Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cette page est un index des définitions de stratégie intégrées Azure Policy pour Messagerie Azure Service Bus. Pour obtenir des Azure Policy supplémentaires intégrées pour d’autres services, consultez Azure Policy définitions intégrées.
Le nom de chaque définition de stratégie intégrée est lié à la définition de stratégie dans le portail Azure. Utilisez le lien dans la colonne Version pour afficher la source sur le dépôt Azure Policy GitHub.
Messagerie Azure Service Bus
| Nom (portail Azure) |
Description | Effet(s) | Version (GitHub) |
|---|---|---|---|
| [préversion] : Service Bus doit être redondant interzone | Service Bus pouvez être configuré pour être redondant interzone ou non. Lorsque la propriété « zoneRedundant » a la valeur « false » pour un Service Bus, cela signifie qu'elle n'est pas configurée pour la redondance de zone. Cette stratégie identifie et applique la configuration de redondance de zone pour les instances Service Bus. | Audit, Refuser, Désactivé | 1.0.0-preview |
| Toutes les règles d’autorisation, à l’exception de RootManageSharedAccessKey, doivent être supprimées de l’espace de noms Service Bus | Service Bus clients ne doivent pas utiliser une stratégie d’accès au niveau de l’espace de noms qui fournit l’accès à toutes les files d’attente et rubriques d’un espace de noms. Pour respecter le modèle de sécurité basé sur le privilège minimum, vous devez créer des stratégies d’accès au niveau de l’entité pour les files d’attente et les rubriques afin de limiter l’accès à l’entité spécifique | Audit, Refuser, Désactivé | 1.0.1 |
| Azure Service Bus espaces de noms doivent avoir des méthodes d’authentification locales désactivées | La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que les espaces de noms Azure Service Bus nécessitent exclusivement des identités Microsoft Entra ID pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/disablelocalauth-sb. | Audit, Refuser, Désactivé | 1.0.1 |
| Azure Service Bus espaces de noms doivent utiliser une liaison privée | Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à des espaces de noms Service Bus, les risques de fuite de données sont réduits. Pour en savoir plus, rendez-vous à l’adresse suivante : https://docs.microsoft.com/azure/service-bus-messaging/private-link-service. | AuditIfNotExists, Désactivé | 1.0.0 |
| Configure Azure Service Bus espaces de noms pour désactiver l’authentification locale | Désactivez les méthodes d’authentification locales afin que vos espaces de noms ServiceBus Azure nécessitent exclusivement des identités Microsoft Entra ID pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/disablelocalauth-sb. | Modifier, Désactivé | 1.0.1 |
| Configure Service Bus espaces de noms avec des points de terminaison privés | Les points de terminaison privés connectent votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. En mappant des points de terminaison privés à des espaces de noms Service Bus, vous pouvez réduire les risques de fuite de données. Pour en savoir plus, rendez-vous à l’adresse suivante : https://docs.microsoft.com/azure/service-bus-messaging/private-link-service. | DeployIfNotExists, Désactivé | 1.0.0 |
| Déployer les paramètres de diagnostic de Service Bus sur Event Hub | Déploie les paramètres de diagnostic pour Service Bus à diffuser en continu vers un hub d’événements régional lorsqu’un Service Bus qui manque ces paramètres de diagnostic est créé ou mis à jour. | DeployIfNotExists, Désactivé | 2.0.0 |
| Déployer les paramètres de diagnostic de Service Bus sur un espace de travail Log Analytics | Déploie les paramètres de diagnostic de Service Bus à diffuser en continu vers un espace de travail Log Analytics régional lorsqu’un Service Bus manquant ces paramètres de diagnostic est créé ou mis à jour. | DeployIfNotExists, Désactivé | 2.3.0 |
| Activer la journalisation par groupe de catégories pour les espaces de noms Service Bus (microsoft.servicebus/namespaces) sur Event Hub | Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les espaces de noms Service Bus (microsoft.servicebus/namespaces). | DeployerSiNonExistant, AuditerSiNonExistant, Désactivé | 1.2.0 |
