Microsoft Antimalware para Serviços de Nuvem Azure e Máquinas Virtuais (VMs)

O Microsoft Antimalware for Azure é uma solução gratuita de proteção em tempo real que ajuda a identificar e remover vírus, spyware e outros softwares maliciosos. Gera alertas quando software malicioso ou indesejado conhecido tenta instalar-se ou correr nos seus sistemas Azure.

Esta solução utiliza a mesma plataforma antimalware que o Microsoft Security Essentials (MSE), Microsoft Forefront Endpoint Protection, Microsoft System Center Endpoint Protection, Microsoft Intune e Microsoft Defender para a Cloud. O Microsoft Antimalware para Azure é uma solução de agente único para aplicações e ambientes de inquilino, concebida para funcionar em segundo plano sem intervenção humana. Pode implementar proteção com base nas necessidades das cargas de trabalho da aplicação, com segurança básica por defeito ou configuração personalizada avançada, incluindo monitorização antimalware.

Quando implementa e ativa o Microsoft Antimalware for Azure para as suas aplicações, estão disponíveis as seguintes funcionalidades essenciais:

  • Real-time protection - monitoriza a atividade nos Serviços Cloud e em Máquinas Virtuais para detetar e bloquear a execução de malware.
  • Verificação programada - Verifica periodicamente para detetar malware, incluindo programas em execução ativa.
  • Remediação de malware - executa automaticamente ações sobre malware detetado, como excluir ou colocar em quarentena arquivos maliciosos e limpar entradas de registro maliciosas.
  • Atualizações de assinatura - instala automaticamente as assinaturas de proteção mais recentes (definições de vírus) para garantir que a proteção esteja atualizada em uma frequência predeterminada.
  • Atualizações do mecanismo antimalware - atualiza automaticamente o mecanismo antimalware da Microsoft.
  • Atualizações da plataforma antimalware - atualiza automaticamente a plataforma antimalware da Microsoft.
  • Proteção ativa - reporta metadados de telemetria sobre ameaças detetadas e recursos suspeitos aos Microsoft Azure para garantir uma resposta rápida ao panorama de ameaças em evolução e permite a entrega de assinaturas síncronas em tempo real através do Microsoft Active Protection System (MAPS).
  • Envio de amostras - fornece e remete amostras para o serviço Microsoft Antimalware para ajudar a refinar o serviço e permitir a resolução de problemas.
  • Exclusões - permite que os administradores de aplicativos e serviços configurem exclusões para arquivos, processos e unidades.
  • Coleção de eventos antimalware - regista a saúde do serviço antimalware, as atividades suspeitas e as ações de remediação realizadas no registo de eventos do sistema operativo e recolhe-as na conta Armazenamento do Azure do cliente.

Nota

Também pode implementar o Microsoft Antimalware usando o Microsoft Defender para a Cloud. Para mais informações, consulte Instalar Proteção de Endpoint no Microsoft Defender para a Cloud.

Arquitetura

O Microsoft Antimalware para Azure consiste em vários componentes:

  • O Cliente e Serviço Antimalware da Microsoft
  • Modelo de implantação clássico do antimalware
  • Cmdlets do Antimalware para PowerShell
  • Extensão de Diagnósticos do Azure

Apoio e implementação da plataforma

Máquinas virtuais:

  • Não instalado por padrão
  • Disponível como uma extensão de segurança opcional através do portal Azure ou da configuração Visual Studio Virtual Machine
  • Suportado no Windows Server 2008 R2, Windows Server 2012 e Windows Server 2012 R2
  • Não suportado no Windows Server 2008 e nos sistemas operativos Linux

Serviços na nuvem:

  • Instalado por defeito num estado desativado em todos os sistemas operativos convidados Azure suportados
  • Requer ativação explícita para proteger seu serviço de nuvem

Serviço de Aplicações do Azure:

  • Ativado no serviço subjacente que aloja aplicações web baseadas em Windows
  • Limitado a proteger apenas a infraestrutura do Serviço de Aplicações do Azure, não o conteúdo do cliente
  • Não é suficiente para a segurança completa das aplicações web (implementar mais controlos de segurança conforme descrito no Azure Melhores Práticas de Segurança de Aplicações Web)

Nota

O Microsoft Defender Antivirus é o Antimalware integrado ativado no Windows Server 2016 e versões superiores. Ainda pode adicionar a extensão Azure VM Antimalware a uma VM Windows Server 2016 e, posteriormente, a uma VM Azure com Microsoft Defender Antivirus. Neste cenário, a extensão aplica quaisquer políticas de configuração opcionais que o Microsoft Defender Antivirus possa utilizar. A extensão não implementa outros serviços antimalware. Para mais informações sobre Microsoft Defender Antivírus, consulte Exemplos de código para ativar e configurar o Microsoft Antimalware para Azure.

