Udostępnij przez


Włączanie i konfigurowanie usługi Microsoft Defender for Storage za pomocą programu Azure PowerShell

Zalecamy włączenie usługi Microsoft Defender for Storage na poziomie subskrypcji. To pozwala zapewnić, że wszystkie konta przechowywania subskrypcji są obecnie chronione. Ochrona kont magazynu tworzonych po włączeniu usługi Defender for Storage na poziomie subskrypcji rozpoczyna się w ciągu 24 godzin po utworzeniu.

Napiwek

Zawsze można skonfigurować określone konta przechowywania z własnymi ustawieniami niestandardowymi, które różnią się od ustawień skonfigurowanych na poziomie subskrypcji. Oznacza to, że można zastąpić ustawienia na poziomie subskrypcji.

Konfigurowanie programu Azure PowerShell

Przed rozpoczęciem pracy z programem Azure PowerShell wykonaj następujące czynności:

  1. Jeśli jeszcze go nie masz, zainstaluj moduł Az programu PowerShell.

  2. Connect-AzAccount Użyj polecenia cmdlet , aby zalogować się do konta platformy Azure. Dowiedz się więcej o logowaniu się na platformie Azure przy użyciu programu Azure PowerShell.

  3. Użyj następujących poleceń, aby zarejestrować subskrypcję u dostawcy zasobów usługi Microsoft Defender for Cloud. Zastąp <subscriptionId> ciąg identyfikatorem subskrypcji.

    Set-AzContext -Subscription <subscriptionId>
    Register-AzResourceProvider -ProviderNamespace 'Microsoft.Security'
    

Włączanie i konfigurowanie usługi Defender for Storage

Włącz usługę Defender for Storage na poziomie subskrypcji z cenami dla poszczególnych transakcji przy użyciu Set-AzSecurityPricing polecenia cmdlet :

Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2" -Extension '[
    {
        "name": "OnUploadMalwareScanning",
            "isEnabled": "True",
        "additionalExtensionProperties": {
            "CapGBPerMonthPerStorageAccount": "10000"
        }
    },
    {
        "name": "SensitiveDataDiscovery",
        "isEnabled": "True"
    }]'

Jeśli nie podasz właściwości rozszerzenia dla polecenia cmdlet, zarówno skanowanie złośliwego oprogramowania, jak i odnajdywanie poufnych danych są domyślnie włączone.

Dostosowując ten kod, możesz wykonywać następujące czynności:

  • Zmodyfikuj miesięczny limit skanowania złośliwego oprogramowania podczas przesyłania: dostosuj CapGBPerMonthPerStorageAccount właściwość do preferowanej wartości. Ten parametr ustawia limit maksymalnej ilości danych, które można skanować pod kątem złośliwego oprogramowania każdego miesiąca na konto magazynu. Jeśli chcesz zezwolić na nieograniczone skanowanie, przypisz wartość -1. Domyślny limit wynosi 10 000 GB.
  • Wyłącz funkcję skanowania złośliwego oprogramowania podczas przesyłania lub wykrywania zagrożeń związanych z poufnymi danymi: zmień wartość isEnabled na False w właściwościach rozszerzenia OnUploadMalwareScanning i SensitiveDataDiscovery.
  • Wyłącz cały plan usługi Defender for Storage: ustaw -PricingTier wartość właściwości na Free, oraz usuń właściwości -SubPlan i -Extension.

Napiwek

Możesz użyć polecenia cmdlet GetAzSecurityPricing, aby wyświetlić wszystkie plany Defender dla Chmury, które są włączone dla subskrypcji.

Aby uzyskać więcej informacji na temat polecenia cmdlet, zobacz dokumentację Set-AzSecurityPricingprogramu Azure PowerShell.

Napiwek

Skanowanie złośliwego oprogramowania można skonfigurować w celu wysyłania wyników skanowania do:

Dowiedz się więcej na temat konfigurowania odpowiedzi na wyniki skanowania złośliwego oprogramowania.