Microsoft适用于 Azure 云服务和虚拟机(VM)的反恶意软件

Microsoft Antimalware for Azure 是一款免费的实时保护解决方案,帮助识别和移除病毒、间谍软件及其他恶意软件。 当已知恶意软件或不需要的软件试图在 Azure 系统上安装自己或运行时,该服务会生成警报。

该解决方案使用与 Microsoft 安全 Essentials(MSE)、Microsoft Forefront Endpoint Protection、Microsoft System Center Endpoint Protection、Microsoft Intune 及 Microsoft Defender for Cloud 相同的反恶意软件平台。 适用于 Azure 的 Microsoft 反恶意软件是一个针对应用程序和租户环境所提供的单一代理解决方案,可在在后台运行而无需人工干预。 你可以根据应用工作负载的需求部署防护,采用基本的默认安全或高级自定义配置,包括反恶意软件监控。

为应用程序部署并启用适用于 Azure 的 Microsoft 反恶意软件后,便可以使用以下几项核心功能:

  • 实时保护 - 监视云服务和虚拟机上的活动,以检测和阻止恶意软件的执行。
  • 计划的扫描 - 定期扫描以检测恶意软件(包括主动运行的程序)。
  • 恶意软件消除 - 自动针对检测到的恶意软件采取措施,例如删除或隔离恶意文件以及清除恶意注册表项。
  • 签名更新 - 自动安装最新的保护签名(病毒定义)以确保按预定的频率保持最新保护状态。
  • Antimalware 引擎更新 - 自动更新 Microsoft Antimalware 引擎。
  • Antimalware 平台更新 - 自动更新 Microsoft Antimalware 平台。
  • 主动保护 - 向 Azure 报告有关检测到的威胁和可疑资源的遥测元数据,以确保能够快速响应不断演变的威胁态势,并通过 Microsoft Active Protection System (MAPS) 提供实时同步签名下发。
  • 示例报告 - 将示例提供并报告给 Microsoftt 反恶意软件服务,以帮助改善服务并实现故障排除。
  • 排除项 - 允许应用程序和服务管理员配置文件、进程和驱动器的排除项。
  • 恶意软件事件收集 -在操作系统事件日志中记录反恶意软件服务的运行状况、可疑活动及采取的补救措施,并将这些数据收集到客户的 Azure 存储帐户。

注意

还可以使用 Microsoft Defender for Cloud 部署Microsoft反恶意软件。

体系结构

适用于 Azure 的反恶意软件Microsoft由多个组件组成:

  • Microsoft反恶意软件客户端和服务
  • 反恶意软件经典部署模型
  • 反恶意软件 PowerShell cmdlet
  • Azure 诊断扩展

平台支持和部署

虚拟机:

  • 默认情况下未安装
  • 通过 Azure 门户或 Visual Studio 虚拟机配置作为可选安全扩展提供
  • 在 Windows Server 2008 R2、Windows Server 2012 和 Windows Server 2012 R2 上受支持
  • 不支持 Windows Server 2008 和 Linux 操作系统

云服务:

  • 安装时默认在所有受支持的 Azure 客体操作系统上为禁用状态
  • 需要显式激活来保护云服务

Azure 应用服务:

  • 在托管基于 Windows 的 Web 应用的基础服务上启用
  • 仅限于保护 Azure 应用服务基础结构,而不是客户内容
  • 不足以实现完整的 Web 应用程序安全性

注意

Microsoft Defender 防病毒是 Windows Server 2016 及更高版本中启用的内置反恶意软件。 你仍然可以为Windows Server 2016及以后版本的Azure虚拟机添加Azure VM防恶意软件扩展,并配备Microsoft Defender杀毒软件。 在这种情况下,扩展会为 Microsoft Defender 杀毒软件应用任何可选配置策略。 该扩展不部署其他任何反恶意软件服务。 有关 Microsoft Defender 防病毒的详细信息,请参阅 代码示例,以便为 Azure 启用和配置 Microsoft 反恶意软件

Microsoft 反恶意软件工作流程

Azure 服务管理员可以通过以下选项为你的虚拟机和云服务启用 Azure 反恶意软件,配置为默认或自定义配置:

  • 虚拟机 - 在 Azure 门户中的 安全扩展
  • 虚拟机——在服务器资源管理器中使用 Visual Studio 虚拟机配置
  • 虚拟机与云服务——使用反恶意软件 经典部署模型
  • 虚拟机和云服务 - 使用反恶意软件 PowerShell cmdlet 命令

Azure 门户或 PowerShell cmdlet 将反恶意软件扩展包文件推送到 Azure 系统中的预定固定位置。 Azure 来宾代理(或结构代理)启动反恶意软件扩展,并将提供的反恶意软件配置设置应用为输入。 此步骤以默认或自定义配置设置来启用反恶意软件服务。 如果你没有提供自定义配置,反恶意软件服务会以默认配置启用。 有关反恶意软件配置的详细信息,请参阅 代码示例,以启用和配置适用于 Azure 的反恶意软件Microsoft

初始化后,Microsoft反恶意软件客户端会自动从 Internet 检索最新的保护引擎和签名定义,并将其应用到 Azure 系统。 服务将所有活动记录到“Microsoft反恶意软件”事件源下的作系统事件日志。 这些日志包括有关以下内容的信息:

  • 客户健康状态
  • 保护和修正活动
  • 配置更改
  • 引擎和签名定义更新
  • 其他运营事件

你可以为云服务或虚拟机启用反恶意软件监控,让反恶意软件事件日志事件在生成时写入你的 Azure 存储账户。 反恶意软件服务使用 Azure 诊断 扩展,将 Azure 系统的反恶意软件事件收集到你 Azure 存储 账户中的表中。

反恶意软件部署场景部分详细说明了这些场景的部署工作流程、配置步骤及支持的选项。

示意图展示了Microsoft反恶意软件组件在Azure中部署的配置及其如何与Azure 云服务和虚拟机集成。

注意

不过,你可以使用 PowerShell 或 API 和 Azure 资源管理器 模板,配合 Microsoft Antimalware 扩展部署 虚拟机规模集。 要在已经运行的虚拟机上安装扩展,请使用示例Python脚本 vmssextn.py。 该脚本获取了缩放集上的现有扩展配置,并在Azure 虚拟机 Scale Set上的现有扩展列表中添加一个扩展。

默认和自定义反恶意软件配置

当你没有提供自定义配置设置时,默认配置会启用针对 Azure 云服务 或 虚拟机 的反恶意软件。 默认配置设置已预先优化,以便在 Azure 环境中运行。 您可以根据 Azure 应用或服务部署的需求自定义这些默认配置,并将其应用于其他部署场景。

下表汇总了反恶意软件服务可用的配置设置。 标有“默认”的列下面标记了默认配置设置。

警告

部署或更新 Microsoft 反恶意软件扩展将替换现有的Microsoft Defender防病毒设置,包括排除项。

表中显示了Azure中默认和自定义的反恶意软件配置设置。

反恶意软件部署方案

本部分介绍启用和配置反恶意软件的方案,包括监视 Azure 云服务和虚拟机。

虚拟机 - 启用和配置反恶意软件

使用 Azure 门户创建虚拟机时进行部署

请按照以下步骤,在预配虚拟机期间使用 Azure 门户启用并配置适用于 Azure 虚拟机的 Microsoft Antimalware:

  1. 登录 Azure 门户
  2. 要创建新虚拟机,进入虚拟机,选择添加,然后选择 Windows Server
  3. 选择你想使用的 Windows 服务器版本。
  4. 选择“创建”。 Azure门户的截图显示了“创建虚拟机刀片和配置选项”。
  5. 输入 姓名用户名密码。 创建一个新的资源组,或者选择一个现有的资源组。
  6. 选择“确定”
  7. 选择虚拟机大小。
  8. 在下一部分,根据你的需求做出合适的选择,然后选择“ 扩展 ”部分。
  9. 选择 “添加扩展”。
  10. 在“新建资源”下,选择“Microsoft 反恶意软件”。
  11. 选择“创建”。
  12. 安装扩展 部分,你可以配置文件、位置和进程排除以及其他扫描选项。 选择“确定”
  13. 选择“确定”。
  14. 回到 设置 部分,选择 确定
  15. 创建 界面,选择 确定

要部署针对Windows的Antimalware VM扩展,请参见Azure 资源管理器模板

通过使用 Visual Studio 虚拟机配置进行部署

使用 Visual Studio 启用和配置 Microsoft 反恶意软件服务:

  1. 连接到Visual Studio中的Azure。

  2. 服务器资源管理器虚拟机 节点中选择你的虚拟机。

    Visual Studio 服务器资源管理器显示虚拟机配置选项的截图。

  3. 右键点击 配置 以查看虚拟机配置页面。

  4. 已安装扩展的下拉菜单中选择 Microsoft 反恶意软件扩展。 然后选择 添加 来配置默认的反恶意软件配置。 Visual Studio Server Explorer 的截图,显示已安装的虚拟机扩展列表。

  5. 要自定义默认的反恶意软件配置,请在已安装的扩展列表中选择反恶意软件扩展,然后选择 配置

  6. 公开配置 框中用支持的JSON格式自定义配置替换默认的反恶意软件配置,然后选择 确定

  7. 选择“ 更新 ”按钮,将配置更新推送到虚拟机。

    Visual Studio 服务器资源管理器中 Microsoft 反恶意软件扩展配置对话框的截图。

注意

反恶意软件的 Visual Studio 虚拟机配置仅支持 JSON 格式配置。 有关示例配置的详细信息,请参阅 代码示例以启用和配置适用于 Azure 的反恶意软件Microsoft

使用PowerShell cmdlet进行部署

Azure 应用程序或服务可以通过使用 PowerShell cmdlet 启用并配置 Microsoft 针对 Azure 虚拟机 的反恶意软件。

通过使用 PowerShell cmdlet 启用和配置 Microsoft Antimalware:

