適用於 Azure 雲端服務和虛擬機器 (VM) 的 Microsoft Antimalware

Microsoft Antimalware for Azure 是一款免費的即時防護解決方案,協助識別並移除病毒、間諜軟體及其他惡意軟體。 當已知的惡意或不想要的軟體嘗試安裝或執行於你的 Azure 系統時,它會發出警示。

此解決方案使用與 Microsoft 安全性 Essentials(MSE)、Microsoft Forefront Endpoint Protection、Microsoft System Center Endpoint Protection、Microsoft Intune 及 適用於雲端的 Microsoft Defender 相同的反惡意軟體平台。 Microsoft Antimalware for Azure 是一款針對應用程式與租戶環境的單代理解決方案,設計為在背景執行,無需人工介入。 你可以根據應用程式工作負載的需求部署防護,無論是基本的預設安全設定或進階自訂設定,包括反惡意軟體監控。

當您部署並啟用 Microsoft Antimalware for Azure 應用程式時,以下核心功能可使用:

  • 即時保護 - 監控雲端服務及虛擬機器活動,偵測並阻擋惡意軟體的執行。
  • 排程掃描 - 定期掃描以偵測惡意程式碼,包括主動執行程式。
  • 惡意程式碼補救 - 自動針對偵測到的惡意程式碼採取動作,例如刪除或隔離惡意檔案及清除惡意的登錄項目。
  • 特徵碼更新 - 會自動安裝最新的保護特徵碼 (病毒定義),按預先決定的頻率確保保護維持在最新狀態。
  • 反惡意程式碼軟體引擎更新 - 自動更新 Microsoft Antimalware 引擎。
  • Antimalware 平台更新 - 自動更新 Microsoft Antimalware 平台。
  • 主動防護 - 回報偵測到的威脅及可疑資源的遙測元資料,以Microsoft Azure以確保對不斷演變的威脅環境的快速反應,並透過Microsoft主動防護系統(MAPS)實現即時同步簽章傳送。
  • 範例報告 - 將範例提供並報告至 Microsoftt Antimalware 服務,以協助改善其服務並啟用疑難排解。
  • 排除項目 - 可讓應用程式和服務管理員設定檔案、處理序與磁碟機的排除項目。
  • Antimalware event collection - 記錄作業系統事件日誌中的反惡意軟體服務健康狀況、可疑活動及修復措施,並收集到客戶的Azure 儲存體帳號。

附註

你也可以透過使用 適用於雲端的 Microsoft Defender 部署 Microsoft 防惡意軟體。 欲了解更多資訊,請參閱「在 適用於雲端的 Microsoft Defender 安裝端點防護」。

架構

Microsoft 反惡意軟體 for Azure 包含數個元件:

  • Microsoft反惡意代碼用戶端和服務
  • 反惡意代碼傳統部署模型
  • Antimalware PowerShell cmdlet
  • Azure 診斷擴充功能

平台支援與部署

虛擬機:

  • 預設未安裝
  • 可透過 Azure 入口網站或 Visual Studio 虛擬機設定作為可選的安全擴充功能取得
  • 支援於 Windows Server 2008 R2、Windows Server 2012 及 Windows Server 2012 R2
  • 不支援 Windows Server 2008 及 Linux 作業系統

雲端服務:

  • 預設安裝在所有支援的 Azure 訪客作業系統中,且預設為停用狀態。
  • 需要明確啟用以保護雲端服務

Azure App 服務:

  • 在託管基於 Windows 網頁應用程式的底層服務上啟用
  • 僅限於保護 Azure App 服務 基礎設施,不包括客戶內容
  • 但不足以達成完整的網頁應用程式安全(請依據Azure網頁應用安全最佳實務實施更多安全控管)

附註

Microsoft Defender 防毒軟體是 Windows Server 2016 及以上版本內建啟用的防惡意軟體。 你仍然可以將 Azure VM Antimalware 擴充功能新增至執行 Windows Server 2016 及更新版本,且使用 Microsoft Defender 防毒軟體的 Azure VM。 在此案例中,擴充功能會套用 Microsoft Defender 防毒軟體可使用的任何選用 設定原則。 這個擴充功能不會部署其他任何反惡意軟體服務。 欲了解更多關於 Microsoft Defender 防毒軟體的資訊,請參閱 啟用並設定 Azure 防惡意軟體的程式碼範例

