Examinar e corrigir as conclusões da avaliação de vulnerabilidades do SQL

O Microsoft Defender para Nuvem fornece a Avaliação de Vulnerabilidades do SQL para seus bancos de dados SQL do Azure. A Avaliação de Vulnerabilidades do SQL examina seus bancos de dados em busca de possíveis vulnerabilidades com base nas configurações do banco de dados e fornece uma lista de descobertas. Os ciclos de verificação ajudam a manter um alto nível de segurança e garantir a conformidade com as políticas de segurança organizacional.

Importante

A Configuração Expressa está disponível de forma geral para o Instância Gerenciada de SQL do Azure e os espaços de trabalho do Azure Synapse Analytics. Isso estende a experiência gerenciada pela Microsoft, já disponível de forma geral, para o Banco de Dados SQL do Azure, sem custo adicional.

O Express Configuration permite habilitar o SQL VA sem precisar configurar uma conta de armazenamento gerenciada pelo cliente. A Configuração Expressa é o modo de habilitação recomendado e fornece o mesmo valor de segurança que a Configuração Clássica com uma configuração simplificada.

Uma API REST unificada (v2026-04-01-preview) gerencia o SQL VA de forma consistente no Banco de Dados SQL do Azure, no Instância Gerenciada de SQL, nos espaços de trabalho do Synapse e no SQL em máquinas (Azure VM e SQL habilitado para Arc).

A Avaliação de Vulnerabilidade do SQL está disponível em duas configurações: expressa e clássica. Ambas as configurações usam a mesma lógica, diretrizes de correção e gerenciamento de linha de base. Para fins de correção, a única diferença é quando uma configuração de linha de base entra em vigor.

Maneiras de corrigir uma descoberta

Uma descoberta de Avaliação de Vulnerabilidade nem sempre é um problema de segurança definitivo. Cada regra verifica seu banco de dados em relação às práticas recomendadas de segurança Microsoft e aos requisitos regulatórios comuns e o resultado aparece como uma recomendação no banco de dados verificado. Um resultado não saudável indica um desvio em relação a essa prática recomendada, que pode ser um erro de configuração não intencional ou uma configuração intencional e aceitável no seu ambiente. Examine cada descoberta no contexto da sua organização antes de agir.

Você tem três maneiras de corrigir uma descoberta:

  • Corrija a configuração incorreta. Se o resultado for um desvio não intencional, aplique as etapas de correção ou execute o script de correção fornecido com o resultado para restaurar o recurso à configuração recomendada.
  • Aprove-o como uma linha de base. Se o estado atual for intencional e esperado para o seu ambiente, adicione os resultados à linha de base. As linhas de base são definidas por regra e por recurso, portanto, a aprovação de um resultado afeta apenas essa regra nesse banco de dados. Em seguida, o resultado é reportado como aprovado e permanece íntegro até que uma varredura futura detecte um desvio da referência aprovada.
  • Excluir a recomendação. Se a verificação não for relevante para sua organização, crie uma isenção no nível de assinatura ou grupo de gerenciamento para que a recomendação não afete mais sua pontuação segura ou conformidade para esse escopo.

Observação

A configuração de isenção é bem-sucedida, mas não entrará em vigor, a menos que o padrão "Azure CSPM" seja atribuído no escopo selecionado.

Pré-requisitos

  • A Avaliação de Vulnerabilidades do SQL está habilitada no recurso do SQL do Azure.

  • Examine as permissões necessárias e as condições de residência de dados:

  • O tempo de aprovação da linha de base difere por modelo de configuração.

Se você não tiver certeza de qual configuração de Avaliação de Vulnerabilidade está usando, use as seguintes etapas para verificar: 1. Entre no portal Azure. 1. Abra o recurso do Banco de Dados SQL. 1. No título Security, selecione Microsoft Defender para Nuvem. 1. Em Status de habilitação, selecione Configurar para abrir o painel de configurações do Microsoft Defender para SQL de todo o servidor ou da instância gerenciada.

Se as configurações de vulnerabilidade mostrarem a opção de configurar uma conta de armazenamento, você estará usando a configuração clássica. Caso contrário, você está usando a configuração expressa.

Executar uma verificação sob demanda

Realize uma avaliação de vulnerabilidades sob demanda em modo somente leitura para atualizar os resultados em vez de aguardar a próxima verificação agendada.

Para executar uma verificação sob demanda:

  1. Faça logon no portal do Azure.

  2. Abra o recurso do SQL Server ou do banco de dados SQL.

  3. No título Segurança, selecione Microsoft Defender para Nuvem.

  4. Abra a página avaliação de vulnerabilidades do banco de dados:

    • Em um recurso de banco de dados SQL, selecione Exibir resumo da vulnerabilidade do banco de dados.
    • Em um recurso do SQL Server, selecione Exibir resumo da vulnerabilidade do servidor e selecione um banco de dados.
  5. Selecione Digitalizar.

    Captura de tela da seleção de Verificação para executar uma verificação de avaliação de vulnerabilidade sob demanda de um banco de dados SQL.

