Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek vysvětluje, proč byste měli migrovat z Defender pro úložiště (classic) a jak se připravit na migraci.
Vysvětluje také, jaké změny se změní při přechodu na nový plán, jak identifikovat aktuální konfiguraci plánu a jaké metody migrace se mají použít ve velkém měřítku. Pomocí těchto doprovodných materiálů můžete snížit riziko migrace a zajistit konzistentní pokrytí úložiště během přechodu.
Proč přejít na nový plán Defender for Storage
28. března 2023 jsme představili nový plán Defenderu pro úložiště. Tento plán nabízí několik výhod, které nejsou v Defender pro úložiště (klasické) na transakci nebo v cenových plánech účtu úložiště, například:
- Rozšířené monitorování aktivit: Průběžná analýza aktivit roviny dat a řídicí roviny pro detekci hrozeb.
- Detekce ohrožených nebo zneužívaných tokenů SAS: Průběžná analýza aktivit datové roviny a řídicí roviny pro detekci hrozeb, včetně detekce chybně nakonfigurovaných a nadměrně povolujících sdílených přístupových podpisů (tokenů SAS), které mohou uniknout nebo být ohroženy.
- Možnost povolit detekci citlivých hrozeb dat (doplněk):: Detekce potenciálních událostí expozice a podezřelých aktivit u prostředků obsahujících citlivá data, což vede k exfiltraci dat.
- Možnost povolit kontrolu malwaru (placený doplněk):: Detekce škodlivých souborů v reálném čase ve všech typech souborů.
- Předvídatelné stanovení cen pro jednotlivé účty úložiště: Předvídatelná a flexibilní cenová struktura pro lepší kontrolu nad pokrytím.
- Granulární ovládací prvky na úrovni prostředků: Povolte na úrovni předplatného nebo prostředků a vylučte konkrétní účty úložiště z chráněných předplatných pro získání podrobnější kontroly nad pokrytím zabezpečení.
Nové poplatky za cenový plán vycházejí z počtu účtů úložiště, které chráníte, zjednodušují výpočty a umožňují snadné škálování podle vašich potřeb. Podrobné informace o cenách najdete na stránce s cenami. Náklady můžete také odhadnout pomocí kalkulačky nákladů Defender for Cloud.
Abychom využili vylepšeného monitorování, skenování malwaru, detekci citlivých dat a předvídatelných cen v novém plánu, doporučujeme přejít na nový plán Defender for Storage do 5. února 2025.
Note
Po 5. únoru 2025 už ve většině scénářů nemůžete povolit Defender pro storage (classic), starší cenový plán pro jednotlivé transakce. Jedinou výjimkou jsou předplatná, která už mají povolené ceny za jednotlivé transakce.
Důležité změny v Defenderu pro úložiště (classic)
Defender for Storage (Classic) nabízí dvě cenové struktury: za transakci a za účet úložiště.
Dopad na plán pro Defender (Classic) pro úložiště podle transakcí
Important
Přechod na nový plán Defender for Storage je nevratný. Po přechodu už nemůžete přejít na plány účtu Defender for Storage (klasický) za transakci nebo na úložiště na úrovni předplatného nebo úložného účtu.
Klasický plán pro jednotlivé transakce už nebude k dispozici pro nové účty úložiště a předplatná. Stávající účty si plán zachovají bez budoucích funkcí a aktualizací, takže doporučujeme přejít na nový plán pro vylepšené funkce a zjednodušené ceny. Pokud už vaše předplatné nebo účet úložiště má povolený klasický plán pro jednotlivé transakce, zůstane aktivní, ale povolení tohoto plánu na úrovni prostředků bude možné pouze pro tato stávající předplatná.
Pokud máte politiky, které vynucují klasický tarif za transakci bez specifikace podtarifu za transakci, stávající předplatné si ponechá klasický plán na transakci již aktivovaný na těchto předplatných, zatímco nová předplatné automaticky přejde na nový tarif. Pokud však specifikujete podplán pro jednotlivé transakce, přiřazení politiky u nových předplatných selže. Jakmile přejdete na nový plán, už se nemůžete vrátit k Defenderu pro úložiště (klasická verze) pro jednotlivé transakce nebo plán na úrovni účtu úložiště nebo předplatného.
Identifikace aktivních Defender pro plány úložiště
Nabízíme tři možnosti, jak zjistit povolení a konfiguraci plánů Defender for Storage:
Dotaz KQL v Průzkumníku služby Resource Graph: Použijte tento dotaz KQL v Průzkumníku služby Resource Graph na portálu Azure k zobrazení, které plány jsou povoleny na úrovni předplatného.
