Azure Policy définitions intégrées pour les serveurs compatibles avec Azure Arc

Cette page est un index de Azure Policy définitions de stratégie intégrées pour les serveurs compatibles avec Azure Arc. Pour obtenir des Azure Policy supplémentaires intégrées pour d’autres services, consultez Azure Policy définitions intégrées.

Le nom de chaque définition de stratégie intégrée est lié à la définition de stratégie dans le portail Azure. Utilisez le lien dans la colonne Version pour afficher la source sur le dépôt Azure Policy GitHub.

serveurs compatibles avec Azure Arc

Name
(portail Azure)
Description Effect(s) Version
(GitHub)
[Préversion] : Une identité managée doit être activée sur vos machines Les ressources gérées par Automanage doivent avoir une identité managée. Audit, Désactivé 1.0.0-preview
[préversion] : auditez la posture de sécurité SSH pour Windows Cette stratégie audite la configuration de sécurité du serveur SSH sur les machines Windows Server 2019, 2022 et 2025 (machines virtuelles Azure et machines avec Arc). Pour plus d’informations, notamment les conditions préalables, les paramètres dans l’étendue, les valeurs par défaut et la personnalisation, consultez https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. AuditIfNotExists, Désactivé 1.1.0-preview
[préversion] : auditez les machines Windows qui n’ont pas activé Windows’environnement de récupération (WinRE) Audite Windows machines pour vérifier si l’environnement de récupération Windows (WinRE) est activé AuditIfNotExists, Désactivé 1.0.0-preview
[Préversion] : L’affectation du profil de configuration Automanage doit être conforme Les ressources gérées par Automanage doivent présenter l’état Conformant ou ConformantCorrected. AuditIfNotExists, Désactivé 1.0.0-preview
[Préversion] : l’extension ChangeTracking doit être installée sur votre machine Linux Arc Installez l’extension ChangeTracking sur les machines Linux Arc pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitoring Agent. AuditIfNotExists, Désactivé 1.0.0-preview
[préversion] : l’extension ChangeTracking doit être installée sur votre ordinateur Arc Windows Arc Installez l’extension ChangeTracking sur Windows ordinateurs Arc pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitoring Agent. AuditIfNotExists, Désactivé 1.0.0-preview
[préversion] : Configurer la posture de sécurité SSH pour Windows Cette stratégie configure la configuration de sécurité du serveur SSH sur les machines Windows Server 2019, 2022 et 2025 (machines virtuelles Azure et machines avec Arc). Pour plus d’informations, notamment les conditions préalables, les paramètres dans l’étendue, les valeurs par défaut et la personnalisation, consultez https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. DeployIfNotExists, Désactivé 1.1.0-preview
[préversion] : Configurer Windows’environnement de récupération (WinRE) sur les machines Windows Crée une attribution Guest Configuration pour configurer Enables the Windows Recovery Environment (WinRE) sur les machines Windows. DeployIfNotExists, Désactivé 1.0.0-preview
[préversion] : configurez Windows Server pour désactiver les utilisateurs locaux. Crée une attribution Guest Configuration pour configurer la désactivation des utilisateurs locaux sur Windows Server. Cela garantit que les serveurs Windows sont accessibles uniquement par un compte AAD (Azure Active Directory) ou une liste d’utilisateurs explicitement autorisés par cette stratégie, ce qui améliore la posture globale de sécurité. DeployIfNotExists, Désactivé 1.3.0-preview
[Préversion] : refuser la création ou la modification de la licence des mises à jour de sécurité étendues (ESU). Cette stratégie vous permet de restreindre la création ou la modification des licences ESU pour les machines Windows Server 2012 Arc. Pour plus d’informations sur la tarification, consultez https://aka.ms/ArcWS2012ESUPricing Refuser, désactivé 1.0.0-preview
[préversion] : Déployer Microsoft Defender for Endpoint agent sur des machines hybrides Linux Déploie Microsoft Defender for Endpoint agent sur des machines hybrides Linux DeployerSiNonExistant, AuditerSiNonExistant, Désactivé 2.0.1-preview
[préversion] : Déployer Microsoft Defender for Endpoint agent sur Windows Azure Arc machines Déploie Microsoft Defender for Endpoint sur des machines Windows Azure Arc. DeployerSiNonExistant, AuditerSiNonExistant, Désactivé 2.0.1-preview
[préversion] : activez la licence ESU (Extended Security Updates) pour conserver les machines Windows 2012 protégées une fois leur cycle de vie de support terminé. Activez la licence ESU (Extended Security Updates) pour conserver Windows machines 2012 protégées même après la fin de leur cycle de vie de support. Découvrez comment préparer la fourniture de mises à jour de sécurité étendues pour Windows Server 2012 via AzureArc, visitez https://learn.microsoft.com/en-us/azure/azure-arc/servers/prepare-extended-security-updates. Pour plus d’informations sur la tarification, consultez https://aka.ms/ArcWS2012ESUPricing DeployIfNotExists, Désactivé 1.0.0-preview
[préversion] : les mises à jour de sécurité étendues doivent être installées sur Windows Server 2012 Ordinateurs Arc. Windows Server 2012 machines Arc doivent avoir installé toutes les mises à jour de sécurité étendues publiées par Microsoft. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, consultez https://aka.ms/gcpol AuditIfNotExists, Désactivé 1.0.0-preview
[préversion] : les machines Linux doivent répondre aux exigences de la base de référence de sécurité Azure pour les hôtes Docker Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. La machine n’est pas configurée correctement pour l’une des recommandations de la base de référence de sécurité Azure pour les hôtes Docker. AuditIfNotExists, Désactivé 1.2.0-preview
[préversion] : les machines Linux doivent respecter les exigences de conformité STIG pour Azure calcul Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la machine n’est pas configurée correctement pour l’une des recommandations en matière de conformité STIG pour Azure calcul. DISA (Defense Information Systems Agency) fournit des guides techniques STIG (Security Technical Implementation Guide) pour sécuriser le système d’exploitation de calcul selon les besoins du ministère de la Défense des États-Unis (DoD). Pour plus d’informations, https://public.cyber.mil/stigs/. AuditIfNotExists, Désactivé 1.2.0-preview
