Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como ativar e configurar o Microsoft Defender for Storage (clássico) nas suas subscrições usando vários modelos como PowerShell, REST API e outros.
Note
Defender for Storage (clássico) não está disponível para novas subscrições a partir de 5 de fevereiro de 2025.
Também pode atualizar do Defender for Storage (clássico) para o plano Microsoft Defender for Storage e utilizar capacidades avançadas de segurança, incluindo análise de malware e deteção de ameaças de dados sensíveis. Beneficie de uma estrutura de preços previsível e detalhada que cobra por conta de armazenamento, com custos adicionais para transações de alto volume. O plano de preços Microsoft Defender for Storage também inclui todas as novas funcionalidades e deteções de segurança.
Note
Se usar o Defender for Storage (clássico) com preços por transação ou por conta de armazenamento, precisa de migrar para o novo plano Defender for Storage para aceder à análise de malware, deteção de ameaças de dados sensíveis e ao modelo de preços por conta de armazenamento. Saiba como migrar para o novo plano Defender for Storage.
O Microsoft Defender for Storage é uma camada de inteligência de segurança nativa do Azure que deteta tentativas invulgares e potencialmente prejudiciais de aceder ou explorar as suas contas de armazenamento. Ele usa recursos avançados de deteção de ameaças e dados do Informações sobre Ameaças do Microsoft Defender para fornecer alertas de segurança contextuais. Estes alertas incluem medidas para mitigar ameaças detetadas e prevenir ataques futuros.
O Microsoft Defender for Storage analisa continuamente transações dos serviços Armazenamento de Blobs do Azure, Azure Data Lake Storage e Ficheiros do Azure. Quando são detetadas atividades potencialmente maliciosas, são gerados alertas de segurança. O Microsoft Defender para a Cloud mostra alertas com detalhes de atividade suspeita, passos de investigação adequados, ações de remediação e recomendações de segurança.
A telemetria analisada do Armazenamento de Blobs do Azure inclui tipos de operações como Get Blob, Put Blob, Get Container ACL, List Blobs e Get Blob Properties. Exemplos de tipos de operações Ficheiros do Azure analisados incluem Get File, Create File, List Files, Get File Properties e Put Range.
O Defender for Storage classic não acede aos dados da conta de Storage e não tem impacto no seu desempenho.
Saiba mais sobre as vantagens, funcionalidades e limitações do Defender for Storage. Também pode saber mais sobre o Defender for Storage no episódio Defender for Storage da série de vídeos Defender para a Cloud in the Field.
Disponibilidade e preços do Defender for Storage (clássico)
A tabela seguinte resume a disponibilidade, preços, tipos de armazenamento suportados e suporte na cloud para o Defender for Storage (clássico).
| Aspect | Detalhes |
|---|---|
| Estado de lançamento: | Disponibilidade geral (GA) |
| Preços: | O Microsoft Defender for Storage é faturado conforme indicado nos detalhes de preços e nos planos do Defender no portal Azure |
| Tipos de armazenamento protegidos: |
Armazenamento Blob (Standard/Premium StorageV2, Blobs de Bloco) Ficheiros do Azure (sobre a API REST e SMB) Azure Data Lake Storage Gen2 (contas Standard/Premium com namespaces hierárquicos habilitados) |
| Nuvens: |
|
Configure preços por transação para uma conta de armazenamento
Pode configurar o Microsoft Defender para Armazenamento com preços por transação nas suas contas de várias formas:
- Modelo ARM
- PowerShell
- CLI do Azure
modelo do ARM
Para ativar o Microsoft Defender for Storage para uma conta de armazenamento específica com preços por transação usando um modelo ARM, utilize o modelo ARM para ativar o Storage Advanced Threat Protection.
Se quiser desativar o Defender for Storage numa conta de armazenamento específica:
- Inicie sessão no portal Azure.
- Navegue para a sua conta de armazenamento.
- Na secção Segurança + redes do menu da conta de Armazenamento, selecione Microsoft Defender para a Cloud.
- Selecione Desativar.
PowerShell
Para ativar o Microsoft Defender for Storage para uma conta de armazenamento específica com preços por transação usando PowerShell:
Se ainda não o tens, instala o módulo PowerShell do Azure AZ.
