Referenz zu Befehlen der Azure-Befehlszeilenschnittstelle (CLI) für die Expresskonfiguration

Von Bedeutung

Aktualisiert, um die einheitliche API-Referenz für die Bewertung von SQL-Sicherheitsrisiken zu berücksichtigen, die unter folgendem Link zu finden ist:

In diesem Artikel werden die Befehle der Azure-Befehlszeilenschnittstelle (CLI) aufgelistet, die mit der Expresskonfiguration der SQL-Sicherheitsrisikobewertung verwendet werden können.

Die Beispiele in diesem Artikel sollten in PowerShell ausgeführt werden, sie sind nicht für die direkte Verwendung mit Bash geeignet.

Note

Informationen zur Azure CLI-Referenz für die klassische Konfiguration finden Sie unter Verwalten von Ergebnissen in Ihren Azure SQL Datenbanken.

Sie können die Liste der verfügbaren Scan-IDs mit diesem Cmdlet abrufen - Get SQL vulnerability assessment scan

Sql-Sicherheitsrisikobewertungseinstellung abrufen

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/providers/Microsoft.Security/sqlVulnerabilityAssessments/default?api-version=2026-04-01-preview

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/providers/Microsoft.Security/sqlVulnerabilityAssessments/default",
  "name": "default",
  "properties": {
    "creationTime": "2026-05-15T08:52:39.3476874+00:00",
    "state": "Enabled"
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments"
}

Note

Wenn die Sicherheitsrisikobewertung nie für die Ressource konfiguriert wurde, gibt das RP HTTP 200 mit "state": "Disabled" (und nein creationTime) und nicht mit HTTP 404 zurück.

Festlegen der Einstellung für die SQL-Sicherheitsrisikobewertung

Example 1: Aktivieren Sie die Einstellung für die Sicherheitsrisikobewertung auf einem Azure SQL-Server.

az rest --method Put --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/providers/Microsoft.Security/sqlVulnerabilityAssessments/default?api-version=2026-04-01-preview --body '{ \"properties\": { \"state\": \"Enabled\" } }'

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/providers/Microsoft.Security/sqlVulnerabilityAssessments/default",
  "name": "default",
  "properties": {
    "state": "Enabled"
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments"
}

Beispiel 2: Deaktivieren sie die Einstellung für die Sicherheitsrisikobewertung.

az rest --method Put --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/providers/Microsoft.Security/sqlVulnerabilityAssessments/default?api-version=2026-04-01-preview --body '{ \"properties\": { \"state\": \"Disabled\" } }'

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/providers/Microsoft.Security/sqlVulnerabilityAssessments/default",
  "name": "default",
  "properties": {
    "state": "Disabled"
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments"
}

Sql-Sicherheitsrisikobewertungseinstellung entfernen

Beispiel für eine verwaltete SQL-Instanz.

az rest --method Delete --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/managedInstances/vulnerabilityaseessmentmi/providers/Microsoft.Security/sqlVulnerabilityAssessments/default?api-version=2026-04-01-preview

Gibt bei Erfolg HTTP 200 mit einem leeren Antworttext zurück.

Aufrufen des Scans für die SQL-Sicherheitsrisikobewertung für die Benutzerdatenbank

az rest --method Post --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/initiateScan?api-version=2026-04-01-preview

Die Antwort ist HTTP 202 Akzeptiert mit einem leeren Textkörper. Die Vorgangs-ID wird im Location Antwortheader zurückgegeben, z. B.:

Location: https://management.azure.com/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/scanOperationResults/9e2c1b3a-4d6f-4d8b-9b88-3c2e9a7e0a11?api-version=2026-04-01-preview

Rufen Sie diese URL mit Scanergebnis der SQL-Sicherheitsrisikobewertung abrufen ab, um den Scanstatus nachzuverfolgen. Um den Header von az rest abzurufen, fordern Sie die vollständige Antwort mit --output-file an:

az rest --method Post --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/initiateScan?api-version=2026-04-01-preview --output-file scan-response.json --verbose

SQL-Sicherheitsrisikobewertungsscan für die Systemdatenbank ausführen

Beispiel gezeigt für die Datenbank der SQL Managed Instance master. Die URL lässt das /databases/{db} Segment aus und databaseName=master wird als Abfrageparameter übergeben.

az rest --method Post --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/managedInstances/vulnerabilityaseessmentmi/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/initiateScan?api-version=2026-04-01-preview --uri-parameters databaseName=master

Dieselbe 202- + Location Header-Semantik wie das Benutzerdatenbank-Formular.

SQL-Sicherheitsrisikobewertungsscan für die Benutzerdatenbank abrufen

Beispiel 1: Alle für die Datenbank erfassten Scans auflisten.

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans?api-version=2026-04-01-preview

{
  "value": [
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/Scheduled-20260602",
      "name": "Scheduled-20260602",
      "properties": {
        "triggerType": "Scheduled",
        "state": "Passed",
        "startTime": "2026-06-02T08:00:01.4142209Z",
        "endTime": "2026-06-02T08:00:47.5235755Z",
        "server": "vulnerabilityaseessmenttest",
        "database": "db",
        "sqlVersion": "16.0.5100",
        "highSeverityFailedRulesCount": 0,
        "mediumSeverityFailedRulesCount": 0,
        "lowSeverityFailedRulesCount": 0,
        "totalPassedRulesCount": 24,
        "totalFailedRulesCount": 0,
        "totalRulesCount": 24,
        "isBaselineApplied": true
      },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/scans"
    }
  ]
}

Beispiel 2: Einen einzelnen Scan-Datensatz anhand der ID abrufen. Verwenden Sie das Literal latest, um den neuesten Scan abzurufen.

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/latest?api-version=2026-04-01-preview

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/Scheduled-20260602",
  "name": "Scheduled-20260602",
  "properties": {
    "triggerType": "Scheduled",
    "state": "Passed",
    "startTime": "2026-06-02T08:00:01.4142209Z",
    "endTime": "2026-06-02T08:00:47.5235755Z",
    "server": "vulnerabilityaseessmenttest",
    "database": "db",
    "sqlVersion": "16.0.5100",
    "highSeverityFailedRulesCount": 0,
    "mediumSeverityFailedRulesCount": 0,
    "lowSeverityFailedRulesCount": 0,
    "totalPassedRulesCount": 24,
    "totalFailedRulesCount": 0,
    "totalRulesCount": 24,
    "isBaselineApplied": true
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments/scans"
}

SQL-Sicherheitsrisikobewertungsscan für die Systemdatenbank abrufen

Gezeigtes Beispiel für die Synapse-Arbeitsbereichsdatenbank master. Die URL lässt das /sqlPools/{pool} Segment aus und databaseName=master wird als Abfrageparameter angegeben.

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Synapse/workspaces/vaSynapseWs/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans?api-version=2026-04-01-preview --uri-parameters databaseName=master

{
  "value": [
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Synapse/workspaces/vaSynapseWs/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/Scheduled-20260602",
      "name": "Scheduled-20260602",
      "properties": {
        "triggerType": "Scheduled",
        "state": "Passed",
        "startTime": "2026-06-02T08:05:01.0000000Z",
        "endTime": "2026-06-02T08:05:42.0000000Z",
        "server": "vaSynapseWs",
        "database": "master",
        "totalPassedRulesCount": 9,
        "totalFailedRulesCount": 0,
        "totalRulesCount": 9,
        "isBaselineApplied": true
      },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/scans"
    }
  ]
}

Dasselbe Muster (weglassen /databases/{db} + hinzufügen --uri-parameters databaseName=master|model|msdb) wird für SQL-Datenbanken für verwaltete Instanzen verwendet.

Abrufen des Ergebnisses des Scanvorgangs der SQL-Sicherheitsrisikobewertung

Ruft einen laufenden Scan ab, der zuvor mit Aufrufen des Scans für die SQL-Sicherheitsrisikobewertung gestartet wurde. Die Vorgangs-ID ist die GUID, die im Location-Header der Invoke-Antwort zurückgegeben wird.

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/scanOperationResults/9e2c1b3a-4d6f-4d8b-9b88-3c2e9a7e0a11?api-version=2026-04-01-preview

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/scanOperationResults/9e2c1b3a-4d6f-4d8b-9b88-3c2e9a7e0a11",
  "name": "9e2c1b3a-4d6f-4d8b-9b88-3c2e9a7e0a11",
  "properties": {
    "scanStatus": "InProgress",
    "startTime": "2026-06-02T12:00:01Z"
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments/scans/scanOperationResults"
}

Wenn der Scan einen Endzustand erreicht, wechselt scanStatus zu Passed oder Failed, und endTime wird gefüllt.

Scanergebnis der SQL-Schwachstellenbewertung für die Benutzerdatenbank abrufen

Beispiel 1: Listet jedes Regelergebnis für einen bestimmten Scan auf.

