這很重要
2026 年 6 月 1 日,Microsoft Defender for Open-Source Relational Databases for AWS RDS 轉為正式可用,並開始計費。 如果您在 2026 年 6 月 1 日前啟用此計畫,您將持續獲得支援的 AWS RDS 資料庫的資料庫威脅防護及敏感資料發現功能。 如果你想保持保護啟用,則不需要任何行動。 要退出,請依照 「停用計畫」中的指示操作。
適用於雲端的 Microsoft Defender 中的 Defender for open-source 關聯式資料庫計畫,幫助您偵測並調查 AWS 關聯式資料庫服務(RDS)資料庫中的異常活動。 此計畫支援以下資料庫實例類型:
- Aurora PostgreSQL
- Aurora MySQL
- PostgreSQL
- MySQL
- MariaDB
本文說明如何在 AWS 上啟用 Defender 支援開源關聯式資料庫,讓您能開始接收可疑活動的警示。
啟用此計畫後,適用於雲端的 Defender 也會發現您 AWS 帳號中的敏感資料,並透過這些發現豐富安全洞察。 敏感資料發現也包含在 Defender 雲端安全態勢管理(CSPM)中。
想了解更多關於此Microsoft Defender計畫,請參閱開源關聯式資料庫Microsoft Defender概覽。
Prerequisites
在啟用 Defender 以支援 AWS 開源關聯式資料庫之前,請確保你符合以下要求:
Azure 訂用帳戶。 如果你還沒有, 請註冊免費訂閱。
你的 Azure 訂閱啟用了 適用於雲端的 Defender。 在您的 Azure 訂閱中啟用 適用於雲端的 Microsoft Defender。
至少有一個具有必要存取權和權限的已連線 AWS 帳戶。
區域可用性:所有公用 AWS 區域(不包括特拉維夫、米蘭、雅加達、西班牙和巴林)。
啟用適用於開放原始碼關聯式資料庫的 Defender
要在 AWS 上啟用 Defender 以支援開源關聯式資料庫:
登入 Azure 入口網站。
搜尋並選擇適用於雲端的 Microsoft Defender。
選取 [環境設定]。
選取相關的 AWS 帳戶。
找到 資料庫 計畫並選擇 設定。
將開源關聯式資料庫切換為 啟用。
選取 [設定存取權]。
在 [部署方法] 區段中,選取 [下載]。
請遵照指示更新 AWS 的堆疊。 更新 AWS 堆疊時,會建立或更新包含[必要權限]的 CloudFormation 範本。
勾選勾選方塊以確認你已在 AWS 環境(堆疊)中更新 CloudFormation 範本。
選取 [檢閱並產生]。
請檢視資訊並選擇 更新。
適用於雲端的 Defender 會自動 更新相關的參數和選項群組設定。
DefenderForCloud-DataThreatProtectionDB 角色所需的權限
當你下載 CloudFormation 範本並更新 AWS 堆疊時,所建立或更新的角色需要以下權限。 這些權限讓 適用於雲端的 Defender 能夠設定稽核,並從你的 AWS RDS 實例收集資料庫活動日誌。
| 許可 | Description |
|---|---|
| rds:AddTagsToResource | 在計畫建立的選項組和參數組上新增標籤。 |
| rds:DescribeDBClusterParameters | 描述叢集群內的參數。 |
| rds:CreateDBParameterGroup | 建立資料庫參數群組。 |
| rds:ModifyOptionGroup | 修改選項群組內的選項。 |
| rds:DescribeDBLogFiles | 描述資料庫日誌檔案。 |
| rds:DescribeDBParameterGroups | 描述資料庫參數群組。 |
| rds:CreateOptionGroup | 建立一個選項群組。 |
| rds:ModifyDBParameterGroup | 修改資料庫參數群組內的參數。 |
| rds:DownloadDBLogFilePortion | 下載部分日誌檔案。 |
| rds:DescribeDBInstances | 描述資料庫實例。 |