[Préversion] : Les machines Linux avec OMI installé doivent avoir la version 1.6.8-1 ou ultérieure Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. En raison d’un correctif de sécurité inclus dans la version 1.6.8-1 du package OMI pour Linux, toutes les machines doivent être mises à jour vers la dernière version. Mettez à niveau les applications/packages qui utilisent OMI pour résoudre le problème. Pour plus d’informations, consultez https://aka.ms/omiguidance. AuditIfNotExists, Désactivé 1.2.0-preview
[Préversion] : les machines de calcul Nexus doivent respecter la base de référence de sécurité Utilise l’agent Azure Policy Guest Configuration pour l’audit. Cette stratégie garantit que les machines adhèrent à la base de référence de sécurité de calcul Nexus, englobant diverses recommandations conçues pour renforcer les machines contre une plage de vulnérabilités et de configurations non sécurisées (Linux uniquement). AuditIfNotExists, Désactivé 1.1.0-preview
[préversion] : benchmarks de sécurité CIS officiels pour Windows Server Cette stratégie vous permet de personnaliser et de déployer des benchmarks de sécurité CIS à des fins d’audit dans votre Windows Server dans des environnements Azure, locaux et hybrides. Le contenu des benchmarks de sécurité CIS est en parité avec les benchmarks publiés à l’adresse https://cisecurity.org. Nécessite que les conditions préalables soient déployées dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 1.0.0-preview
[préversion] : Windows machines doivent respecter les exigences de conformité STIG pour Azure calcul Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la machine n’est pas configurée correctement pour l’une des recommandations en matière de conformité STIG pour Azure calcul. DISA (Defense Information Systems Agency) fournit des guides techniques STIG (Security Technical Implementation Guide) pour sécuriser le système d’exploitation de calcul selon les besoins du ministère de la Défense des États-Unis (DoD). Pour plus d’informations, https://public.cyber.mil/stigs/. AuditIfNotExists, Désactivé 1.0.0-preview
Auditer les machines Linux qui autorisent les connexions à distance des comptes sans mot de passe Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines Linux ne sont pas conformes si elles autorisent les connexions à distance à partir de comptes sans mot de passe AuditIfNotExists, Désactivé 3.1.0
Auditer les machines Linux qui n’ont pas les autorisations de fichier passwd définies sur 0644 Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines Linux ne sont pas conformes si elles n’ont pas les autorisations de fichier de mot de passe définies sur 0644 AuditIfNotExists, Désactivé 3.1.0
Auditer les machines Linux qui n’ont pas les applications spécifiées installées Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la ressource Chef InSpec indique qu’un ou plusieurs des packages fournis par le paramètre ne sont pas installés. AuditIfNotExists, Désactivé 4.2.0
Auditer les machines Linux qui ont des comptes sans mot de passe Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines Linux ne sont pas conformes si elles ont des comptes sans mot de passe AuditIfNotExists, Désactivé 3.1.0
Auditer les machines Linux qui ont les applications spécifiées installées Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la ressource Chef InSpec indique qu’un ou plusieurs des packages fournis par le paramètre sont installés. AuditIfNotExists, Désactivé 4.2.0
Auditer la posture de sécurité SSH pour Linux (avec OSConfig) Cette stratégie audite la configuration de sécurité du serveur SSH sur les machines Linux (machines virtuelles Azure et machines avec Arc). Pour plus d’informations, notamment sur les prérequis, les paramètres applicables, les valeurs par défaut et la personnalisation, consultez https://aka.ms/SshPostureControlOverview AuditIfNotExists, Désactivé 1.0.1
Audit Windows machines ne disposent pas de membres spécifiés dans le groupe Administrateurs Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si le groupe Administrateurs local ne contient pas un ou plusieurs membres listés dans le paramètre de stratégie. auditIfNotExists 2.0.0
Audit Windows connectivité réseau des machines Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si l’état d’une connexion réseau à un port IP et TCP ne correspond pas au paramètre de stratégie. auditIfNotExists 2.0.0
Audit Windows machines sur lesquelles la configuration DSC n’est pas conforme Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la commande PowerShell Windows Get-DSCConfigurationStatus retourne que la configuration DSC de l’ordinateur n’est pas conforme. auditIfNotExists 3.0.0
Audit Windows machines sur lesquelles l’agent Log Analytics n’est pas connecté comme prévu Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si l’agent n’est pas installé ou s’il est installé, mais que l’objet COM AgentConfigManager.MgmtSvcCfg renvoie qu’il est inscrit auprès d’un espace de travail autre que l’ID spécifié dans le paramètre de stratégie. auditIfNotExists 2.0.0
Audit Windows machines sur lesquelles les services spécifiés ne sont pas installés et « En cours d'exécution » Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si le résultat de la commande PowerShell Windows Get-Service n’incluez pas le nom du service avec l’état correspondant spécifié par le paramètre de stratégie. auditIfNotExists 3.0.0
Audit Windows machines sur lesquelles Windows console série n’est pas activée Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si le logiciel de console série n’est pas installé sur la machine ou si le numéro de port EMS ou la vitesse en bauds ne sont pas configurés avec les mêmes valeurs que les paramètres de stratégie. auditIfNotExists 3.0.0
Audit Windows machines qui autorisent la réutilisation des mots de passe après le nombre spécifié de mots de passe uniques Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui autorisent la réutilisation des mots de passe après le nombre spécifié de mots de passe uniques. La valeur par défaut pour les mots de passe uniques est 24 AuditIfNotExists, Désactivé 2.1.0
Audit Windows machines qui ne sont pas jointes au domaine spécifié Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la valeur de la propriété Domain dans la classe WMI win32_computersystem ne correspond pas à la valeur du paramètre de stratégie. auditIfNotExists 2.0.0
Audit Windows machines qui ne sont pas définies sur le fuseau horaire spécifié Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la valeur de la propriété StandardName dans la classe WMI Win32_TimeZone ne correspond pas au fuseau horaire sélectionné pour le paramètre de stratégie. auditIfNotExists 4.0.0