Microsoft 反惡意軟體工作流程

Azure 服務管理員可透過以下選項啟用 Azure 防惡意軟體,並設定預設或自訂配置:

  • 虛擬機 - 在 Azure 入口網站中,於安全擴充功能下
  • 虛擬機器 - 在伺服器檔案總管中使用 Visual Studio 虛擬機設定
  • 虛擬機器與雲端服務 - 使用反惡意程式 傳統部署模型
  • 虛擬機器與雲端服務 - 使用反惡意程式 PowerShell 指令小程式

Azure 入口網站或 PowerShell cmdlets 會將 Antimalware 擴充套件檔案推送到 Azure 系統,地點為預先設定的固定位置。 Azure 訪客代理(或 Fabric 代理)會啟動反惡意軟體擴充功能,並套用輸入時提供的防惡意軟體設定。 這個步驟可讓您以預設或自訂組態設定來啟動 Antimalware。 如果你沒有提供自訂設定,反惡意軟體服務會以預設設定啟用。 欲了解更多防惡意軟體設定資訊,請參閱 Code 範例,以啟用並設定 Azure 的 Microsoft 反惡意軟體。

初始化後,Microsoft 反惡意軟體用戶端會自動從網際網路取得最新的防護引擎與簽名定義,並將其套用至您的 Azure 系統。 服務會將所有活動記錄到「Microsoft Antimalware」事件來源底下的作系統事件記錄檔。 這些記錄包含下列相關信息:

  • 客戶健康狀況
  • 保護和補救活動
  • 設定變更
  • 引擎和簽章定義更新
  • 其他營運事件

你可以為你的雲端服務或虛擬機器啟用防惡意軟體監控,讓反惡意軟體事件日誌事件在產生時寫入你的 Azure 儲存帳號。 防惡意軟體服務使用 Azure 診斷 擴充功能,將 Azure 系統的反惡意軟體事件收集到你 Azure 儲存體 帳號中的表格中。

反惡意軟體部署情境章節記錄了這些情境的部署工作流程、設定步驟及支援選項。

圖示顯示部署於 Azure 中的 Microsoft 防惡意軟體元件,以及它們如何與 Azure 雲端服務 和 虛擬機器 整合。

附註

不過,你可以使用 PowerShell、API 和 Azure Resource Manager 範本來部署 虛擬機器擴展集,搭配 Microsoft Antimalware 擴充功能。 若要在已執行的虛擬機器上安裝擴充功能,請使用範例Python腳本 vmssextn.py。 這個腳本會取得 scale set 上的現有擴充設定,並在 Azure 虛擬機器 Scale Set 的現有擴充清單中新增一個擴充功能。

預設與自訂防惡意軟體設定

當你沒有提供自訂設定時,預設設定會啟用 Azure 雲端服務 或 虛擬機器 的防惡意軟體。 預設設定是預先優化以在 Azure 環境中運行。 你可以根據 Azure 應用程式或服務部署的需求自訂這些預設設定,並套用到其他部署情境。

下表彙總了反惡意程式碼軟體服務的可用組態設定。 預設的組態設定在標示為「預設」的資料行底下會有標記。

警告

部署或更新 Microsoft 防惡意軟體擴充功能會取代現有的 Microsoft Defender 防毒軟體設定,包括排除功能。

顯示 Azure 中預設及自訂防惡意軟體設定的表格。

反惡意軟體部署情境

本節討論啟用與設定反惡意軟體的情境,包括監控 Azure 雲端服務 與 虛擬機器。

虛擬機器 - 啟用和設定反惡意程式碼軟體

使用 Azure 入口網站建立 VM 時進行部署

請依照以下步驟,透過 Azure 入口網站在配置虛擬機器時啟用並設定 Microsoft Antimalware for Azure 虛擬機器:

  1. 登入 Azure 入口網站
  2. 要建立新的虛擬機器,請到虛擬機,選擇新增,然後選擇 Windows Server
  3. 選擇你想使用的 Windows 伺服器版本。
  4. 選取 ,創建Azure 入口網站的截圖,顯示「建立虛擬機刀片」並有設定選項。
  5. 輸入 姓名使用者名稱密碼。 建立一個新的資源群組,或選擇現有的資源群組。
  6. 請選擇 [確定]
  7. 選擇虛擬機大小。
  8. 在下一節,根據你的需求做出適當的選擇,然後選擇 「擴展 」區塊。
  9. 選擇 新增擴充機
  10. 在 [新增資源] 底下,選擇 [Microsoft Antimalware]
  11. 選取 ,創建
  12. 安裝擴充功能 區塊,你可以設定檔案、位置、程序排除以及其他掃描選項。 請選擇 [確定]
  13. 選擇 確定
  14. 回到 設定 區,選擇 確定
  15. 建立 畫面,選擇 確定

若要部署 Windows 版的 Antimalware VM 擴充功能,請參閱 Azure Resource Manager 範本

透過使用 Visual Studio 虛擬機器設定進行部署

使用 Visual Studio 啟用並設定 Microsoft 反惡意軟體服務:

  1. 在 Visual Studio 連接 Microsoft Azure。

  2. Server Explorer虛擬機器 節點中選擇你的虛擬機。

    Visual Studio Server Explorer 顯示虛擬機設定選項的截圖。

  3. 右鍵點 選「配置 」以查看虛擬機設定頁面。

  4. 已安裝擴充功能下的下拉選單選擇 Microsoft 反惡意軟體擴充功能。 然後選擇 新增 來設定預設的防惡意軟體設定。 Visual Studio 伺服器檔案總管的截圖,顯示已安裝的虛擬機器擴充功能清單。

  5. 要自訂預設的反惡意軟體設定,請在已安裝的擴充功能列表中選擇反惡意軟體擴充功能,並選擇 設定

  6. 公開設定 框中,將預設的反惡意軟體設定替換為你自訂的支援 JSON 格式,並選擇 確定

  7. 選取 [ 更新] 按鈕,將設定更新推送至虛擬機。

    Visual Studio Server Explorer 中 Microsoft 反惡意軟體擴充功能的設定對話框截圖。

附註

反惡意軟體的Visual Studio 虛擬機器設定僅支援 JSON 格式配置。 欲了解更多範例設定資訊,請參閱 Code 範例,以啟用並設定 Azure 的防惡意軟體Microsoft。

使用 PowerShell cmdlets 進行部署

Azure 應用程式或服務可以透過使用 PowerShell cmdlets 啟用並設定 Microsoft Antimalware for Azure 虛擬機器。

使用 PowerShell 指令列啟用並設定 Microsoft 反惡意軟體:

  1. 先設定你的 PowerShell 環境。 欲了解更多資訊,請參閱 Azure PowerShell 文件
  2. 請使用 Set-AzureVMMicrosoftAntimalwareExtension cmdlet 為您的虛擬機器啟用並設定 Microsoft 反惡意軟體。

附註

Azure 虛擬機器 的 Antimalware 設定僅支援 JSON 格式設定。 欲了解更多範例設定資訊,請參閱 Code 範例,以啟用並設定 Azure 的防惡意軟體Microsoft。

使用 PowerShell 指令檔啟用並設定反惡意軟體

Azure 應用程式或服務可以透過使用 PowerShell cmdlet 啟用並設定 Microsoft Antimalware for Azure 雲端服務。 雲端服務平台會以停用狀態安裝 Microsoft Antimalware,因此 Azure 應用程式需要啟用它。

使用 PowerShell 指令列啟用並設定 Microsoft 反惡意軟體:

  1. 先設定你的 PowerShell 環境。 欲了解更多資訊,請參閱 Azure PowerShell 文件
  2. 使用 Set-AzureServiceExtension cmdlet 來啟用並設定適用於您的雲端服務的 Microsoft Antimalware。

