Microsoft Antimalware för Azure Cloud Services och virtuella datorer.

Microsoft Antimalware för Azure är en gratis realtidsskyddslösning som hjälper till att identifiera och ta bort virus, spionprogram och annan skadlig programvara. Den genererar aviseringar när känd skadlig eller oönskad programvara försöker installera sig själv eller köras på dina Azure system.

Denna lösning använder samma antimalwareplattform som Microsoft Security Essentials (MSE), Microsoft Forefront Endpoint Protection, Microsoft System Center Endpoint Protection, Microsoft Intune och Microsoft Defender för Cloud. Microsoft Antimalware för Azure är en lösning med en enda agent för program och klientmiljöer, utformad för att köras i bakgrunden utan mänsklig inblandning. Du kan implementera skydd baserat på applikationsarbetsbelastningarnas behov, med antingen grundläggande säker som standard eller avancerad anpassad konfiguration, inklusive antimalware-övervakning.

När du distribuerar och aktiverar Microsoft Antimalware för Azure för dina program är följande grundläggande funktioner tillgängliga:

  • Real-time protection – övervakar aktivitet i Cloud Services och på Virtual Machines för att identifiera och blockera körning av skadlig kod.
  • Schemalagd genomsökning – Söker regelbundet efter skadlig kod, inklusive program som körs aktivt.
  • Reparation av skadlig kod – vidtar automatiskt åtgärder mot identifierad skadlig kod, till exempel borttagning eller kvarhållning av skadliga filer och rensning av skadliga registerposter.
  • Signaturuppdateringar – installerar automatiskt de senaste skyddssignaturerna (virusdefinitioner) för att säkerställa att skyddet är uppdaterat med en fördefinierad frekvens.
  • Antimalware-motoruppdateringar – uppdaterar automatiskt Microsoft Antimalware-motorn.
  • Uppdateringar av plattformen för program mot skadlig kod – uppdaterar automatiskt Microsoft Antimalware-plattformen.
  • Aktivt skydd – rapporterar telemetrimetadata om identifierade hot och misstänkta resurser för att Microsoft Azure för att säkerställa snabba svar på det växande hotlandskapet och möjliggör synkron signaturleverans i realtid via Microsoft Active Protection System (MAPS).
  • Exempelrapportering – tillhandahåller och rapporterar exempel till Microsoft Antimalware-tjänsten för att förfina tjänsten och aktivera felsökning.
  • Undantag – gör att program- och tjänstadministratörer kan konfigurera undantag för filer, processer och enheter.
  • Antimalware händelsesamling – registrerar tjänstens hälsotillstånd för program mot skadlig kod, misstänkta aktiviteter och reparationsåtgärder som vidtas i händelseloggen för operativsystemet och samlar in dem i kundens Azure Storage konto.

Kommentar

Du kan också distribuera Microsoft Antimalware med hjälp av Microsoft Defender för molnet. För mer information, se Install Endpoint Protection i Microsoft Defender för molnet.

Arkitektur

Microsoft Antimalware för Azure består av flera komponenter:

  • Microsoft Antimalware-klienten och -tjänsten
  • Klassisk distributionsmodell för program mot skadlig kod
  • PowerShell-cmdletar för program mot skadlig kod
  • Azure Diagnostics-tillägg

Plattformsstöd och distribution

Virtuella datorer:

  • Inte installerad som standard
  • Tillgängligt som ett valfritt säkerhetstillägg via Azure-portalen eller Visual Studio konfiguration av virtuell dator
  • Stöds på Windows Server 2008 R2, Windows Server 2012 och Windows Server 2012 R2
  • Stöds inte på operativsystemen Windows Server 2008 och Linux

Molntjänster:

  • Installeras som standard i inaktiverat tillstånd på alla Azure gästoperativsystem som stöds
  • Kräver explicit aktivering för att skydda din molntjänst

Azure App Service:

  • Aktiverad för den underliggande tjänsten som är värd för Windows-baserade webbappar
  • Begränsat till att endast skydda Azure App Service infrastruktur, inte kundinnehåll
  • Inte tillräckligt för fullständig säkerhet för webbprogram (implementera fler säkerhetskontroller enligt beskrivningen i Azure Bästa praxis för webbprogramsäkerhet)

Kommentar

Microsoft Defender Antivirus är det inbyggda program mot skadlig kod som är aktiverat i Windows Server 2016 och senare. Du kan fortfarande lägga till Azure VM Antimalware-tillägget till en Windows Server 2016 och senare Azure VM med Microsoft Defender Antivirus. I detta scenario tillämpar tillägget alla valfria konfigurationspolicys som Microsoft Defender Antivirus kan använda. Tillägget distribuerar inga andra antimalware-tjänster. Mer information om Microsoft Defender Antivirus finns i Code-exempel för att aktivera och konfigurera Microsoft Antimalware för Azure.

