Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como habilitar e configurar Microsoft Defender para Armazenamento (clássico) em suas assinaturas usando vários modelos, como PowerShell, API REST e outros.
Note
Defender para Armazenamento (clássico) está indisponível para novas assinaturas a partir de 5 de fevereiro de 2025.
Você também pode fazer upgrade do Defender for Storage (clássico) para o plano Microsoft Defender for Storage e usar recursos avançados de segurança, incluindo varredura de malware e detecção de ameaças de dados sensíveis. Beneficie-se de uma estrutura de preços previsível e detalhada, com cobrança por conta de armazenamento e custos adicionais para transações de alto volume. O plano de precificação Microsoft Defender for Storage também inclui todos os novos recursos de segurança e detecções.
Note
Se você usa o Defender for Storage (clássico) com precificação por transação ou por conta de armazenamento, precisa migrar para o novo plano Defender for Storage para acessar escaneamento de malware, detecção de ameaças de dados sensíveis e o modelo de precificação por conta de armazenamento. Saiba mais sobre como migrar para o novo Defender para o plano de armazenamento.
Microsoft Defender para Armazenamento é uma camada de inteligência de segurança nativa Azure que detecta tentativas incomuns e potencialmente prejudiciais de acessar ou explorar suas contas de armazenamento. Ele usa recursos avançados de detecção de ameaças e dados do Informações sobre Ameaças do Microsoft Defender para fornecer alertas de segurança contextuais. Esses alertas incluem etapas para mitigar as ameaças detectadas e evitar ataques futuros.
Microsoft Defender para Armazenamento analisa continuamente as transações de serviços de Armazenamento de Blobs do Azure, Azure Data Lake Storage e Arquivos do Azure. Quando atividades potencialmente mal-intencionadas são detectadas, os alertas de segurança são gerados. Microsoft Defender para Nuvem mostra alertas com detalhes de atividades suspeitas, etapas de investigação apropriadas, ações de correção e recomendações de segurança.
A telemetria analisada do Armazenamento de Blobs do Azure inclui tipos de operação como Get Blob, Put Blob, Get Container ACL, List Blobs e Get Blob Properties. Exemplos de tipos de operação Arquivos do Azure analisados incluem Get File, Create File, List Files, Get File Properties e Put Range.
Defender para Armazenamento clássico não acessa os dados da conta de armazenamento e não tem nenhum impacto em seu desempenho.
Saiba mais sobre os benefícios, os recursos e as limitações do Defender para Armazenamento. Você também pode aprender mais sobre o Defender for Storage no episódio sobre o Defender for Storage da série de vídeos Defender para Nuvem in the Field.
Disponibilidade e preços do Defender for Storage (clássico)
A tabela a seguir resume disponibilidade, preços, tipos de armazenamento suportados e suporte em nuvem para Defender for Storage (clássico).
| Aspecto | Detalhes |
|---|---|
| Estado da versão: | Disponibilidade geral (GA) |
| Preço: | Microsoft Defender para Armazenamento é cobrado conforme mostrado nos detalhes de preços e nos planos de Defender no portal Azure |
| Tipos de armazenamento protegidos: |
Armazenamento de Blobs (Standard/Premium StorageV2, blob de blocos) Arquivos do Azure (via API REST e SMB) Azure Data Lake Storage Gen2 (contas Standard/Premium com namespaces hierárquicos habilitados) |
| Nuvem: |
|
Configurar preços por transação para uma conta de armazenamento
Você pode configurar Microsoft Defender para Armazenamento com preços por transação em suas contas de várias maneiras:
modelo do ARM
Para habilitar o Microsoft Defender for Storage para uma conta de armazenamento específica com preço por transação usando um template ARM, use o template ARM para habilitar o Storage Proteção Avançada contra Ameaças.
Se você quiser desativar o Defender para Armazenamento em uma conta de armazenamento específica:
- Entre no portal do Azure.
- Navegue para sua conta de armazenamento.
- Na seção Segurança + rede do menu Conta de Armazenamento, selecione Microsoft Defender para Nuvem.
- Selecione Desabilitar.
PowerShell
Para habilitar Microsoft Defender para Armazenamento para uma conta de armazenamento específica com preços por transação usando o PowerShell:
Se você ainda não o tiver, instale o módulo Azure Az PowerShell.