Audit Windows machines qui contiennent des certificats arrivant à expiration dans le nombre de jours spécifié Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si les certificats du magasin spécifié ont une date d’expiration hors limites pour le nombre de jours indiqué comme paramètre. La stratégie offre également la possibilité de rechercher uniquement des certificats spécifiques ou d’exclure des certificats spécifiques, et de signaler les certificats arrivés à expiration. auditIfNotExists 2.0.0
Audit Windows machines qui ne contiennent pas les certificats spécifiés dans la racine approuvée Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si le magasin de certificats racines de confiance de l’ordinateur (Cert:\LocalMachine\Root) ne contient pas un ou plusieurs des certificats listés par le paramètre de stratégie. auditIfNotExists 3.0.0
Audit Windows machines qui n’ont pas l’âge maximal du mot de passe défini sur le nombre de jours spécifié Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui n’ont pas l’âge maximal du mot de passe défini sur le nombre spécifié de jours. La valeur par défaut de la durée de vie maximale du mot de passe est de 70 jours AuditIfNotExists, Désactivé 2.1.0
Audit Windows machines qui n’ont pas l’âge minimal du mot de passe défini sur le nombre de jours spécifié Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui n’ont pas l’âge minimal du mot de passe défini sur le nombre de jours spécifié. La valeur par défaut pour la durée de vie minimale du mot de passe est de 1 jour AuditIfNotExists, Désactivé 2.1.0
Audit Windows machines qui n’ont pas activé le paramètre de complexité du mot de passe Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows ordinateurs qui n’ont pas le paramètre de complexité du mot de passe activé AuditIfNotExists, Désactivé 2.0.0
Audit Windows machines qui n’ont pas la stratégie d’exécution Windows powerShell spécifiée Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la commande Windows PowerShell Get-ExecutionPolicy retourne une valeur autre que celle sélectionnée dans le paramètre de stratégie. AuditIfNotExists, Désactivé 3.0.0
Audit Windows machines qui n’ont pas les modules PowerShell Windows spécifiés Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si un module n’est pas disponible à un emplacement spécifié par la variable d’environnement PSModulePath. AuditIfNotExists, Désactivé 3.0.0
Audit Windows machines qui ne limitent pas la longueur minimale du mot de passe au nombre spécifié de caractères Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui ne limitent pas la longueur minimale du mot de passe au nombre spécifié de caractères. La valeur par défaut pour la longueur minimale du mot de passe est de 14 caractères AuditIfNotExists, Désactivé 2.1.0
Audit Windows machines qui ne stockent pas de mots de passe à l’aide du chiffrement réversible Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui ne stockent pas de mots de passe à l’aide d’un chiffrement réversible AuditIfNotExists, Désactivé 2.0.0
Audit Windows machines qui n'ont pas les applications spécifiées installées Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si le nom de l’application n’est trouvé dans aucun des chemins de Registre suivants : HKLM :SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM :SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU :Software\Microsoft\Windows\ CurrentVersion\Uninstall. auditIfNotExists 2.0.0
Audit Windows machines qui ont des comptes supplémentaires dans le groupe Administrateurs Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si le groupe Administrateurs local contient des membres qui ne sont pas listés dans le paramètre de stratégie. auditIfNotExists 2.0.0
Audit Windows machines qui n’ont pas redémarré dans le nombre de jours spécifié Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la propriété WMI LastBootUpTime dans la classe Win32_Operatingsystem est en dehors de la plage de jours spécifiée par le paramètre de stratégie. auditIfNotExists 2.0.0
Audit Windows machines qui ont les applications spécifiées installées Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si le nom de l’application se trouve dans l’un des chemins de Registre suivants : HKLM :SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM :SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU :Software\Microsoft\Windows\ CurrentVersion\Uninstall. auditIfNotExists 2.0.0
Audit Windows machines qui ont les membres spécifiés dans le groupe Administrateurs Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si le groupe Administrateurs local contient un ou plusieurs des membres listés dans le paramètre de stratégie. auditIfNotExists 2.0.0
Audit Windows machines virtuelles avec un redémarrage en attente Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la machine est en attente de redémarrage pour l’une des raisons suivantes : maintenance basée sur les composants, Windows Update, renommage de fichier en attente, renommage de l’ordinateur en attente, redémarrage en attente du gestionnaire de configuration. Chaque détection a un chemin de Registre unique. auditIfNotExists 2.0.0
L’authentification auprès des machines Linux doit exiger des clés SSH Bien que le protocole SSH lui-même offre une connexion chiffrée, l’utilisation de mots de passe avec SSH laisse néanmoins la machine virtuelle vulnérable aux attaques en force brute. L’option la plus sécurisée pour l’authentification auprès d’une machine virtuelle Linux Azure via SSH est avec une paire de clés publique-privée, également appelées clés SSH. En savoir plus : https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed. AuditIfNotExists, Désactivé 3.2.0
Azure Arc Private Link Les étendues doivent être configurées avec un point de terminaison privé Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à des étendues Azure Arc Private Link, les risques de fuite de données sont réduits. En savoir plus sur les liaisons privées : https://aka.ms/arc/privatelink. Audit, Désactivé 1.0.0
Azure Arc Private Link Les étendues doivent désactiver l’accès au réseau public La désactivation de l’accès au réseau public améliore la sécurité en garantissant que Azure Arc ressources ne peuvent pas se connecter via l’Internet public. La création de points de terminaison privés peut limiter l’exposition des ressources Azure Arc. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/arc/privatelink. Audit, Refuser, Désactivé 1.0.0
les serveurs Azure Arc doivent être configurés avec une étendue Azure Arc Private Link Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des serveurs compatibles Azure Arc à une étendue de Azure Arc Private Link configurée avec un point de terminaison privé, les risques de fuite de données sont réduits. En savoir plus sur les liaisons privées : https://aka.ms/arc/privatelink. Audit, Refuser, Désactivé 1.0.0
