Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Defender para a Cloud fornece Avaliação de Vulnerabilidades SQL para as suas bases de dados SQL do Azure. A Avaliação de Vulnerabilidades SQL analisa as suas bases de dados à procura de possíveis vulnerabilidades com base nas configurações da base de dados e fornece uma lista de resultados. Os ciclos de varrimento ajudam a manter um elevado nível de segurança e a garantir o cumprimento das políticas de segurança organizacionais.
Importante
O Express Configuration está geralmente disponível para Azure SQL Managed Instance e Azure Synapse Analytics Workspaces. Isto alarga a experiência gerida pela Microsoft e disponibilizada de forma geral para o Base de Dados SQL do Azure, sem custos adicionais.
O Express Configuration permite-lhe ativar o SQL VA sem configurar uma conta de armazenamento gerida pelo cliente. A Configuração Expressa é o modo de ativação recomendado e oferece o mesmo valor de segurança que a Configuração Clássica com uma configuração simplificada.
Uma API REST unificada (v2026-04-01-preview) permite gerir o SQL VA de forma consistente no Base de Dados SQL do Azure, no SQL Managed Instance, nos Synapse Workspaces e no SQL em máquinas (Azure VM e SQL com Arc ativado).
A Avaliação de Vulnerabilidades SQL está disponível em duas configurações: express e classic. Ambas as configurações utilizam a mesma lógica, orientações de remediação e gestão de base. Para efeitos de remediação, a única diferença é quando entra em vigor uma configuração base.
Formas de remediar uma conclusão
Uma avaliação de vulnerabilidades nem sempre é um problema de segurança definitivo. Cada regra verifica a sua base de dados em relação às melhores práticas de segurança da Microsoft e aos requisitos regulatórios comuns, e o resultado aparece como uma recomendação na base de dados digitalizada. Um resultado pouco saudável sinaliza uma desviação dessa melhor prática, que pode ser uma má configuração não intencional ou uma configuração intencional e aceitável para o seu ambiente. Analise cada conclusão no contexto da sua organização antes de agir.
Tem três formas de remediar uma descoberta:
- Corrige a má configuração. Se a conclusão for um desvio não intencional, aplique os passos de remediação ou execute o script de remediação fornecido com a conclusão para trazer o recurso de volta à configuração recomendada.
- Aprove-o como linha de base. Se o estado atual for intencional e esperado para o seu ambiente, adicione os resultados à linha base. As linhas de base são definidas por regra e por recurso, por isso aprovar um resultado afeta apenas essa regra nessa base de dados. O resultado é então assinalado como aprovado e permanece em conformidade até que uma verificação futura detete um desvio da linha de base aprovada.
- Excluir a recomendação. Se a verificação não for relevante para a sua organização, crie uma isenção ao nível da subscrição ou do grupo de gestão para que a recomendação deixe de afetar a sua pontuação segura ou a conformidade para esse âmbito.
Observação
A configuração de isenção tem sucesso, mas só entrará em vigor a menos que o padrão "Azure CSPM" seja atribuído ao âmbito selecionado.
Pré-requisitos
A Avaliação de Vulnerabilidades SQL está ativada no seu recurso SQL do Azure.
Consulte as permissões necessárias e as condições de residência de dados:
O tempo base de aprovação varia consoante o modelo de configuração.
Se não tiver a certeza de qual configuração de Avaliação de Vulnerabilidades está a usar, use os seguintes passos para verificar: 1. Inicie sessão no portal Azure. 1. Abra o seu recurso de base de dados SQL. 1. No título Security, selecione Microsoft Defender para a Cloud. 1. No estado Enablement, selecione Configure para abrir o painel de definições Microsoft Defender SQL para todo o servidor ou para a instância gerida.
Se as configurações de vulnerabilidade mostrarem a opção de configurar uma conta de armazenamento, você está usando a configuração clássica. Caso contrário, você está usando a configuração expressa.
Faça uma varredura a pedido
Execute uma análise de Avaliação de Vulnerabilidades, só de leitura e a pedido, para atualizar os resultados em vez de esperar pela próxima análise agendada.
Para realizar uma análise a pedido:
Inicie sessão no portal do Azure.
Abra o seu servidor SQL ou recurso de base de dados SQL.
No cabeçalho Segurança, selecione Microsoft Defender para a Cloud.