Use o Connect-AzAccount cmdlet para iniciar sessão na sua conta Azure. Saiba mais sobre iniciar sessão no Azure com Azure PowerShell.
Ative o Microsoft Defender for Storage para a conta de armazenamento desejada com o
Enable-AzSecurityAdvancedThreatProtectioncmdlet:Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"Substitua
<subscriptionId>,<resource-group>, e<storage-account>pelos valores para o seu ambiente.
Se quiseres desativar a tarifação por transação para uma conta de armazenamento específica, usa o Disable-AzSecurityAdvancedThreatProtection cmdlet. Este comando remove a proteção Defender for Storage (clássico) da conta de armazenamento especificada:
Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
Saiba mais em Use PowerShell com Microsoft Defender para a Cloud.
CLI do Azure
Para ativar o Microsoft Defender for Storage para uma conta de armazenamento específica com preços por transação usando CLI do Azure:
Se ainda não o tens, instala a CLI do Azure.
Use o
az logincomando para iniciar sessão na sua conta Azure. Saiba mais sobre como iniciar sessão no Azure com CLI do Azure.Ative o Microsoft Defender for Storage para a sua subscrição com o
az security atp storage updatecomando:az security atp storage update \ --resource-group <resource-group> \ --storage-account <storage-account> \ --is-enabled true
Tip
Podes usar o az security atp storage show comando para ver se o Defender for Storage está ativado numa conta.
Para desativar o Microsoft Defender for Storage (clássico) para a sua subscrição, use o az security atp storage update comando:
az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false
Saiba mais sobre o comando az security atp storage.
Exclua uma conta de armazenamento de uma subscrição protegida no plano por transação
Quando uma subscrição tem o Microsoft Defender for Storage ativado, todas as contas atuais e futuras do Armazenamento do Azure nessa subscrição estão protegidas. Pode excluir contas de armazenamento específicas das proteções do Defender for Storage usando o portal Azure, PowerShell ou a CLI do Azure.
Recomendamos que você habilite o Defender for Storage em toda a assinatura para proteger todas as contas de armazenamento existentes e futuras nela. No entanto, há casos em que as pessoas querem excluir contas de armazenamento específicas da proteção do Defender.
A exclusão de contas de armazenamento das subscrições protegidas exige que:
- Adicione uma etiqueta para impedir que herde a ativação da subscrição.
- Desativar o Defender para Armazenamento (clássico).
Note
Considere atualizar para o novo plano Defender for Storage se tiver contas de armazenamento que gostaria de excluir do plano clássico Defender for Storage. Não só vai poupar nos custos de contas com muitas transações, como também terá acesso a funcionalidades de segurança melhoradas. Saiba mais sobre os benefícios de migrar para o novo plano.
Contas de armazenamento excluídas no Defender for Storage classic não são automaticamente excluídas quando migra para o novo plano.
Exclua uma conta Armazenamento do Azure da proteção numa subscrição com preços por transação
Para excluir uma conta Armazenamento do Azure do Microsoft Defender for Storage (clássico), pode usar:
- PowerShell
- CLI do Azure
Use PowerShell para excluir uma conta do Armazenamento do Azure
Use os seguintes passos para excluir uma conta de armazenamento da proteção do Defender for Storage (clássico), marcando a conta e desativando a proteção com o PowerShell.
Se não tiver instalado o módulo PowerShell do Azure Az, instale o módulo PowerShell do Azure Azar.
Usando uma conta autenticada, ligue-se ao Azure com o
Connect-AzAccountcmdlet, conforme explicado em Iniciar sessão com Azure PowerShell.Defina a etiqueta AzDefenderPlanAutoEnable na conta de armazenamento com o
Update-AzTagcmdlet (substitua o ResourceId pelo ID de recurso da conta de armazenamento relevante):Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation MergeSe não adicionar a
AzDefenderPlanAutoEnableetiqueta, os seus recursos não etiquetados continuam a receber atualizações diárias da política de ativação de nível de subscrição. Essa política volta a ativar o Defender for Storage na conta. Saiba mais sobre tags em Use tags para organizar os seus recursos e hierarquia de gestão no Azure.Desabilite o Microsoft Defender for Storage para a conta desejada na subscrição relevante com o
Disable-AzSecurityAdvancedThreatProtectioncmdlet (usando o mesmo ID de recurso):Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>Saiba mais sobre o Disable-AzSecurityAdvancedThreatProtection cmdlet.