Configure Arc avec l’extension SQL Server installée pour activer ou désactiver sql best practices assessment. Activez ou désactivez l’évaluation des meilleures pratiques SQL sur les instances SQL Server de vos serveurs compatibles avec Arc pour évaluer les meilleures pratiques. Pour en savoir plus, rendez-vous sur https://aka.ms/azureArcBestPracticesAssessment. DeployIfNotExists, Désactivé 1.0.1
Configure Arc-enabled SQL Servers pour installer automatiquement Azure Monitor Agent Automatisez le déploiement de l’extension Azure Monitor Agent sur vos serveurs SQL compatibles avec Arc Windows. En savoir plus : https://aka.ms/AMAOverview. DeployIfNotExists, Désactivé 1.3.0
Configure Arc-enabled SQL Servers pour installer automatiquement Microsoft Defender pour SQL Configurez Windows serveurs SQL avec Arc pour installer automatiquement le Microsoft Defender pour l’agent SQL. Microsoft Defender pour SQL collecte les événements de l’agent et les utilise pour fournir des alertes de sécurité et des tâches de renforcement personnalisées (recommandations). DeployIfNotExists, Désactivé 1.2.0
Configure Arc-enabled SQL Server pour installer automatiquement des Microsoft Defender pour SQL et DCR avec un espace de travail Log Analytics Microsoft Defender pour SQL collecte les événements de l’agent et les utilise pour fournir des alertes de sécurité et des tâches de renforcement personnalisées (recommandations). Créez un groupe de ressources, une règle de collecte de données et un espace de travail Log Analytics dans la même région que la machine. DeployIfNotExists, Désactivé 1.6.0
Configure Arc-enabled SQL Servers pour installer automatiquement Microsoft Defender pour SQL et DCR avec un espace de travail LA défini par l’utilisateur Microsoft Defender pour SQL collecte les événements de l’agent et les utilise pour fournir des alertes de sécurité et des tâches de renforcement personnalisées (recommandations). Créez un groupe de ressources et une règle de collecte de données dans la même région que l’espace de travail Log Analytics défini par l’utilisateur. DeployIfNotExists, Désactivé 1.8.0
Configurer des serveurs SQL avec Arc avec association de règles de collecte de données à une DCR Microsoft Defender pour SQL Configurez l’association entre les serveurs SQL avec Arc et les Microsoft Defender pour SQL DCR. La suppression de cette association rompt la détection des failles de sécurité pour les serveurs SQL avec Arc. DeployIfNotExists, Désactivé 1.1.0
Configurer des serveurs SQL avec Arc avec association de règles de collecte de données à une DCR Microsoft Defender pour SQL définie par l’utilisateur Configurez l’association entre les serveurs SQL avec Arc et le Microsoft Defender pour le DCR défini par l’utilisateur SQL. La suppression de cette association rompt la détection des failles de sécurité pour les serveurs SQL avec Arc. DeployIfNotExists, Désactivé 1.3.0
Configure Azure Arc Private Link Étendues pour désactiver l’accès au réseau public Désactivez l’accès au réseau public pour votre étendue de Azure Arc Private Link afin que les ressources Azure Arc associées ne puissent pas se connecter à Azure Arc services via l’Internet public. Cela peut réduire les risques de fuite de données. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/arc/privatelink. Modifier, Désactivé 1.0.0
Configure Azure Arc Private Link Étendues avec des points de terminaison privés Les points de terminaison privés connectent vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. En mappant des points de terminaison privés à des étendues Azure Arc Private Link, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liaisons privées : https://aka.ms/arc/privatelink. DeployIfNotExists, Désactivé 2.0.0
serveurs Configure Azure Arc pour activer les mises à niveau automatiques La fonctionnalité de mise à niveau automatique permet aux serveurs de rester mis à jour sans aucune action de l’utilisateur après avoir choisi. Cette stratégie garantit que les serveurs compatibles Azure Arc sont configurés pour être choisi pour les mises à niveau automatiques. Modifier, Désactivé 1.0.0
serveurs Configure Azure Arc pour utiliser une étendue Azure Arc Private Link Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des serveurs compatibles Azure Arc à une étendue de Azure Arc Private Link configurée avec un point de terminaison privé, les risques de fuite de données sont réduits. En savoir plus sur les liaisons privées : https://aka.ms/arc/privatelink. Modifier, Désactivé 1.0.0
Configure Azure Defender pour que les serveurs soient désactivés pour toutes les ressources (niveau de ressource) Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. Cette stratégie désactive l’Defender pour le plan Serveurs pour toutes les ressources (machines virtuelles, vmSS et machines ARC) dans l’étendue sélectionnée (abonnement ou groupe de ressources). DeployIfNotExists, Désactivé 1.0.0
Configure Azure Defender pour que les serveurs soient désactivés pour les ressources (niveau de ressource) avec la balise sélectionnée Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. Cette stratégie désactive l’Defender pour le plan Serveurs pour toutes les ressources (machines virtuelles, vmSS et machines ARC) qui ont le ou les noms de balise sélectionnés et les valeurs de balise. DeployIfNotExists, Désactivé 1.1.0
Configure Azure Defender pour que les serveurs soient activés (sous-plan « P1 ») pour toutes les ressources (niveau de ressource) avec la balise sélectionnée Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. Cette stratégie active la Defender pour le plan Serveurs (avec le sous-plan « P1 ») pour toutes les ressources (machines virtuelles et ordinateurs ARC) qui ont le ou les noms d'étiquettes sélectionnés. DeployIfNotExists, Désactivé 1.0.0
Configure Azure Defender pour que les serveurs soient activés (avec le sous-plan « P1 ») pour toutes les ressources (niveau de ressource) Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. Cette stratégie active la Defender pour le plan Serveurs (avec le sous-plan « P1 ») pour toutes les ressources (machines virtuelles et machines ARC) dans l'étendue sélectionnée (abonnement ou groupe de ressources). DeployIfNotExists, Désactivé 1.1.0
Configurer l’extension ChangeTracking pour les machines Linux Arc Configurez les machines Linux Arc pour installer automatiquement l’extension ChangeTracking pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitor Agent. DeployIfNotExists, Désactivé 2.1.0
Configurer l’extension ChangeTracking pour les machines Windows Arc Configurez Windows ordinateurs Arc pour installer automatiquement l’extension ChangeTracking pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitor Agent. DeployIfNotExists, Désactivé 2.1.0
