在 Amazon Web Services 上啟用適用於開放原始碼關係資料庫的 Defender (AWS)

這很重要

2026 年 6 月 1 日,Microsoft Defender for Open-Source Relational Databases for AWS RDS 轉為正式可用,並開始計費。 如果您在 2026 年 6 月 1 日前啟用此計畫,您將持續獲得支援的 AWS RDS 資料庫的資料庫威脅防護及敏感資料發現功能。 如果你想保持保護啟用,則不需要任何行動。 要退出,請依照 「停用計畫」中的指示操作。

適用於雲端的 Microsoft Defender 中的 Defender for open-source 關聯式資料庫計畫,幫助您偵測並調查 AWS 關聯式資料庫服務(RDS)資料庫中的異常活動。 此計畫支援以下資料庫實例類型:

  • Aurora PostgreSQL
  • Aurora MySQL
  • PostgreSQL
  • MySQL
  • MariaDB

本文說明如何在 AWS 上啟用 Defender 支援開源關聯式資料庫,讓您能開始接收可疑活動的警示。

啟用此計畫後,適用於雲端的 Defender 也會發現您 AWS 帳號中的敏感資料,並透過這些發現豐富安全洞察。 敏感資料發現也包含在 Defender 雲端安全態勢管理(CSPM)中。

想了解更多關於此Microsoft Defender計畫,請參閱開源關聯式資料庫Microsoft Defender概覽。

Prerequisites

在啟用 Defender 以支援 AWS 開源關聯式資料庫之前,請確保你符合以下要求:

  • Azure 訂用帳戶。 如果你還沒有, 請註冊免費訂閱。

  • 你的 Azure 訂閱啟用了 適用於雲端的 Defender。 在您的 Azure 訂閱中啟用 適用於雲端的 Microsoft Defender。

  • 至少有一個具有必要存取權和權限的已連線 AWS 帳戶。

  • 區域可用性:所有公用 AWS 區域(不包括特拉維夫、米蘭、雅加達、西班牙和巴林)。

啟用適用於開放原始碼關聯式資料庫的 Defender

要在 AWS 上啟用 Defender 以支援開源關聯式資料庫:

  1. 登入 Azure 入口網站。

  2. 搜尋並選擇適用於雲端的 Microsoft Defender。

  3. 選取 [環境設定]。

  4. 選取相關的 AWS 帳戶。

  5. 找到 資料庫 計畫並選擇 設定。

    AWS 環境設定頁面的截圖,顯示在哪裡選擇設定。

  6. 將開源關聯式資料庫切換為 啟用。

    截圖顯示如何開啟開源關聯式資料庫的保護。

    備註

    啟用開放原始碼關聯式資料庫時,也會啟用敏感資料探索功能;此功能同樣適用於 RDS 資源,並與 Defender CSPM 共用。

    螢幕擷取畫面顯示 Defender CSPM 的設定頁面,以及使用受保護資源開啟的敏感性資料。

    欲了解更多資訊,請參閱 「發現並掃描 AWS RDS 實例」。

  7. 選取 [設定存取權]。

  8. 在 [部署方法] 區段中,選取 [下載]。

  9. 請遵照指示更新 AWS 的堆疊。 更新 AWS 堆疊時,會建立或更新包含[必要權限]的 CloudFormation 範本。

  10. 勾選勾選方塊以確認你已在 AWS 環境(堆疊)中更新 CloudFormation 範本。

  11. 選取 [檢閱並產生]。

  12. 請檢視資訊並選擇 更新。

適用於雲端的 Defender 會自動 更新相關的參數和選項群組設定。

DefenderForCloud-DataThreatProtectionDB 角色所需的權限

當你下載 CloudFormation 範本並更新 AWS 堆疊時,所建立或更新的角色需要以下權限。 這些權限讓 適用於雲端的 Defender 能夠設定稽核,並從你的 AWS RDS 實例收集資料庫活動日誌。

