Compartir a través de


Habilitación y configuración de Microsoft Defender para Storage con Azure PowerShell

Se recomienda habilitar Microsoft Defender para Storage en el nivel de suscripción. Esto ayuda a garantizar que todas las cuentas de almacenamiento actualmente en la suscripción estén protegidas. La protección para las cuentas de almacenamiento que crea después de habilitar Defender para Storage en el nivel de suscripción comienza hasta 24 horas después de la creación.

Sugerencia

Siempre puede configurar cuentas de almacenamiento específicas con opciones personalizadas que difieren de las opciones configuradas en el nivel de suscripción. Es decir, puede reemplazar la configuración del nivel de suscripción.

Configuración de Azure PowerShell

Antes de trabajar con Azure PowerShell, realice los pasos siguientes:

  1. Si aún no lo tiene, instale el módulo Az PowerShell.

  2. Use el cmdlet Connect-AzAccount para iniciar sesión en la cuenta de Azure. Obtenga más información sobre el inicio de sesión en Azure mediante Azure PowerShell.

  3. Use los siguientes comandos para registrar la suscripción en el proveedor de recursos de Microsoft Defender for Cloud. Reemplace <subscriptionId> con el Id. de suscripción.

    Set-AzContext -Subscription <subscriptionId>
    Register-AzResourceProvider -ProviderNamespace 'Microsoft.Security'
    

Habilitación y configuración de Defender para Storage

Habilite Defender para Storage en el nivel de suscripción con los precios por transacción usando el cmdlet Set-AzSecurityPricing:

Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2" -Extension '[
    {
        "name": "OnUploadMalwareScanning",
            "isEnabled": "True",
        "additionalExtensionProperties": {
            "CapGBPerMonthPerStorageAccount": "10000"
        }
    },
    {
        "name": "SensitiveDataDiscovery",
        "isEnabled": "True"
    }]'

Si no proporciona propiedades de extensión para el cmdlet, el examen de malware y la detección de datos confidenciales están habilitados de forma predeterminada.

Al personalizar este código, puede:

  • Modificar el umbral mensual para el análisis de malware durante la carga: ajuste la propiedad de CapGBPerMonthPerStorageAccount con el valor que prefiera. Este parámetro establece un límite en los datos máximos que se pueden examinar para malware cada mes, por cuenta de almacenamiento. Si desea permitir el examen ilimitado, asigne el valor -1. El límite predeterminado es de 10 000 GB.
  • Desactive la función de análisis de malware al cargar o detección de amenazas de datos sensibles: cambie el valor de isEnabled a False en las propiedades de la extensión OnUploadMalwareScanning y SensitiveDataDiscovery.
  • Deshabilitar el plan completo de Defender para Storage: establezca el valor de propiedad de -PricingTier en Free y quite las propiedades -SubPlan y -Extension.

Sugerencia

Puede usar el cmdlet GetAzSecurityPricing para ver todos los planes de Defender for Cloud habilitados para la suscripción.

Para más información sobre el Set-AzSecurityPricing cmdlet, consulte la referencia de Azure PowerShell.

Sugerencia

Puede configurar el examen de malware para enviar los resultados del examen a:

Obtenga más información sobre cómo configurar una respuesta para los resultados de análisis de malware.