Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln hjälper dig att identifiera och lösa konfigurations- och skyddsproblem med Microsoft Defender för SQL på maskiner i kommersiella molnmiljöer.
Important
Den här artikeln gäller för kommersiella moln. Om du använder myndighetsmoln kan du läsa artikeln Felsöka Defender för SQL on Machines configuration government.
Innan du påbörjar felsökningsstegen måste du aktivera Defender för SQL Server på maskiner på Azure-prenumerationsnivå eller SQL Server-resursnivå.
Steg 1: Nödvändiga resurser och aktiveringsprocess
Defender för SQL Server på datorer skapar automatiskt följande resurser på dina datorer:
| Resurstyp | Nivå skapad |
|---|---|
| Systemhanterad identitet (skapas endast om en användardefinierad hanterad identitet inte finns) | Virtuell dator/Arc-aktiverad server som är värd för SQL Server-instansen |
| Defender för SQL-tillägg | Tillägget installeras på varje virtuell dator/Arc-aktiverad server som är värd för SQL Server-instansen |
När du aktiverar Defender för SQL Server i en prenumeration eller angiven SQL Server utför den följande åtgärder för att skydda varje SQL Server instans:
- Skapar en systemhanterad identitet om det inte finns någon användarhanterad identitet i prenumerationen.
- Installerar Defender för SQL-tillägget på den virtuella datorn/Arc-aktiverade servern som är värd för SQL Server.
- Personifierar den Windows användare som kör SQL Server-tjänsten (standardrollen sysadmin) för att få åtkomst till SQL Server-instansen.
Steg 2: Se till att du uppfyller kraven
Kontrollera att följande krav är uppfyllda innan du felsöker:
Prenumerationsbehörigheter: Om du vill distribuera planen för en prenumeration, inklusive Azure Policy, behöver du behörigheter för prenumerationsägare .
SQL Server instansbehörigheter: SQL Server tjänstkonton måste ha den fasta serverrollen sysadmin på varje SQL Server instans, vilket är standardinställningen. Läs mer om krav för SQL Server-tjänstkonto.
Resurser som stöds:
- Virtuella SQL-datorer och Azure Arc SQL Server-instanser stöds.
- Lokala datorer måste registreras i Arc och registreras som Azure Arc SQL Server-instanser.
Kommunikation: Tillåt utgående HTTPS-trafik via TCP-port 443 (Transmission Control Protocol) med hjälp av TLS (Transport Layer Security) till *.<region>.arcdataservices.com URL. Läs mer om URL-krav.
Tillägg: Se till att dessa tillägg inte blockeras i din miljö. Läs mer om att begränsa installationen av tillägg på virtuella Windows-datorer.
- Defender för SQL (IaaS och Arc)
- Utgivare: Microsoft.Azure.AzureDefenderForSQL
- Typ: AdvancedThreatProtection.Windows
-
SQL IaaS-tillägg (IaaS)
- Utgivare: Microsoft.SqlServer.Management
- Typ: SqlIaaSAgent
-
SQL IaaS-tillägg (Arc)
- Utgivare: Microsoft.AzureData
- Typ: WindowsAgent.SqlServer
- Defender för SQL (IaaS och Arc)
SQL Server-versioner som stöds – SQL Server 2012 R2 (11.x) och senare versioner.
Operativsystem som stöds – SQL Server 2012 R2 och senare versioner.
Steg 3: Identifiera och lösa felkonfigurationer för skydd på SQL Server instansnivå
Följ verifieringsprocessen för att identifiera felkonfigurationer av skydd på SQL Server instanser.
Rekommendationen The status of Microsoft SQL Servers on Machines should be protected kan användas för att verifiera skyddsstatusen för SQL-servrar, men rekommendationen bör åtgärdas på resursnivå. Alla SQL-servrar som är oskyddade identifieras i avsnittet om resursen som inte är felfri i rekommendationen med en skyddsstatus angiven och en orsak.
Important
Rekommendationen uppdateras bara var 12:e timme. Om du vill kontrollera datorns realtidsstatus måste du verifiera skyddsstatusen för varje SQL-server och utföra eventuella felsökningar om det behövs.