Use o CLI do Azure para excluir uma conta do Armazenamento do Azure
Use os seguintes passos para excluir uma conta de armazenamento da proteção Defender for Storage (clássica), marcando a conta e desativando a proteção com CLI do Azure.
Se não tiver o CLI do Azure instalado, instale-o usando as instruções da documentação do CLI do Azure.
Usando uma conta autenticada, ligue-se ao Azure com o
logincomando explicado em Iniciar sessão com CLI do Azure e insira as credenciais da sua conta quando solicitado:az loginDefina a etiqueta AzDefenderPlanAutoEnable na conta de armazenamento com o
tag updatecomando (substitua o ResourceId pelo ID de recurso da conta de armazenamento relevante):az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=offSe não adicionar a
AzDefenderPlanAutoEnableetiqueta, os seus recursos não etiquetados continuam a receber atualizações diárias da política de ativação de nível de subscrição. Essa política volta a ativar o Defender for Storage na conta.Tip
Saiba mais sobre tags em az tag.
Desabilite o Microsoft Defender for Storage para a conta desejada na subscrição relevante com o
security atp storagecomando (usando o mesmo ID de recurso):az security atp storage update --resource-group MyResourceGroup --storage-account MyStorageAccount --is-enabled false
Excluir uma conta de armazenamento do Azure Databricks
Pode excluir contas de armazenamento de workspace do Azure Databricks da proteção Defender for Storage (classic) aplicando a AzDefenderPlanAutoEnable tag ao workspace. Pode excluir um espaço de trabalho ativo ou impedir a autoativação num novo espaço de trabalho.
Excluir uma área de trabalho ativa do Databricks
O Microsoft Defender for Storage pode excluir contas de armazenamento Databricks ativas específicas, quando o plano já está ativado numa subscrição.
Para excluir um espaço de trabalho Databricks ativo:
Inicie sessão no portal Azure.
Navegue para Azure Databricks>
Your Databricks workspace>Etiquetas.No campo Nome, digite
AzDefenderPlanAutoEnable.No campo Valor, introduza
offe depois selecione Aplicar.
Navegue até Microsoft Defender para a Cloud>Definições do ambiente>
Your subscription.Defina o plano Defender for Storage como Desativado e selecione Guardar.
Reative o Defender for Storage (clássico) usando um dos métodos suportados (não pode ativar o Defender for Storage clássico a partir do portal do Azure).
A AzDefenderPlanAutoEnable etiqueta é herdada pela conta de armazenamento do workspace Databricks e impede que o Defender for Storage seja ativado.
Note
As etiquetas não podem ser adicionadas diretamente à conta de Armazenamento Databricks, nem ao seu Grupo de Recursos Geridos.
Evite a autoativação numa nova conta de armazenamento de espaço de trabalho Databricks
Quando cria um novo espaço de trabalho Databricks, tem a capacidade de adicionar uma etiqueta que impede que a sua conta Microsoft Defender for Storage seja ativada automaticamente.
Para evitar a ativação automática numa nova conta de armazenamento de espaço de trabalho Databricks:
No separador Etiquetas, introduza uma etiqueta chamada
AzDefenderPlanAutoEnable.Introduza o valor
off.
Continue a seguir as instruções para criar o seu novo espaço de trabalho no Azure Databricks.
A conta Microsoft Defender for Storage herda a AzDefenderPlanAutoEnable tag do workspace Databricks, o que impede que o Defender for Storage seja ativado automaticamente.
Desativar o Microsoft Defender para Armazenamento (clássico)
Pode desativar o Defender for Storage (clássico) ao nível da subscrição usando uma das seguintes ferramentas e modelos.