Configurer des machines Arc Linux à associer à une règle de collecte de données ou à un point de terminaison de collecte de données Déployez Association pour lier des machines Linux avec Arc à la règle de collecte de données spécifiée ou au point de terminaison de collecte de données spécifié. La liste des emplacements est mise à jour au fil du temps, à mesure que la prise en charge augmente. DeployIfNotExists, Désactivé 2.2.1
Configurer des machines linux Arc à associer à une règle de collecte de données pour ChangeTracking et Inventory Déployez l’association pour lier les machines Linux avec Arc à la règle de collecte de données spécifiée pour activer l’inventaire et le suivi des modifications. La liste des emplacements est mise à jour au fil du temps, à mesure que la prise en charge augmente. DeployIfNotExists, Désactivé 1.1.0
Configurer les machines Linux Arc pour exécuter Azure Monitor Agent Automatisez le déploiement de l’extension Azure Monitor Agent sur vos machines Linux Arc pour collecter des données de télémétrie à partir du système d’exploitation invité. Cette stratégie installe l’extension si la région est prise en charge. En savoir plus : https://aka.ms/AMAOverview. DeployIfNotExists, Désactivé 2.4.0
Configurer des machines avec Linux Arc pour installer AMA pour ChangeTracking et Inventory Automatisez le déploiement de l’extension Azure Monitor Agent sur vos machines Linux Arc pour activer ChangeTracking et Inventory. Cette stratégie installe l’extension si la région est prise en charge. En savoir plus : https://aka.ms/AMAOverview. DeployIfNotExists, Désactivé 1.4.0
Configurer des machines Linux à associer à une règle de collecte de données ou à un point de terminaison de collecte de données Déployez l’Association pour lier des machines virtuelles Linux, des groupes de machines virtuelles identiques et des machines Arc à la règle de collecte de données spécifiée, ou le point de terminaison de collecte de données spécifié. La liste des emplacements et des images de système d’exploitation est mise à jour au fil du temps, à mesure que la prise en charge augmente. DeployIfNotExists, Désactivé 6.9.0
Configurez le serveur Linux pour désactiver les utilisateurs locaux. Crée une affectation Configuration Invité pour configurer la désactivation des utilisateurs locaux sur un serveur Linux. Cela garantit que les serveurs Linux sont accessibles uniquement par un compte AAD (Azure Active Directory) ou une liste d’utilisateurs explicitement autorisés par cette stratégie, ce qui améliore la posture globale de sécurité. DeployIfNotExists, Désactivé 1.4.0-preview
Configurer des machines pour recevoir un fournisseur d’évaluation des vulnérabilités Azure Defender inclut l’analyse des vulnérabilités pour vos machines sans frais supplémentaires. Vous n’avez pas besoin d’une licence Qualys ni même de compte Qualys : tout est traité de manière fluide dans Security Center. Lorsque vous activez cette stratégie, Azure Defender déploie automatiquement le fournisseur d'évaluation des vulnérabilités Qualys sur toutes les machines prises en charge qui ne l'ont pas déjà installée. DeployIfNotExists, Désactivé 4.0.0
Configurer la vérification périodique des mises à jour système manquantes sur les serveurs compatibles Azure Arc Configurez l’évaluation automatique (toutes les 24 heures) pour les mises à jour du système d’exploitation sur des serveurs compatibles avec Azure Arc. Vous pouvez contrôler l’étendue de l’attribution en fonction de l’abonnement de l’ordinateur, du groupe de ressources, de l’emplacement ou de l’étiquette. En savoir plus sur ce problème pour Windows : https://aka.ms/computevm-windowspatchassessmentmode, pour Linux : https://aka.ms/computevm-linuxpatchassessmentmode. modify 2.3.0
Configurer des protocoles de communication sécurisés (TLS 1.1 ou TLS 1.2) sur des machines Windows Crée une attribution Guest Configuration pour configurer la version de protocole sécurisée spécifiée (TLS 1.1 ou TLS 1.2) sur Windows machine. DeployIfNotExists, Désactivé 1.1.0
Configurer la posture de sécurité SSH pour Linux (avec OSConfig) Cette stratégie audite et configure la configuration de sécurité du serveur SSH sur les machines Linux (machines virtuelles Azure et les ordinateurs avec Arc). Pour plus d’informations, notamment sur les prérequis, les paramètres applicables, les valeurs par défaut et la personnalisation, consultez https://aka.ms/SshPostureControlOverview DeployIfNotExists, Désactivé 1.1.0
Configurer le Microsoft Defender de l’espace de travail SQL Log Analytics Microsoft Defender pour SQL collecte les événements de l’agent et les utilise pour fournir des alertes de sécurité et des tâches de renforcement personnalisées (recommandations). Créez un groupe de ressources et Log Analytics espace de travail dans la même région que la machine. DeployIfNotExists, Désactivé 1.5.0
Configurer le fuseau horaire sur Windows machines. Cette stratégie crée une attribution Guest Configuration pour définir le fuseau horaire spécifié sur Windows machines virtuelles. deployIfNotExists 3.1.0
Configurer les machines virtuelles à intégrer à Azure Automanage Azure Automanage inscrit, configure et surveille les machines virtuelles avec les meilleures pratiques définies dans microsoft Cloud Adoption Framework pour Azure. Utilisez cette stratégie pour appliquer Automanage à l’étendue sélectionnée. AuditIfNotExists, DeployIfNotExists, Désactivé 2.4.0
Configurer les machines virtuelles à intégrer à Azure Automanage avec le profil de configuration personnalisé Azure Automanage inscrit, configure et surveille les machines virtuelles avec les meilleures pratiques définies dans microsoft Cloud Adoption Framework pour Azure. Utilisez cette stratégie pour appliquer Automanage avec votre propre profil de configuration personnalisé à votre étendue sélectionnée. AuditIfNotExists, DeployIfNotExists, Désactivé 1.4.0
Configure Windows Machines Arc à associer à une règle de collecte de données ou à un point de terminaison de collecte de données Déployez l’association pour lier Windows machines Arc à la règle de collecte de données spécifiée ou au point de terminaison de collecte de données spécifié. La liste des emplacements est mise à jour au fil du temps, à mesure que la prise en charge augmente. DeployIfNotExists, Désactivé 2.4.0
Configure Windows machines avec Arc à associer à une règle de collecte de données pour ChangeTracking et Inventory Déployez l’association pour lier Windows machines avec Arc à la règle de collecte de données spécifiée pour activer ChangeTracking et Inventory. La liste des emplacements est mise à jour au fil du temps, à mesure que la prise en charge augmente. DeployIfNotExists, Désactivé 1.1.0
Configure Windows machines avec Arc pour installer AMA pour ChangeTracking et Inventory Automatisez le déploiement de l’extension Azure Monitor Agent sur vos machines compatibles avec Arc Windows pour activer ChangeTracking et Inventory. Cette stratégie installe l’extension si le système d’exploitation et la région sont pris en charge et que l’identité managée affectée par le système est activée, et ignore l’installation dans le cas contraire. En savoir plus : https://aka.ms/AMAOverview. DeployIfNotExists, Désactivé 1.1.0
Configure Windows machines avec Arc pour exécuter Azure Monitor Agent Automatisez le déploiement de l’extension Azure Monitor Agent sur vos machines compatibles avec Arc Windows pour collecter des données de télémétrie à partir du système d’exploitation invité. Cette stratégie installe l’extension si le système d’exploitation et la région sont pris en charge et que l’identité managée affectée par le système est activée, et ignore l’installation dans le cas contraire. En savoir plus : https://aka.ms/AMAOverview. DeployIfNotExists, Désactivé 2.6.0
Configure Windows Machines à associer à une règle de collecte de données ou à un point de terminaison de collecte de données Déployez l’association pour lier des machines virtuelles Windows, des groupes de machines virtuelles identiques et des machines Arc à la règle de collecte de données spécifiée ou au point de terminaison de collecte de données spécifié. La liste des emplacements et des images de système d’exploitation est mise à jour au fil du temps, à mesure que la prise en charge augmente. DeployIfNotExists, Désactivé 4.8.0
les machines Linux Arc doivent avoir Azure Monitor Agent installé Les machines linux Arc doivent être surveillées et sécurisées par le biais de l’agent de Azure Monitor déployé. L’agent Azure Monitor collecte les données de télémétrie à partir du système d’exploitation invité. Cette stratégie audite les machines avec Arc dans les régions prises en charge. En savoir plus : https://aka.ms/AMAOverview. AuditIfNotExists, Désactivé 1.2.0
Les machineslinux doivent répondre aux exigences de la base de référence de sécurité de calcul Azure Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la machine n’est pas configurée correctement pour l’une des recommandations de la base de référence de sécurité de calcul Azure. AuditIfNotExists, Désactivé 2.3.1
Les machines Linux doivent disposer uniquement de comptes locaux autorisés Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. La gestion des comptes d’utilisateur à l’aide de Azure Active Directory est une bonne pratique pour la gestion des identités. La réduction des comptes de machine locale permet d’empêcher la prolifération des identités managées en dehors d’un système central. Les machines ne sont pas conformes s’il existe des comptes d’utilisateur locaux activés et non listés dans le paramètre de stratégie. AuditIfNotExists, Désactivé 2.2.0
Les charges de travail Linux doivent se conformer au benchmark de sécurité CIS officiel Cette stratégie vous offre la possibilité de personnaliser et de déployer des benchmarks de sécurité CIS à des fins d’audit sur vos charges de travail Linux dans des environnements Azure, locaux et hybrides. Le contenu des benchmarks de sécurité CIS est en parité avec les benchmarks publiés à l’adresse https://cisecurity.org. La stratégie est alimentée par azure-osconfig. Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 2.1.0
Les méthodes d’authentification locales doivent être désactivées sur les ordinateurs Linux Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si les serveurs Linux n’ont pas les méthodes d’authentification locales désactivées. Cela permet de vérifier que les serveurs Linux ne peuvent être accessibles que par un compte AAD (Azure Active Directory) ou une liste d’utilisateurs explicitement autorisés par cette stratégie, ce qui améliore la posture globale de sécurité. AuditIfNotExists, Désactivé 1.2.0-preview
les méthodes d’authentification Local doivent être désactivées sur les serveurs Windows Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows serveurs n'ont pas de méthodes d'authentification locales désactivées. Cela permet de vérifier que les serveurs Windows sont accessibles uniquement par un compte AAD (Azure Active Directory) ou une liste d’utilisateurs explicitement autorisés par cette stratégie, ce qui améliore la posture globale de sécurité. AuditIfNotExists, Désactivé 1.0.0-preview
Les machines doivent être configurées pour rechercher régulièrement les mises à jour système manquantes Pour garantir que les évaluations périodiques des mises à jour système manquantes sont déclenchées automatiquement toutes les 24 heures, la propriété AssessmentMode doit être définie sur « AutomaticByPlatform ». En savoir plus sur la propriété AssessmentMode pour Windows : https://aka.ms/computevm-windowspatchassessmentmode, pour Linux : https://aka.ms/computevm-linuxpatchassessmentmode. Audit, Refuser, Désactivé 3.9.0
mises à jour périodiques Schedule à l’aide de Gestionnaire de mise à jour Azure Vous pouvez utiliser Gestionnaire de mise à jour Azure dans Azure pour enregistrer des planifications de déploiement périodiques afin d’installer les mises à jour du système d’exploitation pour vos machines Windows Server et Linux dans Azure, dans des environnements locaux et dans d’autres environnements cloud connectés à l’aide de serveurs compatibles Azure Arc. Cette stratégie modifie également le mode de correctif de la machine virtuelle Azure en « AutomaticByPlatform ». Pour en savoir plus : https://aka.ms/umc-scheduled-patching DeployIfNotExists, Désactivé 3.15.0
Les résultats des vulnérabilités des serveurs SQL Server sur les machines doivent être résolus L'évaluation des vulnérabilités SQL analyse votre base de données à la recherche de vulnérabilités de sécurité et expose tout écart par rapport aux meilleures pratiques, tel que les erreurs de configuration, les autorisations excessives et les données sensibles non protégées. La résolution des vulnérabilités détectées peut améliorer considérablement la posture de sécurité de votre base de données. AuditIfNotExists, Désactivé 1.0.0
Abonnez les instances SQL Server avec Arc éligibles aux mises à jour de sécurité étendues. Abonnez les instances SQL Server avec Arc éligibles avec le type de licence défini sur Payé ou PAYG aux mises à jour de sécurité étendues. Plus d’informations sur les mises à jour de sécurité étendue https://go.microsoft.com/fwlink/?linkid=2239401. DeployIfNotExists, Désactivé 1.0.0
