Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Esta página es un índice de Azure Policy definiciones de directiva integradas para servidores habilitados para Azure Arc. Para obtener más Azure Policy integrados para otros servicios, consulte Azure Policy definiciones integradas.
El nombre de cada definición de directiva integrada se vincula a la definición de directiva en el portal de Azure. Use el vínculo de la columna Version para ver el origen en el repositorio Azure Policy GitHub.
servidores habilitados para Azure Arc
| Name (Azure portal) |
Description | Effect(s) | Version (GitHub) |
|---|---|---|---|
| [Versión preliminar]: se debe habilitar una identidad administrada en las máquinas | Los recursos administrados por Automanage deben tener una identidad administrada. | Auditar, Deshabilitado | 1.0.0-preview |
| [versión preliminar]: Auditar la posición de seguridad de SSH para Windows | Esta directiva audita la configuración de seguridad del servidor SSH en máquinas de Windows Server 2019, 2022 y 2025 (máquinas virtuales Azure y máquinas habilitadas para Arc). Para obtener más información, incluidos los requisitos previos, la configuración en el ámbito, los valores predeterminados y la personalización, vea https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. | AuditIfNotExists, Deshabilitado | 1.1.0-preview |
| [versión preliminar]: Auditar máquinas Windows que no tienen habilitado Windows Entorno de recuperación (WinRE) | Audita las máquinas Windows para comprobar si el entorno de recuperación de Windows (WinRE) está habilitado | AuditIfNotExists, Deshabilitado | 1.0.0-preview |
| [Versión preliminar]: la asignación del perfil de configuración de Automanage debe ser Conformant | Los recursos administrados por Automanage deben tener el estado Conforme o ConformantCorrected. | AuditIfNotExists, Deshabilitado | 1.0.0-preview |
| La extensión ChangeTracking debe instalarse en la máquina de Arc para Linux. | Instale la extensión ChangeTracking en máquinas Linux Arc para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Agente de supervisión. | AuditIfNotExists, Deshabilitado | 1.0.0-preview |
| [Versión preliminar]: la extensión ChangeTracking debe estar instalada en la máquina de Windows Arc | Instale la extensión ChangeTracking en Windows máquinas de Arc para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Agente de supervisión. | AuditIfNotExists, Deshabilitado | 1.0.0-preview |
| [Versión preliminar]: Configuración de la posición de seguridad ssh para Windows | Esta directiva configura la configuración de seguridad del servidor SSH en máquinas de Windows Server 2019, 2022 y 2025 (máquinas virtuales Azure y máquinas habilitadas para Arc). Para obtener más información, incluidos los requisitos previos, la configuración en el ámbito, los valores predeterminados y la personalización, vea https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. | DeployIfNotExists, Deshabilitado | 1.1.0-preview |
| [versión preliminar]: Configuración del entorno de recuperación de Windows (WinRE) en máquinas Windows | Crea una asignación de configuración de invitado para configurar Habilita el entorno de recuperación de Windows (WinRE) en máquinas Windows. | DeployIfNotExists, Deshabilitado | 1.0.0-preview |
| [Versión preliminar]: Configure Windows Server para deshabilitar usuarios locales. | Crea una asignación de configuración de invitado para configurar la deshabilitación de los usuarios locales en Windows Server. Esto garantiza que la cuenta de AAD (Azure Active Directory) solo pueda acceder a los servidores de Windows o una lista de usuarios permitidos explícitamente por esta directiva, lo que mejora la posición de seguridad general. | DeployIfNotExists, Deshabilitado | 1.3.0-preview |
| [Versión preliminar]: denegar la creación o modificación de licencias de actualizaciones de seguridad extendidas (ESU). | Esta directiva le permite restringir la creación o modificación de licencias de ESU para Windows Server 2012 máquinas de Arc. Para obtener más información sobre los precios, visite https://aka.ms/ArcWS2012ESUPricing | Deny, deshabilitado | 1.0.0-preview |
| [versión preliminar]: Implementación del agente de Microsoft Defender para punto de conexión en máquinas híbridas Linux | Implementa Microsoft Defender para punto de conexión agente en máquinas híbridas Linux | DesplegarSiNoExiste, AuditarSiNoExiste, Deshabilitado | 2.0.1-preview |
| [Versión preliminar]: Implementación del agente de Microsoft Defender para punto de conexión en máquinas Windows Azure Arc | Implementa Microsoft Defender para punto de conexión en máquinas Windows Azure Arc. | DesplegarSiNoExiste, AuditarSiNoExiste, Deshabilitado | 2.0.1-preview |
| [Versión preliminar]: Habilite la licencia de actualizaciones de seguridad extendidas (ESU) para mantener protegidas las máquinas de Windows 2012 después de que finalice su ciclo de vida de soporte técnico. | Habilite la licencia de actualizaciones de seguridad extendidas (SU) para mantener protegidas las máquinas de Windows 2012 incluso después de que haya finalizado su ciclo de vida de soporte técnico. Obtenga información sobre cómo preparar la entrega de actualizaciones de seguridad extendidas para Windows Server 2012 a través de AzureArc, visite https://learn.microsoft.com/en-us/azure/azure-arc/servers/prepare-extended-security-updates. Para obtener más información sobre los precios, visite https://aka.ms/ArcWS2012ESUPricing | DeployIfNotExists, Deshabilitado | 1.0.0-preview |
| [Versión preliminar]: las actualizaciones de seguridad extendidas deben instalarse en Windows Server 2012 Arc machines. | Windows Server 2012 las máquinas de Arc deben haber instalado todas las actualizaciones de seguridad extendidas publicadas por Microsoft. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más información, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 1.0.0-preview |
| [versión preliminar]: Las máquinas Linux deben cumplir los requisitos de la línea base de seguridad de Azure para hosts de Docker | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. La máquina no está configurada correctamente para una de las recomendaciones de la línea base de seguridad Azure para hosts de Docker. | AuditIfNotExists, Deshabilitado | 1.2.0-preview |
| [versión preliminar]: Las máquinas Linux deben cumplir los requisitos de cumplimiento de STIG para Azure proceso | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si la máquina no está configurada correctamente para una de las recomendaciones de cumplimiento de STIG para Azure proceso. DISA (Agencia de sistemas de información de defensa) proporciona guías técnicas STIG (Guía de implementación técnica de seguridad) para proteger el sistema operativo de proceso según lo requiera el Departamento de Defensa (DoD). Para más detalles, consulte https://public.cyber.mil/stigs/. | AuditIfNotExists, Deshabilitado | 1.2.0-preview |