Desativar a tarifação por transação para uma subscrição
Pode desativar o preço por transação do Defender for Storage (clássico) ao nível da subscrição, utilizando qualquer um dos seguintes métodos:
- Modelo Terraform
- Modelo de bíceps
- Modelo ARM
- PowerShell
- CLI do Azure
- API REST
Modelo Terraform
Para desativar o Microsoft Defender for Storage (clássico) ao nível da subscrição com preços por transação usando um modelo Terraform, adicione este excerto de código ao seu modelo com o seu ID de subscrição como parent_id valor. O snippet define o Microsoft.Security/pricings recurso para StorageAccounts o Free nível, o que desativa o Defender for Storage (clássico) para a subscrição:
resource "azapi_resource" "symbolicname" {
type = "Microsoft.Security/pricings@2022-03-01"
name = "StorageAccounts"
parent_id = "<subscriptionId>"
body = jsonencode({
properties = {
pricingTier = "Free"
}
})
}
Saiba mais sobre o modelo ARM de referência AzAPI.
Modelo de bíceps
Para desativar o Microsoft Defender for Storage (clássico) ao nível da subscrição com preços por transação usando o Bicep, adicione o seguinte ao seu modelo Bicep. Este snippet implementa o Microsoft.Security/pricings recurso com pricingTier definido como Free, o que desativa o Defender for Storage (clássico) para a subscrição:
resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
name: 'StorageAccounts'
properties: {
pricingTier: 'Free'
}
}
Saiba mais sobre a referência do modelo Bicep AzAPI.
modelo do ARM
Para desativar o Microsoft Defender for Storage (clássico) ao nível da subscrição com preços por transação usando um modelo ARM, adicione este excerto JSON à secção de recursos do seu modelo ARM. O snippet define o Microsoft.Security/pricings recurso para StorageAccounts para o Free escalão de preço, o que desativa o Defender for Storage (clássico) para a subscrição:
{
"type": "Microsoft.Security/pricings",
"apiVersion": "2022-03-01",
"name": "StorageAccounts",
"properties": {
"pricingTier": "Free",
}
}
Saiba mais sobre o modelo ARM de referência AzAPI.
PowerShell
Para desativar o Microsoft Defender for Storage (clássico) ao nível da subscrição com preços por transação usando PowerShell:
Se ainda não o tens, instala o módulo PowerShell do Azure AZ.
Use o
Connect-AzAccountcmdlet para entrar em sua conta do Azure. Saiba mais sobre iniciar sessão no Azure com Azure PowerShell. Desative o Microsoft Defender for Storage para a sua subscrição com oSet-AzSecurityPricingcmdlet:Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
CLI do Azure
Para desativar o Microsoft Defender for Storage ao nível de subscrição com preços por transação usando o CLI do Azure:
Se ainda não o tens, instala a CLI do Azure.
Use o
az logincomando para iniciar sessão na sua conta Azure. Saiba mais sobre como iniciar sessão no Azure com CLI do Azure.Use estes comandos para definir o ID da subscrição e o nome:
az account set --subscription "<subscriptionId or name>"Substitua
<subscriptionId>pelo seu ID de subscrição.Desative o Microsoft Defender for Storage para a sua subscrição com o
az security pricing createcomando:az security pricing create -n StorageAccounts --tier "free"
Tip
Pode usar o az security pricing show comando para ver todos os planos Defender para a Cloud que estão ativados para a subscrição.
Para desativar o Defender for Storage (clássico), defina o valor da --tier propriedade para free.
Saiba mais sobre o az security pricing create comando.
API REST
Para ativar o Microsoft Defender for Storage ao nível da subscrição com preços por transação usando a API REST do Microsoft Defender para a Cloud, crie um pedido PUT com este endpoint e corpo. O exemplo seguinte mostra o pedido REST completo, incluindo a URL do endpoint e o corpo do pedido JSON que define o pricingTier para Standard com o PerTransaction subplano:
PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01
{
"properties": {
"pricingTier": "Standard",
"subPlan": "PerTransaction"
}
}
Substitua {subscriptionId} pelo seu ID de subscrição.
Para desativar o Defender for Storage (clássico) ao nível da subscrição, defina o valor da -pricingTier propriedade para Free e remova o subPlan parâmetro.
Saiba mais sobre a atualização dos planos do Defender com a API REST em HTTP, Java, Go e JavaScript.
Passos seguintes
- Consulte os alertas para Armazenamento do Azure
- Saiba mais sobre as funcionalidades e benefícios do Defender for Storage
- Confira as perguntas comuns sobre o Defender for Storage classic.