Ativar o Microsoft Defender para Armazenamento (clássico)

Este artigo explica como ativar e configurar o Microsoft Defender for Storage (clássico) nas suas subscrições usando vários modelos como PowerShell, REST API e outros.

Note

Defender for Storage (clássico) não está disponível para novas subscrições a partir de 5 de fevereiro de 2025.

Também pode atualizar do Defender for Storage (clássico) para o plano Microsoft Defender for Storage e utilizar capacidades avançadas de segurança, incluindo análise de malware e deteção de ameaças de dados sensíveis. Beneficie de uma estrutura de preços previsível e detalhada que cobra por conta de armazenamento, com custos adicionais para transações de alto volume. O plano de preços Microsoft Defender for Storage também inclui todas as novas funcionalidades e deteções de segurança.

Note

Se usar o Defender for Storage (clássico) com preços por transação ou por conta de armazenamento, precisa de migrar para o novo plano Defender for Storage para aceder à análise de malware, deteção de ameaças de dados sensíveis e ao modelo de preços por conta de armazenamento. Saiba como migrar para o novo plano Defender for Storage.

O Microsoft Defender for Storage é uma camada de inteligência de segurança nativa do Azure que deteta tentativas invulgares e potencialmente prejudiciais de aceder ou explorar as suas contas de armazenamento. Ele usa recursos avançados de deteção de ameaças e dados do Informações sobre Ameaças do Microsoft Defender para fornecer alertas de segurança contextuais. Estes alertas incluem medidas para mitigar ameaças detetadas e prevenir ataques futuros.

O Microsoft Defender for Storage analisa continuamente transações dos serviços Armazenamento de Blobs do Azure, Azure Data Lake Storage e Ficheiros do Azure. Quando são detetadas atividades potencialmente maliciosas, são gerados alertas de segurança. O Microsoft Defender para a Cloud mostra alertas com detalhes de atividade suspeita, passos de investigação adequados, ações de remediação e recomendações de segurança.

A telemetria analisada do Armazenamento de Blobs do Azure inclui tipos de operações como Get Blob, Put Blob, Get Container ACL, List Blobs e Get Blob Properties. Exemplos de tipos de operações Ficheiros do Azure analisados incluem Get File, Create File, List Files, Get File Properties e Put Range.

O Defender for Storage classic não acede aos dados da conta de Storage e não tem impacto no seu desempenho.

Saiba mais sobre as vantagens, funcionalidades e limitações do Defender for Storage. Também pode saber mais sobre o Defender for Storage no episódio Defender for Storage da série de vídeos Defender para a Cloud in the Field.

Disponibilidade e preços do Defender for Storage (clássico)

A tabela seguinte resume a disponibilidade, preços, tipos de armazenamento suportados e suporte na cloud para o Defender for Storage (clássico).

Aspect Detalhes
Estado de lançamento: Disponibilidade geral (GA)
Preços: O Microsoft Defender for Storage é faturado conforme indicado nos detalhes de preços e nos planos do Defender no portal Azure
Tipos de armazenamento protegidos: Armazenamento Blob (Standard/Premium StorageV2, Blobs de Bloco)
Ficheiros do Azure (sobre a API REST e SMB)
Azure Data Lake Storage Gen2 (contas Standard/Premium com namespaces hierárquicos habilitados)
Nuvens: Nuvens comerciais
Azure Government (Apenas para plano por transação)
Microsoft Azure operado pela 21Vianet
Contas da AWS conectadas

Configure preços por transação para uma conta de armazenamento

Pode configurar o Microsoft Defender para Armazenamento com preços por transação nas suas contas de várias formas:

modelo do ARM

Para ativar o Microsoft Defender for Storage para uma conta de armazenamento específica com preços por transação usando um modelo ARM, utilize o modelo ARM para ativar o Storage Advanced Threat Protection.

Se quiser desativar o Defender for Storage numa conta de armazenamento específica:

  1. Inicie sessão no portal Azure.
  2. Navegue para a sua conta de armazenamento.
  3. Na secção Segurança + redes do menu da conta de Armazenamento, selecione Microsoft Defender para a Cloud.
  4. Selecione Desativar.

PowerShell

Para ativar o Microsoft Defender for Storage para uma conta de armazenamento específica com preços por transação usando PowerShell:

  1. Se ainda não o tens, instala o módulo PowerShell do Azure AZ.

  2. Use o Connect-AzAccount cmdlet para iniciar sessão na sua conta Azure. Saiba mais sobre iniciar sessão no Azure com Azure PowerShell.