Abra a página de Avaliação de Vulnerabilidades da base de dados:
- A partir de um recurso de base de dados SQL, selecione Ver resumo da vulnerabilidade da base de dados.
- A partir de um recurso SQL Server, selecione Visualizar resumo de vulnerabilidades do servidor e depois selecione uma base de dados.
Selecione Verificar.
Em alternativa, num recurso de base de dados SQL, selecione Abrir página de estado de funcionamento do recurso. Na secção de resultados da Avaliação de Vulnerabilidades SQL , selecione Scan Now.
Consulte os resultados da análise de vulnerabilidades
Após a conclusão da análise, a página de Avaliação de Vulnerabilidades mostra uma visão completa da segurança da sua base de dados. Isto inclui:
- Uma visão geral do seu estado de segurança
- O número de problemas encontrados
- Um resumo da gravidade dos riscos
- Lista das conclusões a realizar no inquérito
Consulte as conclusões da página Defender para a Cloud do recurso SQL
Pode aceder diretamente às conclusões da Avaliação de Vulnerabilidades SQL a partir da página do Microsoft Defender para a Cloud num servidor SQL ou recurso de base de dados SQL. Esta página mostra o estado da habilitação do Defender para SQL, um resumo das vulnerabilidades detetadas e as recomendações e alertas de segurança reportados sobre o recurso.
Para abrir a página:
- Inicie sessão no portal Azure.
- Abra o seu servidor SQL ou recurso de base de dados SQL.
- No cabeçalho Segurança, selecione Microsoft Defender para a Cloud.
Na parte superior da página, pode selecionar Aceder à descrição geral do Defender para a Cloud ou Abrir a página de estado de funcionamento do recurso. O cartão Microsoft Defender for SQL mostra o estado atual da habilitação e um link de Definições para a configuração do Defender para SQL.
Num recurso de servidor SQL:
O cartão de Vulnerabilidades nas bases de dados relacionadas resume o número de vulnerabilidades detetadas pela Avaliação de Vulnerabilidades SQL nas bases de dados subjacentes do servidor e fornece duas formas de as rever:
- Ver resumo da vulnerabilidade do servidor: abre o resumo da Avaliação de Vulnerabilidades SQL ao nível do servidor. Este é o mesmo resumo com que as recomendações As bases de dados SQL agora descontinuadas devem ter os resultados de vulnerabilidades resolvidos e Os servidores SQL em máquinas devem ter os resultados de vulnerabilidades resolvidos costumavam começar.
- Ver na página de Recomendações: abre a página Recomendações do Defender para a Cloud, filtrada pelo analisador de Avaliação de vulnerabilidades do SQL, com o servidor atual definido como Recurso principal.
As conclusões de segurança nesta secção do SQL Server listam as Recomendações e Alertas de Segurança reportados sobre o recurso do servidor. As recomendações de Avaliação de Vulnerabilidades SQL ao nível da base de dados não estão listadas aqui, porque são reportadas nas bases de dados individuais. As recomendações agregadas obsoletas podem continuar a aparecer no separador Recomendações até serem totalmente retiradas.
Rever e corrigir vulnerabilidades (Portal Azure)
Use o portal do Azure para rever conclusões, resolver problemas e gerir as referências. Escolhe o separador que corresponder à tua experiência.
Observação
A experiência de recomendações ao nível da base de dados está atualmente em pré-visualização. A experiência existente ao nível do servidor (agregada) permanece disponível durante a pré-visualização.
Na experiência de recomendações ao nível da base de dados:
- Os resultados da Avaliação de Vulnerabilidades SQL seguem a mesma estrutura de recomendação utilizada no Microsoft Defender para a Cloud.
- Cada regra de Avaliação de Vulnerabilidades SQL corresponde à sua própria recomendação.
- As recomendações estão diretamente associadas ao recurso de base de dados SQL afetado.
- Cada regra pode ser revista, remediada ou marcada como referência de forma independente.
Inicie sessão no portal Azure.
Vá paraRecomendações do >.
Selecione as Recomendações por vista de risco.
Ajusta a visão:
Selecione o filtro Scanner e, entre as opções, selecione Avaliação de Vulnerabilidades SQL.
Conclusões da revisão (apenas por Fonte ):
Selecione uma recomendação.
Veja a sua descrição.
Selecione Gerir resultados de consulta e remediação para rever a consulta utilizada na avaliação da recomendação, gerar um script de remediação ou definir uma linha de base.