Microsoft Antimalware-arbetsflöde

Azure-tjänsteadministratören kan aktivera Antimalware för Azure med en standard- eller anpassad konfiguration för dina virtuella maskiner och molntjänster genom att använda följande alternativ:

  • Virtuella maskiner – I Azure-portalen, under Security Extensions
  • Virtuella maskiner – Använder Visual Studio-konfigurationen för virtuella maskiner i Server Explorer
  • Virtuella maskiner och molntjänster – Användning av Antimalware-modellen för klassisk distribution
  • Virtuella maskiner och molntjänster – Användning av PowerShell-cmdlets mot skadlig programvara

Azure-portalen eller PowerShell-cmdletarna skickar paketfilen för program mot skadlig kod till Azure-systemet på en fördefinierad fast plats. Azure gästagenten (eller infrastrukturagenten) startar Antimalware-tillägget och tillämpar konfigurationsinställningarna för antimalware som angivits som indata. Det här steget aktiverar tjänsten Program mot skadlig kod med antingen standardinställningar eller anpassade konfigurationsinställningar. Om du inte tillhandahåller någon anpassad konfiguration aktiveras antimalware-tjänsten med standardinställningarna. Mer information om konfiguration av program mot skadlig kod finns i Code-exempel för att aktivera och konfigurera Microsoft Antimalware för Azure.

Efter initieringen hämtar Microsoft Antimalware-klienten automatiskt den senaste skyddsmotorn och signaturdefinitionerna från Internet och tillämpar dem på ditt Azure system. Tjänsten loggar all aktivitet till operativsystemets händelselogg under händelsekällan "Microsoft Antimalware". Dessa loggar innehåller information om:

  • Status för klienthälsa
  • Skydds- och reparationsaktiviteter
  • Konfigurationsändringar
  • Uppdateringar av motor- och signaturdefinitioner
  • Andra operativa händelser

Du kan aktivera Antimalware-övervakning för din molntjänst eller virtuella maskin så att Antimalware-händelseloggarna skrivs när de genereras till ditt Azure-lagringskonto. Antimalware-tjänsten använder Azure Diagnostics-expansionen för att samla in Antimalware-händelser från Azure-systemet i tabeller i ditt Azure Storage-konto.

Avsnittet om antimalware-implementeringsscenarier dokumenterar distributionsflödet, konfigurationsstegen och stödda alternativ för dessa scenarier.

Diagram som visar Microsoft Antimalware-komponenter installerade i Azure och hur de integreras med Azure Cloud Services och Virtual Machines.

Kommentar

Du kan dock använda PowerShell eller API:er och Azure Resource Manager-mallar för att distribuera Virtual Machine Scale Sets med Microsoft Antimalware-tillägget. För att installera en tilläggsfunktion på en redan körande virtuell maskin, använd exempelskriptet Python skript vmssextn.py. Detta skript hämtar den befintliga tilläggskonfigurationen i skaluppsättningen och lägger till en tilläggsfunktion i listan över befintliga tillägg på Azure Virtual Machines Scale Sets.

Standard- och anpassad antimalware-konfiguration

När du inte tillhandahåller anpassade konfigurationsinställningar aktiverar standardinställningarna Antimalware för Azure Cloud Services eller Virtual Machines. Standardkonfigurationsinställningarna är föroptimerade för körning i den Azure miljön. Du kan anpassa dessa standardkonfigurationsinställningar efter behov för din Azure-applikation eller tjänsteutplacering och tillämpa dem på andra distributionsscenarier.

I följande tabell sammanfattas de konfigurationsinställningar som är tillgängliga för tjänsten Program mot skadlig kod. Standardkonfigurationsinställningarna markeras under kolumnen med etiketten "Standard".

Varning

När du distribuerar eller uppdaterar Microsoft Antimalware-tillägget ersätts befintliga inställningar för Microsoft Defender Antivirus, inklusive undantag.

Tabell som visar standard- och anpassade antimalware-konfigurationsinställningar som finns tillgängliga i Azure.

Distributionsscenarier för program mot skadlig kod

Scenarier för att aktivera och konfigurera program mot skadlig kod, inklusive övervakning av Azure Cloud Services och Virtual Machines, beskrivs i det här avsnittet.

