob, Put Blob, Get Container ACL, List Blobs e Get Blob Properties. Exemplos de tipos de operação Arquivos do Azure analisados incluem Get File, Create File, List Files, Get File Properties e Put Range.

Defender para Armazenamento clássico não acessa os dados da conta de armazenamento e não tem nenhum impacto em seu desempenho.

Saiba mais sobre os benefícios, os recursos e as limitações do Defender para Armazenamento. Você também pode aprender mais sobre o Defender for Storage no episódio sobre o Defender for Storage da série de vídeos Defender para Nuvem in the Field.

Disponibilidade e preços do Defender for Storage (clássico)

A tabela a seguir resume disponibilidade, preços, tipos de armazenamento suportados e suporte em nuvem para Defender for Storage (clássico).

Aspecto Detalhes
Estado da versão: Disponibilidade geral (GA)
Preço: Microsoft Defender para Armazenamento é cobrado conforme mostrado nos detalhes de preços e nos planos de Defender no portal Azure
Tipos de armazenamento protegidos: Armazenamento de Blobs (Standard/Premium StorageV2, blob de blocos)
Arquivos do Azure (via API REST e SMB)
Azure Data Lake Storage Gen2 (contas Standard/Premium com namespaces hierárquicos habilitados)
Nuvem: Nuvens comerciais
Azure Governamental (disponível somente para o plano por transação)
Microsoft Azure operado pela 21Vianet
Contas da AWS conectadas

Configurar preços por transação para uma conta de armazenamento

Você pode configurar Microsoft Defender para Armazenamento com preços por transação em suas contas de várias maneiras:

modelo do ARM

Para habilitar o Microsoft Defender for Storage para uma conta de armazenamento específica com preço por transação usando um template ARM, use o template ARM para habilitar o Storage Proteção Avançada contra Ameaças.

Se você quiser desativar o Defender para Armazenamento em uma conta de armazenamento específica:

  1. Entre no portal do Azure.
  2. Navegue para sua conta de armazenamento.
  3. Na seção Segurança + rede do menu Conta de Armazenamento, selecione Microsoft Defender para Nuvem.
  4. Selecione Desabilitar.

PowerShell

Para habilitar Microsoft Defender para Armazenamento para uma conta de armazenamento específica com preços por transação usando o PowerShell:

  1. Se você ainda não o tiver, instale o módulo Azure Az PowerShell.

  2. Use o cmdlet Connect-AzAccount para entrar em sua conta Azure. Saiba mais sobre como entrar no Azure com Azure PowerShell.

  3. Habilite Microsoft Defender para Armazenamento para a conta de armazenamento desejada com o Enable-AzSecurityAdvancedThreatProtection cmdlet:

    Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
    

    Substitua <subscriptionId>, <resource-group>e <storage-account> pelos valores do seu ambiente.

Se quiser desativar a precificação por transação para uma conta de armazenamento específica, use o Disable-AzSecurityAdvancedThreatProtection cmdlet. Esse comando remove a proteção do Defender for Storage (clássico) da conta de armazenamento especificada:

Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"

Saiba mais em Use PowerShell com Microsoft Defender para Nuvem.

CLI do Azure

Para habilitar Microsoft Defender para Armazenamento para uma conta de armazenamento específica com preços por transação usando CLI do Azure:

  1. Se você ainda não o tiver, instale o CLI do Azure.

  2. Use o az login comando para entrar em sua conta Azure. Saiba mais sobre como entrar no Azure com CLI do Azure.

  3. Habilite o Microsoft Defender para Armazenamento para sua assinatura com o comando az security atp storage update:

    az security atp storage update \
    --resource-group <resource-group> \
    --storage-account <storage-account> \
    --is-enabled true
    

Dica

Você pode usar o az security atp storage show comando para ver se Defender para Armazenamento está habilitado em uma conta.

Para desabilitar Microsoft Defender para Armazenamento (clássico) para sua assinatura, use o az security atp storage update comando:

az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false

Saiba mais sobre o comando az security atp storage .

Excluir uma conta de armazenamento de uma assinatura protegida no plano por transação

Quando uma assinatura tem Microsoft Defender para Armazenamento habilitado, todas as contas atuais e futuras Armazenamento do Azure nessa assinatura são protegidas. Você pode excluir contas de armazenamento específicas de Defender para proteções de armazenamento usando o portal Azure, o PowerShell ou o CLI do Azure.

Recomendamos que você habilite o Defender para Armazenamento em toda a assinatura para proteger todas as contas de armazenamento existentes e futuras nela. No entanto, há alguns casos em que as pessoas querem excluir contas de armazenamento específicas da proteção de Defender.

A exclusão de contas de armazenamento de assinaturas protegidas exige que você:

  1. Adicione uma marca para bloquear a herança da habilitação da assinatura.
  2. Desabilitar o Defender para Armazenamento (clássico).

Note

Considere fazer upgrade para o novo plano do Defender for Storage se você tiver contas de armazenamento que gostaria de excluir do plano clássico do Defender for Storage. Você não só economizará em custos para contas pesadas de transações, mas também obterá acesso a recursos de segurança aprimorados. Saiba mais sobre os benefícios da migração para o novo plano.

