Prerequisiti per Microsoft Defender per l'archiviazione

Questo articolo elenca i prerequisiti e le autorizzazioni necessari per enable Microsoft Defender for Storage e le relative funzionalità.

Prerequisiti

  • È necessaria una sottoscrizione Microsoft Azure. Se non si ha una sottoscrizione di Azure, è possibile iscriversi per ottenere una sottoscrizione gratuita.

  • È necessario abilitare Microsoft Defender per il cloud nella tua sottoscrizione Azure.

  • Sono supportati i tipi di archiviazione seguenti:

    Capability Azure BLOB Standard Azure BLOB Premium v2 BLOB di pagine Azure Azure Data Lake Storage Gen 2 AZURE BLOB (Standard + Premium) + Network File System (NFS) 3.0 Azure File Standard (SMB) Azure File Premium con provisioning v1/v2 (SMB)
    Monitoraggio attività Supportato Supportato Supportato Supportato Non supportato Supportato Supportato
    Individuazione dati sensibili Supportato Supportato Supportato Supportato Non supportato Supportato Non supportato
    Analisi malware on-upload Supportato solo per i BLOB Supportato solo per i BLOB Non supportato Supportato solo per i BLOB Supportato solo per i BLOB Non supportato Non supportato
    Analisi malware su richiesta Supportato Supportato Non supportato Supportato Supportato Non supportato Non supportato
  • Gli account di archiviazione che appartengono a un gruppo di risorse con uno dei nomi seguenti non sono supportati: App_Browsers, App_CodeApp_Data, App_GlobalResources, App_LocalResourcesApp_Themes, , App_WebReferences. Bin

Note

Defender per Archiviazione non supporta direttamente i bucket Amazon Web Services (AWS) S3. È possibile usare Microsoft Sentinel con il connettore AWS S3 per usare i risultati di AWS GuardDuty e visualizzarli all'interno della tabella Defender portal Alerts. Per altre informazioni, vedere Connettori dati di Microsoft Sentinel.

Autorizzazioni

A seconda dello scenario, sono necessari diversi livelli di autorizzazioni per abilitare Defender per l'archiviazione e le relative funzionalità. È possibile abilitare e configurare Defender per l'archiviazione a livello di sottoscrizione o a livello di account di archiviazione. È anche possibile usare i criteri di Azure predefiniti per abilitare Defender per Archiviazione e applicarne l'abilitazione a un ambito desiderato.

La tabella seguente riepiloga le autorizzazioni necessarie per ogni scenario. Le autorizzazioni sono ruoli predefiniti di Azure o set di azioni che è possibile assegnare ai ruoli personalizzati.

Capability Livello di sottoscrizione Livello dell'account di archiviazione
Monitoraggio attività Amministratore della sicurezza o Prezzi/lettura, Prezzi/scrittura Amministratore della sicurezza o Microsoft.Security/defenderforstoragesettings/read, Microsoft.Security/defenderforstoragesettings/write
Analisi del malware Proprietario della sottoscrizione o gruppo di azioni 1 Set di azioni 2
Rilevamento delle minacce per i dati sensibili Proprietario della sottoscrizione o gruppo di azioni 1 Set di azioni 2

Note

Il monitoraggio delle attività è sempre abilitato quando si abilita Defender per l'archiviazione.

I set di azioni sono raccolte di Azure operazioni del provider di risorse che è possibile usare per creare ruoli personalizzati. Di seguito sono riportati i set di azioni per abilitare Defender per Archiviazione e le relative funzionalità.

Set di azioni 1: Abilitazione e configurazione a livello di sottoscrizione

  • Microsoft. Sicurezza/prezzi/scrittura
  • Microsoft. Sicurezza/prezzi/lettura
  • Microsoft. Sicurezza/prezzi/SecurityOperators/read
  • Microsoft. Sicurezza/prezzi/SecurityOperators/write
  • Microsoft.Authorization/roleAssignments/read
  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Set di azioni 2: Abilitazione e configurazione a livello di account di archiviazione

  • Microsoft.Storage/storageAccounts/write
  • Microsoft.Storage/account di archiviazione/lettura
  • Microsoft. Sicurezza/datascanner/lettura (deve essere concessa a livello di sottoscrizione)
  • Microsoft. Sicurezza/datascanner/scrittura (deve essere concessa a livello di sottoscrizione)
  • Microsoft. Sicurezza/defenderforstoragesettings/read
  • Microsoft. Sicurezza/defenderforstoragesettings/write
  • Microsoft.EventGrid/eventSubscriptions/read
  • Microsoft.EventGrid/eventSubscriptions/write
  • Microsoft.EventGrid/eventSubscriptions/delete
  • Microsoft.Authorization/roleAssignments/read
  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete