Microsoft Defender for Cloud为Azure SQL数据库提供 SQL 漏洞评估。 SQL 漏洞评估会根据数据库配置扫描数据库是否存在可能的漏洞,并提供发现列表。 扫描周期有助于保持高级别的安全性,并确保符合组织安全策略。
重要
Express Configuration 通常用于Azure SQL 托管实例和Azure Synapse Analytics工作区。 这将扩展Azure SQL 数据库的正式版Azure托管体验,无需额外付费。
快速配置允许您在无需配置客户管理存储账户的情况下启用 SQL VA。 快速配置是推荐的启用模式,提供与经典配置相同的安全值,并提供简化的设置。
统一的 REST API(v2026-04-01-preview)可在 Azure SQL 数据库、SQL 托管实例、Synapse 工作区以及计算机上的 SQL(Azure VM 和启用 Arc 的 SQL)中统一管理 SQL 漏洞评估。
SQL 漏洞评估在两种配置中可用: 快速 和 经典。 这两种配置使用相同的逻辑、修正指南和基线管理。 对于修正而言,唯一的区别在于基线设置何时生效。
修复发现项的方法
漏洞评估发现并不总是明确的安全问题。 每个规则都会根据Microsoft安全最佳做法和常见法规要求检查数据库,结果会显示为针对扫描的数据库的建议。 运行状况异常的结果会标记出偏离该最佳实践的情况,这可能是无意的错误配置,也可能是有意为之且对你的环境可接受的配置。 在采取行动之前,请在组织上下文中查看每个发现结果。
有三种方法可以修正发现:
- 修复错误配置。 如果发现是意外偏差,请应用修正步骤或运行随查找提供的修正脚本,以将资源带回建议的配置。
- 将其批准为基线。 如果当前状态是设计如此,且在您的环境中属于预期情况,请将结果添加到基线中。 基线是针对每条规则和每个资源分别设置的,因此,批准某个结果只会影响该数据库上的该条规则。 然后,该发现会被报告为已通过,并保持健康状态,直到后续扫描检测到其偏离已批准的基线。
先决条件
如果不确定所使用的漏洞评估配置,请使用以下步骤检查:1.登录到 Azure 门户。 1.打开 SQL 数据库资源。 1. 在 Security 标题下,选择 Microsoft Defender for Cloud。 1. 在 启用状态 中,选择 配置,以打开整个服务器或托管实例的 Microsoft Defender for SQL 设置窗格。
如果漏洞设置显示用于配置存储帐户的选项,则你使用的是经典配置。 否则,使用的是快速配置。
运行按需扫描
运行只读按需漏洞评估扫描以刷新结果,而不是等待下一次计划扫描。
若要运行按需扫描,请执行以下操作:
登录到 Azure 门户。
打开 SQL Server 或 SQL 数据库资源。
在 Security 标题下,选择 Microsoft Defender for Cloud。
打开数据库的漏洞评估页:
- 从 SQL 数据库资源中,选择“ 查看数据库漏洞摘要”。
- 从 SQL Server 资源中,选择 “查看服务器漏洞摘要”,然后选择数据库。
选择“扫描”。
或者,在 SQL 数据库资源中,选择打开资源运行状况页。 在 “SQL 漏洞评估结果 ”部分中,选择“ 立即扫描”。
查看漏洞评估扫描结果
扫描完成后, 漏洞评估 页会显示数据库安全性的完整视图。 这包括:
- 安全状态概述
- 发现的问题数
- 风险的严重性摘要
- 调查结果列表
查看 SQL 资源的 Defender for Cloud 页面中的发现结果
可以直接从 SQL Server 或 SQL 数据库资源的Microsoft Defender for Cloud页访问 SQL 漏洞评估结果。 此页面显示 Defender for SQL 的启用状态、检测到的漏洞摘要,以及此资源上报的安全建议和警报。
若要打开页面,请执行以下操作:
- 登录到 Azure 门户。
- 打开 SQL Server 或 SQL 数据库资源。
- 在 Security 标题下,选择 Microsoft Defender for Cloud。
在页面顶部,可以选择“转到”Defender for Cloud“概述”或“打开资源运行状况”页。 Microsoft Defender for SQL卡片显示当前的启用状态,以及指向 Defender for SQL 配置的 设置链接。
在 SQL Server 资源上:
相关数据库上的漏洞卡片汇总了 SQL 漏洞评估在服务器的基础数据库上检测到的漏洞数量,并提供了两种方式来查看这些漏洞:
- 查看服务器漏洞摘要:打开服务器级 SQL 漏洞评估摘要。 这是现已弃用的 SQL 数据库应已解决漏洞发现结果 和 计算机上的 SQL 服务器应已解决漏洞发现结果 建议过去用于开头的相同摘要。
- 在建议页中查看:打开 SQL 漏洞评估扫描程序筛选的Defender for Cloud建议页,并将当前服务器设置为父资源。
此 SQL Server 上的安全发现部分列出了该服务器资源上报告的建议和安全警报。 此处未列出数据库级 SQL 漏洞评估建议,因为它们在各个数据库上报告。 弃用的聚合建议可能仍会显示在 “建议 ”选项卡中,直到它们完全停用。
查看和修正漏洞(Azure门户)
使用Azure门户来审查发现、修复问题和管理基线。 选择与你体验相匹配的标签页。
注释
数据库级推荐体验目前处于预览阶段。 在预览期间,现有的服务器级(聚合)体验仍然可用。
在数据库级推荐体验中:
- SQL 漏洞评估的发现遵循Microsoft Defender for Cloud中使用的相同建议结构。
- 每个 SQL 漏洞评估规则都对应于自己的建议。
- 建议与受影响的 SQL 数据库资源直接关联。
- 每个规则都可以单独查看、修正或标记为基线。
登录到 Azure 门户。
转到 Defender for Cloud>建议。
选择按风险分类的建议视图。
调整视图:
选择 扫描程序 筛选器,然后从选项中选择 SQL 漏洞评估。
查看结果(仅按资源 ):
查看发现结果(仅按标题 ):
选择一条建议。
为查看范围内所有数据库修复操作类型的汇总视图,请选择查看修复脚本。
查看后,关闭 “修正脚本 ”侧窗格。
向右滚动以到达受影响的资源下的操作列。
选择显示查询和结果以对每个受影响的数据库进行大规模基线设置。
验证修复后的结果是否显示为健康状态。 在快速配置中,基线审批立即生效。 在经典配置中,基线审批将在下次扫描时生效。
查看和修正漏洞 (Defender 门户)
注释
Microsoft Defender 门户体验目前处于预览阶段。 预览期间,现有的服务器级(聚合)体验在 Azure 门户中仍然可用。
在 Microsoft Defender 门户体验中:
- SQL 漏洞评估的发现遵循Microsoft Defender for Cloud中使用的相同建议结构。
- 每个 SQL 漏洞评估规则都对应于自己的建议。
- 建议与受影响的 SQL 数据库资源直接关联。
- 脚本生成和基线设置是使用 Azure 门户完成的。
选择风险暴露管理>建议。
选择 “云 ”选项卡。
选择 “配置错误”。
选择要查看结果的方式:
- 每个资产的建议
- 建议标题
选择 扫描程序 筛选器,然后从选项中选择 SQL 漏洞评估。
查看结果(仅按资产视图建议 ):
选择建议以查看其说明和状态。
在 Azure 门户中选择 Manage 以进行 SQL VA 操作,例如基线设置和触发 SQL VA 扫描。
查看结果(仅建议标题 视图):
查看 “状态 ”列,了解所有所选资源的建议。
在 Azure 门户中单击 Manage 来进行 SQL VA 操作,例如设置基线和触发 SQL VA 扫描。
验证修复后的结果是否显示为健康状态。 在快速配置中,基线审批立即生效。 在经典配置中,基线审批将在下次扫描时生效。
排查常见问题
使用此表解决使用 SQL 漏洞评估时的常见问题:
| 問题 | 可能的原因 | 决议 |
|---|---|---|
| 扫描结果不可见 | 缺少用户查看角色 | 确保分配安全管理员或安全查看者角色。 |
| 无法更改设置 | 角色配置不足 | 分配 SQL 安全管理器(以及经典:存储帐户上的所有者 + 存储 Blob 数据读取器)。 |
| 基线未反映(经典) | 新扫描尚未运行 | 执行另一次按需扫描以应用基线更改。 |
| 基线未反映(表达) | 期望值不匹配 | 基线立即应用;刷新“漏洞评估”选项卡。 |
| 打开电子邮件链接时出现访问出错(经典模式) | 存储角色缺失 | 为包含扫描结果的存储帐户添加存储 Blob 数据读取器。 |
后续步骤
- 详细了解 Microsoft Defender for Azure SQL。
- 详细了解数据发现和分类。
- 了解关于将漏洞评估扫描结果存储在可从防火墙和 VNet 后面访问的存储帐户中的详细信息。