As contas de armazenamento excluídas no Defender para o armazenamento clássico não são excluídas automaticamente quando você migra para o novo plano.

Exclua uma conta do Armazenamento do Azure da proteção em uma assinatura com preço por transação

Para excluir uma conta Armazenamento do Azure de Microsoft Defender para Armazenamento (clássico), você pode usar:

Usar o PowerShell para excluir uma conta de Armazenamento do Azure

Use os passos a seguir para excluir uma conta de armazenamento da proteção do Defender for Storage (clássico), marcando a conta e desativando a proteção com o PowerShell.

  1. Se você não tem instalado o módulo PowerShell do Azure AZ, instale o módulo PowerShell do Azure AZ.

  2. Usando uma conta autenticada, conecte-se a Azure com o Connect-AzAccount cmdlet, conforme explicado em Entrar com Azure PowerShell.

  3. Defina a marca AzDefenderPlanAutoEnable na conta de armazenamento com o Update-AzTag cmdlet (substitua a ResourceId pela ID de recurso da conta de armazenamento relevante):

    Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation Merge
    

    Se você não adicionar a AzDefenderPlanAutoEnable tag, seus recursos não marcados continuam recebendo atualizações diárias da política de habilitação em nível de assinatura. Essa política habilita novamente o Defender para Armazenamento na conta. Saiba mais sobre marcas em Usar marcas para organizar seus recursos Azure e a hierarquia de gerenciamento.

  4. Desabilite o Microsoft Defender Armazenamento para a conta desejada na assinatura relevante com o cmdlet Disable-AzSecurityAdvancedThreatProtection (usando a mesma ID do recurso):

    Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>
    

    Saiba mais sobre o Disable-AzSecurityAdvancedThreatProtection cmdlet.

Usar CLI do Azure para excluir uma conta de Armazenamento do Azure

Use os passos a seguir para excluir uma conta de armazenamento da proteção Defender for Storage (clássico), marcando a conta e desativando a proteção com CLI do Azure.

  1. Se você não tiver CLI do Azure instalado, instale-o usando as instruções da documentação do CLI do Azure.

  2. Usando uma conta autenticada, conecte-se a Azure com o login comando, conforme explicado em Entrar com CLI do Azure e insira as credenciais da conta quando solicitado:

    az login
    
  3. Defina a marca AzDefenderPlanAutoEnable na conta de armazenamento com o tag update comando (substitua a ResourceId pela ID do recurso da conta de armazenamento relevante):

    az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=off
    

    Se você não adicionar a AzDefenderPlanAutoEnable tag, seus recursos não marcados continuam recebendo atualizações diárias da política de habilitação em nível de assinatura. Essa política habilita novamente o Defender para Armazenamento na conta.

    Dica

    Saiba mais sobre tags no az tag.

  4. Desabilite o Microsoft Defender para Armazenamento para a conta desejada na assinatura relevante com o comando security atp storage (usando a mesma ID do recurso):

    az security atp storage update --resource-group MyResourceGroup  --storage-account MyStorageAccount --is-enabled false
    

    Saiba mais sobre esse comando.

Excluir uma conta de armazenamento do Azure Databricks

Você pode excluir contas de armazenamento de workspace do Azure Databricks da proteção Defender for Storage (classic) aplicando a AzDefenderPlanAutoEnable tag ao workspace. Você pode excluir um espaço de trabalho ativo ou impedir a autoativação em um novo espaço de trabalho.

Excluir um workspace ativo do Databricks

O Microsoft Defender para Armazenamento pode excluir contas de armazenamento de workspace ativas específicas do Databricks, quando o plano já estiver habilitado em uma assinatura.

Para excluir um workspace ativo do Databricks:

  1. Entre no portal do Azure.

  2. Navegue até Azure Databricks>Your Databricks workspace>Tags.

  3. No campo Nome, insira AzDefenderPlanAutoEnable.

  4. No campo Valor, insira off e selecione Aplicar.

    Captura de tela mostrando onde está e como aplicar a tag à sua conta do Azure Databricks.

  5. Navegue até Microsoft Defender para Nuvem>Configurações de ambiente>Your subscription.

  6. Defina o plano do Defender para Armazenamento como Desativado e selecione Salvar.

    Captura de tela mostrando como desativar o plano do Defender for Storage.

  7. Habilite novamente Defender para Armazenamento (clássico) usando um dos métodos com suporte (não é possível habilitar Defender para o armazenamento clássico do portal Azure).

A AzDefenderPlanAutoEnable tag é herdada pela conta de armazenamento do workspace Databricks e impede que o Defender for Storage seja ativado.

Note

As tags não podem ser adicionadas diretamente à conta de armazenamento do Databricks nem ao seu Grupo de Recursos Gerenciados.

Impedir a autenticação automática em uma nova conta de armazenamento do workspace do Databricks

Ao criar um novo workspace do Databricks, você pode adicionar uma tag que impede que sua conta do Microsoft Defender for Storage seja habilitada automaticamente.