Use o cmdlet Connect-AzAccount para entrar em sua conta Azure. Saiba mais sobre como entrar no Azure com Azure PowerShell.
Habilite Microsoft Defender para Armazenamento para a conta de armazenamento desejada com o
Enable-AzSecurityAdvancedThreatProtectioncmdlet:Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"Substitua
<subscriptionId>,<resource-group>e<storage-account>pelos valores do seu ambiente.
Se quiser desativar a precificação por transação para uma conta de armazenamento específica, use o Disable-AzSecurityAdvancedThreatProtection cmdlet. Esse comando remove a proteção do Defender for Storage (clássico) da conta de armazenamento especificada:
Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
Saiba mais em Use PowerShell com Microsoft Defender para Nuvem.
CLI do Azure
Para habilitar Microsoft Defender para Armazenamento para uma conta de armazenamento específica com preços por transação usando CLI do Azure:
Se você ainda não o tiver, instale o CLI do Azure.
Use o
az logincomando para entrar em sua conta Azure. Saiba mais sobre como entrar no Azure com CLI do Azure.Habilite o Microsoft Defender para Armazenamento para sua assinatura com o comando
az security atp storage update:az security atp storage update \ --resource-group <resource-group> \ --storage-account <storage-account> \ --is-enabled true
Dica
Você pode usar o az security atp storage show comando para ver se Defender para Armazenamento está habilitado em uma conta.
Para desabilitar Microsoft Defender para Armazenamento (clássico) para sua assinatura, use o az security atp storage update comando:
az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false
Saiba mais sobre o comando az security atp storage .
Excluir uma conta de armazenamento de uma assinatura protegida no plano por transação
Quando uma assinatura tem Microsoft Defender para Armazenamento habilitado, todas as contas atuais e futuras Armazenamento do Azure nessa assinatura são protegidas. Você pode excluir contas de armazenamento específicas de Defender para proteções de armazenamento usando o portal Azure, o PowerShell ou o CLI do Azure.
Recomendamos que você habilite o Defender para Armazenamento em toda a assinatura para proteger todas as contas de armazenamento existentes e futuras nela. No entanto, há alguns casos em que as pessoas querem excluir contas de armazenamento específicas da proteção de Defender.
A exclusão de contas de armazenamento de assinaturas protegidas exige que você:
- Adicione uma marca para bloquear a herança da habilitação da assinatura.
- Desabilitar o Defender para Armazenamento (clássico).
Note
Considere fazer upgrade para o novo plano do Defender for Storage se você tiver contas de armazenamento que gostaria de excluir do plano clássico do Defender for Storage. Você não só economizará em custos para contas pesadas de transações, mas também obterá acesso a recursos de segurança aprimorados. Saiba mais sobre os benefícios da migração para o novo plano.
As contas de armazenamento excluídas no Defender para o armazenamento clássico não são excluídas automaticamente quando você migra para o novo plano.
Exclua uma conta do Armazenamento do Azure da proteção em uma assinatura com preço por transação
Para excluir uma conta Armazenamento do Azure de Microsoft Defender para Armazenamento (clássico), você pode usar:
Usar o PowerShell para excluir uma conta de Armazenamento do Azure
Use os passos a seguir para excluir uma conta de armazenamento da proteção do Defender for Storage (clássico), marcando a conta e desativando a proteção com o PowerShell.
Se você não tem instalado o módulo PowerShell do Azure AZ, instale o módulo PowerShell do Azure AZ.
Usando uma conta autenticada, conecte-se a Azure com o
Connect-AzAccountcmdlet, conforme explicado em Entrar com Azure PowerShell.Defina a marca AzDefenderPlanAutoEnable na conta de armazenamento com o
Update-AzTagcmdlet (substitua a ResourceId pela ID de recurso da conta de armazenamento relevante):Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation MergeSe você não adicionar a
AzDefenderPlanAutoEnabletag, seus recursos não marcados continuam recebendo atualizações diárias da política de habilitação em nível de assinatura. Essa política habilita novamente o Defender para Armazenamento na conta. Saiba mais sobre marcas em Usar marcas para organizar seus recursos Azure e a hierarquia de gerenciamento.Desabilite o Microsoft Defender Armazenamento para a conta desejada na assinatura relevante com o cmdlet
Disable-AzSecurityAdvancedThreatProtection(usando a mesma ID do recurso):Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>Saiba mais sobre o Disable-AzSecurityAdvancedThreatProtection cmdlet.