Fluxo de trabalho Microsoft Antimalware

O administrador do serviço Azure pode ativar o Antimalware para Azure com uma configuração padrão ou personalizada para as suas máquinas virtuais e serviços cloud, utilizando as seguintes opções:

  • Máquinas virtuais - No portal Azure, em Extensões de Segurança
  • Máquinas virtuais - Utilização da configuração de máquinas virtuais do Visual Studio no Server Explorer
  • Máquinas virtuais e serviços cloud - Utilização do modelo clássico de implementação Antimalware
  • Máquinas virtuais e serviços na cloud - Utilização de cmdlets do PowerShell para antimalware

O portal Azure ou os cmdlets PowerShell enviam o ficheiro de extensão Antimalware para o sistema Azure numa localização fixa pré-determinada. O Azure Guest Agent (ou Fabric Agent) inicia a Extensão Antimalware, aplicando as definições de configuração Antimalware fornecidas como entrada. Esta etapa habilita o serviço Antimalware com definições de configuração padrão ou personalizadas. Se não fornecer uma configuração personalizada, o serviço antimalware está ativado com as definições predefinidas. Para mais informações sobre a configuração do Antimalware, consulte exemplos de código para ativar e configurar o Microsoft Antimalware para Azure.

Após a inicialização, o cliente Microsoft Antimalware recupera automaticamente as definições mais recentes do motor de proteção e das assinaturas da Internet e aplica-as ao seu sistema Azure. O serviço registra todas as atividades no log de eventos do sistema operacional na fonte de eventos "Microsoft Antimalware". Esses logs incluem informações sobre:

  • Estado de saúde do cliente
  • Atividades de proteção e reparação
  • Alterações de configuração
  • Atualizações de definições de mecanismo e assinatura
  • Outros eventos operacionais

Pode ativar o monitoramento Antimalware para o seu serviço cloud ou máquina virtual para que os eventos do registo de eventos Antimalware sejam gravados à medida que são produzidos na sua conta de armazenamento Azure. O serviço Antimalware utiliza a extensão Diagnóstico do Azure para recolher eventos Antimalware do sistema Azure em tabelas na sua conta Armazenamento do Azure.

A secção de cenários de implementação Antimalware documenta o fluxo de trabalho de implementação, os passos de configuração e as opções suportadas para estes cenários.

Diagrama que mostra os componentes do Microsoft Antimalware implementados no Azure e como se integram com o Serviços Cloud do Azure e Máquinas Virtuais.

Nota

No entanto, pode usar PowerShell ou APIs e templates do Azure Resource Manager para implementar Conjuntos de Dimensionamento de Máquinas Virtuais com a extensão Microsoft Antimalware. Para instalar uma extensão numa máquina virtual já em execução, use o exemplo Python script vmssextn.py. Este script obtém a configuração de extensão existente no conjunto de escalas e adiciona uma extensão à lista de extensões existentes nos Máquinas Virtuais do Azure Scale Sets.

Configuração antimalware padrão e personalizada

Quando não fornece definições de configuração personalizadas, as definições de configuração padrão ativam o Antimalware para Serviços Cloud do Azure ou Máquinas Virtuais. As definições de configuração padrão estão pré-otimizadas para correr no ambiente Azure. Pode personalizar estas definições de configuração padrão conforme necessário para a implementação da sua aplicação ou serviço Azure e aplicá-las a outros cenários de implementação.

A tabela a seguir resume as definições de configuração disponíveis para o serviço Antimalware. As definições de configuração padrão são marcadas na coluna "Padrão".

Advertência

A implementação ou atualização da extensão Microsoft Antimalware substitui as definições existentes do Microsoft Defender Antivírus, incluindo exclusões.

Tabela que mostra as definições de configuração padrão e personalizadas de Antimalware disponíveis no Azure.

Cenários de implementação de antimalware

Os cenários para ativar e configurar antimalware, incluindo monitorização para Serviços Cloud do Azure e Máquinas Virtuais, são discutidos nesta secção.