| [Versión preliminar]: Las máquinas Linux con OMI instalado deben tener la versión 1.6.8-1 o posterior | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Debido a una corrección de seguridad incluida en la versión 1.6.8-1 del paquete de OMI para Linux, todas las máquinas deben actualizarse a la versión más reciente. Para resolver el problema, actualice las aplicaciones o los paquetes que usan OMI. Para obtener más información, vea https://aka.ms/omiguidance. | AuditIfNotExists, Deshabilitado | 1.2.0-preview |
| [Versión preliminar]: Nexus Compute Machines debe cumplir la línea base de seguridad | Utiliza el agente de configuración de invitado de Azure Policy para la auditoría. Esta directiva garantiza que las máquinas se adhieren a la línea de base de seguridad de proceso Nexus, que incluye varias recomendaciones diseñadas para fortificar máquinas frente a una serie de vulnerabilidades y configuraciones no seguras (solo Linux). | AuditIfNotExists, Deshabilitado | 1.1.0-preview |
| [Versión preliminar]: Pruebas comparativas oficiales de seguridad de CIS para Windows Server | Esta directiva le proporciona la capacidad de personalizar e implementar pruebas comparativas de seguridad de CIS con fines de auditoría para su Windows Server en entornos Azure, locales e híbridos. El contenido de las pruebas comparativas de seguridad de CIS está en paridad con las pruebas comparativas publicadas en https://cisecurity.org. Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 1.0.0-preview |
| [versión preliminar]: las máquinas Windows deben cumplir los requisitos de cumplimiento de STIG para el proceso de Azure | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si la máquina no está configurada correctamente para una de las recomendaciones de los requisitos de cumplimiento de STIG para Azure proceso. DISA (Agencia de sistemas de información de defensa) proporciona guías técnicas STIG (Guía de implementación técnica de seguridad) para proteger el sistema operativo de proceso según lo requiera el Departamento de Defensa (DoD). Para más detalles, consulte https://public.cyber.mil/stigs/. | AuditIfNotExists, Deshabilitado | 1.0.0-preview |
| Auditar las máquinas Linux que permitan conexiones remotas desde cuentas sin contraseña | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si las máquinas Linux permiten la conexión remota de cuentas sin contraseña. | AuditIfNotExists, Deshabilitado | 3.1.0 |
| Auditar las máquinas Linux que no tengan los permisos del archivo de contraseñas establecidos en 0644 | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si las máquinas Linux no tienen los permisos del archivo de contraseñas establecidos en 0644. | AuditIfNotExists, Deshabilitado | 3.1.0 |
| Auditar las máquinas Linux que no tienen instaladas las aplicaciones especificadas | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el recurso INSPEC de Chef indica que uno o varios de los paquetes proporcionados por el parámetro no están instalados. | AuditIfNotExists, Deshabilitado | 4.2.0 |
| Auditar las máquinas Linux que tengan cuentas sin contraseña | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si las máquinas Linux tienen cuentas sin contraseña. | AuditIfNotExists, Deshabilitado | 3.1.0 |
| Auditar las máquinas Linux que tienen instaladas las aplicaciones especificadas | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el recurso INSPEC de Chef indica que uno o varios de los paquetes proporcionados por el parámetro están instalados. | AuditIfNotExists, Deshabilitado | 4.2.0 |
| Auditoría de la posición de seguridad de SSH para Linux (con tecnología de OSConfig) | Esta directiva audita la configuración de seguridad del servidor SSH en máquinas Linux (Azure máquinas virtuales y máquinas habilitadas para Arc). Para obtener más información, incluidos los requisitos previos, la configuración en el ámbito, los valores predeterminados y la personalización, consulte https://aka.ms/SshPostureControlOverview | AuditIfNotExists, Deshabilitado | 1.0.1 |
| Audit Windows máquinas que faltan ninguno de los miembros especificados en el grupo Administradores | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el grupo de administradores locales no contiene uno o más miembros de los que se enumeran en el parámetro de la directiva. | auditIfNotExists | 2.0.0 |
| Audit Windows machines conectividad de red | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el estado de una conexión de red con una IP y un puerto TCP no coincide con el parámetro de la directiva. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas en las que la configuración de DSC no es compatible | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el comando Windows PowerShell Get-DSCConfigurationStatus devuelve que la configuración de DSC para la máquina no es compatible. | auditIfNotExists | 3.0.0 |
| Audit Windows máquinas en las que el agente de Log Analytics no está conectado según lo previsto | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el agente no está instalado o si está instalado, pero el objeto COM AgentConfigManager.MgmtSvcCfg devuelve que está registrado en un área de trabajo distinta del identificador especificado en el parámetro de la directiva. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas en las que los servicios especificados no están instalados y "Running" | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el resultado del comando de PowerShell Windows Get-Service no incluyen el nombre del servicio con el estado coincidente especificado por el parámetro de directiva. | auditIfNotExists | 3.0.0 |
| Audit Windows máquinas en las que Windows consola serie no está habilitada | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si la máquina no tiene instalado el software de la consola serie o si el número de puerto de EMS o la velocidad en baudios no están configurados con los mismos valores que los parámetros de la directiva. | auditIfNotExists | 3.0.0 |
| Audit Windows máquinas que permiten volver a usar las contraseñas después del número especificado de contraseñas únicas | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que permiten volver a usar las contraseñas después del número especificado de contraseñas únicas. El valor predeterminado para contraseñas únicas es 24 | AuditIfNotExists, Deshabilitado | 2.1.0 |
| Audit Windows máquinas que no están unidas al dominio especificado | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el valor de la propiedad de dominio en la clase WMI win32_computersystem no coincide con el valor del parámetro de directiva. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas que no están establecidas en la zona horaria especificada | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el valor de la propiedad StandardName en la clase WMI Win32_TimeZone no coincide con la zona horaria seleccionada para el parámetro de directiva. | auditIfNotExists | 4.0.0 |