Usar CLI do Azure para excluir uma conta de Armazenamento do Azure
Use os passos a seguir para excluir uma conta de armazenamento da proteção Defender for Storage (clássico), marcando a conta e desativando a proteção com CLI do Azure.
Se você não tiver CLI do Azure instalado, instale-o usando as instruções da documentação do CLI do Azure.
Usando uma conta autenticada, conecte-se a Azure com o
logincomando, conforme explicado em Entrar com CLI do Azure e insira as credenciais da conta quando solicitado:az loginDefina a marca AzDefenderPlanAutoEnable na conta de armazenamento com o
tag updatecomando (substitua a ResourceId pela ID do recurso da conta de armazenamento relevante):az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=offSe você não adicionar a
AzDefenderPlanAutoEnabletag, seus recursos não marcados continuam recebendo atualizações diárias da política de habilitação em nível de assinatura. Essa política habilita novamente o Defender para Armazenamento na conta.Dica
Saiba mais sobre tags no az tag.
Desabilite o Microsoft Defender para Armazenamento para a conta desejada na assinatura relevante com o comando
security atp storage(usando a mesma ID do recurso):az security atp storage update --resource-group MyResourceGroup --storage-account MyStorageAccount --is-enabled false
Excluir uma conta de armazenamento do Azure Databricks
Você pode excluir contas de armazenamento de workspace do Azure Databricks da proteção Defender for Storage (classic) aplicando a AzDefenderPlanAutoEnable tag ao workspace. Você pode excluir um espaço de trabalho ativo ou impedir a autoativação em um novo espaço de trabalho.
Excluir um workspace ativo do Databricks
O Microsoft Defender para Armazenamento pode excluir contas de armazenamento de workspace ativas específicas do Databricks, quando o plano já estiver habilitado em uma assinatura.
Para excluir um workspace ativo do Databricks:
Entre no portal do Azure.
Navegue até Azure Databricks>
Your Databricks workspace>Tags.No campo Nome, insira
AzDefenderPlanAutoEnable.No campo Valor, insira
offe selecione Aplicar.
Navegue até Microsoft Defender para Nuvem>Configurações de ambiente>
Your subscription.Defina o plano do Defender para Armazenamento como Desativado e selecione Salvar.
Habilite novamente Defender para Armazenamento (clássico) usando um dos métodos com suporte (não é possível habilitar Defender para o armazenamento clássico do portal Azure).
A AzDefenderPlanAutoEnable tag é herdada pela conta de armazenamento do workspace Databricks e impede que o Defender for Storage seja ativado.
Note
As tags não podem ser adicionadas diretamente à conta de armazenamento do Databricks nem ao seu Grupo de Recursos Gerenciados.
Impedir a autenticação automática em uma nova conta de armazenamento do workspace do Databricks
Ao criar um novo workspace do Databricks, você pode adicionar uma tag que impede que sua conta do Microsoft Defender for Storage seja habilitada automaticamente.
Para impedir a habilitação automática em uma nova conta de armazenamento do workspace do Databricks:
Na guia Tags, digite uma tag chamada
AzDefenderPlanAutoEnable.Insira o valor
off.
Continue seguindo as instruções para criar seu novo workspace Azure Databricks.
A conta Microsoft Defender for Storage herda a AzDefenderPlanAutoEnable tag do workspace Databricks, o que impede que o Defender for Storage seja ativado automaticamente.
Desativar o Microsoft Defender para Armazenamento (clássico)
Você pode desativar o Defender for Storage (clássico) no nível de assinatura usando uma das seguintes ferramentas e modelos.