Máquinas virtuais - ativar e configurar antimalware

Implementação durante a criação de uma VM através do portal Azure

Siga estes passos para ativar e configurar o Microsoft Antimalware para Máquinas Virtuais do Azure utilizando o portal Azure enquanto provisiona uma Máquina Virtual:

  1. Inicie sessão no portal Azure.
  2. Para criar uma nova máquina virtual, vá a Máquinas Virtuais, selecione Adicionar e escolha Windows Server.
  3. Seleciona a versão do Windows Server que queres usar.
  4. Selecione Criar. Captura de ecrã do portal do Azure que mostra o painel Criar uma máquina virtual com opções de configuração.
  5. Introduza um nome, nome de utilizador e palavra-passe. Crie um novo grupo de recursos ou escolha um grupo de recursos existente.
  6. Selecione OK.
  7. Escolhe o tamanho da VM.
  8. Na secção seguinte, faça as escolhas adequadas para as suas necessidades e depois selecione a secção Extensões .
  9. Selecione Adicionar extensão.
  10. Em Novo recurso, escolha Microsoft Antimalware.
  11. Selecione Criar.
  12. Na secção Extensão de Instalar , pode configurar exclusões de ficheiros, localizações e processos e outras opções de varredura. Selecione OK.
  13. Selecione OK.
  14. De volta à secção de Definições, escolhe OK.
  15. No ecrã de Criar, escolhe OK.

Para implementar a extensão Antimalware VM para Windows, consulte o modelo Azure Resource Manager.

Implementação utilizando a configuração da máquina virtual do Visual Studio

Para ativar e configurar o serviço Microsoft Antimalware usando o Visual Studio:

  1. Ligue-se ao Microsoft Azure no Visual Studio.

  2. Selecione a sua Máquina Virtual no nó Máquinas Virtuais do Server Explorer.

    Captura de ecrã do Visual Studio Server Explorer a mostrar opções de configuração de máquinas virtuais.

  3. Clique com o botão direito em Configurar para visualizar a página de configuração da Máquina Virtual.

  4. Selecione a extensão Microsoft Antimalware na lista pendente em Extensões Instaladas. Depois seleciona Adicionar para configurar a configuração antimalware predefinida. Captura de ecrã do Visual Studio Server Explorer a mostrar a lista de extensões de máquinas virtuais instaladas.

  5. Para personalizar a configuração padrão do Antimalware, selecione a extensão Antimalware na lista de extensões instaladas e selecione Configurar.

  6. Substitua a configuração antimalware padrão pela sua configuração personalizada em formato JSON suportado na caixa de texto pública de configuração e selecione OK.

  7. Selecione o botão Atualizar para enviar as atualizações de configuração para sua máquina virtual.

    Captura de ecrã do diálogo de configuração da extensão Microsoft Antimalware no Visual Studio Server Explorer.

Nota

A configuração Visual Studio Máquinas Virtuais do Antimalware suporta apenas a configuração em formato JSON. Para mais informações sobre configurações de exemplo, consulte Exemplos de código para ativar e configurar o Microsoft Antimalware para Azure.

Implementação com cmdlets do PowerShell

Uma aplicação ou serviço Azure pode ativar e configurar o Microsoft Antimalware para Máquinas Virtuais do Azure usando cmdlets PowerShell.

Para ativar e configurar o Microsoft Antimalware usando cmdlets PowerShell:

  1. Configura o teu ambiente PowerShell. Para mais informações, consulte a documentação do Azure PowerShell.
  2. Use o Set-AzureVMMicrosoftAntimalwareExtension cmdlet para ativar e configurar o Microsoft Antimalware para a sua Máquina Virtual.

Nota

A configuração do Máquinas Virtuais do Azure para Antimalware suporta apenas a configuração em formato JSON. Para mais informações sobre configurações de exemplo, consulte Exemplos de código para ativar e configurar o Microsoft Antimalware para Azure.

Ative e configure antimalware usando cmdlets do PowerShell

Uma aplicação ou serviço Azure pode ativar e configurar o Microsoft Antimalware para Serviços Cloud do Azure usando cmdlets PowerShell. A plataforma Cloud Services instala o Microsoft Antimalware num estado desativado, pelo que uma aplicação Azure precisa de o ativar.

Para ativar e configurar o Microsoft Antimalware usando cmdlets PowerShell:

  1. Configura o teu ambiente PowerShell. Para mais informações, consulte a documentação do Azure PowerShell.
  2. Use o Set-AzureServiceExtension cmdlet para ativar e configurar o Microsoft Antimalware para o seu Serviço Cloud.

