Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender for Cloud为Azure SQL数据库提供 SQL 漏洞评估。 SQL 漏洞评估会根据数据库配置扫描数据库是否存在可能的漏洞,并提供发现列表。 扫描周期有助于保持高级别的安全性,并确保符合组织安全策略。
重要
Express Configuration 通常用于Azure SQL 托管实例和Azure Synapse Analytics工作区。 这将扩展Azure SQL 数据库的正式版Azure托管体验,无需额外付费。
快速配置允许您在无需配置客户管理存储账户的情况下启用 SQL VA。 快速配置是推荐的启用模式,提供与经典配置相同的安全值,并提供简化的设置。
统一的 REST API(v2026-04-01-preview)可在 Azure SQL 数据库、SQL 托管实例、Synapse 工作区以及计算机上的 SQL(Azure VM 和启用 Arc 的 SQL)中统一管理 SQL 漏洞评估。
SQL 漏洞评估在两种配置中可用: 快速 和 经典。 这两种配置使用相同的逻辑、修正指南和基线管理。 对于修正而言,唯一的区别在于基线设置何时生效。
修复发现项的方法
漏洞评估发现并不总是明确的安全问题。 每个规则都会根据Microsoft安全最佳做法和常见法规要求检查数据库,结果会显示为针对扫描的数据库的建议。 运行状况异常的结果会标记出偏离该最佳实践的情况,这可能是无意的错误配置,也可能是有意为之且对你的环境可接受的配置。 在采取行动之前,请在组织上下文中查看每个发现结果。
有三种方法可以修正发现:
- 修复错误配置。 如果发现是意外偏差,请应用修正步骤或运行随查找提供的修正脚本,以将资源带回建议的配置。
- 将其批准为基线。 如果当前状态是设计如此,且在您的环境中属于预期情况,请将结果添加到基线中。 基线是针对每条规则和每个资源分别设置的,因此,批准某个结果只会影响该数据库上的该条规则。 然后,该发现会被报告为已通过,并保持健康状态,直到后续扫描检测到其偏离已批准的基线。
先决条件
如果不确定所使用的漏洞评估配置,请使用以下步骤检查:1.登录到 Azure 门户。 1.打开 SQL 数据库资源。 1. 在 Security 标题下,选择 Microsoft Defender for Cloud。 1. 在 启用状态 中,选择 配置,以打开整个服务器或托管实例的 Microsoft Defender for SQL 设置窗格。
如果漏洞设置显示用于配置存储帐户的选项,则你使用的是经典配置。 否则,使用的是快速配置。
运行按需扫描
运行只读按需漏洞评估扫描以刷新结果,而不是等待下一次计划扫描。
若要运行按需扫描,请执行以下操作:
登录到 Azure 门户。
打开 SQL Server 或 SQL 数据库资源。
在 Security 标题下,选择 Microsoft Defender for Cloud。
打开数据库的漏洞评估页:
- 从 SQL 数据库资源中,选择“ 查看数据库漏洞摘要”。
- 从 SQL Server 资源中,选择 “查看服务器漏洞摘要”,然后选择数据库。
选择“扫描”。
或者,在 SQL 数据库资源中,选择打开资源运行状况页。 在 “SQL 漏洞评估结果 ”部分中,选择“ 立即扫描”。
查看漏洞评估扫描结果
扫描完成后, 漏洞评估 页会显示数据库安全性的完整视图。 这包括:
- 安全状态概述
- 发现的问题数
- 风险的严重性摘要
- 调查结果列表
查看 SQL 资源的 Defender for Cloud 页面中的发现结果
可以直接从 SQL Server 或 SQL 数据库资源的Microsoft Defender for Cloud页访问 SQL 漏洞评估结果。 此页面显示 Defender for SQL 的启用状态、检测到的漏洞摘要,以及此资源上报的安全建议和警报。
若要打开页面,请执行以下操作:
- 登录到 Azure 门户。
- 打开 SQL Server 或 SQL 数据库资源。
- 在 Security 标题下,选择 Microsoft Defender for Cloud。
在页面顶部,可以选择“转到”Defender for Cloud“概述”或“打开资源运行状况”页。 Microsoft Defender for SQL卡片显示当前的启用状态,以及指向 Defender for SQL 配置的 设置链接。
在 SQL Server 资源上:
相关数据库上的漏洞卡片汇总了 SQL 漏洞评估在服务器的基础数据库上检测到的漏洞数量,并提供了两种方式来查看这些漏洞:
- 查看服务器漏洞摘要:打开服务器级 SQL 漏洞评估摘要。 这是现已弃用的 SQL 数据库应已解决漏洞发现结果 和 计算机上的 SQL 服务器应已解决漏洞发现结果 建议过去用于开头的相同摘要。
- 在建议页中查看:打开 SQL 漏洞评估扫描程序筛选的Defender for Cloud建议页,并将当前服务器设置为父资源。
此 SQL Server 上的安全发现部分列出了该服务器资源上报告的建议和安全警报。 此处未列出数据库级 SQL 漏洞评估建议,因为它们在各个数据库上报告。 弃用的聚合建议可能仍会显示在 “建议 ”选项卡中,直到它们完全停用。
查看和修正漏洞(Azure门户)
使用Azure门户来审查发现、修复问题和管理基线。 选择与你体验相匹配的标签页。
注释
数据库级推荐体验目前处于预览阶段。 在预览期间,现有的服务器级(聚合)体验仍然可用。
在数据库级推荐体验中:
- SQL 漏洞评估的发现遵循Microsoft Defender for Cloud中使用的相同建议结构。
- 每个 SQL 漏洞评估规则都对应于自己的建议。
- 建议与受影响的 SQL 数据库资源直接关联。
- 每个规则都可以单独查看、修正或标记为基线。
登录到 Azure 门户。
转到 Defender for Cloud>建议。
选择按风险分类的建议视图。
调整视图:
选择 扫描程序 筛选器,然后从选项中选择 SQL 漏洞评估。
查看结果(仅按资源 ):
查看发现结果(仅按标题 ):
选择一条建议。
为查看范围内所有数据库修复操作类型的汇总视图,请选择查看修复脚本。
查看后,关闭 “修正脚本 ”侧窗格。
向右滚动以到达受影响的资源下的操作列。
选择显示查询和结果以对每个受影响的数据库进行大规模基线设置。
验证修复后的结果是否显示为健康状态。 在快速配置中,基线审批立即生效。 在经典配置中,基线审批将在下次扫描时生效。
查看和修正漏洞 (Defender 门户)
注释
Microsoft Defender 门户体验目前处于预览阶段。 预览期间,现有的服务器级(聚合)体验在 Azure 门户中仍然可用。
在 Microsoft Defender 门户体验中:
- SQL 漏洞评估的发现遵循Microsoft Defender for Cloud中使用的相同建议结构。
- 每个 SQL 漏洞评估规则都对应于自己的建议。
- 建议与受影响的 SQL 数据库资源直接关联。
- 脚本生成和基线设置是使用 Azure 门户完成的。
选择风险暴露管理>建议。
选择 “云 ”选项卡。
选择 “配置错误”。
选择要查看结果的方式:
- 每个资产的建议
- 建议标题
选择 扫描程序 筛选器,然后从选项中选择 SQL 漏洞评估。
查看结果(仅按资产视图建议 ):
选择建议以查看其说明和状态。
在 Azure 门户中选择 Manage 以进行 SQL VA 操作,例如基线设置和触发 SQL VA 扫描。
查看结果(仅建议标题 视图):
查看 “状态 ”列,了解所有所选资源的建议。
在 Azure 门户中单击 Manage 来进行 SQL VA 操作,例如设置基线和触发 SQL VA 扫描。
验证修复后的结果是否显示为健康状态。 在快速配置中,基线审批立即生效。 在经典配置中,基线审批将在下次扫描时生效。
排查常见问题
使用此表解决使用 SQL 漏洞评估时的常见问题:
| 問题 | 可能的原因 | 决议 |
|---|---|---|
| 扫描结果不可见 | 缺少用户查看角色 | 确保分配安全管理员或安全查看者角色。 |
| 无法更改设置 | 角色配置不足 | 分配 SQL 安全管理器(以及经典:存储帐户上的所有者 + 存储 Blob 数据读取器)。 |
| 基线未反映(经典) | 新扫描尚未运行 | 执行另一次按需扫描以应用基线更改。 |
| 基线未反映(表达) | 期望值不匹配 | 基线立即应用;刷新“漏洞评估”选项卡。 |
| 打开电子邮件链接时出现访问出错(经典模式) | 存储角色缺失 | 为包含扫描结果的存储帐户添加存储 Blob 数据读取器。 |
后续步骤
- 详细了解 Microsoft Defender for Azure SQL。
- 详细了解数据发现和分类。
- 了解关于将漏洞评估扫描结果存储在可从防火墙和 VNet 后面访问的存储帐户中的详细信息。