  3. Ative o Microsoft Defender for Storage para a conta de armazenamento desejada com o Enable-AzSecurityAdvancedThreatProtection cmdlet:

    Enable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"
    

    Substitua <subscriptionId>, <resource-group>, e <storage-account> pelos valores para o seu ambiente.

Se quiseres desativar a tarifação por transação para uma conta de armazenamento específica, usa o Disable-AzSecurityAdvancedThreatProtection cmdlet. Este comando remove a proteção Defender for Storage (clássico) da conta de armazenamento especificada:

Disable-AzSecurityAdvancedThreatProtection -ResourceId "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Storage/storageAccounts/<storage-account>/"

Saiba mais em Use PowerShell com Microsoft Defender para a Cloud.

CLI do Azure

Para ativar o Microsoft Defender for Storage para uma conta de armazenamento específica com preços por transação usando CLI do Azure:

  1. Se ainda não o tens, instala a CLI do Azure.

  2. Use o az login comando para iniciar sessão na sua conta Azure. Saiba mais sobre como iniciar sessão no Azure com CLI do Azure.

  3. Ative o Microsoft Defender for Storage para a sua subscrição com o az security atp storage update comando:

    az security atp storage update \
    --resource-group <resource-group> \
    --storage-account <storage-account> \
    --is-enabled true
    

Tip

Podes usar o az security atp storage show comando para ver se o Defender for Storage está ativado numa conta.

Para desativar o Microsoft Defender for Storage (clássico) para a sua subscrição, use o az security atp storage update comando:

az security atp storage update \
--resource-group <resource-group> \
--storage-account <storage-account> \
--is-enabled false

Saiba mais sobre o comando az security atp storage.

Exclua uma conta de armazenamento de uma subscrição protegida no plano por transação

Quando uma subscrição tem o Microsoft Defender for Storage ativado, todas as contas atuais e futuras do Armazenamento do Azure nessa subscrição estão protegidas. Pode excluir contas de armazenamento específicas das proteções do Defender for Storage usando o portal Azure, PowerShell ou a CLI do Azure.

Recomendamos que você habilite o Defender for Storage em toda a assinatura para proteger todas as contas de armazenamento existentes e futuras nela. No entanto, há casos em que as pessoas querem excluir contas de armazenamento específicas da proteção do Defender.

A exclusão de contas de armazenamento das subscrições protegidas exige que:

  1. Adicione uma etiqueta para impedir que herde a ativação da subscrição.
  2. Desativar o Defender para Armazenamento (clássico).

Note

Considere atualizar para o novo plano Defender for Storage se tiver contas de armazenamento que gostaria de excluir do plano clássico Defender for Storage. Não só vai poupar nos custos de contas com muitas transações, como também terá acesso a funcionalidades de segurança melhoradas. Saiba mais sobre os benefícios de migrar para o novo plano.

Contas de armazenamento excluídas no Defender for Storage classic não são automaticamente excluídas quando migra para o novo plano.

Exclua uma conta Armazenamento do Azure da proteção numa subscrição com preços por transação

Para excluir uma conta Armazenamento do Azure do Microsoft Defender for Storage (clássico), pode usar:

Use PowerShell para excluir uma conta do Armazenamento do Azure

Use os seguintes passos para excluir uma conta de armazenamento da proteção do Defender for Storage (clássico), marcando a conta e desativando a proteção com o PowerShell.

  1. Se não tiver instalado o módulo PowerShell do Azure Az, instale o módulo PowerShell do Azure Azar.

  2. Usando uma conta autenticada, ligue-se ao Azure com o Connect-AzAccount cmdlet, conforme explicado em Iniciar sessão com Azure PowerShell.

  3. Defina a etiqueta AzDefenderPlanAutoEnable na conta de armazenamento com o Update-AzTag cmdlet (substitua o ResourceId pelo ID de recurso da conta de armazenamento relevante):

    Update-AzTag -ResourceId <resourceID> -Tag @{"AzDefenderPlanAutoEnable" = "off"} -Operation Merge
    

    Se não adicionar a AzDefenderPlanAutoEnable etiqueta, os seus recursos não etiquetados continuam a receber atualizações diárias da política de ativação de nível de subscrição. Essa política volta a ativar o Defender for Storage na conta. Saiba mais sobre tags em Use tags para organizar os seus recursos e hierarquia de gestão no Azure.