Para mais informações sobre comandos PowerShell de exemplo, consulte Código exemplos para ativar e configurar o Microsoft Antimalware para Azure.

Serviços Cloud e Máquinas Virtuais - configuração usando cmdlets PowerShell

Uma aplicação ou serviço Azure pode recuperar a configuração do Microsoft Antimalware para Serviços Cloud e Máquinas Virtuais usando comandos PowerShell.

Para recuperar a configuração do Microsoft Antimalware usando os cmdlets do PowerShell:

  1. Configura o teu ambiente PowerShell. Para mais informações, consulte a documentação do Azure PowerShell.
  2. Para Máquinas Virtuais: Use o cmdlet Get-AzureVMMicrosoftAntimalwareExtension para obter a configuração antimalware.
  3. Para Serviços Cloud: Use o Get-AzureServiceExtension cmdlet para obter a configuração do Antimalware.

Exemplos

Remoção da configuração antimalware usando cmdlets do PowerShell

Uma aplicação ou serviço Azure pode remover completamente a proteção contra o Microsoft Antimalware ao desinstalar as extensões relevantes dos seus Cloud Services ou Máquinas Virtuais. Esse processo remove a proteção antimalware e as configurações de monitoramento associadas, descontinuando completamente a proteção contra malware e a coleta de eventos para os recursos especificados.

Para remover o Microsoft Antimalware usando cmdlets do PowerShell:

  1. Configura o teu ambiente PowerShell. Para mais informações, consulte a documentação do Azure PowerShell.
  2. Para Máquinas Virtuais: Utilize o cmdlet Remove-AzureVMMicrosoftAntimalwareExtension.
  3. Para Serviços Cloud: Usa o Remove-AzureServiceExtension cmdlet.

Para permitir a recolha de eventos antimalware numa máquina virtual utilizando o portal Azure:

  1. Selecione qualquer parte da seção Monitoramento na página Detalhes da Máquina Virtual.
  2. Selecione o comando Diagnóstico na seção Métricas.
  3. Seleciona Status ON e marca a opção para Windows sistema de eventos.
  4. Pode eliminar todas as outras opções da lista ou mantê-las ativadas de acordo com as necessidades do seu serviço de candidatura.
  5. As categorias de eventos Antimalware Erro, Aviso e Informativo são capturadas na sua conta Armazenamento do Azure.

Os eventos antimalware são recolhidos dos registos do sistema de eventos do Windows para a sua conta do Armazenamento do Azure. Pode configurar a conta de armazenamento da sua máquina virtual para recolher eventos Antimalware selecionando a conta de armazenamento apropriada.

Diagrama que mostra como as métricas e eventos de diagnóstico do Microsoft Antimalware fluem do Azure para uma conta de armazenamento para monitorização.

Ative e configure antimalware usando cmdlets PowerShell para VMs do Azure Resource Manager

Para ativar e configurar o Microsoft Antimalware para VMs do Azure Resource Manager utilizando cmdlets do PowerShell:

  1. Configura o teu ambiente PowerShell. Para mais informações, consulte a documentação do Azure PowerShell.
  2. Utilize o cmdlet Set-AzVMExtension para habilitar e configurar o Microsoft Antimalware na sua VM.

Os seguintes exemplos de código estão disponíveis:

Ative e configure o antimalware para Serviços Cloud do Azure com suporte alargado (CS-ES) com cmdlets do PowerShell

Para ativar e configurar o Microsoft Antimalware usando cmdlets PowerShell:

  1. Configura o teu ambiente PowerShell. Para mais informações, consulte a documentação do Azure PowerShell.
  2. Utilize o cmdlet New-AzCloudServiceExtensionObject para ativar e configurar o Microsoft Antimalware na sua VM do Cloud Services.

O exemplo de código a seguir está disponível:

Ative e configure antimalware usando comandos PowerShell para servidores com Azure Arc

Para ativar e configurar o Microsoft Antimalware para servidores com Azure Arc usando cmdlets PowerShell:

  1. Configura o teu ambiente PowerShell. Para mais informações, consulte a documentação do Azure PowerShell.
  2. Use o cmdlet New-AzConnectedMachineExtension para habilitar e configurar o Microsoft Antimalware para os seus servidores habilitados para Arc.

Os seguintes exemplos de código estão disponíveis:

  • Adicione Microsoft Antimalware para servidores com Azure Arc habilitados

Próximos passos