| Audit Windows máquinas que contienen certificados que expiran en el número de días especificado | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si los certificados del almacén especificado tienen una fecha de expiración fuera del intervalo durante el número de días dado como parámetro. La directiva también proporciona la opción de comprobar únicamente los certificados específicos o de excluir determinados certificados y de si se debe informar de los certificados expirados. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas que no contienen los certificados especificados en raíz de confianza | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el almacén de certificados raíz de confianza de la máquina (Cert:\LocalMachine\Root) no contiene uno o varios de los certificados enumerados por el parámetro de directiva. | auditIfNotExists | 3.0.0 |
| Audit Windows máquinas que no tienen la antigüedad máxima de contraseña establecida en el número especificado de días | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no tienen la antigüedad máxima de contraseña establecida en el número de días especificado. El valor predeterminado para la antigüedad máxima de la contraseña es de 70 días | AuditIfNotExists, Deshabilitado | 2.1.0 |
| Audit Windows máquinas que no tienen la antigüedad mínima de contraseña establecida en el número de días especificado | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no tienen la antigüedad mínima de contraseña establecida en el número de días especificado. El valor predeterminado para la antigüedad mínima de la contraseña es de 1 día | AuditIfNotExists, Deshabilitado | 2.1.0 |
| Audit Windows máquinas que no tienen habilitada la configuración de complejidad de contraseña | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no tienen habilitada la configuración de complejidad de contraseña | AuditIfNotExists, Deshabilitado | 2.0.0 |
| Audit Windows máquinas que no tienen la directiva de ejecución de PowerShell Windows especificada | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el comando de PowerShell Windows Get-ExecutionPolicy devuelve un valor distinto de lo que se seleccionó en el parámetro de directiva. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Audit Windows máquinas que no tienen instalados los módulos de PowerShell Windows especificados | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son conformes si un módulo no está disponible en la ubicación especificada por la variable de entorno PSModulePath. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Audit Windows máquinas que no restringen la longitud mínima de la contraseña al número especificado de caracteres | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no restringen la longitud mínima de la contraseña al número especificado de caracteres. El valor predeterminado para la longitud mínima de la contraseña es de 14 caracteres | AuditIfNotExists, Deshabilitado | 2.1.0 |
| Audit Windows máquinas que no almacenan contraseñas mediante cifrado reversible | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no almacenan contraseñas mediante cifrado reversible | AuditIfNotExists, Deshabilitado | 2.0.0 |
| Audit Windows máquinas que no tienen instaladas las aplicaciones especificadas | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el nombre de la aplicación no se encuentra en ninguna de las siguientes rutas de acceso del Registro: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Uninstall. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas que tienen cuentas adicionales en el grupo Administradores | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el grupo de administradores locales contiene miembros que no se enumeran en el parámetro de la directiva. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas que no se han reiniciado en el número de días especificado | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si la propiedad de WMI LastBootUpTime en la clase Win32_Operatingsystem está fuera del intervalo de días proporcionado por el parámetro de la directiva. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas que tienen instaladas las aplicaciones especificadas | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el nombre de la aplicación se encuentra en cualquiera de las siguientes rutas de acceso del Registro: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Uninstall. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas que tienen los miembros especificados en el grupo Administradores | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si el grupo de administradores locales contiene uno o varios de los miembros enumerados en el parámetro de la directiva. | auditIfNotExists | 2.0.0 |
| Audit Windows máquinas virtuales con un reinicio pendiente | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si la máquina está pendiente de reinicio por cualquiera de las siguientes razones: mantenimiento basado en componentes, Windows Update, cambio de nombre de archivo pendiente, cambio de nombre del equipo pendiente, administrador de configuración pendiente reinicio. Cada detección tiene una ruta de acceso del registro única. | auditIfNotExists | 2.0.0 |
| La autenticación en máquinas Linux debe requerir claves SSH. | Aunque el propio SSH proporciona una conexión cifrada, el uso de contraseñas con SSH deja la máquina virtual vulnerable a ataques por fuerza bruta. La opción más segura para autenticarse en una máquina virtual Linux de Azure a través de SSH es con un par de claves pública-privada, también conocido como claves SSH. Más información: https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed. | AuditIfNotExists, Deshabilitado | 3.2.0 |
| Azure Arc Private Link Los ámbitos deben configurarse con un punto de conexión privado | Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a Azure Arc Private Link Ámbitos, se reducen los riesgos de pérdida de datos. Más información sobre los vínculos privados en https://aka.ms/arc/privatelink. | Auditar, Deshabilitado | 1.0.0 |
| Azure Arc Private Link Los ámbitos deben deshabilitar el acceso a la red pública | La deshabilitación del acceso a la red pública mejora la seguridad asegurándose de que Azure Arc recursos no se pueden conectar a través de la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de los recursos de Azure Arc. Más información en: https://aka.ms/arc/privatelink. | Auditar, Denegar, Deshabilitado | 1.0.0 |
| los servidores habilitados para Azure Arc deben configurarse con un ámbito de Azure Arc Private Link | Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de servidores habilitados para Azure Arc a un ámbito de Azure Arc Private Link configurado con un punto de conexión privado, se reducen los riesgos de pérdida de datos. Más información sobre los vínculos privados en https://aka.ms/arc/privatelink. | Auditar, Denegar, Deshabilitado | 1.0.0 |