  4. Desabilite o Microsoft Defender for Storage para a conta desejada na subscrição relevante com o Disable-AzSecurityAdvancedThreatProtection cmdlet (usando o mesmo ID de recurso):

    Disable-AzSecurityAdvancedThreatProtection -ResourceId <resourceId>
    

    Saiba mais sobre o Disable-AzSecurityAdvancedThreatProtection cmdlet.

Use o CLI do Azure para excluir uma conta do Armazenamento do Azure

Use os seguintes passos para excluir uma conta de armazenamento da proteção Defender for Storage (clássica), marcando a conta e desativando a proteção com CLI do Azure.

  1. Se não tiver o CLI do Azure instalado, instale-o usando as instruções da documentação do CLI do Azure.

  2. Usando uma conta autenticada, ligue-se ao Azure com o login comando explicado em Iniciar sessão com CLI do Azure e insira as credenciais da sua conta quando solicitado:

    az login
    
  3. Defina a etiqueta AzDefenderPlanAutoEnable na conta de armazenamento com o tag update comando (substitua o ResourceId pelo ID de recurso da conta de armazenamento relevante):

    az tag update --resource-id MyResourceId --operation merge --tags AzDefenderPlanAutoEnable=off
    

    Se não adicionar a AzDefenderPlanAutoEnable etiqueta, os seus recursos não etiquetados continuam a receber atualizações diárias da política de ativação de nível de subscrição. Essa política volta a ativar o Defender for Storage na conta.

    Tip

    Saiba mais sobre tags em az tag.

  4. Desabilite o Microsoft Defender for Storage para a conta desejada na subscrição relevante com o security atp storage comando (usando o mesmo ID de recurso):

    az security atp storage update --resource-group MyResourceGroup  --storage-account MyStorageAccount --is-enabled false
    

    Saiba mais sobre este comando.

Excluir uma conta de armazenamento do Azure Databricks

Pode excluir contas de armazenamento de workspace do Azure Databricks da proteção Defender for Storage (classic) aplicando a AzDefenderPlanAutoEnable tag ao workspace. Pode excluir um espaço de trabalho ativo ou impedir a autoativação num novo espaço de trabalho.

Excluir uma área de trabalho ativa do Databricks

O Microsoft Defender for Storage pode excluir contas de armazenamento Databricks ativas específicas, quando o plano já está ativado numa subscrição.

Para excluir um espaço de trabalho Databricks ativo:

  1. Inicie sessão no portal Azure.

  2. Navegue para Azure Databricks>Your Databricks workspace>Etiquetas.

  3. No campo Nome, digite AzDefenderPlanAutoEnable.

  4. No campo Valor, introduza off e depois selecione Aplicar.

    Captura de ecrã a mostrar a localização e como aplicar a etiqueta à sua conta Azure Databricks.

  5. Navegue até Microsoft Defender para a Cloud>Definições do ambiente>Your subscription.

  6. Defina o plano Defender for Storage como Desativado e selecione Guardar.

    Captura de ecrã a mostrar como desligar o plano Defender for Storage.

  7. Reative o Defender for Storage (clássico) usando um dos métodos suportados (não pode ativar o Defender for Storage clássico a partir do portal do Azure).

A AzDefenderPlanAutoEnable etiqueta é herdada pela conta de armazenamento do workspace Databricks e impede que o Defender for Storage seja ativado.

Note

As etiquetas não podem ser adicionadas diretamente à conta de Armazenamento Databricks, nem ao seu Grupo de Recursos Geridos.

Evite a autoativação numa nova conta de armazenamento de espaço de trabalho Databricks

Quando cria um novo espaço de trabalho Databricks, tem a capacidade de adicionar uma etiqueta que impede que a sua conta Microsoft Defender for Storage seja ativada automaticamente.

Para evitar a ativação automática numa nova conta de armazenamento de espaço de trabalho Databricks:

  1. Crie um novo espaço de trabalho no Azure Databricks.

  2. No separador Etiquetas, introduza uma etiqueta chamada AzDefenderPlanAutoEnable.

  3. Introduza o valor off.

    Captura de ecrã que mostra como criar uma etiqueta no espaço de trabalho do Databricks.

  4. Continue a seguir as instruções para criar o seu novo espaço de trabalho no Azure Databricks.

A conta Microsoft Defender for Storage herda a AzDefenderPlanAutoEnable tag do workspace Databricks, o que impede que o Defender for Storage seja ativado automaticamente.

Desativar o Microsoft Defender para Armazenamento (clássico)

Pode desativar o Defender for Storage (clássico) ao nível da subscrição usando uma das seguintes ferramentas e modelos.