Como alternativa, em um recurso de banco de dados SQL, selecione Abrir a página de integridade do recurso. Na seção Resultados da Avaliação de Vulnerabilidades do SQL , selecione Examinar agora.

Captura de tela da página Resource Health, com Examinar agora realçado na seção Resultados da avaliação de vulnerabilidades do SQL.

Veja os resultados da varredura de avaliação de vulnerabilidades

Após a conclusão de uma verificação, a página Avaliação de Vulnerabilidades mostra uma exibição completa da segurança do banco de dados. Isso inclui:

  • Uma visão geral do estado de segurança
  • O número de problemas encontrados
  • Um resumo de severidade dos riscos
  • Uma lista de descobertas para investigação

Examinar resultados da página do Defender para Nuvem do recurso SQL

Você pode acessar as conclusões da Avaliação de Vulnerabilidades do SQL diretamente da página Microsoft Defender para Nuvem em um recurso do SQL Server ou do banco de dados SQL. Esta página mostra o status de habilitação do Defender para SQL, um resumo das vulnerabilidades detectadas e as recomendações e os alertas de segurança reportados para o recurso.

Para abrir a página:

  1. Entre no portal do Azure.
  2. Abra o recurso do SQL Server ou do banco de dados SQL.
  3. No título Segurança, selecione Microsoft Defender para Nuvem.

Na parte superior da página, você pode selecionar Ir para Defender para Nuvem Visão Geral ou abrir a página de integridade do recurso. O cartão Microsoft Defender for SQL mostra o status atual de habilitação e um link de Configurações para a configuração do Defender for SQL.

Em um recurso do SQL Server:

  1. O cartão Vulnerabilidades em bancos de dados relacionados resume o número de vulnerabilidades detectadas pela Avaliação de Vulnerabilidades do SQL nos bancos de dados subjacentes do servidor e fornece duas maneiras de revisá-las:

    • Exibir resumo da vulnerabilidade do servidor: abre o resumo da Avaliação de Vulnerabilidade do SQL no nível do servidor. Este é o mesmo resumo com o qual as recomendações agora descontinuadas os bancos de dados SQL devem ter os resultados de vulnerabilidade resolvidos e os servidores SQL em máquinas devem ter as descobertas de vulnerabilidade resolvidas costumavam começar.
    • Exibir na página de recomendações: abre a página Recomendações do Defender para Nuvem filtrada pelo scanner Avaliação de vulnerabilidades de SQL, com o servidor atual definido como recurso pai.
  2. A seção Descobertas de segurança neste servidor SQL lista as Recomendações e os Alertas de segurança reportados no recurso de servidor. As recomendações de Avaliação de Vulnerabilidades do SQL no nível do banco de dados não estão listadas aqui, pois são relatadas nos bancos de dados individuais. As recomendações agregadas preteridas ainda podem aparecer na guia Recomendações até que sejam totalmente desativadas.

Captura de tela da página Microsoft Defender para Nuvem de um SQL Server mostrando vulnerabilidades em bancos de dados relacionados e descobertas de segurança.

Examinar e corrigir vulnerabilidades (portal do Azure)

Use o portal do Azure para revisar descobertas, remediar problemas e gerenciar as linhas de base. Escolha a aba que corresponder à sua experiência.

Observação

A experiência de recomendações em nível de banco de dados está atualmente em prévia. A experiência existente no nível do servidor (agregada) permanece disponível durante o período de pré-visualização.

Na experiência de recomendações em nível de banco de dados:

  • As conclusões da Avaliação de Vulnerabilidades do SQL seguem a mesma estrutura de recomendação usada no Microsoft Defender para Nuvem.
  • Cada regra de Avaliação de Vulnerabilidades do SQL corresponde à sua própria recomendação.
  • As recomendações são associadas diretamente ao recurso de banco de dados SQL afetado.
  • Cada regra pode ser revisada, corrigida ou marcada como linha de base independentemente.
  1. Entre no portal do Azure.

  2. Vá paraRecomendações do >.

  3. Selecione as Recomendações por risco.

  4. Ajuste o modo de exibição:

    • Use o filtro Por Recurso para listar todas as instâncias da avaliação pelo recurso relatado. Captura de tela da página Recomendações do Microsoft Defender para Nuvem no portal do Microsoft Azure, mostrando a opção Exibir por recurso e o filtro Scanner para Avaliação de Vulnerabilidade do SQL.
    • Use o filtro By Title para agregar todas as instâncias da avaliação em um valor.
  5. Selecione o filtro Scanner e, nas opções, selecione Avaliação de Vulnerabilidade do SQL.

  6. Revisar resultados (Por recurso apenas):

    1. Selecione uma recomendação.

    2. Revise a descrição.

    3. Selecione Gerenciar resultados da consulta e correção para examinar a consulta usada para avaliar a recomendação, gerar um script de correção ou definir uma linha de base.

    4. Selecione o link de nome do recurso para obter mais informações e ações.

      Captura de tela de uma página de detalhes da recomendação de Avaliação de Vulnerabilidades do SQL no portal do Azure, destacando Gerenciar resultados e correção de consulta e a opção de adicionar resultados da consulta como linha de base.

