サブスクリプション レベルで Microsoft Defender for Storage を有効にすることをお勧めします。 そうすることで、サブスクリプションに現在存在するすべてのストレージ アカウントが確実に保護されます。 サブスクリプション レベルで Defender for Storage を有効にした後に作成するストレージ アカウントの保護は、作成から最大 24 時間後に開始されます。
ヒント
サブスクリプション レベルで 構成された 設定とは異なるカスタム設定を使用して、常に特定のストレージ アカウントを構成できます。 つまり、サブスクリプション レベルの設定をオーバーライドできます。
Azure PowerShell を設定する
Azure PowerShell を使用する前に、次の手順を実行します。
まだインストールしていない場合は、 Az PowerShell モジュールをインストールします。
Connect-AzAccountコマンドレットを使って、Azure アカウントにサインインします。 Azure PowerShell を使用した Azure へのサインインの詳細について説明します。次のコマンドを使用して、サブスクリプションを Microsoft Defender for Cloud リソース プロバイダーに登録します。
<subscriptionId>は、サブスクリプション ID で置き換えてください。Set-AzContext -Subscription <subscriptionId> Register-AzResourceProvider -ProviderNamespace 'Microsoft.Security'
Defender for Storage を有効にして構成する
Set-AzSecurityPricing コマンドレットを使用して、トランザクションごとの価格でサブスクリプション レベルで Defender for Storage を有効にします。
Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2" -Extension '[
{
"name": "OnUploadMalwareScanning",
"isEnabled": "True",
"additionalExtensionProperties": {
"CapGBPerMonthPerStorageAccount": "10000"
}
},
{
"name": "SensitiveDataDiscovery",
"isEnabled": "True"
}]'
コマンドレットの拡張機能プロパティを指定しない場合、マルウェア スキャンと機密データ検出の両方が既定で有効になります。
このコードをカスタマイズすると、次のことができます。
-
アップロード時マルウェア スキャンの月単位のしきい値を変更する:
CapGBPerMonthPerStorageAccountプロパティを希望の値に調整します。 このパラメーターでは、ストレージ アカウントごとに毎月マルウェアをスキャンできる最大データの上限を設定します。 無制限のスキャンを許可する場合は、値を-1割り当てます。 既定の制限は 10,000 GB です。 -
アップロード時のマルウェア スキャンまたは機密データの脅威検出機能を無効にする:
isEnabledの値を、FalseとOnUploadMalwareScanning拡張機能のプロパティにSensitiveDataDiscoveryするように変更します。 -
Defender for Storage プラン全体を無効にする:
-PricingTierプロパティの値をFreeに設定し、-SubPlanプロパティと-Extensionプロパティを削除します。
ヒント
GetAzSecurityPricing コマンドレットを使用すると、サブスクリプションで有効になっているすべての Defender for Cloud プランを確認できます。
Set-AzSecurityPricing コマンドレットの詳細については、Azure PowerShell リファレンスを参照してください。
ヒント
次の場合にスキャン結果を送信するようにマルウェア スキャンを構成できます。
- Event Grid カスタム トピック: すべてのスキャン結果に基づくほぼリアルタイムの自動応答。
- Log Analytics ワークスペース: すべてのスキャン結果をコンプライアンスと監査のために一元化されたログ リポジトリに格納します。
関連コンテンツ
- Azure 組み込みポリシーを使用して、Defender for Storage プランを大規模に有効にして構成する方法について説明します。
- Defender for Cloud での PowerShell の使用の詳細について説明します。