// DF-Storage Plans securityresources | where type == "microsoft.security/pricings" | where name == "StorageAccounts" | extend pricingTier = properties.pricingTier | extend DefenderForStoragePlan = properties.subPlan | extend IsInTrialPeriod = properties.freeTrialRemainingTime | extend MalwareScanningEnabled = properties.extensions[0].isEnabled | extend MalwareScanningCapping = properties.extensions[0].additionalExtensionProperties["CapGBPerMonthPerStorageAccount"] | extend SensitiveDataDiscoveryEnabled = properties.extensions[1].isEnabled | extend IsEnabled = iff(pricingTier == "Free", "Disabled", "Enabled"), DefenderForStoragePlan = iff(isnull(DefenderForStoragePlan ), "", DefenderForStoragePlan ), MalwareScanningEnabled = iff(isnull(MalwareScanningEnabled), "", MalwareScanningEnabled), MalwareScanningCapping = iff(isnull(MalwareScanningCapping), "", MalwareScanningCapping), SensitiveDataDiscoveryEnabled = iff(isnull(SensitiveDataDiscoveryEnabled), "", SensitiveDataDiscoveryEnabled), IsInTrialPeriod = iff(IsInTrialPeriod == "PT0S", "", "Yes") | project properties, tenantId, subscriptionId, IsInTrialPeriod, IsEnabled, DefenderForStoragePlan, MalwareScanningEnabled, MalwareScanningCapping, SensitiveDataDiscoveryEnabledPodrobná analýza pomocí PowerShell skriptu: Pro podrobnější zkoumání, včetně informací na úrovni předplatného i zdroje (s konfigurací doplňků), spusťte Analyze-DefenderForStorageConfig.ps1 PowerShell skript.
Sešit pro podrobnosti pokrytí na úrovni předplatného: Pomocí poskytnutého sešitu zjistěte, které plány jsou povolené na úrovni předplatného a jejich podrobnosti o konfiguraci. Pokud chcete získat přístup k sešitu, navštivte Microsoft Defender pro úložiště – řídicí panel odhadu cen.
Vyberte migrační metodu pro Defender for Storage (klasická)
Pokud chcete povolit a nakonfigurovat nový Microsoft Defender pro plán úložiště, máte několik možností:
- Azure vestavěné zásady (doporučeno): Použijte vestavěné zásady pro jednotné zabezpečení všech stávajících a budoucích účtů úložiště ve větším měřítku v rámci definovaného oboru, jako jsou skupiny pro správu.
- Infrastructure as Code (IaC) templates: Pro automatizované nasazení a konfiguraci použijte šablony Terraform, Bicep nebo Azure Resource Manager šablony.
- portál Azure: Migrace na nový plán prostřednictvím portálu Azure.
- V jednom z účtů úložiště nebo v Defender for Cloud přejděte na Nastavení prostředí nebo v části Defender for Cloud.
- V části Úložiště vyberte Nový plán k dispozici.
- V podokně Upgrade Defender pro plán úložiště zvolte možnosti konfigurace a pak vyberte Upgrade předplatné.
- REST API: K programovému povolení nového plánu použijte rozhraní REST API .
Identifikace aktivních zásad
Pokud chcete povolit nový plán, nezapomeňte zakázat zásady Defenderu pro úložiště:
- Konfigurace Azure Defender pro povolení úložiště
- "Azure Defender pro úložiště by mělo být povolené"
- Konfigurace Microsoft Defender pro povolení úložiště (plán účtu úložiště)
- Nakonfigurujte Microsoft Defender pro úložiště (Classic) tak, aby byl povolen.
- Nasazení programu Defender for Storage (Classic) na úložné účty
K identifikaci aktivních zásad můžete použít následující metody:
Prohlížeč grafu zdrojů Azure
Pro identifikaci aktivních politik ve vašem předplatném pomocí Azure Resource Graph Explorer spusťte následující dotaz. Tento dotaz hledá v Azure Resource Graph přiřazení politik zaměřených na specifikované předplatné, které odpovídají starým názvům politik Defender for Storage. Pokud máte vlastní zásady, upravte dotaz odpovídajícím způsobem:
policyresources
| where type == "microsoft.authorization/policyassignments"
| where subscriptionId == "{subscriptionId}"
| where properties['displayName'] in ("Configure Azure Defender for Storage to be enabled", "Azure Defender for Storage should be enabled", "Configure Microsoft Defender for Storage to be enabled (per-storage account plan)", "Configure Microsoft Defender for Storage (Classic) to be enabled", "Deploy Defender for Storage (Classic) on storage accounts")
PowerShell
Pro identifikaci aktivních politik ve vašem předplatném pomocí PowerShellu spusťte následující příkaz. Tento příkaz uvádí všechna přiřazení Azure Policy v rámci předplatného, abyste mohli ověřit, které politiky Defender for Storage jsou aplikovány:
Get-AzPolicyAssignment -Scope "/subscriptions/{subscriptionId}"
Další kroky
V tomto článku jste se dozvěděli o migraci na nový Microsoft Defender pro plán úložiště.