    5. Na página de Integridade de Recursos do banco de dados, examine as recomendações geradas para o recurso, dispare uma verificação de VA do SQL ou vá para a página de histórico de verificação de VA do SQL.

      Captura de tela da página Integridade do Recurso no portal do Azure mostrando a seção Resultados da Avaliação de Vulnerabilidades do SQL com Verificar agora e Histórico de verificação.

  7. Revisar resultados (somente por título):

    1. Selecione uma recomendação.

    2. Selecione Exibir scripts de correção para uma exibição agregada dos tipos de operações de correção para todos os bancos de dados no escopo.

    3. Após a revisão, feche o painel lateral de scripts de correção .

    4. Role para a direita para alcançar a coluna Ações em Recursos Afetados.

    5. Selecione Mostrar consulta e resultados para cada banco de dados afetado para configurar linhas de base em escala.

  8. Verifique se as descobertas corrigidas aparecem como íntegras Na configuração expressa, a aprovação da linha de base entra em vigor imediatamente. Na configuração clássica, a aprovação do padrão de referência entra em vigor na próxima verificação.

Dica

Você pode definir linhas de base em escala usando a exibição de recomendações por título e selecionando uma recomendação de Avaliação de Vulnerabilidade do SQL. Na página que é aberta, role para a direita na seção Recursos Afetados e selecione Mostrar consulta e resultados para cada linha exibir e definir linhas de base quando aplicável. Captura de tela de uma recomendação agregada de Avaliação de Vulnerabilidades de SQL, com Recursos afetados e Mostrar consulta e resultados destacados.

Examinar e corrigir vulnerabilidades (portal do Defender)

Observação

A experiência do portal Microsoft Defender está atualmente em prévia. A experiência existente no nível do servidor (agregada) permanece disponível no portal do Azure durante a visualização.

Na experiência do portal Microsoft Defender:

  • As conclusões da Avaliação de Vulnerabilidades do SQL seguem a mesma estrutura de recomendação usada no Microsoft Defender para Nuvem.
  • Cada regra de Avaliação de Vulnerabilidades do SQL corresponde à sua própria recomendação.
  • As recomendações são associadas diretamente ao recurso de banco de dados SQL afetado.
  • As configurações de geração de script e linha de base são feitas usando o portal do Azure.
  1. Aceda ao portal do Microsoft Defender.

  2. Selecione Gerenciamento de exposição>Recomendações.

  3. Selecione a aba Nuvem.

  4. Selecione Configurações incorretas.

  5. Escolha como deseja exibir os resultados:

    • Recomendação por ativo
    • Título da recomendação
  6. Selecione o filtro Scanner e, nas opções, selecione Avaliação de Vulnerabilidade do SQL.

    Captura de tela da página Recomendações do portal do Defender mostrando configurações incorretas na nuvem > e filtrando o Scanner para a Avaliação de Vulnerabilidades do SQL.

  7. Examinar os resultados (somente exibição recomendação por ativo):

    1. Selecione uma recomendação para ver sua descrição e status.

    2. Selecione Gerenciar no portal do Azure para operações de Avaliação de Vulnerabilidade (VA) do SQL, como configurações de linha de base e disparar verificações de VA do SQL.

    Captura de tela da página Recomendações do portal do Defender mostrando as recomendações de Avaliação de Vulnerabilidade do SQL no modo de exibição Por ativo.

  8. Examinar as conclusões (visualizar somente o título da recomendação):

    1. Examine a coluna Status para obter recomendações em todos os recursos selecionados.

    2. Clique em Gerenciar no portal do Azure para operações de Avaliação de Vulnerabilidade (VA) do SQL, como configurações de linha de base e disparar verificações de VA do SQL.

    Captura de tela da página Recomendações do portal do Defender mostrando as recomendações de Avaliação de Vulnerabilidade do SQL no modo de exibição Por título.

  9. Verifique se as descobertas corrigidas aparecem como íntegras Na configuração expressa, a aprovação da linha de base entra em vigor imediatamente. Na configuração clássica, a aprovação do padrão de referência entra em vigor na próxima verificação.

Solucionar problemas comuns

Use esta tabela para resolver problemas comuns ao trabalhar com a Avaliação de Vulnerabilidade do SQL:

Issue Causa provável Resolução
Resultados da verificação não visíveis Função de visualizador ausente Verifique se a função de Administrador de Segurança ou Leitor de Segurança está atribuída.
Não é possível alterar as configurações Função de configuração insuficiente Atribua o Gerente de Segurança SQL (e, para clássico: Proprietário + Leitor de Dados do Blob de Armazenamento na conta de armazenamento).
Linha de base não refletida (clássica) A nova verificação ainda não foi executada Execute outra verificação sob demanda para aplicar alterações de linha de base.
Linha de base não refletida (expressa) Incompatibilidade de expectativas A linha de base se aplica imediatamente; atualize a guia Avaliação de Vulnerabilidades.
Erro de acesso ao abrir link de email (clássico) Função de armazenamento ausente Adicione o Leitor de Dados do Blob de Armazenamento para a conta de armazenamento que contém os resultados da verificação.

Próximas Etapas