| Serviciones habilitadas para Arc con SQL Server extensión instalada para habilitar o deshabilitar la evaluación de procedimientos recomendados de SQL. | Habilite o deshabilite la evaluación de procedimientos recomendados de SQL en las instancias de SQL Server en los servidores habilitados para Arc para evaluar los procedimientos recomendados. Obtenga más información en https://aka.ms/azureArcBestPracticesAssessment. | DeployIfNotExists, Deshabilitado | 1.0.1 |
| Configurar servidores SQL Server habilitados para Arc para instalar automáticamente Azure Monitor Agent | Automatice la implementación de la extensión Azure Monitor Agent en los servidores SQL Server habilitados para Windows Arc. Más información: https://aka.ms/AMAOverview. | DeployIfNotExists, Deshabilitado | 1.3.0 |
| Configurar servidores SQL Server habilitados para Arc para instalar automáticamente Microsoft Defender para SQL | Configure Windows servidores SQL Server habilitados para Arc para instalar automáticamente el Microsoft Defender para el agente SQL. Microsoft Defender para SQL recopila eventos del agente y los usa para proporcionar alertas de seguridad y tareas de protección personalizadas (recomendaciones). | DeployIfNotExists, Deshabilitado | 1.2.0 |
| Configurar servidores SQL Server habilitados para Arc para instalar automáticamente Microsoft Defender para SQL y DCR con un área de trabajo de Log Analytics | Microsoft Defender para SQL recopila eventos del agente y los usa para proporcionar alertas de seguridad y tareas de protección personalizadas (recomendaciones). Cree un grupo de recursos, una regla de recopilación de datos y Log Analytics área de trabajo en la misma región que la máquina. | DeployIfNotExists, Deshabilitado | 1.6.0 |
| Configurar servidores SQL Server habilitados para Arc para instalar automáticamente Microsoft Defender para SQL y DCR con un área de trabajo de LA definida por el usuario | Microsoft Defender para SQL recopila eventos del agente y los usa para proporcionar alertas de seguridad y tareas de protección personalizadas (recomendaciones). Cree un grupo de recursos y una regla de recopilación de datos en la misma región que el área de trabajo de Log Analytics definida por el usuario. | DeployIfNotExists, Deshabilitado | 1.8.0 |
| Configurar servidores SQL Server habilitados para Arc con asociación de reglas de recopilación de datos para Microsoft Defender para DCR de SQL | Configure la asociación entre servidores SQL Server habilitados para Arc y el Microsoft Defender para DCR de SQL. La eliminación de esta asociación interrumpirá la detección de vulnerabilidades de seguridad en esta instancia de SQL Server habilitada para Arc. | DeployIfNotExists, Deshabilitado | 1.1.0 |
| Configurar servidores SQL Server habilitados para Arc con asociación de reglas de recopilación de datos para Microsoft Defender para DCR definido por el usuario de SQL | Configure la asociación entre servidores SQL Server habilitados para Arc y el Microsoft Defender para DCR definido por el usuario de SQL. La eliminación de esta asociación interrumpirá la detección de vulnerabilidades de seguridad en esta instancia de SQL Server habilitada para Arc. | DeployIfNotExists, Deshabilitado | 1.3.0 |
| Configurar ámbitos de Azure Arc Private Link para deshabilitar el acceso a la red pública | Deshabilite el acceso a la red pública para el ámbito de Azure Arc Private Link para que los recursos asociados Azure Arc no se puedan conectar a Azure Arc servicios a través de la red pública de Internet. Esto puede reducir los riesgos de pérdida de datos. Más información en: https://aka.ms/arc/privatelink. | Modify, Deshabilitado | 1.0.0 |
| Configurar ámbitos de Azure Arc Private Link con puntos de conexión privados | Los puntos de conexión privados conectan las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. Mediante la asignación de puntos de conexión privados a Azure Arc Private Link Ámbitos, puede reducir los riesgos de pérdida de datos. Más información sobre los vínculos privados en https://aka.ms/arc/privatelink. | DeployIfNotExists, Deshabilitado | 2.0.0 |
| Configure servidores habilitados para Azure Arc para habilitar las actualizaciones automáticas | La característica Actualización automática permite a los servidores mantenerse actualizados sin ninguna acción del usuario después de participar. Esta directiva garantiza que los servidores habilitados para Azure Arc estén configurados para optar por las actualizaciones automáticas. | Modify, Deshabilitado | 1.0.0 |
| Configurar servidores habilitados para Azure Arc para usar un ámbito de Azure Arc Private Link | Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de servidores habilitados para Azure Arc a un ámbito de Azure Arc Private Link configurado con un punto de conexión privado, se reducen los riesgos de pérdida de datos. Más información sobre los vínculos privados en https://aka.ms/arc/privatelink. | Modify, Deshabilitado | 1.0.0 |
| Configure Azure Defender para que los servidores estén deshabilitados para todos los recursos (nivel de recurso) | Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. Esta directiva deshabilitará el Defender para el plan servidores para todos los recursos (máquinas virtuales, VMSS y máquinas ARC) en el ámbito seleccionado (suscripción o grupo de recursos). | DeployIfNotExists, Deshabilitado | 1.0.0 |
| Configurar Azure Defender para que los servidores estén deshabilitados para los recursos (nivel de recurso) con la etiqueta seleccionada | Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. Esta directiva deshabilitará el plan de Defender para servidores para todos los recursos (máquinas virtuales, VMSS y máquinas ARC) que tengan el nombre de etiqueta y los valores de etiqueta seleccionados. | DeployIfNotExists, Deshabilitado | 1.1.0 |
| Configurar Azure Defender para que los servidores estén habilitados (subplan "P1") para todos los recursos (nivel de recurso) con la etiqueta seleccionada | Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. Esta directiva habilitará la Defender para el plan servidores (con el subplan "P1") para todos los recursos (máquinas virtuales y máquinas ARC) que tengan el nombre de etiqueta y los valores de etiqueta seleccionados. | DeployIfNotExists, Deshabilitado | 1.0.0 |
| Configurar Azure Defender para que los servidores estén habilitados (con el subplan "P1") para todos los recursos (nivel de recurso) | Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. Esta directiva habilitará el plan de Defender para servidores (con el subplan "P1") para todos los recursos (máquinas virtuales y máquinas ARC) en el ámbito seleccionado (suscripción o grupo de recursos). | DeployIfNotExists, Deshabilitado | 1.1.0 |
| Configuración de la extensión ChangeTracking para máquinas Linux Arc | Configure máquinas Linux Arc para instalar automáticamente la extensión ChangeTracking para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Monitor Agente. | DeployIfNotExists, Deshabilitado | 2.1.0 |