Virtuella datorer – aktivera och konfigurera program mot skadlig kod

Distribution medan man skapar en VM med hjälp av Azure-portalen

Följ dessa steg för att aktivera och konfigurera Microsoft Antimalware för Azure Virtual Machines genom att använda Azure-portalen när du provisionerar en virtuell maskin:

  1. Logga in på Azure-portalen.
  2. För att skapa en ny virtuell maskin, gå till Virtuella maskiner, välj Lägg till och välj Windows Server.
  3. Välj den version av Windows Server som du vill använda.
  4. Välj Skapa. Skärmdump av Azure-portalen som visar bladet Create a virtual machine med konfigurationsalternativ.
  5. Ange ett namn, användarnamn och lösenord. Skapa en ny resursgrupp eller välj en befintlig resursgrupp.
  6. Välj OK.
  7. Välj en VM-storlek.
  8. I nästa avsnitt gör du lämpliga val för dina behov och väljer sedan avsnittet Extensions .
  9. Välj Lägg till tillägg.
  10. Under Ny resurs väljer du Microsoft Antimalware.
  11. Välj Skapa.
  12. I avsnittet Installera tillägg kan du konfigurera fil-, plats- och processundantag samt andra skanningsalternativ. Välj OK.
  13. Välj OK.
  14. Tillbaka i inställningssektionen, välj OK.
  15. Välj OK i Skapa-skärmen.

För att distribuera Antimalware VM-tillägget för Windows, se mallen för Azure Resource Manager.

Distribution genom att använda Visual Studio virtual machine-konfiguration

För att aktivera och konfigurera Microsoft Antimalware-tjänsten genom att använda Visual Studio:

  1. Anslut till Microsoft Azure i Visual Studio.

  2. Välj din virtuella maskin i Virtual Machines-noden i Server Explorer.

    Skärmdump av Visual Studio Server Explorer som visar konfigurationsalternativ för virtuella maskiner.

  3. Högerklicka på Konfigurera för att visa konfigurationssidan för den virtuella maskinen.

  4. Välj Microsoft Antimalware-tillägget från rullgardinsmenyn under Installerade tillägg. Välj sedan Lägg till för att konfigurera standardkonfigurationen för antimalware. Skärmdump av Visual Studio Server Explorer som visar listan över installerade tillägg för virtuella maskiner.

  5. För att anpassa standardkonfigurationen för antimalware, välj Antimalware-tillägget i listan över installerade tillägg och välj Konfigurera.

  6. Ersätt standardkonfigurationen för antimalware-kod med din anpassade konfiguration i stödd JSON-format i den publika konfigurationstextrutan och välj OK.

  7. Välj knappen Uppdatera för att skicka konfigurationsuppdateringarna till den virtuella datorn.

    Skärmdump av konfigurationsdialogen för Microsoft Antimalware-tillägget i Visual Studio Server Explorer.

Kommentar

Konfigurationen Visual Studio Virtual Machines för program mot skadlig kod stöder endast konfiguration av JSON-format. Mer information om exempelkonfigurationer finns i Koda exempel för att aktivera och konfigurera Microsoft Antimalware för Azure.

Distribution genom att använda PowerShell-cmdlets

En Azure-applikation eller tjänst kan aktivera och konfigurera Microsoft Antimalware för Azure Virtual Machines genom att använda PowerShell-cmdlets.

För att aktivera och konfigurera Microsoft Antimalware med hjälp av PowerShell-cmdlets:

  1. Sätt upp din PowerShell-miljö. För mer information, se Azure PowerShell-dokumentationen.
  2. Använd cmdleten Set-AzureVMMicrosoftAntimalwareExtension för att aktivera och konfigurera Microsoft Antimalware för din virtuella dator.

Kommentar

Konfigurationen Azure Virtual Machines för program mot skadlig kod stöder endast konfiguration av JSON-format. Mer information om exempelkonfigurationer finns i Koda exempel för att aktivera och konfigurera Microsoft Antimalware för Azure.

Aktivera och konfigurera antimalware med PowerShell-cmdlets

En Azure-applikation eller -tjänst kan aktivera och konfigurera Microsoft Antimalware för Azure Cloud Services genom att använda PowerShell-cmdlets. Cloud Services-plattformen installerar Microsoft Antimalware i inaktiverat tillstånd, så en Azure-applikation måste aktivera det.

För att aktivera och konfigurera Microsoft Antimalware med hjälp av PowerShell-cmdlets:

  1. Sätt upp din PowerShell-miljö. För mer information, se Azure PowerShell-dokumentationen.
  2. Använd cmdleten Set-AzureServiceExtension för att aktivera och konfigurera Microsoft Antimalware för din molntjänst.