Desativar a tarifação por transação para uma subscrição

Pode desativar o preço por transação do Defender for Storage (clássico) ao nível da subscrição, utilizando qualquer um dos seguintes métodos:

Modelo Terraform

Para desativar o Microsoft Defender for Storage (clássico) ao nível da subscrição com preços por transação usando um modelo Terraform, adicione este excerto de código ao seu modelo com o seu ID de subscrição como parent_id valor. O snippet define o Microsoft.Security/pricings recurso para StorageAccounts o Free nível, o que desativa o Defender for Storage (clássico) para a subscrição:

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.Security/pricings@2022-03-01"
  name = "StorageAccounts"
  parent_id = "<subscriptionId>"
  body = jsonencode({
    properties = {
      pricingTier = "Free"
    }
  })
}

Saiba mais sobre o modelo ARM de referência AzAPI.

Modelo de bíceps

Para desativar o Microsoft Defender for Storage (clássico) ao nível da subscrição com preços por transação usando o Bicep, adicione o seguinte ao seu modelo Bicep. Este snippet implementa o Microsoft.Security/pricings recurso com pricingTier definido como Free, o que desativa o Defender for Storage (clássico) para a subscrição:

resource symbolicname 'Microsoft.Security/pricings@2022-03-01' = {
  name: 'StorageAccounts'
  properties: {
    pricingTier: 'Free'
  }
}

Saiba mais sobre a referência do modelo Bicep AzAPI.

modelo do ARM

Para desativar o Microsoft Defender for Storage (clássico) ao nível da subscrição com preços por transação usando um modelo ARM, adicione este excerto JSON à secção de recursos do seu modelo ARM. O snippet define o Microsoft.Security/pricings recurso para StorageAccounts para o Free escalão de preço, o que desativa o Defender for Storage (clássico) para a subscrição:

{
  "type": "Microsoft.Security/pricings",
  "apiVersion": "2022-03-01",
  "name": "StorageAccounts",
  "properties": {
    "pricingTier": "Free",
  }
}

Saiba mais sobre o modelo ARM de referência AzAPI.

PowerShell

Para desativar o Microsoft Defender for Storage (clássico) ao nível da subscrição com preços por transação usando PowerShell:

  1. Se ainda não o tens, instala o módulo PowerShell do Azure AZ.

  2. Use o Connect-AzAccount cmdlet para entrar em sua conta do Azure. Saiba mais sobre iniciar sessão no Azure com Azure PowerShell. Desative o Microsoft Defender for Storage para a sua subscrição com o Set-AzSecurityPricing cmdlet:

    Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Free"
    

CLI do Azure

Para desativar o Microsoft Defender for Storage ao nível de subscrição com preços por transação usando o CLI do Azure:

  1. Se ainda não o tens, instala a CLI do Azure.

  2. Use o az login comando para iniciar sessão na sua conta Azure. Saiba mais sobre como iniciar sessão no Azure com CLI do Azure.

  3. Use estes comandos para definir o ID da subscrição e o nome:

    az account set --subscription "<subscriptionId or name>"
    

    Substitua <subscriptionId> pelo seu ID de subscrição.

  4. Desative o Microsoft Defender for Storage para a sua subscrição com o az security pricing create comando:

    az security pricing create -n StorageAccounts --tier "free"
    

Tip

Pode usar o az security pricing show comando para ver todos os planos Defender para a Cloud que estão ativados para a subscrição.

Para desativar o Defender for Storage (clássico), defina o valor da --tier propriedade para free.

Saiba mais sobre o az security pricing create comando.

API REST

Para ativar o Microsoft Defender for Storage ao nível da subscrição com preços por transação usando a API REST do Microsoft Defender para a Cloud, crie um pedido PUT com este endpoint e corpo. O exemplo seguinte mostra o pedido REST completo, incluindo a URL do endpoint e o corpo do pedido JSON que define o pricingTier para Standard com o PerTransaction subplano:

PUT https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Security/pricings/StorageAccounts?api-version=2022-03-01

{
"properties": {
    "pricingTier": "Standard",
    "subPlan": "PerTransaction"
    }
}

Substitua {subscriptionId} pelo seu ID de subscrição.

Para desativar o Defender for Storage (clássico) ao nível da subscrição, defina o valor da -pricingTier propriedade para Free e remova o subPlan parâmetro.

Saiba mais sobre a atualização dos planos do Defender com a API REST em HTTP, Java, Go e JavaScript.

Passos seguintes