  1. 搭建你的PowerShell环境。 更多信息请参见 Azure PowerShell 文档
  2. 使用 Set-AzureVMMicrosoftAntimalwareExtension cmdlet 为虚拟机启用和配置Microsoft反恶意软件。

注意

反恶意软件的 Azure 虚拟机配置仅支持 JSON 格式配置。 有关示例配置的详细信息,请参阅 代码示例以启用和配置适用于 Azure 的反恶意软件Microsoft

通过使用 PowerShell cmdlet 启用和配置反恶意软件

Azure 应用或服务可以通过使用 PowerShell cmdlet 启用并配置 Microsoft 针对 Azure 云服务 的反恶意软件。 云服务平台安装了Microsoft反恶意软件,处于禁用状态,因此Azure应用需要启用它。

通过使用 PowerShell cmdlet 启用和配置 Microsoft Antimalware:

  1. 搭建你的PowerShell环境。 更多信息请参见 Azure PowerShell 文档
  2. 使用 Set-AzureServiceExtension cmdlet 为云服务启用和配置Microsoft反恶意软件。

有关示例 PowerShell 命令的详细信息,请参阅 代码示例来启用和配置适用于 Azure 的反恶意软件Microsoft

云服务与虚拟机 - 使用PowerShell cmdlet进行配置

Azure 应用程序或服务可以通过使用 PowerShell cmdlet 获取 Microsoft 针对 Cloud Services 和 虚拟机 的反恶意软件配置。

使用 PowerShell cmdlet 获取 Microsoft 反恶意软件配置:

  1. 搭建你的PowerShell环境。 更多信息请参见 Azure PowerShell 文档
  2. 对于虚拟机:使用 Get-AzureVMMicrosoftAntimalwareExtension cmdlet 获取反恶意软件配置。
  3. 对于云服务:使用 Get-AzureServiceExtension cmdlet 获取反恶意软件配置。

示例

通过使用 PowerShell cmdlet 移除反恶意软件配置

Azure 应用程序或服务可以通过从云服务或虚拟机中卸载相关的扩展来完全删除Microsoft反恶意软件保护。 此过程同时删除反恶意软件保护和关联的监视设置,完全停止针对指定资源的恶意软件保护和事件收集。

使用 PowerShell cmdlet 删除 Microsoft 反恶意软件:

  1. 搭建你的PowerShell环境。 更多信息请参见 Azure PowerShell 文档
  2. 对于虚拟机:使用 Remove-AzureVMMicrosoftAntimalwareExtension cmdlet。
  3. 对于云服务: 使用 Remove-AzureServiceExtension cmdlet。

若要使用 Azure 门户为虚拟机启用反恶意软件事件收集:

  1. 在“虚拟机详细信息”页中选择“监视”部分的任何部分。
  2. 在“指标”部分选择“诊断”命令。
  3. 选择 状态设为“开启”,并勾选 Windows 事件系统的选项。
  4. 你可以根据应用服务需求清除列表中的所有其他选项,或保持它们为开启。
  5. 反恶意软件事件类别错误、警告信息性事件会被记录在您的 Azure 存储 账户中。

反恶意软件事件将从 Windows 事件系统日志收集到 Azure 存储帐户中。 你可以选择合适的存储账户,配置虚拟机的存储账户以收集反恶意软件事件。

示意图展示了Microsoft反恶意软件指标和诊断事件如何从Azure流入用于监控的存储账户。

通过使用 PowerShell cmdlets for Azure 资源管理器 VM 启用并配置反恶意软件

使用 PowerShell cmdlet 启用和配置适用于 Azure 资源管理器 虚拟机的 Microsoft Antimalware:

  1. 搭建你的PowerShell环境。 更多信息请参见 Azure PowerShell 文档
  2. 使用 Set-AzVMExtension cmdlet 为 VM 启用和配置 Microsoft Antimalware。

可以使用以下代码示例:

通过使用 PowerShell 命令小工具启用并配置Azure 云服务扩展支持(CS-ES)的反恶意软件

通过使用 PowerShell cmdlet 启用和配置 Microsoft Antimalware:

  1. 搭建你的PowerShell环境。 更多信息请参见 Azure PowerShell 文档
  2. 使用New-AzCloudServiceExtensionObject cmdlet为您的Cloud Services 虚拟机启用并配置Microsoft反恶意软件。

以下代码示例可用:

通过使用 PowerShell cmdlets 为支持 Azure Arc 的服务器启用和配置反恶意软件

通过使用 PowerShell cmdlet 启用并配置支持 Azure Arc 服务器的 Microsoft 反恶意软件:

  1. 搭建你的PowerShell环境。 更多信息请参见 Azure PowerShell 文档
  2. 使用 New-AzConnectedMachineExtension cmdlet 为已启用 Arc 的服务器启用和配置 Microsoft Antimalware。

可以使用以下代码示例:

后续步骤