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/latest/scanResults?api-version=2026-04-01-preview

{
  "value": [
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/latest/scanResults/VA1219",
      "name": "VA1219",
      "properties": {
        "ruleId": "VA1219",
        "status": "NonFinding",
        "isTrimmed": false,
        "queryResults": [["False"]],
        "baselineAdjustedResult": {
          "baseline": { "expectedResults": [["False"]], "updatedTime": "2026-05-15T08:52:39.3476874+00:00" },
          "status": "NonFinding",
          "resultsNotInBaseline": [],
          "resultsOnlyInBaseline": []
        },
        "remediation": {
          "description": "Enable TDE on the affected databases",
          "scripts": [],
          "automated": false,
          "portalLink": "EnableTDE"
        },
        "ruleMetadata": {
          "ruleId": "VA1219",
          "severity": "Medium",
          "category": "DataProtection",
          "ruleType": "Binary",
          "title": "Transparent data encryption should be enabled",
          "description": "Transparent data encryption (TDE) helps to protect the database files against information disclosure ...",
          "rationale": "Transparent Data Encryption (TDE) protects data 'at rest' ..."
        }
      },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/scans/scanResults"
    }
  ]
}

Example 2: Abrufen des Ergebnisses einer einzelnen Regel auf einer SQL-VM (Microsoft.Compute/virtualMachines). Scanergebnis- und Baselinevorgänge werden für VMs und Arc unterstützt – nur die Richtlinien-, Scaninitiierungs-/Abfrage- und Scanaufzeichnungsvorgänge (Get scan) sind ausschließlich für PaaS verfügbar. Unter IaaS ist der scans/latest/scanResults-Pfad die Methode, Scandaten zu lesen, da die Aufzählung von Scandatensätzen nicht offengelegt wird.

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Compute/virtualMachines/vaSqlVm/sqlServers/MSSQLSERVER/databases/master/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/latest/scanResults/VA2065?api-version=2026-04-01-preview

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Compute/virtualMachines/vaSqlVm/sqlServers/MSSQLSERVER/databases/master/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/Scheduled-20260602/scanResults/VA2065",
  "name": "VA2065",
  "properties": {
    "ruleId": "VA2065",
    "status": "NonFinding",
    "isTrimmed": false,
    "queryResults": [],
    "remediation": {
      "description": "Evaluate each of the server-level firewall rules. Remove any rules that grant unnecessary access and set the rest as a baseline.",
      "scripts": [],
      "automated": false,
      "portalLink": "ReviewServerFirewallRules"
    },
    "ruleMetadata": {
      "ruleId": "VA2065",
      "severity": "High",
      "category": "SurfaceAreaReduction",
      "ruleType": "BaselineExpected",
      "title": "Server-level firewall rules should be tracked and maintained at a strict minimum"
    }
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments/scans/scanResults"
}

Abrufen des Scanergebnisses der SQL-Sicherheitsrisikobewertung in der Systemdatenbank

Beispiel gezeigt für die Datenbank der SQL Managed Instance master. Die URL lässt das /databases/{db} Segment aus und databaseName=master wird als Abfrageparameter angegeben.

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/managedInstances/vulnerabilityaseessmentmi/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/latest/scanResults?api-version=2026-04-01-preview --uri-parameters databaseName=master

{
  "value": [
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/managedInstances/vulnerabilityaseessmentmi/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/scans/Scheduled-20260602/scanResults/VA2065",
      "name": "VA2065",
      "properties": {
        "ruleId": "VA2065",
        "status": "NonFinding",
        "isTrimmed": false,
        "queryResults": [],
        "remediation": {
          "description": "Evaluate each of the server-level firewall rules.",
          "scripts": [],
          "automated": false,
          "portalLink": "ReviewServerFirewallRules"
        },
        "ruleMetadata": {
          "ruleId": "VA2065",
          "severity": "High",
          "category": "SurfaceAreaReduction",
          "ruleType": "BaselineExpected",
          "title": "Server-level firewall rules should be tracked and maintained at a strict minimum"
        }
      },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/scans/scanResults"
    }
  ]
}

Basisplan zur SQL-Sicherheitsrisikobewertung abrufen

Gibt den vollständigen Satz von Basisplanregeln zurück, die für die Datenbank konfiguriert sind. In der V20260401-API wird der Basisstatus direkt über die Sammlung baselineRules bereitgestellt (die Legacy-Ressource baselines/default wird nicht mehr verwendet).

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules?api-version=2026-04-01-preview

{
  "value": [
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA1143",
      "name": "VA1143",
      "properties": {
        "results": [["True"]]
      },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
    },
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA1219",
      "name": "VA1219",
      "properties": {
        "results": [["False"]]
      },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
    }
  ]
}

Hinzufügen eines Basisplans zur SQL-Sicherheitsrisikobewertung

Fügt mehrere Baselineregeln mit einem einzigen POST für die Sammlung baselineRules in großer Zahl hinzu oder ersetzt sie.