| Configurar extensión ChangeTracking para máquinas Windows Arc | Configure Windows máquinas de Arc para instalar automáticamente la extensión ChangeTracking para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Monitor Agente. | DeployIfNotExists, Deshabilitado | 2.1.0 |
| Configuración de máquinas habilitadas para Arc en Linux para asociarlas a una regla de recopilación de datos o a un punto de conexión de recopilación de datos | Implemente la asociación para vincular máquinas habilitadas para Arc en Linux a la regla de recopilación de datos especificada o al punto de conexión de recopilación de datos especificado. La lista de ubicaciones se actualiza con el tiempo a medida que aumenta la compatibilidad. | DeployIfNotExists, Deshabilitado | 2.2.1 |
| Configuración de máquinas habilitadas para Linux Arc para asociarse a una regla de recopilación de datos para ChangeTracking e Inventario | Implemente la asociación para vincular máquinas habilitadas para Arc en Linux a la regla de recopilación de datos especificada para habilitar Seguimiento de cambios e inventario. La lista de ubicaciones se actualiza con el tiempo a medida que aumenta la compatibilidad. | DeployIfNotExists, Deshabilitado | 1.1.0 |
| Configure máquinas habilitadas para Linux Arc para ejecutar Azure Monitor Agent | Automatice la implementación de la extensión del agente de Azure Monitor en las máquinas habilitadas para Linux Arc para recopilar datos de telemetría del sistema operativo invitado. Esta directiva instalará la extensión si se admite la región. Más información: https://aka.ms/AMAOverview. | DeployIfNotExists, Deshabilitado | 2.4.0 |
| Configuración de máquinas habilitadas para Linux Arc para instalar AMA para ChangeTracking e Inventario | Automatice la implementación de la extensión del agente de Azure Monitor en las máquinas habilitadas para Linux Arc para habilitar ChangeTracking e Inventario. Esta directiva instalará la extensión si se admite la región. Más información: https://aka.ms/AMAOverview. | DeployIfNotExists, Deshabilitado | 1.4.0 |
| Configuración de máquinas Linux para asociarlas a una regla de recopilación de datos o a un punto de conexión de recopilación de datos | Implemente la asociación para vincular máquinas virtuales Linux, conjuntos de escalado de máquinas virtuales y máquinas habilitadas para Arc a la regla de recopilación de datos especificada o al punto de conexión de recopilación de datos especificado. La lista de ubicaciones e imágenes del sistema operativo se actualiza con el tiempo a medida que aumenta la compatibilidad. | DeployIfNotExists, Deshabilitado | 6.9.0 |
| Configuración de Linux Server para deshabilitar los usuarios locales. | Crea una asignación de configuración de invitado para configurar la deshabilitación de los usuarios locales en un servidor Linux. Esto garantiza que la cuenta de AAD (Azure Active Directory) solo pueda acceder a los servidores Linux o una lista de usuarios permitidos explícitamente por esta directiva, lo que mejora la posición general de seguridad. | DeployIfNotExists, Deshabilitado | 1.4.0-preview |
| Configuración de las máquinas para recibir un proveedor de valoración de vulnerabilidades | Azure Defender incluye el examen de vulnerabilidades de las máquinas sin costo adicional. No se necesita ninguna licencia ni cuenta de Qualys, ya que todo se administra sin problemas en Security Center. Al habilitar esta directiva, Azure Defender implementa automáticamente el proveedor de evaluación de vulnerabilidades de Qualys en todas las máquinas admitidas que aún no lo tienen instalado. | DeployIfNotExists, Deshabilitado | 4.0.0 |
| Configurar la comprobación periódica de las actualizaciones del sistema faltantes en servidores habilitados para Azure Arc | Configure la evaluación automática (cada 24 horas) para las actualizaciones del sistema operativo en servidores habilitados para Azure Arc. Puede controlar el ámbito de asignación según la suscripción, el grupo de recursos, la ubicación o la etiqueta de la máquina. Obtenga más información sobre esto para Windows: https://aka.ms/computevm-windowspatchassessmentmode, para Linux: https://aka.ms/computevm-linuxpatchassessmentmode. | modify | 2.3.0 |
| Configurar protocolos de comunicación seguros (TLS 1.1 o TLS 1.2) en máquinas Windows | Crea una asignación de configuración de invitado para configurar la versión de protocolo seguro especificada (TLS 1.1 o TLS 1.2) en Windows máquina. | DeployIfNotExists, Deshabilitado | 1.1.0 |
| Configuración de la posición de seguridad de SSH para Linux (con tecnología de OSConfig) | Esta directiva audita y configura la configuración de seguridad del servidor SSH en máquinas Linux (Azure máquinas virtuales y máquinas habilitadas para Arc). Para obtener más información, incluidos los requisitos previos, la configuración en el ámbito, los valores predeterminados y la personalización, consulte https://aka.ms/SshPostureControlOverview | DeployIfNotExists, Deshabilitado | 1.1.0 |
| Configurar el Microsoft Defender para el área de trabajo de SQL Log Analytics | Microsoft Defender para SQL recopila eventos del agente y los usa para proporcionar alertas de seguridad y tareas de protección personalizadas (recomendaciones). Cree un grupo de recursos y Log Analytics área de trabajo en la misma región que la máquina. | DeployIfNotExists, Deshabilitado | 1.5.0 |
| Configurar zona horaria en Windows machines. | Esta directiva crea una asignación de configuración de invitado para establecer la zona horaria especificada en Windows máquinas virtuales. | deployIfNotExists | 3.1.0 |
| Configure las máquinas virtuales que se van a incorporar a Azure Automanage | Azure Automanage inscribe, configura y supervisa máquinas virtuales con el procedimiento recomendado tal como se define en Microsoft Cloud Adoption Framework para Azure. Use esta directiva para aplicar Administración automática al ámbito seleccionado. | AuditarSiNoExiste, ImplementarSiNoExiste, Deshabilitado | 2.4.0 |
| Configure las máquinas virtuales que se van a incorporar a Azure Automanage con el perfil de configuración personalizado | Azure Automanage inscribe, configura y supervisa máquinas virtuales con el procedimiento recomendado tal como se define en Microsoft Cloud Adoption Framework para Azure. Use esta directiva para aplicar Automanage con su propio perfil de configuración personalizado al ámbito seleccionado. | AuditarSiNoExiste, ImplementarSiNoExiste, Deshabilitado | 1.4.0 |
| Configure Windows Arc Machines para asociarse con una regla de recopilación de datos o un punto de conexión de recopilación de datos | Implemente Association para vincular Windows máquinas de Arc a la regla de recopilación de datos especificada o al punto de conexión de recopilación de datos especificado. La lista de ubicaciones se actualiza con el tiempo a medida que aumenta la compatibilidad. | DeployIfNotExists, Deshabilitado | 2.4.0 |
