Risolvere i problemi di protezione dei computer in Defender per SQL in Computer per enti pubblici

Importante

Questo articolo si applica ai cloud per enti pubblici. Se si usano cloud commerciali, vedere l'articolo Risolvere i problemi Defender per la distribuzione di SQL nei computer.

Se si abilita Defender per SQL Server nei computer e alcune istanze di SQL non sono in uno stato protetto, usare questo articolo per risolvere i problemi di distribuzione.

Prima di iniziare i passaggi per la risoluzione dei problemi, assicurarsi di disporre di:

Passaggio 1: Comprendere come vengono create le risorse

Defender per SQL Server nei computer crea automaticamente risorse, come illustrato nel diagramma.

Diagramma che mostra le risorse e i livelli in cui vengono creati.

Le risorse sono riepilogate nella tabella:

Tipo di risorsa Livello creato
Gruppo di risorse - Creato nell'area Stati Uniti orientali Azure Livello di sottoscrizione
Identità gestita: viene creata un'identità gestita assegnata dall'utente in ogni area Azure Livello di sottoscrizione
Area di lavoro Log Analytics - Usare l'area di lavoro predefinita o una personalizzata. Livello di sottoscrizione
Regola di raccolta dati (DCR) - Creata per ogni area di lavoro Livello di sottoscrizione
Associazione di regole di raccolta dati (DCRA) Definito in ogni istanza di SQL Server
Agente di Monitoraggio di Azure (AMA) L'estensione viene installata in ogni istanza di SQL Server
Estensione di Defender per SQL L'estensione viene installata in ogni istanza di SQL Server

Passaggio 2: Verificare che le estensioni siano consentite

Per garantire che la protezione funzioni come previsto, assicurarsi che i criteri di negazione dell'organizzazione non blocchino queste estensioni:

  • Defender per SQL (IaaS e Arc)
    • Server di pubblicazione: Microsoft.Azure.AzureDefenderForSQL
    • Tipo: AdvancedThreatProtection.Windows
  • Estensione SQL IaaS (IaaS)
    • Entità di pubblicazione: Microsoft.SqlServer.Management
    • Tipo: SqlIaaSAgent
  • Estensione SQL IaaS (Arc)
    • Entità di pubblicazione: Microsoft.AzureData
    • Tipo: WindowsAgent.SqlServer
  • Estensione AMA (IaaS e Arc)
    • Publisher: Microsoft.Azure. Monitor
    • Tipo: AzureMonitorWindowsAgent

Passaggio 3: Verificare che l'area Stati Uniti orientali sia consentita

Quando si abilita il piano, Azure crea un gruppo di risorse nell'area Stati Uniti orientali. Assicurarsi che nessun criterio di negazione blocchi questa regione.

Passaggio 4: Verificare le convenzioni di denominazione delle risorse

Defender per SQL Server nei computer usa convenzioni di denominazione specifiche per le risorse. Assicurarsi che l'organizzazione non blocchi queste convenzioni di denominazione e non modifichi le risorse create automaticamente.

  • DCR: MicrosoftDefenderForSQL--dcr
  • DCRA: /Microsoft.Insights/MicrosoftDefenderForSQL-RulesAssociation
  • Gruppo di risorse: DefaultResourceGroup-
  • Area di lavoro Log Analytics: D4SQL--

Defender per SQL usa MicrosoftDefenderForSQL come tag del database createdBy.

Passaggio 5: Identificare le configurazioni errate a livello di sottoscrizione

Per identificare quali sottoscrizioni presentano configurazioni errate, usa la cartella di lavoro Assistente AMA per SQL Server su computer.

  1. Apri la cartella di lavoro Helper AMA di SQL Server nei computer.

    Schermata della pagina principale della cartella di lavoro AMA Helper dei server SQL sui computer.

  2. In Panoramica delle sottoscrizioni esaminare le configurazioni errate a livello di sottoscrizione.

    • SQL Server in Macchine virtuali di Azure: mostra le sottoscrizioni che contengono Azure macchine virtuali.
    • Arc-Enabled SQL Server: mostra le sottoscrizioni che contengono macchine virtuali abilitate per Azure Arc.

    Le sottoscrizioni vengono visualizzate in queste schede in base all'ambiente specifico.

    Schermata che mostra dove passare nella pagina della cartella di lavoro SQL Server in Macchine virtuali di Azure.

  3. Esaminare le configurazioni dei componenti per ogni sottoscrizione.

    • Numero di istanze di SQL Server nella sottoscrizione.
    • Istanze con l'estensione Defender per SQL installata.
    • Istanze con l'estensione AMA installata.
    • DCR creati per ogni area di lavoro nella sottoscrizione (in tutte le regioni).
    • DCRA creati per ogni istanza SQL.
    • Identità gestita creata per ogni area a livello di sottoscrizione.
    • Area di lavoro di Log Analytics creata per ogni area geografica a livello di sottoscrizione.
    • Provisioning automatico AMA abilitato per la sottoscrizione.
    • Defender per SQL è abilitato per la sottoscrizione.
  4. Per ogni sottoscrizione, controllare quale componente non corrisponde alla configurazione prevista, ad esempio 0/1, 10/15 o No. Nello screenshot di esempio la sottoscrizione demo presenta configurazioni errate in DCRA 0/1.