Selecione o link do nome do recurso para mais informações e ações.
Na página de saúde do recurso da base de dados, reveja as recomendações geradas para o recurso, acione uma varredura SQL VA ou aceda à página de histórico de análise SQL VA.
Conclusões da revisão (apenas pelo título ):
Selecione uma recomendação.
Selecione Visualizar scripts de remediação para uma visão agregada dos tipos de operações de remediação para todas as bases de dados no âmbito.
Após rever, feche o painel lateral dos scripts de Remediação.
Desloce-se para a direita para aceder à coluna Ações em Recursos Afetados.
Selecione Mostrar consulta e resultados para cada base de dados afetada para configurar linhas de base em escala.
Verifique se os resultados corrigidos parecem saudáveis. Na configuração expressa, a aprovação base entra em vigor imediatamente. Na configuração clássica, a aprovação da baseline entra em vigor na próxima análise.
Sugestão
Pode definir linhas de base em grande escala utilizando a vista de recomendações Por Título e selecionando uma recomendação de avaliação de vulnerabilidades do SQL. Na página que abre, desça para a direita na secção de Recursos Afetados e selecione Mostrar consulta e resultados para cada linha para visualizar e definir linhas de base quando aplicável.
Analisar e remediar vulnerabilidades (Portal do Defender)
Observação
A experiência do portal Microsoft Defender está atualmente em pré-visualização. A experiência existente ao nível do servidor (agregada) permanece disponível no portal Azure durante a pré-visualização.
Na experiência do portal Microsoft Defender:
- Os resultados da Avaliação de Vulnerabilidades SQL seguem a mesma estrutura de recomendação utilizada no Microsoft Defender para a Cloud.
- Cada regra de Avaliação de Vulnerabilidades SQL corresponde à sua própria recomendação.
- As recomendações estão diretamente associadas ao recurso de base de dados SQL afetado.
- A geração de scripts e as definições base são feitas usando o portal Azure.
Aceda ao portal Microsoft Defender.
Selecione Gestão de exposição>Recomendações.
Selecione a aba Cloud.
Selecionar Configurações Incorretas.
Escolha como gostaria de ver os resultados:
- Recomendação por ativo
- Título da recomendação
Selecione o filtro Scanner e, entre as opções, selecione Avaliação de Vulnerabilidades SQL.
Análise das conclusões (Recomendação apenas por vista de ativo ):
Selecione uma recomendação para ver a sua descrição e estado.
Selecione Gerir no portal Azure para operações do SQL VA, como configurações base e iniciar análises do SQL VA.
Conclusões da revisão (apenas visualização do título da recomendação):
Consulte a coluna Estado para recomendações em todos os recursos selecionados.
Clique em Gerir no portal Azure para operações do SQL VA, como definições de base e disparar verificações do SQL VA.
Verifique se os resultados corrigidos parecem saudáveis. Na configuração expressa, a aprovação base entra em vigor imediatamente. Na configuração clássica, a aprovação da baseline entra em vigor na próxima análise.
Resolver problemas comuns
Use esta tabela para resolver problemas comuns ao trabalhar com Avaliação de Vulnerabilidades SQL:
| Issue | Causa provável | Resolução |
|---|---|---|
| Resultados da verificação não visíveis | Função de espectador ausente | Certifique-se de que a função de Administrador de Segurança ou Leitor de Segurança está atribuída. |
| Não é possível alterar as configurações | Função de configuração insuficiente | Atribua o SQL Security Manager (e para o clássico: Proprietário + Leitor de Dados de Blob na conta de armazenamento). |
| Linha de base não refletida (clássica) | Nova verificação ainda não executada | Execute outra varredura por solicitação para aplicar alterações na linha de base. |
| Linha de referência não refletida (expresso) | Desfasamento de expectativas | A linha de base aplica-se imediatamente; atualize a guia Avaliação de vulnerabilidade. |
| Erro de acesso ao abrir link de e-mail (clássico) | Função de armazenamento ausente | Adicione o Storage Blob Data Reader para a conta de armazenamento que contém os resultados da verificação. |
Passos seguintes
- Saiba mais sobre o Microsoft Defender for SQL do Azure.
- Saiba mais sobre descoberta e classificação de dados.
- Saiba mais sobre como armazenar os resultados da verificação de avaliação de vulnerabilidades em uma conta de armazenamento acessível por trás de firewalls e redes virtuais.