| Configure Windows máquinas habilitadas para Arc que se asociarán a una regla de recopilación de datos para ChangeTracking e Inventario | Implemente Association para vincular Windows máquinas habilitadas para Arc a la regla de recopilación de datos especificada para habilitar ChangeTracking e Inventario. La lista de ubicaciones se actualiza con el tiempo a medida que aumenta la compatibilidad. | DeployIfNotExists, Deshabilitado | 1.1.0 |
| Configure Windows máquinas habilitadas para Arc para instalar AMA para ChangeTracking e Inventario | Automatice la implementación de la extensión del agente de Azure Monitor en las máquinas habilitadas para Arc Windows para habilitar ChangeTracking e Inventario. Esta directiva instalará la extensión si se admite el sistema operativo y la región y la identidad administrada asignada por el sistema está habilitada, y omitirá la instalación en caso contrario. Más información: https://aka.ms/AMAOverview. | DeployIfNotExists, Deshabilitado | 1.1.0 |
| Configure Windows máquinas habilitadas para Arc para ejecutar Azure Monitor Agent | Automatice la implementación de la extensión Azure Monitor Agent en las máquinas habilitadas para Windows Arc para recopilar datos de telemetría del sistema operativo invitado. Esta directiva instalará la extensión si se admite el sistema operativo y la región y la identidad administrada asignada por el sistema está habilitada, y omitirá la instalación en caso contrario. Más información: https://aka.ms/AMAOverview. | DeployIfNotExists, Deshabilitado | 2.6.0 |
| Configure Windows Machines para asociarse a una regla de recopilación de datos o a un punto de conexión de recopilación de datos | Implemente Asociación para vincular Windows máquinas virtuales, conjuntos de escalado de máquinas virtuales y máquinas arc a la regla de recopilación de datos especificada o al punto de conexión de recopilación de datos especificado. La lista de ubicaciones e imágenes del sistema operativo se actualiza con el tiempo a medida que aumenta la compatibilidad. | DeployIfNotExists, Deshabilitado | 4.8.0 |
| las máquinas habilitadas para Linux Arc deben tener instalado Azure Monitor Agent | Las máquinas habilitadas para Linux Arc deben supervisarse y protegerse mediante el agente de Azure Monitor implementado. El agente de Azure Monitor recopila datos de telemetría del sistema operativo invitado. Esta directiva auditará las máquinas habilitadas para Arc en las regiones admitidas. Más información: https://aka.ms/AMAOverview. | AuditIfNotExists, Deshabilitado | 1.2.0 |
| las máquinas Linux deben cumplir los requisitos de la línea base de seguridad de proceso Azure | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si la máquina no está configurada correctamente para una de las recomendaciones de la línea base de seguridad de proceso de Azure. | AuditIfNotExists, Deshabilitado | 2.3.1 |
| Las máquinas Linux solo deben tener cuentas locales permitidas | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. La administración de cuentas de usuario con Azure Active Directory es un procedimiento recomendado para la administración de identidades. Reducir las cuentas de máquinas locales ayuda a evitar la proliferación de identidades administradas fuera de un sistema central. Las máquinas no son compatibles si existen cuentas de usuario locales que están habilitadas y no aparecen en el parámetro de directiva. | AuditIfNotExists, Deshabilitado | 2.2.0 |
| Las cargas de trabajo de Linux deben cumplir con la prueba comparativa oficial de seguridad de CIS. | Esta directiva proporciona la capacidad de personalizar e implementar pruebas comparativas de seguridad de CIS con fines de auditoría para las cargas de trabajo de Linux en entornos Azure, locales e híbridos. El contenido de las pruebas comparativas de seguridad de CIS está en paridad con las pruebas comparativas publicadas en https://cisecurity.org. La directiva se basa en azure-osconfig. Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 2.1.0 |
| Los métodos de autenticación local deben deshabilitarse en máquinas Linux | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si los servidores Linux no tienen deshabilitados los métodos de autenticación local. Esto es para validar que la cuenta de AAD (Azure Active Directory) solo puede acceder a los servidores Linux o una lista de usuarios permitidos explícitamente por esta directiva, lo que mejora la posición de seguridad general. | AuditIfNotExists, Deshabilitado | 1.2.0-preview |
| Los métodos de autenticación Local deben deshabilitarse en servidores de Windows | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si los servidores de Windows no tienen métodos de autenticación locales deshabilitados. Esto es para validar que la cuenta de AAD (Azure Active Directory) solo puede acceder a los servidores de Windows o una lista de usuarios permitidos explícitamente por esta directiva, lo que mejora la posición de seguridad general. | AuditIfNotExists, Deshabilitado | 1.0.0-preview |
| Las máquinas deben configurarse para que se compruebe periódicamente si faltan actualizaciones del sistema | Para asegurarse de que las evaluaciones periódicas de las actualizaciones del sistema que faltan se desencadenan automáticamente cada 24 horas, la propiedad AssessmentMode debe establecerse en "AutomaticByPlatform". Obtenga más información sobre la propiedad AssessmentMode para Windows: https://aka.ms/computevm-windowspatchassessmentmode, para Linux: https://aka.ms/computevm-linuxpatchassessmentmode. | Auditar, Denegar, Deshabilitado | 3.9.0 |
| Actualizaciones periódicas deschedule mediante Administrador de actualizaciones de Azure | Puede usar Administrador de actualizaciones de Azure en Azure para guardar programaciones de implementación periódicas para instalar actualizaciones del sistema operativo para las máquinas Windows Server y Linux en Azure, en entornos locales y en otros entornos en la nube conectados mediante servidores habilitados para Azure Arc. Esta directiva también cambiará el modo de revisión de la máquina virtual de Azure a "AutomaticByPlatform". Más información: https://aka.ms/umc-scheduled-patching | DeployIfNotExists, Deshabilitado | 3.15.0 |
| Los servidores SQL de las máquinas deben tener resueltos los hallazgos de vulnerabilidades. | La evaluación de vulnerabilidades de SQL examina la base de datos en busca de vulnerabilidades de seguridad y expone las posibles desviaciones de los procedimientos recomendados, como errores de configuración, permisos excesivos y datos confidenciales sin protección. La corrección de las vulnerabilidades detectadas puede mejorar considerablemente la posición de seguridad de la base de datos. | AuditIfNotExists, Deshabilitado | 1.0.0 |
| Suscripción de instancias aptas de SQL Server habilitadas para Arc a actualizaciones de seguridad extendidas. | Suscriba instancias aptas de SQL Server habilitadas para Arc con el tipo de licencia establecido en Pagado o PAYG a actualizaciones de seguridad extendidas. Más información sobre las actualizaciones de seguridad extendidas https://go.microsoft.com/fwlink/?linkid=2239401. | DeployIfNotExists, Deshabilitado | 1.0.0 |
| Se deben instalar las actualizaciones del sistema en las máquinas (con la tecnología del Centro de actualización) | A las máquinas les faltan actualizaciones del sistema, de seguridad y actualizaciones críticas. Las actualizaciones de software a menudo incluyen revisiones críticas para las vulnerabilidades de seguridad. Dichas vulnerabilidades se aprovechan con frecuencia en ataques de malware, por lo que es fundamental mantener el software actualizado. Para instalar todas las revisiones pendientes y proteger las máquinas, siga los pasos de corrección. | AuditIfNotExists, Deshabilitado | 1.0.1 |
| La extensión Log Analytics heredada no debe instalarse en servidores Linux habilitados para Azure Arc | Evite automáticamente la instalación del agente de Log Analytics heredado como último paso de migración de agentes heredados a Azure Monitor Agent. Después de desinstalar las extensiones heredadas existentes, esta directiva denegará todas las instalaciones futuras de la extensión del agente heredado en Azure Arc servidores Linux habilitados. Más información: https://aka.ms/migratetoAMA | Denegar, Auditar, Deshabilitado | 1.0.0 |
| La extensión de Log Analytics heredada no debe instalarse en Azure Arc servidores Windows habilitados | Evite automáticamente la instalación del agente de Log Analytics heredado como último paso de migración de agentes heredados a Azure Monitor Agent. Después de desinstalar las extensiones heredadas existentes, esta directiva denegará todas las instalaciones futuras de la extensión del agente heredado en Azure Arc servidores Windows habilitados. Más información: https://aka.ms/migratetoAMA | Denegar, Auditar, Deshabilitado | 1.0.0 |
| Windows las máquinas habilitadas para Arc deben tener instalado Azure Monitor Agent | Windows las máquinas habilitadas para Arc deben supervisarse y protegerse mediante el agente de Azure Monitor implementado. El agente de Azure Monitor recopila datos de telemetría del sistema operativo invitado. Windows las máquinas habilitadas para Arc en las regiones admitidas se supervisan para la implementación del agente de Azure Monitor. Más información: https://aka.ms/AMAOverview. | AuditIfNotExists, Deshabilitado | 1.4.0 |
| Windows Defender Protección contra vulnerabilidades de seguridad debe estar habilitada en las máquinas | Windows Defender Protección contra vulnerabilidades de seguridad usa el agente de configuración de invitado de Azure Policy. Protección contra vulnerabilidades de seguridad tiene cuatro componentes diseñados para bloquear dispositivos frente a una amplia variedad de vectores de ataque y comportamientos de bloqueo que se usan habitualmente en ataques de malware, al tiempo que permiten a las empresas equilibrar sus requisitos de seguridad y productividad (solo Windows). | AuditIfNotExists, Deshabilitado | 2.0.0 |
| Windows las máquinas deben configurarse para usar protocolos de comunicación seguros | Para proteger la privacidad de la información que se comunica a través de Internet, las máquinas deben usar la versión más reciente del protocolo criptográfico estándar del sector, Seguridad de la capa de transporte (TLS). TLS protege las comunicaciones que se realizan a través de una red para cifrar una conexión entre máquinas. | AuditIfNotExists, Deshabilitado | 4.1.1 |
| Windows las máquinas deben configurar Windows Defender para actualizar las firmas de protección en un día | Para proporcionar una protección adecuada frente al malware recién lanzado, Windows Defender las firmas de protección deben actualizarse periódicamente para tener en cuenta el malware recién publicado. Esta directiva no se aplica a los servidores conectados a Arc y requiere que se hayan implementado los requisitos previos de configuración de invitado en el ámbito de asignación de directivas. Para más información sobre la configuración de invitado, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 1.0.1 |
| Windows las máquinas deben habilitar Windows Defender protección en tiempo real | Windows máquinas deben habilitar la protección en tiempo real en el Windows Defender para proporcionar una protección adecuada contra malware recién lanzado. Esta directiva no está disponible para los servidores conectados a Arc y requiere que se hayan implementado los requisitos previos de configuración de invitado en el ámbito de asignación de directivas. Para más información sobre la configuración de invitado, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 1.0.1 |
| Windows las máquinas deben cumplir los requisitos de "Plantillas administrativas: Panel de control" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Plantillas administrativas - Panel de control" para la personalización de entrada y la prevención de habilitar las pantallas de bloqueo. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Plantillas administrativas: MSS (heredado)" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Plantillas administrativas - MSS (heredado)" para el inicio de sesión automático, el protector de pantalla, el comportamiento de red, la DLL segura y el registro de eventos. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Plantillas administrativas: red" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Plantillas administrativas - Red" para inicios de sesión invitados, conexiones simultáneas, puente de red, ICS y resolución de nombres de multidifusión. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Plantillas administrativas- Sistema" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Plantillas administrativas - Sistema" para la configuración que controla la experiencia administrativa y la asistencia remota. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: cuentas" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Cuentas" para limitar el uso de cuentas locales de contraseñas en blanco y estado de la cuenta de invitado. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad- Auditoría" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Auditoría" para forzar la subcategoría de directiva de auditoría y apagar si no se pueden registrar las auditorías de seguridad. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: dispositivos" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad : dispositivos" para desadocificar sin iniciar sesión, instalar controladores de impresión y formato o expulsar medios. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad- Inicio de sesión interactivo" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Inicio de sesión interactivo" para mostrar el apellido de usuario y requerir ctrl-alt-supr. Esta directiva requiere que se hayan implementado los requisitos previos de configuración de invitado en el ámbito de asignación de directiva. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: cliente de red Microsoft" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad- Microsoft cliente de red" para Microsoft cliente o servidor de red y SMB v1. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: servidor de red Microsoft" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad- Microsoft servidor de red" para deshabilitar el servidor SMB v1. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: acceso a la red" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Acceso a la red" para incluir el acceso a usuarios anónimos, cuentas locales y acceso remoto al Registro. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad- Seguridad de red" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad : seguridad de red" para incluir el comportamiento del sistema local, PKU2U, el administrador de LAN, el cliente LDAP y el SSP NTLM. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: consola de recuperación" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Consola de recuperación" para permitir la copia y el acceso a todas las unidades y carpetas. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: apagado" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Apagado" para permitir el apagado sin iniciar sesión y borrar el archivo de página de memoria virtual. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: objetos del sistema" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Objetos del sistema" por si no Windows subsistemas y permisos de objetos internos del sistema. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: configuración del sistema" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Configuración del sistema" para las reglas de certificado en los archivos ejecutables para SRP y subsistemas opcionales. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad- Control de cuentas de usuario" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Control de cuentas de usuario" para el modo para administradores, comportamiento de solicitud de elevación y virtualización de errores de escritura de archivo y registro. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Configuración de seguridad: directivas de cuenta" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Configuración de seguridad - Directivas de cuenta" para el historial de contraseñas, la antigüedad, la longitud, la complejidad y el almacenamiento de contraseñas mediante cifrado reversible. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: inicio de sesión de cuenta" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Inicio de sesión de cuenta" para auditar la validación de credenciales y otros eventos de inicio de sesión de cuenta. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema- Administración de cuentas" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Administración de cuentas" para auditar la aplicación, la seguridad y la administración de grupos de usuarios y otros eventos de administración. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: seguimiento detallado" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Seguimiento detallado" para auditar DPAPI, creación y finalización de procesos, eventos RPC y actividad PNP. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema - Logon-Logoff" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Inicio de sesión-Inicio de sesión" para auditar IPSec, directiva de red, notificaciones, bloqueo de cuentas, pertenencia a grupos y eventos de inicio de sesión o de cierre de sesión. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: acceso a objetos" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Acceso a objetos" para auditar archivo, registro, SAM, almacenamiento, filtrado, kernel y otros tipos de sistema. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: cambio de directiva" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Cambio de directiva" para auditar los cambios en las directivas de auditoría del sistema. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: uso de privilegios" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Uso de privilegios" para auditar el uso sin distinción y otros privilegios. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: sistema" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema : sistema" para auditar el controlador IPsec, la integridad del sistema, la extensión del sistema, el cambio de estado y otros eventos del sistema. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "Asignación de derechos de usuario" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Asignación de derechos de usuario" para permitir el inicio de sesión local, RDP, acceso desde la red y muchas otras actividades de usuario. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "componentes de Windows" | Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "componentes de Windows" para la autenticación básica, el tráfico sin cifrar, las cuentas de Microsoft, la telemetría, Cortana y otros comportamientos de Windows. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de "propiedades del firewall de Windows" | Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Propiedades del firewall Windows" para el estado del firewall, las conexiones, la administración de reglas y las notificaciones. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. | AuditIfNotExists, Deshabilitado | 3.0.0 |
| Windows las máquinas deben cumplir los requisitos de la línea base de seguridad de proceso Azure | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Las máquinas no son compatibles si la máquina no está configurada correctamente para una de las recomendaciones de la línea base de seguridad de proceso de Azure. | AuditIfNotExists, Deshabilitado | 2.1.1 |
| Windows las máquinas solo deben tener cuentas locales permitidas | Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para más detalles, visite https://aka.ms/gcpol. Esta definición no se admite en Windows Server 2012 o 2012 R2. La administración de cuentas de usuario con Azure Active Directory es un procedimiento recomendado para la administración de identidades. Reducir las cuentas de máquinas locales ayuda a evitar la proliferación de identidades administradas fuera de un sistema central. Las máquinas no son compatibles si existen cuentas de usuario locales que están habilitadas y no aparecen en el parámetro de directiva. | AuditIfNotExists, Deshabilitado | 2.0.0 |
Pasos siguientes
- Consulte los componentes integrados en el repositorio Azure Policy GitHub.
- Revise la estructura de definición Azure Policy.
- Revise Azure Policy efectos de definición.