欲了解更多範例 PowerShell 指令,請參閱 Code 範例,以啟用並設定 Azure 的 Microsoft 防惡意軟體。

Cloud Services 與 虛擬機器 - 使用 PowerShell 指令小程式進行設定

Azure 應用程式或服務可透過 PowerShell 指令集取得 Microsoft 針對雲端服務與 虛擬機器 的防惡意軟體設定。

要使用 PowerShell 指令集取得 Microsoft 反惡意軟體設定:

  1. 先設定你的 PowerShell 環境。 欲了解更多資訊,請參閱 Azure PowerShell 文件
  2. 針對 虛擬機器:使用 Get-AzureVMMicrosoftAntimalwareExtension 指令檔來取得防惡意軟體設定。
  3. 針對雲端服務:使用 Get-AzureServiceExtension 指令碼(cmdlet)取得防惡意軟體設定。

範例

使用 PowerShell 指令碼移除反惡意軟體設定

Azure 應用程式或服務可以透過從你的雲端服務或 虛擬機器 中卸載相關擴充功能,完全移除 Microsoft 的防惡意軟體保護。 此程式會移除反惡意代碼保護和相關聯的監視設定,完全停止指定資源的惡意代碼保護和事件收集。

使用 PowerShell 指令列移除 Microsoft 反惡意軟體:

  1. 先設定你的 PowerShell 環境。 欲了解更多資訊,請參閱 Azure PowerShell 文件
  2. 用於虛擬機器:使用Remove-AzureVMMicrosoftAntimalwareExtension cmdlet。
  3. 針對雲端服務: 使用 Remove-AzureServiceExtension 指令長(cmdlet)。

要透過 Azure 入口網站啟用虛擬機的反惡意軟體事件收集:

  1. 在 [虛擬機詳細數據] 頁面中,選取 [監視] 區段的任何部分。
  2. 在 [計量] 區段中選取 [診斷] 命令。
  3. 選擇 Status ON 並勾選Windows事件系統的選項。
  4. 你可以根據申請服務需求清除清單中的所有其他選項,或保持啟用。
  5. 反惡意軟體事件類別錯誤、警告資訊性事件會被記錄在您的 Azure 儲存體 帳戶中。

反惡意軟體事件會從 Windows 事件系統日誌收集到你的 Azure 儲存體 帳號。 您可以選取適當的儲存帳戶,將虛擬機器的儲存帳戶設定為收集反惡意程式碼事件。

圖示顯示 Microsoft 反惡意軟體指標與診斷事件如何從 Azure 流入儲存帳號進行監控。

使用 PowerShell cmdlets 來啟用並設定 Azure Resource Manager VM 的防惡意軟體

若要使用 PowerShell Cmdlet 來啟用及設定 Azure Resource Manager VM 的 Microsoft Antimalware:

  1. 先設定你的 PowerShell 環境。 欲了解更多資訊,請參閱 Azure PowerShell 文件
  2. 使用 Set-AzVMExtension cmdlet 為您的 VM 啟用和設定 Microsoft Antimalware。

可用的程式碼範例如下:

使用 PowerShell Cmdlet 為 Azure 雲端服務 延伸支援 (CS-ES) 啟用及設定反惡意軟體

使用 PowerShell 指令列啟用並設定 Microsoft 反惡意軟體:

  1. 先設定你的 PowerShell 環境。 欲了解更多資訊,請參閱 Azure PowerShell 文件
  2. 使用 New-AzCloudServiceExtensionObject 指令小程式來啟用並設定 Microsoft Antimalware 功能,適用於你的雲端服務虛擬機。

可用的程式碼範例如下:

透過使用 PowerShell cmdlets 來啟用並設定反惡意軟體,適用於支援 Azure Arc 的伺服器

透過使用 PowerShell 指令列,啟用並設定 Microsoft 反惡意軟體支援 Azure Arc 伺服器:

  1. 先設定你的 PowerShell 環境。 欲了解更多資訊,請參閱 Azure PowerShell 文件
  2. 使用 New-AzConnectedMachineExtension cmdlet 來為已啟用 Arc 的伺服器啟用和設定 Microsoft Antimalware。

可用的程式碼範例如下:

後續步驟