| rds:ModifyDBClusterParameterGroup | 修改叢集參數群組內的叢集參數。 |
| rds:ModifyDBInstance | 修改資料庫以根據需要指派參數或選項群組。 |
| rds:ModifyDBCluster | 修改叢集以根據需要指派叢集參數群組。 |
| rds:DescribeDBParameters | 描述資料庫群組內的參數。 |
| rds:CreateDBClusterParameterGroup | 建立叢集參數群組。 |
| rds:DescribeDBClusters | 描述叢集。 |
| rds:DescribeDBClusterParameterGroups | 描述叢集參數群組。 |
| rds:DescribeOptionGroups | 描述選項群組。 |
受影響的參數和選項群組設定
當你啟用 Defender for open-source 關聯式資料庫時,適用於雲端的 Defender 會自動配置你的 RDS 實例中的稽核參數,以處理並分析存取模式。 你不需要手動修改這些設定。 這裡列出了審計設定供參考。
| 類型 | 參數 | Value |
|---|---|---|
| PostgreSQL 和 Aurora PostgreSQL | log_connections | 1 |
| PostgreSQL 和 Aurora PostgreSQL | log_disconnections | 1 |
| Aurora MySQL 叢集參數群組 | 伺服器審計記錄 | 1 |
| Aurora MySQL 叢集參數群組 | 伺服器稽核事件 | - 如果存在,請展開值以包含 CONNECT、QUERY、 - 如果不存在,請使用 CONNECT、QUERY 值加以新增。 |
| Aurora MySQL 叢集參數群組 | server_audit_excl_users | 如果存在,請展開它以包含 rdsadmin。 |
| Aurora MySQL 叢集參數群組 | server_audit_incl_users (伺服器審核包含用戶) | 如果這個設定存在且包含 rdsadmin,請從SERVER_AUDIT_EXCL_USER中移除 rdsadmin,並將此設定留空。 |
MySQL 和 MariaDB 需要一個選項群組,以下選項可對應 MARIADB_AUDIT_PLUGIN。
如果沒有這個選項,就加進去。 如果有,可以根據需要擴充數值。
| 選項名稱 | Value |
|---|---|
| SERVER_AUDIT_EVENTS(伺服器審計事件) | 如果存在,請展開值以包含 CONNECT 如果不存在,請使用 CONNECT 值加以新增。 |
| SERVER_AUDIT_EXCL_USER | 如果存在,請展開它以包含 rdsadmin。 |
| SERVER_AUDIT_INCL_USERS | 如果這個設定存在且包含 rdsadmin,請從SERVER_AUDIT_EXCL_USER中移除 rdsadmin,並將此設定留空。 |
這很重要
你可能需要重新啟動你的實例來套用這些變更。
如果你使用預設參數群組,適用於雲端的 Defender 會建立一個新的參數群組,包含必要的變更和前綴 defenderfordatabases*。
如果你建立新的參數群組或更新靜態參數,這些變更會在重新啟動實例後生效。
備註
如果已有參數群組,適用於雲端的 Defender 會更新它。
MARIADB_AUDIT_PLUGIN支援於 MariaDB 10.2 及以上版本、MySQL 8.0.25 及以上版本,以及所有 MySQL 5.7 版本。適用於雲端的 Defender 對
MARIADB_AUDIT_PLUGINMySQL 實例所做的變更會在下一個維護時段套用。 欲了解更多資訊,請參閱 MySQL 實例MARIADB_AUDIT_PLUGIN。
關閉計畫
若要停用適用於 AWS RDS 上開放原始碼關聯式資料庫的 Defender:
登入 Azure 入口網站。
搜尋並選擇 適用於雲端的 Microsoft Defender>環境設定。
選取相關的 AWS 帳戶。
找到資料庫計畫並選擇 設定。
將開源關聯式資料庫切換為 關閉。
選取 [儲存]。