Använd motsvarande felorsak och rekommenderade åtgärder för att lösa felkonfigurationen:
| Orsak till ohälsosamt tillstånd | Rekommenderad åtgärd |
|---|---|
| Identitet saknas | Tilldela användardefinierad/systemdefinierad hanterad identitet till den virtuella datorn/Arc-aktiverade servern som är värd för den SQL Server instansen. Inga behörigheter för rollbaserad åtkomstkontroll krävs. |
| Defender för SQL-tillägget finns inte | Kontrollera att tillägget Defender för SQL inte blockeras av Azure-principer för nekande: - Publisher: Microsoft.Azure. AzureDefenderForSQL - Typ: AdvancedThreatProtection. Windows Installera Defender för SQL-tillägget manuellt på den virtuella datorn genom att vara värd för SQL Server-instansen med hjälp av det angivna skriptet. Kontrollera att du har version 2.X eller senare. 1. Kör det här skriptet Set-AzVMExtension -Publisher 'Microsoft.Azure.AzureDefenderForSQL' -ExtensionType 'AdvancedThreatProtection.Windows' -ResourceGroupName 'resourceGroupeName' -VMName <Vm name> -Name 'Microsoft.Azure.AzureDefenderForSQL.AdvancedThreatProtection.Windows' -TypeHandlerVersion '2.0' -Location 'vmLocation' -EnableAutomaticUpgrade $true 2. Kör det här skriptet för att ange kontexten för rätt prenumeration: connect-AzAccount -Subscription SubscriptionId -UseDeviceAuthentication |
| Tillägget Defender for SQL bör vara uppdaterat | Uppdatera tillägget på sidan Tillägg för resursen för den virtuella datorn/den Arc-aktiverade servern. |
| Fel vid installationen av Defender för SQL-tillägget | Kontrollera Defender för SQL-tilläggets status i portalen för ytterligare information som kan hjälpa dig att felsöka problemet. |
| SQL Server instans är inaktiv | Defender för SQL Server på datorer kan endast skydda aktiva SQL Server-instanser (som körs). |
| Brist på behörigheter | Kontrollera att SQL Server tjänstkontot är medlem i den fasta sysadmin-serverrollen för varje SQL Server instans (standardinställning). Läs mer om SQL Server tjänstbehörigheter. |
| Brist på kommunikation | Se till att utgående HTTPS-trafik på TCP-port 443 med TLS (Transport Layer Security) tillåts från den virtuella datorn/Arc-aktiverade servern till *.<region>.arcdataservices.com URL:en. Läs mer om URL-krav |
| Omstart av SQL-server krävs | Starta om SQL Server-instansen så att Defender för SQL Server-installationen börjar gälla. |
| Internt fel | Kontakta supporten. |
Flera SQL Server instanser på samma virtuella dator
Om du har flera SQL Server instanser installerade på samma virtuella dator kan rekommendationen The status of Microsoft SQL Servers on Machines should be protected inte skilja mellan instanser. Om du vill korrelera felmeddelandet med motsvarande SQL Server instans kontrollerar du felmeddelandet under Defender för SQL-tillägget. Defender för SQL-tillägget kan visa följande orsaker för varje instans:
- Starta om SQL Server
- Kontrollera behörigheter
- Kontrollera att SQL Server-instansen är aktiv
I Azure-portalen söker du efter och väljer virtuell SQL-dator.
Välj den relevanta virtuella datorn.
Gå till Inställningar>Tillägg + program.
Välj det relevanta tillägget för att visa dess skyddsstatus.
Baserat på den ohälsosamma anledningen som angavs, vidta lämpliga åtgärder som beskrivs i steg 3: Identifiera och lösa felkonfigurationer i skyddet för att åtgärda felkonfigurationen för den SQL Server-instansen.
Steg 4: Återställ skyddsstatus
När du har slutfört reparationen av alla fel för varje SQL Server instans återställer du skyddsstatusen för varje SQL Server instans.