Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo ajuda-o a identificar e resolver problemas de configuração e proteção com o Microsoft Defender for SQL em máquinas em ambientes comerciais de cloud.
Importante
Este artigo aplica-se a nuvens comerciais. Se estiver a utilizar nuvens governamentais, consulte o artigo Resolução de problemas do Defender para SQL em Máquinas na configuração para o governo.
Antes de iniciar os passos de resolução de problemas, deve ativar o Defender for SQL server em máquinas ao nível de subscrição do Azure ou ao nível dos recursos do SQL Server.
Passo 1: Recursos necessários e processo de capacitação
O Defender for SQL Server em máquinas cria automaticamente os seguintes recursos nas suas máquinas:
| Tipo de Recurso | Nível Criado |
|---|---|
| Identidade Gerida por Sistema (criada apenas se não existir uma identidade gerida definida pelo utilizador) | Máquina virtual/servidor habilitado com Arc que hospeda a instância do servidor SQL |
| Defender para extensão SQL | A extensão está instalada em cada máquina virtual/servidor habilitado com Arc que hospeda a instância do servidor SQL |
Quando ativa o Defender for SQL Server numa subscrição ou num SQL Server especificado, ele executa as seguintes ações para proteger cada instância do SQL Server:
- Cria uma identidade gerida pelo sistema se não houver identidade gerida pelo utilizador na subscrição.
- Instala a extensão Defender for SQL na máquina virtual/servidor com Arc que aloja o SQL Server.
- Faz-se passar pelo utilizador do Windows que executa o serviço SQL Server (função padrão de sysadmin) para aceder à instância do SQL Server.
Passo 2: Certifique-se de que cumpriu os pré-requisitos
Antes de resolver o problema, certifique-se de que os seguintes pré-requisitos são cumpridos:
Permissões de assinatura: para implantar o plano em uma assinatura, incluindo a Política do Azure, você precisa de permissões de Proprietário da Assinatura .
Permissões de instância do SQL Server: As contas de serviço do SQL Server devem ter o papel de servidor fixo do sysadmin em cada instância do SQL Server, que é a definição padrão. Saiba mais sobre o requisito de conta de serviço do SQL Server.
Recursos suportados:
- Há suporte para máquinas virtuais SQL e instâncias do Azure Arc SQL Server.
- As máquinas locais devem ser integradas ao Arc e registradas como instâncias do Azure Arc SQL Server.
Comunicação: Permitir o tráfego HTTPS de saída através da porta 443 do Protocolo de Controlo de Transmissão (TCP), utilizando Segurança da Camada de Transporte (TLS), para o URL *.<region>.arcdataservices.com. Saiba mais sobre os requisitos de URL.
Extensões: verifique se essas extensões não estão bloqueadas em seu ambiente. Saiba mais sobre como restringir a instalação de extensões em VMs do Windows.
-
Defender for SQL (IaaS e Arc)
- Fornecedor: Microsoft.Azure.AzureDefenderForSQL
- Tipo: AdvancedThreatProtection.Windows
-
Extensão de IaaS SQL (IaaS)
- Editora: Microsoft.SqlServer.Management
- Tipo: SqlIaaSAgent
-
Extensão IaaS SQL (Arc)
- Editora: Microsoft.AzureData
- Tipo: WindowsAgent.SqlServer
-
Defender for SQL (IaaS e Arc)
Versões suportadas do SQL Server - SQL Server 2012 R2 (11.x) e versões posteriores.
Sistemas operativos suportados - SQL Server 2012 R2 e versões posteriores.
Passo 3: Identificar e resolver configurações incorretas de proteção ao nível da instância do SQL Server
Siga o processo de verificação para identificar configurações incorretas de proteção nas instâncias do SQL Server.
A recomendação The status of Microsoft SQL Servers on Machines should be protected pode ser usada para verificar o estado de proteção dos SQL Servers, mas deve ser remediada ao nível dos recursos. Qualquer servidor SQL que não esteja protegido é identificado na secção de recursos pouco saudáveis da recomendação, com um estado de proteção listado e uma razão.