Desativar preço por transação para uma assinatura
Você pode desativar a precificação por transação do Defender for Storage (clássico) no nível da assinatura usando qualquer um dos seguintes métodos:
Modelo do Terraform
Para desabilitar o Microsoft Defender for Storage (clássico) no nível de assinatura com preço por transação usando um template do Terraform, adicione este trecho de código ao seu template com seu ID de assinatura como parent_id valor. O snippet define o Microsoft.Security/pricings recurso para StorageAccounts o Free tier, o que desativa o Defender for Storage (clássico) para a assinatura:
resource "azapi_resource" "symbolicname" {
type = "Microsoft.Security/pricings@2022-03-01"
name = "StorageAccounts"
parent_id = "<subscriptionId>"
body = jsonencode({
properties = {
pricingTier = "Free"
}
})
}
Saiba mais sobre a referência de AzAPI do modelo do ARM.
Modelo do Bicep
Para desabilitar o Microsoft Defender for Storage (clássico) no nível de assinatura com preços por transação usando o Bicep, adicione o seguinte ao seu modelo de Bicep. Este trecho implanta o Microsoft.Security/pricings recurso com pricingTier definido como Free, o que desativa o Defender for Storage (clássico) para a assinatura:
resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
name: 'StorageAccounts'
properties: {
pricingTier: 'Free'
}
}
Saiba mais sobre a referência de AzAPI do modelo do Bicep.
modelo do ARM
Para desabilitar o Microsoft Defender for Storage (clássico) no nível de assinatura com preço por transação usando um template ARM, adicione este trecho JSON à seção de recursos do seu template ARM. O trecho define o Microsoft.Security/pricings recurso para StorageAccounts o Free nível de preço, que desativa o Defender for Storage (clássico) para a assinatura:
{
"type": "Microsoft.Security/pricings",
"apiVersion": "2022-03-01",
"name": "StorageAccounts",
"properties": {
"pricingTier": "Free",
}
}
Saiba mais sobre a referência de AzAPI do modelo do ARM.
PowerShell
Para desabilitar o Microsoft Defender para Armazenamento (clássico) em nível de assinatura com preços por transação usando o PowerShell:
Se você ainda não o tiver, instale o módulo Azure Az PowerShell.
Use o cmdlet
Connect-AzAccountpara entrar na conta do Azure. Saiba mais sobre como entrar no Azure com Azure PowerShell. Desabilite o Microsoft Defender para Armazenamento para sua assinatura com o cmdletSet-AzSecurityPricing:Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
CLI do Azure
Para desabilitar o Microsoft Defender para Armazenamento no nível da assinatura com preços por transação usando a CLI do Azure:
Se você ainda não o tiver, instale o CLI do Azure.
Use o
az logincomando para entrar em sua conta Azure. Saiba mais sobre como entrar no Azure com CLI do Azure.Use estes comandos para definir a ID e o nome da assinatura:
az account set --subscription "<subscriptionId or name>"Substitua
<subscriptionId>por sua ID da assinatura.Desative o Microsoft Defender para Armazenamento na sua assinatura com o comando
az security pricing create:az security pricing create -n StorageAccounts --tier "free"
Dica
Você pode usar o az security pricing show comando para ver todos os planos de Defender para Nuvem habilitados para a assinatura.
Para desativar o Defender for Storage (clássico), defina o valor da --tier propriedade para free.
Saiba mais sobre o az security pricing create comando.
API REST
Para habilitar o Microsoft Defender for Storage no nível de assinatura com preço por transação usando a API REST do Microsoft Defender para Nuvem, crie uma requisição PUT com este endpoint e corpo. O exemplo a seguir mostra a requisição REST completa, incluindo a URL do endpoint e o corpo da requisição JSON que define o pricingTier para Standard com o PerTransaction subplano:
PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01
{
"properties": {
"pricingTier": "Standard",
"subPlan": "PerTransaction"
}
}
Substitua {subscriptionId} por sua ID da assinatura.
Para desativar o Defender for Storage (clássico) no nível de assinatura, defina o valor da -pricingTier propriedade para Free e remova o subPlan parâmetro.
Saiba mais sobre a atualização dos planos do Defender com a API REST em HTTP, Java, Go e JavaScript.
Próximas Etapas
- Confira os alertas para Armazenamento do Azure
- Saiba mais sobre os recursos e os benefícios do Defender para Armazenamento
- Confira perguntas frequentes sobre o Defender for Storage Classic.