Para impedir a habilitação automática em uma nova conta de armazenamento do workspace do Databricks:

  1. Crie um novo espaço de trabalho no Azure Databricks.

  2. Na guia Tags, digite uma tag chamada AzDefenderPlanAutoEnable.

  3. Insira o valor off.

    Captura de tela que mostra como criar uma tag no espaço de trabalho do Databricks.

  4. Continue seguindo as instruções para criar seu novo workspace Azure Databricks.

A conta Microsoft Defender for Storage herda a AzDefenderPlanAutoEnable tag do workspace Databricks, o que impede que o Defender for Storage seja ativado automaticamente.

Desativar o Microsoft Defender para Armazenamento (clássico)

Você pode desativar o Defender for Storage (clássico) no nível de assinatura usando uma das seguintes ferramentas e modelos.

Desativar preço por transação para uma assinatura

Você pode desativar a precificação por transação do Defender for Storage (clássico) no nível da assinatura usando qualquer um dos seguintes métodos:

Modelo do Terraform

Para desabilitar o Microsoft Defender for Storage (clássico) no nível de assinatura com preço por transação usando um template do Terraform, adicione este trecho de código ao seu template com seu ID de assinatura como parent_id valor. O snippet define o Microsoft.Security/pricings recurso para StorageAccounts o Free tier, o que desativa o Defender for Storage (clássico) para a assinatura:

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.Security/pricings@2022-03-01"
  name = "StorageAccounts"
  parent_id = "<subscriptionId>"
  body = jsonencode({
    properties = {
      pricingTier = "Free"
    }
  })
}

Saiba mais sobre a referência de AzAPI do modelo do ARM.

Modelo do Bicep

Para desabilitar o Microsoft Defender for Storage (clássico) no nível de assinatura com preços por transação usando o Bicep, adicione o seguinte ao seu modelo de Bicep. Este trecho implanta o Microsoft.Security/pricings recurso com pricingTier definido como Free, o que desativa o Defender for Storage (clássico) para a assinatura:

resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
  name: 'StorageAccounts'
  properties: {
    pricingTier: 'Free'
  }
}

Saiba mais sobre a referência de AzAPI do modelo do Bicep.

modelo do ARM

Para desabilitar o Microsoft Defender for Storage (clássico) no nível de assinatura com preço por transação usando um template ARM, adicione este trecho JSON à seção de recursos do seu template ARM. O trecho define o Microsoft.Security/pricings recurso para StorageAccounts o Free nível de preço, que desativa o Defender for Storage (clássico) para a assinatura:

{
  "type": "Microsoft.Security/pricings",
  "apiVersion": "2022-03-01",
  "name": "StorageAccounts",
  "properties": {
    "pricingTier": "Free",
  }
}

Saiba mais sobre a referência de AzAPI do modelo do ARM.

PowerShell

Para desabilitar o Microsoft Defender para Armazenamento (clássico) em nível de assinatura com preços por transação usando o PowerShell:

  1. Se você ainda não o tiver, instale o módulo Azure Az PowerShell.

  2. Use o cmdlet Connect-AzAccount para entrar na conta do Azure. Saiba mais sobre como entrar no Azure com Azure PowerShell. Desabilite o Microsoft Defender para Armazenamento para sua assinatura com o cmdlet Set-AzSecurityPricing:

    Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
    

CLI do Azure

Para desabilitar o Microsoft Defender para Armazenamento no nível da assinatura com preços por transação usando a CLI do Azure:

  1. Se você ainda não o tiver, instale o CLI do Azure.

  2. Use o az login comando para entrar em sua conta Azure. Saiba mais sobre como entrar no Azure com CLI do Azure.

  3. Use estes comandos para definir a ID e o nome da assinatura:

    az account set --subscription "<subscriptionId or name>"
    

    Substitua <subscriptionId> por sua ID da assinatura.

  4. Desative o Microsoft Defender para Armazenamento na sua assinatura com o comando az security pricing create:

    az security pricing create -n StorageAccounts --tier "free"
    

Dica

Você pode usar o az security pricing show comando para ver todos os planos de Defender para Nuvem habilitados para a assinatura.

Para desativar o Defender for Storage (clássico), defina o valor da --tier propriedade para free.

Saiba mais sobre o az security pricing create comando.

API REST

Para habilitar o Microsoft Defender for Storage no nível de assinatura com preço por transação usando a API REST do Microsoft Defender para Nuvem, crie uma requisição PUT com este endpoint e corpo. O exemplo a seguir mostra a requisição REST completa, incluindo a URL do endpoint e o corpo da requisição JSON que define o pricingTier para Standard com o PerTransaction subplano:

PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01

{
"properties": {
    "pricingTier": "Standard",
    "subPlan": "PerTransaction"
    }
}

Substitua {subscriptionId} por sua ID da assinatura.

Para desativar o Defender for Storage (clássico) no nível de assinatura, defina o valor da -pricingTier propriedade para Free e remova o subPlan parâmetro.

Saiba mais sobre a atualização dos planos do Defender com a API REST em HTTP, Java, Go e JavaScript.

Próximas Etapas