Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Questo articolo si applica ai cloud per enti pubblici. Se si usano cloud commerciali, vedere l'articolo Risolvere i problemi Defender per la distribuzione di SQL nei computer.
Se si abilita Defender per SQL Server nei computer e alcune istanze di SQL non sono in uno stato protetto, usare questo articolo per risolvere i problemi di distribuzione.
Prima di iniziare i passaggi per la risoluzione dei problemi, assicurarsi di disporre di:
- Sono stati eseguiti i passaggi per abilitare Defender per SQL nei computer.
- È stato esaminato lo stato di protezione dei database in esecuzione nei computer protetti.
Passaggio 1: Comprendere come vengono create le risorse
Defender per SQL Server nei computer crea automaticamente risorse, come illustrato nel diagramma.
Le risorse sono riepilogate nella tabella:
| Tipo di risorsa | Livello creato |
|---|---|
| Gruppo di risorse - Creato nell'area Stati Uniti orientali Azure | Livello di sottoscrizione |
| Identità gestita: viene creata un'identità gestita assegnata dall'utente in ogni area Azure | Livello di sottoscrizione |
| Area di lavoro Log Analytics - Usare l'area di lavoro predefinita o una personalizzata. | Livello di sottoscrizione |
| Regola di raccolta dati (DCR) - Creata per ogni area di lavoro | Livello di sottoscrizione |
| Associazione di regole di raccolta dati (DCRA) | Definito in ogni istanza di SQL Server |
| Agente di Monitoraggio di Azure (AMA) | L'estensione viene installata in ogni istanza di SQL Server |
| Estensione di Defender per SQL | L'estensione viene installata in ogni istanza di SQL Server |
Passaggio 2: Verificare che le estensioni siano consentite
Per garantire che la protezione funzioni come previsto, assicurarsi che i criteri di negazione dell'organizzazione non blocchino queste estensioni:
- Defender per SQL (IaaS e Arc)
- Server di pubblicazione: Microsoft.Azure.AzureDefenderForSQL
- Tipo: AdvancedThreatProtection.Windows
- Estensione SQL IaaS (IaaS)
- Entità di pubblicazione: Microsoft.SqlServer.Management
- Tipo: SqlIaaSAgent
- Estensione SQL IaaS (Arc)
- Entità di pubblicazione: Microsoft.AzureData
- Tipo: WindowsAgent.SqlServer
- Estensione AMA (IaaS e Arc)
- Publisher: Microsoft.Azure. Monitor
- Tipo: AzureMonitorWindowsAgent
Passaggio 3: Verificare che l'area Stati Uniti orientali sia consentita
Quando si abilita il piano, Azure crea un gruppo di risorse nell'area Stati Uniti orientali. Assicurarsi che nessun criterio di negazione blocchi questa regione.
Passaggio 4: Verificare le convenzioni di denominazione delle risorse
Defender per SQL Server nei computer usa convenzioni di denominazione specifiche per le risorse. Assicurarsi che l'organizzazione non blocchi queste convenzioni di denominazione e non modifichi le risorse create automaticamente.
- DCR:
MicrosoftDefenderForSQL--dcr - DCRA:
/Microsoft.Insights/MicrosoftDefenderForSQL-RulesAssociation - Gruppo di risorse:
DefaultResourceGroup- - Area di lavoro Log Analytics:
D4SQL--
Defender per SQL usa MicrosoftDefenderForSQL come tag del database createdBy.
Passaggio 5: Identificare le configurazioni errate a livello di sottoscrizione
Per identificare quali sottoscrizioni presentano configurazioni errate, usa la cartella di lavoro Assistente AMA per SQL Server su computer.
Apri la cartella di lavoro Helper AMA di SQL Server nei computer.
In Panoramica delle sottoscrizioni esaminare le configurazioni errate a livello di sottoscrizione.
- SQL Server in Macchine virtuali di Azure: mostra le sottoscrizioni che contengono Azure macchine virtuali.
- Arc-Enabled SQL Server: mostra le sottoscrizioni che contengono macchine virtuali abilitate per Azure Arc.
Le sottoscrizioni vengono visualizzate in queste schede in base all'ambiente specifico.
Esaminare le configurazioni dei componenti per ogni sottoscrizione.
- Numero di istanze di SQL Server nella sottoscrizione.
- Istanze con l'estensione Defender per SQL installata.
- Istanze con l'estensione AMA installata.
- DCR creati per ogni area di lavoro nella sottoscrizione (in tutte le regioni).
- DCRA creati per ogni istanza SQL.
- Identità gestita creata per ogni area a livello di sottoscrizione.
- Area di lavoro di Log Analytics creata per ogni area geografica a livello di sottoscrizione.
- Provisioning automatico AMA abilitato per la sottoscrizione.
- Defender per SQL è abilitato per la sottoscrizione.