Beispiel 1: Erstellen Sie die Baseline anhand der neuesten Scanergebnisse. Setzen Sie latestScan auf true und lassen Sie results leer. Die Antwort ist die ARM-Standardliste der Basisregeln (mit derselben Struktur wie SQL-Sicherheitsrisikobewertungsbaseline abrufen).

az rest --method Post --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules?api-version=2026-04-01-preview --body '{ \"latestScan\": true, \"results\": {} }'

{
  "value": [
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA1143",
      "name": "VA1143",
      "properties": { "results": [["True"]] },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
    },
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA1219",
      "name": "VA1219",
      "properties": { "results": [["False"]] },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
    }
  ]
}

Beispiel 2: Hinzufügen eines bestimmten Basisplanwerts für die Regel VA2062 (Zulassungsliste für Firewallregel auf Datenbankebene).

az rest --method Post --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules?api-version=2026-04-01-preview --body '{ \"latestScan\": false, \"results\": { \"VA2062\": [ [ \"AllowAll\", \"0.0.0.0\", \"255.255.255.255\" ] ] } }'

{
  "value": [
    {
      "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2062",
      "name": "VA2062",
      "properties": { "results": [["AllowAll", "0.0.0.0", "255.255.255.255"]] },
      "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
    }
  ]
}

Basisregel für die SQL-Sicherheitsrisikobewertung für die Benutzerdatenbank abrufen

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2062?api-version=2026-04-01-preview

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2062",
  "name": "VA2062",
  "properties": {
    "results": [
      [ "AllowAll", "0.0.0.0", "255.255.255.255" ]
    ]
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
}

Baselineregel für die SQL-Sicherheitsrisikobewertung auf Systemdatenbank abrufen

Beispiel gezeigt für die Datenbank der SQL Managed Instance master. Die URL lässt das /databases/{db} Segment aus und databaseName=master wird als Abfrageparameter angegeben.

az rest --method Get --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/managedInstances/vulnerabilityaseessmentmi/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2065?api-version=2026-04-01-preview --uri-parameters databaseName=master

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/managedInstances/vulnerabilityaseessmentmi/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2065",
  "name": "VA2065",
  "properties": {
    "results": [
      [ "AllowAll", "0.0.0.0", "255.255.255.255" ]
    ]
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
}

Festlegen der Baselineregel für die SQL-Sicherheitsrisikobewertung für die Benutzerdatenbank

Der Anforderungstext ist flach{ "latestScan": <bool>, "results": [[…]] }. Der Endpunkt für die V20260401-Baselineregeln lehnt Anfragen ab, die die Nutzlast in einen properties-Umschlag einbetten.

az rest --method Put --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2062?api-version=2026-04-01-preview --body '{ \"latestScan\": false, \"results\": [ [ \"AllowAll\", \"0.0.0.0\", \"255.255.255.255\" ] ] }'

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/servers/vulnerabilityaseessmenttest/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2062",
  "name": "VA2062",
  "properties": {
    "results": [
      [ "AllowAll", "0.0.0.0", "255.255.255.255" ]
    ]
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
}

Festlegen der Baselineregel für die SQL-Sicherheitsrisikobewertung für die Systemdatenbank

Beispiel gezeigt für die Datenbank der SQL Managed Instance master. Die URL lässt das /databases/{db} Segment aus und databaseName=master wird als Abfrageparameter angegeben. Der Request-Body verwendet dieselbe flache Struktur wie das Formular der Benutzerdatenbank.

az rest --method Put --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/managedInstances/vulnerabilityaseessmentmi/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2065?api-version=2026-04-01-preview --uri-parameters databaseName=master --body '{ \"latestScan\": false, \"results\": [ [ \"AllowAll\", \"0.0.0.0\", \"255.255.255.255\" ] ] }'

{
  "id": "/subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.Sql/managedInstances/vulnerabilityaseessmentmi/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2065",
  "name": "VA2065",
  "properties": {
    "results": [
      [ "AllowAll", "0.0.0.0", "255.255.255.255" ]
    ]
  },
  "type": "Microsoft.Security/sqlVulnerabilityAssessments/baselineRules"
}

Grundlegende Regel zur SQL-Sicherheitsrisikobewertung entfernen

Beispiel für eine arcfähige SQL Server-Datenbank (Microsoft.HybridCompute/machines). Baselinevorgänge werden für VMs und Arc unterstützt – nur die Richtlinien-, Scaninitiierungs-/Abfrage- und Scanaufzeichnungsvorgänge (Get scan) sind ausschließlich für PaaS verfügbar.

az rest --method Delete --uri /subscriptions/<SubscriptionID>/resourceGroups/vulnerabilityaseessmenttestRg/providers/Microsoft.HybridCompute/machines/vaSqlArc/sqlServers/MSSQLSERVER/databases/db/providers/Microsoft.Security/sqlVulnerabilityAssessments/default/baselineRules/VA2062?api-version=2026-04-01-preview

Gibt HTTP 200 mit einem leeren Textkörper bei Erfolg zurück, oder 204 Kein Inhalt, wenn die Regel nicht vorhanden war.

Nächste Schritte

Suchen und Beheben von Sicherheitsrisiken in Ihren Azure SQL-Datenbanken