許可 Description
rds:AddTagsToResource 在計畫建立的選項組和參數組上新增標籤。
rds:DescribeDBClusterParameters 描述叢集群內的參數。
rds:CreateDBParameterGroup 建立資料庫參數群組。
rds:ModifyOptionGroup 修改選項群組內的選項。
rds:DescribeDBLogFiles 描述資料庫日誌檔案。
rds:DescribeDBParameterGroups 描述資料庫參數群組。
rds:CreateOptionGroup 建立一個選項群組。
rds:ModifyDBParameterGroup 修改資料庫參數群組內的參數。
rds:DownloadDBLogFilePortion 下載部分日誌檔案。
rds:DescribeDBInstances 描述資料庫實例。
rds:ModifyDBClusterParameterGroup 修改叢集參數群組內的叢集參數。
rds:ModifyDBInstance 修改資料庫以根據需要指派參數或選項群組。
rds:ModifyDBCluster 修改叢集以根據需要指派叢集參數群組。
rds:DescribeDBParameters 描述資料庫群組內的參數。
rds:CreateDBClusterParameterGroup 建立叢集參數群組。
rds:DescribeDBClusters 描述叢集。
rds:DescribeDBClusterParameterGroups 描述叢集參數群組。
rds:DescribeOptionGroups 描述選項群組。

受影響的參數和選項群組設定

當你啟用 Defender for open-source 關聯式資料庫時,適用於雲端的 Defender 會自動配置你的 RDS 實例中的稽核參數,以處理並分析存取模式。 你不需要手動修改這些設定。 這裡列出了審計設定供參考。

類型 參數 Value
PostgreSQL 和 Aurora PostgreSQL log_connections 1
PostgreSQL 和 Aurora PostgreSQL log_disconnections 1
Aurora MySQL 叢集參數群組 伺服器審計記錄 1
Aurora MySQL 叢集參數群組 伺服器稽核事件 - 如果存在,請展開值以包含 CONNECT、QUERY、
- 如果不存在,請使用 CONNECT、QUERY 值加以新增。
Aurora MySQL 叢集參數群組 server_audit_excl_users 如果存在,請展開它以包含 rdsadmin。
Aurora MySQL 叢集參數群組 server_audit_incl_users (伺服器審核包含用戶) 如果這個設定存在且包含 rdsadmin,請從SERVER_AUDIT_EXCL_USER中移除 rdsadmin,並將此設定留空。

MySQL 和 MariaDB 需要一個選項群組,以下選項可對應 MARIADB_AUDIT_PLUGIN。

如果沒有這個選項,就加進去。 如果有,可以根據需要擴充數值。

選項名稱 Value
SERVER_AUDIT_EVENTS(伺服器審計事件) 如果存在,請展開值以包含 CONNECT
如果不存在,請使用 CONNECT 值加以新增。
SERVER_AUDIT_EXCL_USER 如果存在,請展開它以包含 rdsadmin。
SERVER_AUDIT_INCL_USERS 如果這個設定存在且包含 rdsadmin,請從SERVER_AUDIT_EXCL_USER中移除 rdsadmin,並將此設定留空。

這很重要

你可能需要重新啟動你的實例來套用這些變更。

如果你使用預設參數群組,適用於雲端的 Defender 會建立一個新的參數群組,包含必要的變更和前綴 defenderfordatabases*。

如果你建立新的參數群組或更新靜態參數,這些變更會在重新啟動實例後生效。

備註

  • 如果已有參數群組,適用於雲端的 Defender 會更新它。

  • MARIADB_AUDIT_PLUGIN 支援於 MariaDB 10.2 及以上版本、MySQL 8.0.25 及以上版本,以及所有 MySQL 5.7 版本。

  • 適用於雲端的 Defender 對 MARIADB_AUDIT_PLUGIN MySQL 實例所做的變更會在下一個維護時段套用。 欲了解更多資訊,請參閱 MySQL 實例MARIADB_AUDIT_PLUGIN。

關閉計畫

若要停用適用於 AWS RDS 上開放原始碼關聯式資料庫的 Defender:

  1. 登入 Azure 入口網站。

  2. 搜尋並選擇 適用於雲端的 Microsoft Defender>環境設定。

  3. 選取相關的 AWS 帳戶。

  4. 找到資料庫計畫並選擇 設定。

  5. 將開源關聯式資料庫切換為 關閉。

  6. 選取 [儲存]。

後續步驟