Per ogni sottoscrizione, controllare quale componente non corrisponde alla configurazione prevista, ad esempio 0/1, 10/15 o No. Nello screenshot di esempio la sottoscrizione demo presenta configurazioni errate in DCRA 0/1.
Dopo aver individuato una sottoscrizione con configurazioni errate, risolvere prima le configurazioni errate a livello di sottoscrizione, quindi a livello di risorsa e di installazione dell'estensione.
Passaggio 6: Risolvere errori di configurazione a livello di sottoscrizione
Dopo aver identificato errori di configurazione, iniziare correggendo i problemi di DCR, quindi i problemi dell'area di lavoro e infine i problemi di identità a livello di sottoscrizione.
Correggere errori di configurazione nell'ordine corretto. La risoluzione DCR si basa sulla risoluzione dell'area di lavoro e la risoluzione dell'area di lavoro si basa sulla risoluzione delle identità. Se si tenta di risolvere questi errori di configurazione non in ordine, non vengono risolti.
Passare a Criteri>Conformità.
Selezionare Ambito.
In Ambito selezionare la sottoscrizione pertinente.
Nella pagina Conformità selezionare i criteri in base alla configurazione dell'area di lavoro:
- Area di lavoro predefinita: Defender per SQL in SQL VM e server SQL abilitati per Arc.
- Area di lavoro personalizzata: Defender per SQL su macchine virtuali SQL e SQL Server abilitati per Arc-custom.
Individuare e risolvere ogni problema di non conformità in questo ordine Identità>Area di lavoro>DCR.
Risolvere ogni problema nel modo seguente:
-
Identità -
Create and assign a built-in user-assigned managed identity. -
Area di lavoro -
Configure the Microsoft Defender for SQL Log Analytics workspace. -
DCR -
Configure SQL Macchine virtuali to automatically install Microsoft Defender for SQL and DCR with a Log Analytics workspaceoConfigure Arc-enabled SQL Servers to automatically install Microsoft Defender for SQL and DCR with a Log Analytics workspace.
-
Identità -
Per ogni criterio non conforme, esamina il motivo della non conformità e seleziona Crea attività di correzione per risolvere il problema.
Inserire le informazioni pertinenti.
Selezionare Correggi.
Ripetere questi passaggi per tutti i criteri e le sottoscrizioni non conformi.
Immettere valori personalizzati con lo script di distribuzione di PowerShell
Se non è stato possibile risolvere i problemi di sottoscrizione con la cartella di lavoro, Defender per SQL Server nei computer fornisce uno script di distribuzione di PowerShell che consente di immettere valori personalizzati per l'area di lavoro, il registro di dominio e l'identità utente. Per usare lo script di PowerShell, seguire le istruzioni riportate in questa pagina.
Passaggio 7: Risolvere errori di configurazione a livello di risorsa
Dopo aver risolto le configurazioni errate a livello di sottoscrizione, risolvere le configurazioni errate a livello di risorsa, incluse le configurazioni errate DCRA e le distribuzioni incomplete di AMA o dell'estensione Defender per SQL.
Risolvere i problemi di configurazione errata dell'estensione
Nel portale di Azure, passare a Criteri>Conformità.
Selezionare Ambito.
Nell'elenco a discesa selezionare la sottoscrizione con configurazioni errate.
Cercare e selezionare Defender per SQL nelle macchine virtuali SQL e l'iniziativa SQL Servers abilitata per Arc.
Selezionare il nome del criterio non conforme.
-
estensione Defender per SQL -
Create and assign a built-in user-assigned managed identity. -
Estensione AMA: -
Configure SQL Macchine virtuali to automatically install Monitoraggio di Azure AgentoConfigure Arc-enabled SQL Servers to automatically install Monitoraggio di Azure Agent.
-
estensione Defender per SQL -
Per ogni criterio non conforme, esaminare il motivo della non conformità e selezionare Crea attività di correzione per risolverlo.
Risolvere i problemi di configurazione errata della DCRA
Nel portale di Azure cercare e selezionare Regole di raccolta dati.
Selezionare La sottoscrizione è uguale a> e selezionare la sottoscrizione pertinente.
Selezionare Applica.
Individuare e selezionare il DCR pertinente. La convenzione di denominazione DCR segue questo formato:
MicrosoftDefenderForSQL-region-dcr.Selezionare Configurazione>Risorse.
Seleziona + Aggiungi.
Nella tabella a discesa Tipi di risorse selezionare Macchine - Azure Arc e Macchine virtuali in base alla distribuzione.
Espandere ogni gruppo di risorse e selezionare ogni computer.
Selezionare Applica.
Passaggio 8: Ripristinare lo stato di protezione
Dopo aver completato tutti i passaggi in questa pagina, ripristinare lo stato di protezione di ogni istanza di SQL Server.