    Schermata dei risultati della cartella di lavoro AMA Helper per i server SQL nei computer.

Dopo aver individuato una sottoscrizione con configurazioni errate, risolvere prima le configurazioni errate a livello di sottoscrizione, quindi a livello di risorsa e di installazione dell'estensione.

Passaggio 6: Risolvere errori di configurazione a livello di sottoscrizione

Dopo aver identificato errori di configurazione, iniziare correggendo i problemi di DCR, quindi i problemi dell'area di lavoro e infine i problemi di identità a livello di sottoscrizione.

Correggere errori di configurazione nell'ordine corretto. La risoluzione DCR si basa sulla risoluzione dell'area di lavoro e la risoluzione dell'area di lavoro si basa sulla risoluzione delle identità. Se si tenta di risolvere questi errori di configurazione non in ordine, non vengono risolti.

  1. Passare a Criteri>Conformità.

  2. Selezionare Ambito.

    Schermata che mostra dove selezionare l'ambito nella pagina Criteri e conformità.

  3. In Ambito selezionare la sottoscrizione pertinente.

  4. Nella pagina Conformità selezionare i criteri in base alla configurazione dell'area di lavoro:

    • Area di lavoro predefinita: Defender per SQL in SQL VM e server SQL abilitati per Arc.
    • Area di lavoro personalizzata: Defender per SQL su macchine virtuali SQL e SQL Server abilitati per Arc-custom.

    Screenshot che mostra dove si trova la configurazione errata nella pagina.

  5. Individuare e risolvere ogni problema di non conformità in questo ordine Identità>Area di lavoro>DCR.

  6. Risolvere ogni problema nel modo seguente:

    • Identità - Create and assign a built-in user-assigned managed identity.
    • Area di lavoro - Configure the Microsoft Defender for SQL Log Analytics workspace.
    • DCR - Configure SQL Macchine virtuali to automatically install Microsoft Defender for SQL and DCR with a Log Analytics workspace o Configure Arc-enabled SQL Servers to automatically install Microsoft Defender for SQL and DCR with a Log Analytics workspace.
  7. Per ogni criterio non conforme, esamina il motivo della non conformità e seleziona Crea attività di correzione per risolvere il problema.

    Screenshot che mostra dove creare un'attività di correzione nella pagina.

  8. Inserire le informazioni pertinenti.

  9. Selezionare Correggi.

  10. Ripetere questi passaggi per tutti i criteri e le sottoscrizioni non conformi.

Immettere valori personalizzati con lo script di distribuzione di PowerShell

Se non è stato possibile risolvere i problemi di sottoscrizione con la cartella di lavoro, Defender per SQL Server nei computer fornisce uno script di distribuzione di PowerShell che consente di immettere valori personalizzati per l'area di lavoro, il registro di dominio e l'identità utente. Per usare lo script di PowerShell, seguire le istruzioni riportate in questa pagina.

Passaggio 7: Risolvere errori di configurazione a livello di risorsa

Dopo aver risolto le configurazioni errate a livello di sottoscrizione, risolvere le configurazioni errate a livello di risorsa, incluse le configurazioni errate DCRA e le distribuzioni incomplete di AMA o dell'estensione Defender per SQL.

Risolvere i problemi di configurazione errata dell'estensione

  1. Nel portale di Azure, passare a Criteri>Conformità.

  2. Selezionare Ambito.

  3. Nell'elenco a discesa selezionare la sottoscrizione con configurazioni errate.

  4. Cercare e selezionare Defender per SQL nelle macchine virtuali SQL e l'iniziativa SQL Servers abilitata per Arc.

  5. Selezionare il nome del criterio non conforme.

    • estensione Defender per SQL - Create and assign a built-in user-assigned managed identity.
    • Estensione AMA: - Configure SQL Macchine virtuali to automatically install Monitoraggio di Azure Agent o Configure Arc-enabled SQL Servers to automatically install Monitoraggio di Azure Agent.
  6. Per ogni criterio non conforme, esaminare il motivo della non conformità e selezionare Crea attività di correzione per risolverlo.

Risolvere i problemi di configurazione errata della DCRA

  1. Nel portale di Azure cercare e selezionare Regole di raccolta dati.

  2. Selezionare La sottoscrizione è uguale a> e selezionare la sottoscrizione pertinente.

    Schermata che mostra dove selezionare abbonamento uguale a.

  3. Selezionare Applica.

  4. Individuare e selezionare il DCR pertinente. La convenzione di denominazione DCR segue questo formato: MicrosoftDefenderForSQL-region-dcr.

  5. Selezionare Configurazione>Risorse.

    Screenshot che mostra dove selezionare la configurazione e le risorse.

  6. Seleziona + Aggiungi.

    Screenshot che mostra dove si trova il pulsante Aggiungi.

  7. Nella tabella a discesa Tipi di risorse selezionare Macchine - Azure Arc e Macchine virtuali in base alla distribuzione.

    Schermata che mostra dove applicare il filtro per Macchine Azure Arc e macchine virtuali.

  8. Espandere ogni gruppo di risorse e selezionare ogni computer.

    Screenshot che mostra ogni computer selezionato singolarmente.

  9. Selezionare Applica.

Passaggio 8: Ripristinare lo stato di protezione

Dopo aver completato tutti i passaggi in questa pagina, ripristinare lo stato di protezione di ogni istanza di SQL Server.