Importante
A recomendação só é atualizada a cada 12 horas. Para verificar o estado em tempo real da sua máquina, deve verificar o estado de proteção de cada servidor SQL e realizar qualquer resolução de problemas, se necessário.
Use o motivo correspondente do estado não saudável e as ações recomendadas para resolver a configuração incorreta:
| Razão pouco saudável | Ação recomendada |
|---|---|
| Identidade desaparecida | Atribuir identidade gerida definida pelo utilizador/sistema à máquina virtual/servidor habilitado para Arc que hospeda a instância do SQL Server. Não são necessárias permissões de controlo de acesso baseado em funções. |
| A extensão Defender for SQL não existe | Certifique-se de que a extensão Defender for SQL não está bloqueada pelas políticas de negação do Azure: - Publisher: Microsoft.Azure. AzureDefenderForSQL - Tipo: AdvancedThreatProtection.Windows Instale manualmente a extensão Defender for SQL na máquina virtual, hospedando a instância do SQL Server usando o script fornecido. Certifique-se de que tem a versão 2.X ou superior. 1. Executar este script Set-AzVMExtension -Publisher 'Microsoft.Azure.AzureDefenderForSQL' -ExtensionType 'AdvancedThreatProtection.Windows' -ResourceGroupName 'resourceGroupeName' -VMName <Vm name> -Name 'Microsoft.Azure.AzureDefenderForSQL.AdvancedThreatProtection.Windows' -TypeHandlerVersion '2.0' -Location 'vmLocation' -EnableAutomaticUpgrade $true 2. Execute este script para definir o contexto da subscrição correta: connect-AzAccount -Subscription SubscriptionId -UseDeviceAuthentication |
| A extensão do Defender para SQL deve estar atualizada | Atualize a extensão na página de Extensões na máquina virtual/recurso de servidor habilitado para Arc. |
| Erro durante a instalação da extensão Defender for SQL | Consulte o Defender para o estado das extensões SQL no portal para obter informações adicionais para resolver o problema. |
| A instância do SQL Server está inativa | O Defender for SQL Server em Máquinas só pode proteger instâncias de SQL Server ativas (em execução). |
| Falta de permissões | Certifique-se de que a conta de serviço do SQL Server faz parte da função fixa de servidor sysadmin em cada instância do SQL Server (predefinição). Saiba mais sobre permissões de serviço do SQL Server. |
| Falta de comunicação | Certifique-se de que o tráfego HTTPS de saída na porta TCP 443 com Transport Layer Security (TLS) é permitido da máquina virtual/do servidor com Arc ativado para o URL *.<region>.arcdataservices.com. Saiba mais sobre os requisitos de URL |
| É necessário reiniciar o servidor SQL | Reinicie a instância do SQL Server para que a instalação do Defender for SQL Server entre em vigor. |
| Erro interno | Entre em contato com o suporte. |
Múltiplas instâncias do SQL Server na mesma máquina virtual
Se tiver várias instâncias do SQL Server instaladas na mesma máquina virtual, a recomendação The status of Microsoft SQL Servers on Machines should be protected não consegue diferenciar as instâncias. Para correlacionar a mensagem de erro com a instância correspondente do SQL Server, verifique a mensagem de erro na extensão Defender para SQL. A extensão Defender for SQL pode mostrar as seguintes razões para cada instância:
- Reiniciar o SQL Server
- Verificar permissões
- Assegure que a instância do SQL Server está ativa
No portal do Azure, pesquise e selecione máquina virtual SQL.
Selecione a máquina virtual relevante.
Navegue até Configurações>Extensões + Aplicações.
Selecione a extensão relevante para ver o seu estado de proteção.
Com base na razão pouco saudável listada, tome a ação apropriada descrita no Passo 3: Identificar e resolver configurações incorretas de proteção para corrigir a configuração errada dessa instância do SQL Server.
Passo 4: Verificar novamente o estado da proteção
Após concluir a correção de todos os erros para cada instância do SQL Server, verifique novamente o estado de proteção de cada instância do SQL Server.