Les mises à jour système doivent être installées sur vos machines (avec le Centre des mises à jour) Des mises à jour système, critiques et de sécurité sont manquantes sur vos machines. Les mises à jour de logiciel incluent souvent des correctifs critiques pour les failles de sécurité. Ces failles sont souvent exploitées lors d’attaques de programmes malveillants. Il est donc essentiel de maintenir vos logiciels à jour. Pour installer tous les correctifs en attente et sécuriser vos machines, suivez la procédure de correction. AuditIfNotExists, Désactivé 1.0.1
L’extension Log Analytics héritée ne doit pas être installée sur Azure Arc serveurs Linux activés Empêchez automatiquement l’installation de l’agent Log Analytics hérité comme dernière étape de la migration des agents hérités vers Azure Monitor Agent. Une fois que vous avez désinstallé les extensions héritées existantes, cette stratégie refuse toutes les futures installations de l’extension de l’agent héritée sur Azure Arc serveurs Linux activés. En savoir plus : https://aka.ms/migratetoAMA Refus, Audit, Désactivation 1.0.0
L’extension Log Analytics héritée ne doit pas être installée sur Azure Arc serveurs Windows activés Empêchez automatiquement l’installation de l’agent Log Analytics hérité comme dernière étape de la migration des agents hérités vers Azure Monitor Agent. Une fois que vous avez désinstallé les extensions héritées existantes, cette stratégie refuse toutes les futures installations de l’extension d’agent héritée sur Azure Arc serveurs activés Windows. En savoir plus : https://aka.ms/migratetoAMA Refus, Audit, Désactivation 1.0.0
Windows les ordinateurs avec Arc doivent avoir Azure Monitor Agent installé Windows machines avec Arc doivent être surveillées et sécurisées via l’agent de Azure Monitor déployé. L’agent Azure Monitor collecte les données de télémétrie à partir du système d’exploitation invité. Windows les ordinateurs avec Arc dans les régions prises en charge sont surveillés pour le déploiement de l’agent Azure Monitor. En savoir plus : https://aka.ms/AMAOverview. AuditIfNotExists, Désactivé 1.4.0
Windows Defender Exploit Guard doit être activé sur vos machines Windows Defender Exploit Guard utilise l’agent Azure Policy Guest Configuration. Exploit Guard a quatre composants conçus pour verrouiller les appareils contre un large éventail de vecteurs d’attaque et bloquer les comportements couramment utilisés dans les attaques contre les programmes malveillants tout en permettant aux entreprises d’équilibrer leurs besoins en matière de sécurité et de productivité (Windows uniquement). AuditIfNotExists, Désactivé 2.0.0
Windows machines doivent être configurées pour utiliser des protocoles de communication sécurisés Pour protéger la confidentialité des informations communiquées sur Internet, vos machines doivent utiliser la dernière version du protocole de chiffrement standard, TLS (Transport Layer Security). TLS sécurise les communications sur un réseau en chiffrant une connexion entre les machines. AuditIfNotExists, Désactivé 4.1.1
Windows machines doivent configurer Windows Defender pour mettre à jour les signatures de protection dans un jour Pour fournir une protection adéquate contre les programmes malveillants récemment publiés, Windows Defender signatures de protection doivent être mises à jour régulièrement pour tenir compte des programmes malveillants nouvellement publiés. Cette stratégie n’est pas appliquée aux serveurs connectés à Arc et nécessite que les prérequis de la configuration Invité aient été déployés dans l’étendue d’affectation de la stratégie. Pour plus d’informations sur Guest Configuration, consultez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 1.0.1
Windows machines doivent activer Windows Defender protection en temps réel Windows machines doivent activer la protection en temps réel dans le Windows Defender pour fournir une protection adéquate contre les programmes malveillants nouvellement publiés. Cette stratégie n’est pas applicable aux serveurs connectés à Arc et nécessite que les prérequis de la configuration Invité aient été déployés dans l’étendue d’affectation de la stratégie. Pour plus d’informations sur Guest Configuration, consultez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 1.0.1
Windows machines doivent répondre aux exigences de « Modèles d'administration - Panneau de configuration' Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Modèles d'administration - Panneau de configuration » pour la personnalisation des entrées et la prévention de l'activation des écrans de verrouillage. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows les machines doivent répondre aux exigences de « Modèles d'administration - MSS (hérité) » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Modèles d'administration - MSS (hérité) » pour l'ouverture de session automatique, l'économiseur d'écran, le comportement réseau, la DLL sécurisée et le journal des événements. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences de « Modèles d'administration - Réseau » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Modèles d'administration - Réseau » pour les connexions invitées, les connexions simultanées, le pont réseau, ICS et la résolution de noms de multidiffusion. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences de « Modèles d'administration - Système » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Modèles d'administration - Système » pour les paramètres qui contrôlent l'expérience d'administration et l'assistance à distance. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Comptes » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Comptes » pour limiter l'utilisation du compte local des mots de passe vides et de l'état du compte invité. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Audit » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Audit » pour forcer la sous-catégorie de stratégie d'audit et arrêter s'ils ne parviennent pas à journaliser les audits de sécurité. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Appareils » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Appareils » pour le dédocrage sans vous connecter, installer les pilotes d'impression et mettre en forme/éjecter les supports. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Ouverture de session interactive » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Ouverture de session interactive » pour afficher le nom d'utilisateur et exiger ctrl-alt-del. Cette stratégie nécessite que les prérequis guest Configuration aient été déployés dans l’étendue d’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Microsoft Client réseau » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Microsoft Client réseau » pour Microsoft client/serveur réseau et SMB v1. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Microsoft Serveur réseau Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Microsoft Serveur réseau » pour désactiver le serveur SMB v1. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Accès réseau » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Accès réseau » pour y compris l'accès pour les utilisateurs anonymes, les comptes locaux et l'accès à distance au Registre. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Sécurité réseau » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Sécurité réseau » pour inclure le comportement du système local, PKU2U, LE Gestionnaire LAN, le client LDAP et le fournisseur de services SSP NTLM. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Console de récupération » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Console de récupération » pour autoriser la copie de la floppy et l'accès à tous les lecteurs et dossiers. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Arrêt » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Arrêt » pour autoriser l'arrêt sans ouverture de session et effacer le fichier de page de mémoire virtuelle. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Objets système » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Objets système » pour les cas d'insensivité pour les sous-systèmes et les autorisations non Windows des objets système internes. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows les machines doivent répondre aux exigences relatives aux « Options de sécurité - Paramètres système » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Paramètres système » pour les règles de certificat sur les exécutables pour les sous-systèmes SRP et facultatifs. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Contrôle de compte d'utilisateur » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Contrôle de compte d'utilisateur » pour le mode pour les administrateurs, le comportement de l'invite d'élévation et la virtualisation des échecs d'écriture de fichier et de Registre. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Paramètres de sécurité - Stratégies de compte » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Paramètres de sécurité - Stratégies de compte » pour l'historique des mots de passe, l'âge, la longueur, la complexité et le stockage des mots de passe à l'aide du chiffrement réversible. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Ouverture de session de compte » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Ouverture de session de compte » pour l'audit de la validation des informations d'identification et d'autres événements d'ouverture de session de compte. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Gestion des comptes » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Gestion des comptes » pour l'audit de l'application, de la sécurité et de la gestion des groupes d'utilisateurs et d'autres événements de gestion. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Suivi détaillé » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Suivi détaillé » pour l'audit de DPAPI, de création/arrêt de processus, d'événements RPC et d'activité PNP. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows les machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Ouverture de session » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Ouverture de session » pour l'audit d'IPSec, stratégie réseau, revendications, verrouillage de compte, appartenance au groupe et événements d'ouverture de session/déconnexion. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Accès aux objets » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Accès aux objets » pour l'audit des fichiers, registre, SAM, stockage, filtrage, noyau et autres types de système. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Changement de stratégie » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Modification de stratégie » pour l'audit des modifications apportées aux stratégies d'audit système. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Utilisation de privilèges » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Utilisation des privilèges » pour l'audit non sensible et d'autres utilisations de privilèges. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows les machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Système » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Système » pour l'audit du pilote IPsec, de l'intégrité du système, de l'extension du système, du changement d'état et d'autres événements système. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives à l'affectation des droits utilisateur Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Attribution des droits utilisateur » pour autoriser l'ouverture de session localement, RDP, accès à partir du réseau et de nombreuses autres activités utilisateur. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « composants Windows » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « composants Windows » pour l'authentification de base, le trafic non chiffré, les comptes Microsoft, les données de télémétrie, Cortana et d'autres comportements Windows. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « propriétés du pare-feu Windows Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « propriétés du pare-feu Windows » pour l'état du pare-feu, les connexions, la gestion des règles et les notifications. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists, Désactivé 3.0.0
Windows machines doivent répondre aux exigences de la base de référence de sécurité de calcul Azure Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si la machine n’est pas configurée correctement pour l’une des recommandations de la base de référence de sécurité de calcul Azure. AuditIfNotExists, Désactivé 2.1.1
Windows machines ne doivent avoir que des comptes locaux autorisés Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Cette définition n’est pas prise en charge sur Windows Server 2012 ou 2012 R2. La gestion des comptes d’utilisateur à l’aide de Azure Active Directory est une bonne pratique pour la gestion des identités. La réduction des comptes de machine locale permet d’empêcher la prolifération des identités managées en dehors d’un système central. Les machines ne sont pas conformes s’il existe des comptes d’utilisateur locaux activés et non listés dans le paramètre de stratégie. AuditIfNotExists, Désactivé 2.0.0

Étapes suivantes