Partilhar via


Habilitar e configurar o Microsoft Defender for Storage com o Azure PowerShell

Recomendamos que você habilite o Microsoft Defender for Storage no nível de assinatura. Isso ajuda a garantir que todas as contas de armazenamento atualmente na assinatura estejam protegidas. A proteção para contas de armazenamento que você cria depois de habilitar o Defender for Storage no nível de assinatura é iniciada até 24 horas após a criação.

Gorjeta

Você sempre pode configurar contas de armazenamento específicas com configurações personalizadas que diferem das configurações definidas no nível da assinatura. Ou seja, você pode substituir as configurações de nível de assinatura.

Configurar o Azure PowerShell

Antes de trabalhar com o Azure PowerShell, execute as seguintes etapas:

  1. Se ainda não o tiver, instale o módulo Az PowerShell.

  2. Use o Connect-AzAccount cmdlet para entrar em sua conta do Azure. Saiba mais sobre como entrar no Azure usando o Azure PowerShell.

  3. Use os comandos a seguir para registrar sua assinatura no provedor de recursos do Microsoft Defender for Cloud. Substitua <subscriptionId> pelo seu ID de subscrição.

    Set-AzContext -Subscription <subscriptionId>
    Register-AzResourceProvider -ProviderNamespace 'Microsoft.Security'
    

Habilitar e configurar o Defender for Storage

Habilite o Defender for Storage no nível de assinatura com preços por transação usando o Set-AzSecurityPricing cmdlet:

Set-AzSecurityPricing -Name "StorageAccounts" -PricingTier "Standard" -SubPlan "DefenderForStorageV2" -Extension '[
    {
        "name": "OnUploadMalwareScanning",
            "isEnabled": "True",
        "additionalExtensionProperties": {
            "CapGBPerMonthPerStorageAccount": "10000"
        }
    },
    {
        "name": "SensitiveDataDiscovery",
        "isEnabled": "True"
    }]'

Se você não fornecer propriedades de extensão para o cmdlet, a verificação de malware e a descoberta de dados confidenciais serão habilitadas por padrão.

Ao personalizar esse código, você pode:

  • Modifique o limite mensal para a verificação de malware durante o carregamento: ajuste a CapGBPerMonthPerStorageAccount propriedade ao seu valor preferido. Este parâmetro define um limite máximo de dados que podem ser verificados em busca de malware a cada mês, por conta de armazenamento. Se você quiser permitir a verificação ilimitada, atribua o valor -1. O limite padrão é de 10.000 GB.
  • Desative a verificação de malware durante o upload ou a funcionalidade de deteção de ameaças de dados confidenciais: altere o isEnabled valor para False nas OnUploadMalwareScanning propriedades de extensão SensitiveDataDiscovery.
  • Desative o plano completo do Defender para Armazenamento: Defina o valor da propriedade -PricingTier como Free e remova as propriedades -SubPlan e -Extension.

Gorjeta

Você pode usar o cmdlet GetAzSecurityPricing para ver todos os planos do Defender for Cloud habilitados para a assinatura.

Para obter mais informações sobre o Set-AzSecurityPricing cmdlet, consulte a referência do Azure PowerShell.

Gorjeta

Você pode configurar a verificação de malware para enviar os resultados da verificação para:

Saiba mais sobre como configurar uma resposta para resultados de verificação de malware.