| Activez la journalisation par groupe de catégories pour les espaces de noms Service Bus (microsoft.servicebus/namespaces) pour Log Analytics | Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les espaces de noms Service Bus (microsoft.servicebus/namespaces). | DeployerSiNonExistant, AuditerSiNonExistant, Désactivé | 1.1.0 |
| Activer la journalisation par groupe de catégories pour les espaces de noms Service Bus (microsoft.servicebus/namespaces) dans le stockage | Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un compte de stockage pour les espaces de noms Service Bus (microsoft.servicebus/namespaces). | DeployerSiNonExistant, AuditerSiNonExistant, Désactivé | 1.1.0 |
| Les journaux de ressources dans Service Bus doivent être activés | Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. | AuditIfNotExists, Désactivé | 5.0.0 |
| Service Bus Espaces de noms doivent désactiver l’accès au réseau public | Azure Service Bus devez avoir un accès réseau public désactivé. La désactivation de l’accès réseau public améliore la sécurité en veillant à ce que la ressource ne soit pas exposée sur l’Internet public. Vous pouvez limiter l’exposition de vos ressources en créant des points de terminaison privés à la place. Plus d’informations sur : https://docs.microsoft.com/azure/service-bus-messaging/private-link-service | Audit, Refuser, Désactivé | 1.1.0 |
| Service Bus espaces de noms doivent avoir un double chiffrement activé | Le fait d’activer le chiffrement double vous aide à protéger et à préserver vos données de façon à répondre aux engagements de votre entreprise concernant la sécurité et la conformité. Lorsque le chiffrement double est activé, les données d’un compte de stockage sont chiffrées deux fois : une fois au niveau du service et une fois au niveau de l’infrastructure, avec deux algorithmes de chiffrement différents et deux clés différentes. | Audit, Refuser, Désactivé | 1.0.0 |
| Service Bus espaces de noms Premium doivent utiliser une clé gérée par le client pour le chiffrement | Azure Service Bus prend en charge l’option de chiffrement des données au repos avec des clés gérées par Microsoft (par défaut) ou des clés gérées par le client. Le choix de chiffrer des données à l’aide de clés gérées par le client vous permet d’attribuer, de faire pivoter, de désactiver et de révoquer l’accès aux clés que Service Bus utiliseront pour chiffrer les données dans votre espace de noms. Notez que Service Bus prend uniquement en charge le chiffrement avec des clés gérées par le client pour les espaces de noms Premium. | Audit, Désactivé | 1.0.0 |
| Service Bus espaces de noms Premium doivent utiliser une clé gérée par le client pour le chiffrement dans les plateformes de mission | Cette politique s’applique exclusivement aux produits et services mission Platform ; l’utilisation en dehors de ces étendues n’est pas prise en charge. L’exigence d’espaces de noms Premium pour chiffrer avec des clés gérées par le client conserve le contrôle matériel de chiffrement au sein du locataire de mission et répond à des obligations strictes en matière de protection des données. | Audit, Désactivé, Refuser | 1.0.0 |
| Service Bus doit restreindre l’accès aux points de terminaison privés externes | Cette politique s’applique exclusivement aux produits et services mission Platform ; l’utilisation en dehors de ces étendues n’est pas prise en charge. La limitation des approbations de point de terminaison privé aux abonnements in-tenant empêche l’exfiltration des données interlocataires et limite la connectivité Service Bus aux charges de travail de mission approuvées ; consultez https://learn.microsoft.com/azure/service-bus-messaging/private-endpoint-service. | Audit, Refuser, Désactivé | 1.0.0 |
Étapes suivantes
- Consultez les compléments intégrés sur le dépôt Azure Policy GitHub.
- Passez en revue la structure de définition Azure Policy.
- Consultez la page Compréhension des effets de Policy.