Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Komponente „SQL-Server auf Computern“ von Microsoft Defender for Cloud im Plan „Defender für Datenbanken“ schützt SQL-IaaS und Defender-für-SQL-Erweiterungen. Diese Komponente identifiziert und entschärft potenzielle Datenbankrisiken und erkennt anomale Aktivitäten, die auf Bedrohungen für Ihre Datenbanken hinweisen könnten.
Wenn Sie die Komponente „SQL-Server auf Computern“ des Plans „Defender für Datenbanken“ aktivieren, beginnt die automatische Bereitstellung. Die automatische Bereitstellung installiert und konfiguriert die erforderlichen Komponenten, einschließlich des Azure Monitor Agent (AMA), der SQL IaaS-Erweiterung und Defender für SQL-Erweiterungen. Außerdem werden der Arbeitsbereich, die Datensammlungsregeln (Data Collection Rules, DCRs) und die Identität bei Bedarf konfiguriert.
In diesem Artikel wird erläutert, wie Sie die automatische Bereitstellung für Defender für SQL über mehrere Abonnements hinweg mithilfe eines PowerShell-Skripts aktivieren. Dieser Prozess gilt für SQL-Server, die auf Azure Virtual Machines (VMs), lokalen Umgebungen und Azure Arc-aktivierten SQL-Servern gehostet werden. Darüber hinaus werden optionale Konfigurationen behandelt, z. B.:
- Regeln für die benutzerdefinierte Datensammlung
- Benutzerdefinierte Identitätsverwaltung
- Standardmäßige Arbeitsbereichintegration
- Konfiguration des benutzerdefinierten Arbeitsbereichs
Voraussetzungen
Bevor Sie beginnen:
- Informieren Sie sich über SQL Server auf Azure-VMs, SQL Server mit Azure Arc-Unterstützung und die Migration vom Log Analytics-Agent zum Azure Monitor-Agent.
- Verbinden Sie Amazon Web Services (AWS)-Konten mit Microsoft Defender for Cloud.
- Verbinden Sie Google Cloud Platform (GCP) mit Microsoft Defender for Cloud.
- Installieren Sie PowerShell für Ihre Plattform: Windows, Linux, macOS oder ARM.
- Installieren Sie diese PowerShell-Module. Installationsanweisungen finden Sie unter Install-Module:
Az.ResourcesAz.OperationalInsightsAz.AccountsAzAz.PolicyInsightsAz.Security
- Verfügen Sie über die Berechtigungen „Mitwirkender für virtuelle Computer“, „Mitwirkender“ oder „Besitzer“.
PowerShell-Skriptparameter und Beispiele
Das PowerShell-Skript, das Microsoft Defender für SQL auf Computern in einem bestimmten Abonnement aktiviert, verfügt über mehrere Parameter, die Sie an Ihre Anforderungen anpassen können. In der folgenden Tabelle sind die Parameter und ihre Beschreibungen aufgeführt.
| Parametername | Erforderlich | Description |
|---|---|---|
SubscriptionId |
Erforderlich | Die Azure-Abonnement-ID, für die Sie Defender für SQL-Server auf Computern aktivieren möchten. |
RegisterSqlVmAgnet |
Erforderlich | Ein Flag, das angibt, ob der SQL-VM-Agent per Massenvorgang registriert werden soll. Dieser Parametername entspricht dem aktuellen Upstreamskript. Sie können mehrere SQL-VMs in Azure mit der SQL IaaS-Agent-Erweiterung in Massen registrieren. Ausführliche Informationen finden Sie unter Registrieren mehrerer SQL-VMs mit der SQL IaaS-Agent-Erweiterung. |
WorkspaceResourceId |
Fakultativ | Die Ressourcen-ID des Log Analytics-Arbeitsbereichs, wenn Sie einen benutzerdefinierten Arbeitsbereich anstelle des Standardarbeitsbereichs verwenden möchten |
DataCollectionRuleResourceId |
Fakultativ | Die Ressourcen-ID der Datensammlungsregel, wenn Sie eine benutzerdefinierte DCR (Data Collection Rule, Datensammlungsregel) anstelle der Standardregel verwenden möchten |
UserAssignedIdentityResourceId |
Fakultativ | Die Ressourcen-ID der benutzerseitig zugewiesenen Identität, wenn Sie anstelle der Standardidentität eine benutzerdefinierte benutzerseitig zugewiesene Identität verwenden möchten |
Das folgende Beispielskript gilt, wenn Sie einen standardmäßigen Log Analytics-Arbeitsbereich, eine Datensammlungsregel und eine verwaltete Identität verwenden.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $true
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet
Das folgende Beispielskript gilt, wenn Sie einen benutzerdefinierten Log Analytics-Arbeitsbereich, eine Datensammlungsregel und eine verwaltete Identität verwenden.
Write-Host "------ Enable Defender for SQL on Machines example ------"
$SubscriptionId = "<SubscriptionID>"
$RegisterSqlVmAgnet = $false
$WorkspaceResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someResourceGroup/providers/Microsoft.OperationalInsights/workspaces/someWorkspace"
$DataCollectionRuleResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someOtherResourceGroup/providers/Microsoft.Insights/dataCollectionRules/someDcr"
$UserAssignedIdentityResourceId = "/subscriptions/<SubscriptionID>/resourceGroups/someElseResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/someManagedIdentity"
.\EnableDefenderForSqlOnMachines.ps1 -SubscriptionId $SubscriptionId -RegisterSqlVmAgnet $RegisterSqlVmAgnet -WorkspaceResourceId $WorkspaceResourceId -DataCollectionRuleResourceId $DataCollectionRuleResourceId -UserAssignedIdentityResourceId $UserAssignedIdentityResourceId
Defender für SQL Server auf Maschinen in großem Umfang aktivieren
So aktivieren Sie Defender für SQL-Server auf Computern im großen Maßstab:
Öffnen Sie ein PowerShell-Fenster.
Kopieren Sie das EnableDefenderForSqlOnMachines.ps1 Skript aus dem Repository Defender for Cloud GitHub.
Fügen Sie das Skript in PowerShell ein.
Geben Sie bei Bedarf Parameterinformationen ein.
Führen Sie das Skript aus.