Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender für Cloud bietet eine SQL-Sicherheitsrisikobewertung für Ihre Azure SQL-Datenbanken. Die SQL-Sicherheitsrisikobewertung überprüft Ihre Datenbanken auf mögliche Sicherheitsrisiken basierend auf Datenbankkonfigurationen und stellt eine Liste der Ergebnisse bereit. Scanzyklen tragen dazu bei, ein hohes Maß an Sicherheit aufrechtzuerhalten und die Einhaltung von Sicherheitsrichtlinien der Organisation sicherzustellen.
Important
Express-Konfiguration ist allgemein für Azure SQL Managed Instance und Azure Synapse Analytics Arbeitsbereiche verfügbar. Dadurch wird die allgemein verfügbare Microsoft verwaltete Benutzeroberfläche für Azure SQL-Datenbank ohne zusätzliche Kosten erweitert.
Express Configuration ermöglicht es, SQL VA zu aktivieren, ohne ein vom Kunden verwaltetes Speicherkonto konfigurieren zu müssen. Die Expresskonfiguration ist der empfohlene Aktivierungsmodus und bietet den gleichen Sicherheitswert wie die klassische Konfiguration mit einem vereinfachten Setup.
Eine einheitliche REST-API (v2026-04-01-preview) verwaltet SQL VA konsistent über Azure SQL-Datenbank, SQL Managed Instance-, Synapse-Arbeitsbereiche und SQL auf Computern (Azure VM und Arc-fähigen SQL).
Die SQL-Sicherheitsrisikobewertung ist in zwei Konfigurationen verfügbar: Express und klassisch. Beide Konfigurationen verwenden die gleiche Logik, Wartungsanleitungen und die Baselineverwaltung. Für Korrekturzwecke besteht der einzige Unterschied darin, wann eine Baselineeinstellung wirksam wird.
Möglichkeiten zur Behebung eines Befunds
Ein Befund aus einer Schwachstellenbewertung ist nicht immer ein tatsächliches Sicherheitsproblem. Jede Regel prüft Ihre Datenbank anhand der bewährten Sicherheitsmethoden von Microsoft und gängiger regulatorischer Anforderungen, und das Ergebnis erscheint als Empfehlung für die gescannte Datenbank. Ein fehlerhaftes Ergebnis kennzeichnet eine Abweichung von dieser bewährten Methode, bei der es sich um eine unbeabsichtigte Fehlkonfiguration oder eine Konfiguration handeln kann, die beabsichtigt und für Ihre Umgebung akzeptabel ist. Überprüfen Sie jedes Ergebnis im Kontext Ihrer Organisation, bevor Sie handeln.
Sie haben drei Möglichkeiten, einen Befund zu beheben:
- Beheben Sie die Fehlkonfiguration. Wenn es sich bei dem Befund um eine unbeabsichtigte Abweichung handelt, wenden Sie die Korrekturschritte an oder führen Sie das mit dem Befund bereitgestellte Korrekturskript aus, um die Ressource wieder in die empfohlene Konfiguration zurückzuführen.
- Genehmigen Sie sie als Basisplan. Wenn der aktuelle Status beabsichtigt ist und für Ihre Umgebung erwartet wird, fügen Sie die Ergebnisse der Baseline hinzu. Basispläne werden pro Regel und pro Ressource festgelegt, sodass sich die Genehmigung eines Ergebnisses nur auf diese Regel in dieser Datenbank auswirkt. Das Ergebnis wird dann als bestanden gemeldet und bleibt fehlerfrei, bis eine zukünftige Überprüfung eine Abweichung von der genehmigten Baseline erkennt.
- Die Empfehlung ausnehmen. Wenn die Prüfung für Ihre Organisation nicht relevant ist, erstellen Sie eine Ausnahme auf Abonnement- oder Verwaltungsgruppenebene, sodass sich die Empfehlung nicht mehr auf Ihre Sicherheitsbewertung oder Compliance für diesen Bereich auswirkt.
Hinweis
Die Ausnahmeeinrichtung ist erfolgreich, wird jedoch erst wirksam, wenn dem ausgewählten Bereich der Standard "Azure CSPM" zugewiesen ist.
Voraussetzungen
Die SQL-Sicherheitsrisikobewertung ist in Ihrer Azure SQL-Ressource aktiviert.
Überprüfen Sie die erforderlichen Berechtigungen und die Datenhaltungsbedingungen:
Der Basisgenehmigungszeitpunkt unterscheidet sich je nach Konfigurationsmodell.
Wenn Sie nicht sicher sind, welche Konfiguration für die Sicherheitsrisikobewertung Sie verwenden, führen Sie die folgenden Schritte aus, um zu überprüfen: 1. Melden Sie sich beim Portal Azure>Azure an. 1. Öffnen Sie Ihre SQL-Datenbankressource. 1. Wählen Sie unter der Überschrift SecurityMicrosoft Defender for Cloud aus. 1. Wählen Sie im Enablement StatusConfigure aus, um den Microsoft Defender für SQL-Einstellungsbereich für die gesamte Server- oder verwaltete Instanz zu öffnen.
Wenn die Sicherheitsrisikoeinstellungen die Option zum Konfigurieren eines Speicherkontos enthalten, nutzen Sie aktuell die klassische Konfiguration. Falls nicht, die Expresskonfiguration.
Einen On-Demand-Scan ausführen
Führen Sie eine schreibgeschützte, bedarfsorientierte Überprüfung der Sicherheitsrisikobewertung durch, um die Ergebnisse zu aktualisieren, anstatt auf die nächste geplante Überprüfung zu warten.
So führen Sie einen On-Demand-Scan aus:
Melde dich beim Azure-Portal an.
Öffnen Sie Ihre SQL Server- oder SQL-Datenbankressource.
Wählen Sie unter der Überschrift Sicherheit die Option Microsoft Defender for Cloud aus.
Öffnen Sie die Seite "Sicherheitsrisikobewertung" der Datenbank:
- Wählen Sie in einer SQL-Datenbankressource die Option "Datenbankrisikozusammenfassung anzeigen" aus.
- Wählen Sie in einer SQL Server-Ressource die Option "Sicherheitsrisikozusammenfassung anzeigen" aus, und wählen Sie dann eine Datenbank aus.
Wählen Sie Überprüfen aus.
Alternativ wählen Sie in einer SQL-Datenbankressource Seite für Resource Health öffnen aus. Wählen Sie im Abschnitt "Ergebnisse der SQL-Sicherheitsrisikobewertung" die Option "Jetzt überprüfen" aus.
Sehen Sie sich die Ergebnisse des Schwachstellenbewertungsscans an
Nach Abschluss einer Überprüfung zeigt die Seite " Sicherheitsrisikobewertung " eine vollständige Ansicht Ihrer Datenbanksicherheit an. Dazu gehören:
- Eine Übersicht über Ihren Sicherheitsstatus
- Die Anzahl der gefundenen Probleme
- Eine Schweregradzusammenfassung der Risiken
- Eine Liste der Ergebnisse zur Untersuchung
Überprüfen Sie die Erkenntnisse auf der Defender for Cloud-Seite der SQL-Ressource.
Sie können die Ergebnisse der SQL-Sicherheitsrisikobewertung direkt über die seite Microsoft Defender for Cloud auf einer SQL Server- oder SQL-Datenbankressource erreichen. Diese Seite zeigt den Aktivierungsstatus von Defender for SQL, eine Zusammenfassung der erkannten Sicherheitslücken sowie die Sicherheitsempfehlungen und Warnungen, die für die Ressource gemeldet wurden.
So öffnen Sie die Seite:
- Melden Sie sich im Azure-Portal an.
- Öffnen Sie Ihre SQL Server- oder SQL-Datenbankressource.
- Wählen Sie unter der Überschrift Sicherheit die Option Microsoft Defender for Cloud aus.
Oben auf der Seite können Sie Zur Übersicht von Defender for Cloud wechseln oder Seite zum Ressourcenzustand öffnen auswählen. Die Karte Microsoft Defender für SQL zeigt den aktuellen Aktivierungsstatus sowie einen Link Einstellungen zur Konfiguration von Defender für SQL an.
Auf einer SQL Server-Ressource:
Die Karte "Sicherheitsanfälligkeiten auf verwandten Datenbanken " fasst die Anzahl der von der SQL-Sicherheitsrisikobewertung auf den zugrunde liegenden Datenbanken des Servers erkannten Sicherheitsrisiken zusammen und bietet zwei Möglichkeiten, sie zu überprüfen:
- Anzeigen der Zusammenfassung der Sicherheitsanfälligkeit auf Serverebene: Öffnet die Zusammenfassung der SQL-Sicherheitsrisikobewertung auf Serverebene. Dies ist dieselbe Zusammenfassung, welche die inzwischen veralteten Empfehlungen SQL-Datenbanken sollten behobene Schwachstellenbefunde aufweisen und SQL-Server auf Computern sollten behobene Schwachstellenbefunde aufweisen früher geöffnet haben.
- Auf der Seite „Empfehlungen“ anzeigen: Öffnet die Seite mit Defender for Cloud-Empfehlungen, gefiltert nach dem SQL-Sicherheitsrisikobewertungsscanner, wobei der aktuelle Server als Übergeordnete Ressource festgelegt ist.
Die Sicherheitsergebnisse in diesem SQL Server-Abschnitt enthalten die Empfehlungen und Sicherheitswarnungen , die auf der Serverressource gemeldet wurden. Empfehlungen zur SQL-Sicherheitsrisikobewertung auf Datenbankebene werden hier nicht aufgeführt, da sie in den einzelnen Datenbanken gemeldet werden. Die veralteten aggregierten Empfehlungen werden möglicherweise noch auf der Registerkarte "Empfehlungen " angezeigt, bis sie vollständig eingestellt sind.
Überprüfen und Beheben von Sicherheitsrisiken (Azure-Portal)
Nutzen Sie das Azure-Portal, um Ergebnisse zu überprüfen, Probleme zu beheben und Baselines zu verwalten. Wähle den Reiter, der zu deiner Erfahrung passt.
Hinweis
Die Empfehlungserfahrung auf Datenbankebene befindet sich derzeit in der Vorschau. Die vorhandene, serverseitige Erfahrung (aggregiert) bleibt während der Vorschau verfügbar.
In der Datenbank-Erfahrung:
- Die Ergebnisse der SQL-Sicherheitsrisikobewertung folgen der gleichen Empfehlungsstruktur, die in Microsoft Defender für Cloud verwendet wird.
- Jede SQL-Sicherheitsrisikobewertungsregel entspricht einer eigenen Empfehlung.
- Empfehlungen werden direkt mit der betroffenen SQL-Datenbankressource verknüpft.
- Jede Regel kann unabhängig voneinander überprüft, korrigiert oder als Basisplan markiert werden.
Melden Sie sich im Azure-Portal an.
Wechseln Sie zu Defender for Cloud>Empfehlungen.
Wählen Sie die Empfehlungen nach Risikoansicht aus.
Passen Sie die Ansicht an:
Wählen Sie den Scannerfilter und aus den Optionen die OPTION "SQL-Sicherheitsrisikobewertung" aus.
Erkenntnisse prüfen (nur nach Ressource):
Wählen Sie eine Empfehlung aus.
Überprüfen Sie die Beschreibung.
Wählen Sie "Abfrageergebnisse verwalten" und "Korrekturen " aus, um die Abfrage zu überprüfen, die für die Auswertung der Empfehlung verwendet wird, ein Wartungsskript zu generieren oder einen Basisplan festzulegen.
Wählen Sie den Link "Ressourcenname" aus, um weitere Informationen und Aktionen anzuzeigen.
Überprüfen Sie auf der Seite " Ressourcenintegrität " der Datenbank die für die Ressource generierten Empfehlungen, lösen Sie einen SQL VA-Scan aus, oder wechseln Sie zur SQL VA-Scanverlaufsseite.
Ergebnisse überprüfen (nur nach Titel):
Wählen Sie eine Empfehlung aus.
Wählen Sie " Korrekturskripts anzeigen " für eine aggregierte Ansicht der Arten von Wartungsvorgängen für alle Datenbanken im Bereich aus.
Schließen Sie nach der Überprüfung den Seitenbereich Korrekturskripts.
Scrollen Sie nach rechts, um die Spalte "Aktionen " unter "Betroffene Ressourcen" zu erreichen.
Wählen Sie "Abfrage und Ergebnisse anzeigen" für jede betroffene Datenbank aus, um Grundlinien in großem Maßstab festzulegen.
Überprüfen Sie, ob die korrigierten Ergebnisse als gesund erscheinen. In der Expresskonfiguration wird die Basisplangenehmigung sofort wirksam. In der klassischen Konfiguration wird die Baseline-Genehmigung beim nächsten Scan wirksam.
Tip
Sie können Baselines in großem Umfang festlegen, indem Sie die Empfehlungsansicht Nach Titel verwenden und eine Empfehlung zur SQL-Schwachstellenbewertung auswählen. Scrollen Sie auf der daraufhin geöffneten Seite im Abschnitt "Betroffene Ressourcen " nach rechts, und wählen Sie " Abfrage und Ergebnisse für jede Zeile anzeigen" aus, um die Basispläne anzuzeigen und ggf. festzulegen.