Mer information om PowerShell-exempelkommandon finns i Code-exempel för att aktivera och konfigurera Microsoft Antimalware för Azure.

Molntjänster och Virtual Machines – konfiguration med PowerShell-cmdlets

En Azure-applikation eller tjänst kan hämta Microsoft Antimalware-konfigurationen för molntjänster och Virtual Machines genom att använda PowerShell-cmdlets.

För att hämta Microsoft Antimalware-konfigurationen genom att använda PowerShell-cmdlets:

  1. Sätt upp din PowerShell-miljö. För mer information, se Azure PowerShell-dokumentationen.
  2. För Virtual Machines: Använd cmdleten Get-AzureVMMicrosoftAntimalwareExtension för att hämta konfigurationen av program mot skadlig kod.
  3. För Cloud Services: Använd cmdleten Get-AzureServiceExtension för att hämta konfigurationen för program mot skadlig kod.

Exempel

Ta bort antimalware-konfiguration genom att använda PowerShell-cmdlets

Ett Azure program eller en tjänst kan helt ta bort Microsofts skydd mot skadlig kod genom att avinstallera relevanta tillägg från dina Molntjänster eller Virtual Machines. Den här processen tar bort både skydd mot skadlig kod och tillhörande övervakningsinställningar, vilket helt upphör med skydd mot skadlig kod och händelseinsamling för de angivna resurserna.

För att ta bort Microsoft Antimalware genom att använda PowerShell-kommandon:

  1. Sätt upp din PowerShell-miljö. För mer information, se Azure PowerShell-dokumentationen.
  2. För Virtual Machines: Använd cmdleten Remove-AzureVMMicrosoftAntimalwareExtension.
  3. För Cloud Services: Använd cmdleten Remove-AzureServiceExtension .

För att möjliggöra antimalware-händelseinsamling för en virtuell maskin genom att använda Azure-portalen:

  1. Välj en del av avsnittet Övervakning på sidan Information om virtuell dator.
  2. Välj kommandot Diagnostik i avsnittet Mått.
  3. Välj Status PÅ och kontrollera alternativet för Windows händelsesystem.
  4. Du kan rensa alla andra alternativ i listan eller lämna dem aktiverade enligt dina behov av ansökningstjänst.
  5. Antimalware-händelsekategorierna Fel,Varning och Informational registreras i ditt Azure Storage-konto.

Händelser mot skadlig kod samlas in från Windows händelsesystemloggar till ditt Azure Storage konto. Du kan konfigurera lagringskontot för din virtuella maskin att samla in antimalware-händelser genom att välja rätt lagringskonto.

Diagram som visar hur Microsoft Antimalware-mått och diagnostiska händelser flödar från Azure till ett lagringskonto för övervakning.

Aktivera och konfigurera antimalware genom att använda PowerShell-cmdlets för Azure Resource Manager VM:ar

För att aktivera och konfigurera Microsoft Antimalware för Azure Resource Manager VM:ar genom att använda PowerShell-cmdlets:

  1. Sätt upp din PowerShell-miljö. För mer information, se Azure PowerShell-dokumentationen.
  2. Använd cmdleten Set-AzVMExtension för att aktivera och konfigurera Microsoft Antimalware för den virtuella datorn.

Följande kodexempel är tillgängliga:

Aktivera och konfigurera antimalware för Azure Cloud Services utökat stöd (CS-ES) genom att använda PowerShell-cmdlets

För att aktivera och konfigurera Microsoft Antimalware med hjälp av PowerShell-cmdlets:

  1. Sätt upp din PowerShell-miljö. För mer information, se Azure PowerShell-dokumentationen.
  2. Använd cmdleten New-AzCloudServiceExtensionObject för att aktivera och konfigurera Microsoft Antimalware för din Cloud Services VM.

Följande kodexempel är tillgängligt:

Aktivera och konfigurera antimalware genom att använda PowerShell-cmdlets för servrar med Azure Arc-aktivering

För att aktivera och konfigurera Microsoft Antimalware för Azure Arc-aktiverade servrar med hjälp av PowerShell-cmdlets:

  1. Sätt upp din PowerShell-miljö. För mer information, se Azure PowerShell-dokumentationen.
  2. Använd cmdleten New-AzConnectedMachineExtension för att aktivera och konfigurera Microsoft Antimalware för dina Arc-aktiverade servrar.

Följande kodexempel är tillgängliga:

Nästa steg