Resolver problemas da configuração do Defender para SQL em máquinas

Este artigo ajuda-o a identificar e resolver problemas de configuração e proteção com o Microsoft Defender for SQL em máquinas em ambientes comerciais de cloud.

Importante

Este artigo aplica-se a nuvens comerciais. Se estiver a utilizar nuvens governamentais, consulte o artigo Resolução de problemas do Defender para SQL em Máquinas na configuração para o governo.

Antes de iniciar os passos de resolução de problemas, deve ativar o Defender for SQL server em máquinas ao nível de subscrição do Azure ou ao nível dos recursos do SQL Server.

Passo 1: Recursos necessários e processo de capacitação

O Defender for SQL Server em máquinas cria automaticamente os seguintes recursos nas suas máquinas:

Tipo de Recurso Nível Criado
Identidade Gerida por Sistema (criada apenas se não existir uma identidade gerida definida pelo utilizador) Máquina virtual/servidor habilitado com Arc que hospeda a instância do servidor SQL
Defender para extensão SQL A extensão está instalada em cada máquina virtual/servidor habilitado com Arc que hospeda a instância do servidor SQL

Quando ativa o Defender for SQL Server numa subscrição ou num SQL Server especificado, ele executa as seguintes ações para proteger cada instância do SQL Server:

  • Cria uma identidade gerida pelo sistema se não houver identidade gerida pelo utilizador na subscrição.
  • Instala a extensão Defender for SQL na máquina virtual/servidor com Arc que aloja o SQL Server.
  • Faz-se passar pelo utilizador do Windows que executa o serviço SQL Server (função padrão de sysadmin) para aceder à instância do SQL Server.

Passo 2: Certifique-se de que cumpriu os pré-requisitos

Antes de resolver o problema, certifique-se de que os seguintes pré-requisitos são cumpridos:

Comunicação: Permitir o tráfego HTTPS de saída através da porta 443 do Protocolo de Controlo de Transmissão (TCP), utilizando Segurança da Camada de Transporte (TLS), para o URL *.<region>.arcdataservices.com. Saiba mais sobre os requisitos de URL.

  • Extensões: verifique se essas extensões não estão bloqueadas em seu ambiente. Saiba mais sobre como restringir a instalação de extensões em VMs do Windows.

    • Defender for SQL (IaaS e Arc)
      • Fornecedor: Microsoft.Azure.AzureDefenderForSQL
      • Tipo: AdvancedThreatProtection.Windows
    • Extensão de IaaS SQL (IaaS)
      • Editora: Microsoft.SqlServer.Management
      • Tipo: SqlIaaSAgent
    • Extensão IaaS SQL (Arc)
      • Editora: Microsoft.AzureData
      • Tipo: WindowsAgent.SqlServer
  • Versões suportadas do SQL Server - SQL Server 2012 R2 (11.x) e versões posteriores.

  • Sistemas operativos suportados - SQL Server 2012 R2 e versões posteriores.

Passo 3: Identificar e resolver configurações incorretas de proteção ao nível da instância do SQL Server

Siga o processo de verificação para identificar configurações incorretas de proteção nas instâncias do SQL Server.

A recomendação The status of Microsoft SQL Servers on Machines should be protected pode ser usada para verificar o estado de proteção dos SQL Servers, mas deve ser remediada ao nível dos recursos. Qualquer servidor SQL que não esteja protegido é identificado na secção de recursos pouco saudáveis da recomendação, com um estado de proteção listado e uma razão.

Importante

A recomendação só é atualizada a cada 12 horas. Para verificar o estado em tempo real da sua máquina, deve verificar o estado de proteção de cada servidor SQL e realizar qualquer resolução de problemas, se necessário.

Use o motivo correspondente do estado não saudável e as ações recomendadas para resolver a configuração incorreta:

Razão pouco saudável Ação recomendada
Identidade desaparecida Atribuir identidade gerida definida pelo utilizador/sistema à máquina virtual/servidor habilitado para Arc que hospeda a instância do SQL Server. Não são necessárias permissões de controlo de acesso baseado em funções.
A extensão Defender for SQL não existe Certifique-se de que a extensão Defender for SQL não está bloqueada pelas políticas de negação do Azure:
- Publisher: Microsoft.Azure. AzureDefenderForSQL
- Tipo: AdvancedThreatProtection.Windows
Instale manualmente a extensão Defender for SQL na máquina virtual, hospedando a instância do SQL Server usando o script fornecido. Certifique-se de que tem a versão 2.X ou superior.

1. Executar este script Set-AzVMExtension -Publisher 'Microsoft.Azure.AzureDefenderForSQL' -ExtensionType  'AdvancedThreatProtection.Windows' -ResourceGroupName 'resourceGroupeName' -VMName <Vm name> -Name 'Microsoft.Azure.AzureDefenderForSQL.AdvancedThreatProtection.Windows' -TypeHandlerVersion '2.0' -Location 'vmLocation' -EnableAutomaticUpgrade $true

2. Execute este script para definir o contexto da subscrição correta: connect-AzAccount -Subscription SubscriptionId -UseDeviceAuthentication
A extensão do Defender para SQL deve estar atualizada Atualize a extensão na página de Extensões na máquina virtual/recurso de servidor habilitado para Arc.
Erro durante a instalação da extensão Defender for SQL Consulte o Defender para o estado das extensões SQL no portal para obter informações adicionais para resolver o problema.
A instância do SQL Server está inativa O Defender for SQL Server em Máquinas só pode proteger instâncias de SQL Server ativas (em execução).
Falta de permissões Certifique-se de que a conta de serviço do SQL Server faz parte da função fixa de servidor sysadmin em cada instância do SQL Server (predefinição). Saiba mais sobre permissões de serviço do SQL Server.
Falta de comunicação Certifique-se de que o tráfego HTTPS de saída na porta TCP 443 com Transport Layer Security (TLS) é permitido da máquina virtual/do servidor com Arc ativado para o URL *.<region>.arcdataservices.com. Saiba mais sobre os requisitos de URL
É necessário reiniciar o servidor SQL Reinicie a instância do SQL Server para que a instalação do Defender for SQL Server entre em vigor.
Erro interno Entre em contato com o suporte.

Múltiplas instâncias do SQL Server na mesma máquina virtual

Se tiver várias instâncias do SQL Server instaladas na mesma máquina virtual, a recomendação The status of Microsoft SQL Servers on Machines should be protected não consegue diferenciar as instâncias. Para correlacionar a mensagem de erro com a instância correspondente do SQL Server, verifique a mensagem de erro na extensão Defender para SQL. A extensão Defender for SQL pode mostrar as seguintes razões para cada instância:

  • Reiniciar o SQL Server
  • Verificar permissões
  • Assegure que a instância do SQL Server está ativa
  1. No portal do Azure, pesquise e selecione máquina virtual SQL.

  2. Selecione a máquina virtual relevante.

  3. Navegue até Configurações>Extensões + Aplicações.

    Captura de ecrã que mostra onde localizar a secção de Extensões e aplicações.

  4. Selecione a extensão relevante para ver o seu estado de proteção.

    Captura de ecrã que mostra o ecrã de informação da extensão selecionada.

Com base na razão pouco saudável listada, tome a ação apropriada descrita no Passo 3: Identificar e resolver configurações incorretas de proteção para corrigir a configuração errada dessa instância do SQL Server.

Passo 4: Verificar novamente o estado da proteção

Após concluir a correção de todos os erros para cada instância do SQL Server, verifique novamente o estado de proteção de cada instância do SQL Server.