Überprüfen und Beheben von Sicherheitsrisiken (Defender-Portal)
Hinweis
Das Microsoft Defender-Portal-Erlebnis befindet sich derzeit in der Vorschau. Die vorhandene Serverebene (aggregierte) Oberfläche bleibt während der Vorschau im Azure-Portal verfügbar.
Im Microsoft Defender-Portal-Erlebnis:
- Die Ergebnisse der SQL-Sicherheitsrisikobewertung folgen der gleichen Empfehlungsstruktur, die in Microsoft Defender für Cloud verwendet wird.
- Jede SQL-Sicherheitsrisikobewertungsregel entspricht einer eigenen Empfehlung.
- Empfehlungen werden direkt mit der betroffenen SQL-Datenbankressource verknüpft.
- Skriptgenerierungs- und Basisplaneinstellungen werden über das Azure-Portal durchgeführt.
Wechseln Sie zum Microsoft Defender-Portal.
Wählen Sie Exposure Management>Empfehlungen aus.
Wählen Sie die Registerkarte "Cloud " aus.
Wählen Sie "Fehlkonfigurationen" aus.
Wählen Sie aus, wie Sie Ergebnisse anzeigen möchten:
- Empfehlung pro Anlage
- Empfehlungstitel
Wählen Sie den Scannerfilter und aus den Optionen die OPTION "SQL-Sicherheitsrisikobewertung" aus.
Überprüfen Sie die Ergebnisse (nur Ansicht Empfehlung pro Objekt):
Wählen Sie eine Empfehlung aus, um die Beschreibung und den Status anzuzeigen.
Wählen Sie "Im Azure-Portal verwalten" für SQL VA-Vorgänge wie Basisplaneinstellungen und Auslösen von SQL VA-Scans aus.
Bewertungsergebnisse (nur Empfehlungstitelansicht ):
Überprüfen Sie die Spalte "Status" auf Empfehlungen für alle ausgewählten Ressourcen.
Klicken Sie auf „Verwalten“ im Azure-Portal für SQL-VA-Vorgänge wie Grundeinstellungen und das Auslösen von SQL-VA-Scans.
Überprüfen Sie, ob die korrigierten Ergebnisse als gesund erscheinen. In der Expresskonfiguration wird die Basisplangenehmigung sofort wirksam. In der klassischen Konfiguration wird die Baseline-Genehmigung beim nächsten Scan wirksam.
Häufige Probleme beheben
Verwenden Sie diese Tabelle, um häufige Probleme beim Arbeiten mit der SQL-Sicherheitsrisikobewertung zu beheben:
| Angelegenheit | Wahrscheinliche Ursache | Resolution |
|---|---|---|
| Scanergebnisse nicht sichtbar | Fehlende Viewer-Rolle | Stellen Sie sicher, dass die Rolle "Sicherheitsadministrator" oder "Sicherheitsleseberechtigter" zugewiesen ist. |
| Einstellungen können nicht geändert werden | Unzureichende Konfigurationsrolle | Weisen Sie den SQL Security Manager zu (und für die klassische Umgebung: Besitzer + Storage Blob Data Reader auf dem Speicher-Account). |
| Basisplan nicht dargestellt (klassisch) | Neuer Scan noch nicht ausgeführt | Führen Sie einen weiteren On-Demand-Scan durch, um Basisänderungen anzuwenden. |
| Grundlinie nicht abgebildet (Express-Modus) | Erwartungsdiskrepanz | Die Basislinie gilt sofort; aktualisieren Sie die Registerkarte "Sicherheitsrisikobewertung". |
| Access-Fehler beim Öffnen des E-Mail-Links (klassisch) | Speicherrolle fehlt | Fügen Sie den Storage Blob Data Reader für das Speicherkonto hinzu, das die Scanergebnisse enthält. |
Nächste Schritte
- Erfahren Sie mehr zu Microsoft Defender for Azure SQL.
- Informieren Sie sich ausführlicher über die Datenermittlung und -klassifizierung.
- Erfahren Sie mehr über das Speichern der Ergebnisse von Überprüfungen zur Sicherheitsrisikobewertung in einem Speicherkonto, auf das hinter Firewalls und VNets zugegriffen werden kann.