Microsoft contrôle de test de sécurité cloud v2 pour Azure mappage de stratégie intégré

Cet article répertorie Azure Policy définitions d’initiative de stratégie intégrées liées à Microsoft benchmark de sécurité cloud v2. Chaque contrôle du benchmark est mappé à une ou plusieurs définitions Azure Policy. Pour plus d’informations, reportez-vous au fichier de définition Azure Policy Initiative complet.

Compliant dans Azure Policy fait référence uniquement aux définitions de stratégie elles-mêmes ; cela ne garantit pas que vous êtes entièrement conforme à toutes les exigences d'un contrôle. La norme de conformité inclut des contrôles qui ne sont pas traités par des définitions de Azure Policy pour l'instant. Par conséquent, la conformité dans Azure Policy n’est qu’une vue partielle de votre état de conformité global.

Les associations entre les contrôles et les définitions Azure Policy pour cette norme de conformité peuvent changer au fil du temps.

IA-1 : Garantir l’utilisation de modèles approuvés

Pour plus d’informations, consultez Artificial Intelligence Security : AI-1 : Garantir l’utilisation de modèles approuvés.

Nom Descriptif Effect(s) Version
[préversion] : Azure Machine Learning Déploiements ne doivent utiliser que les modèles de Registre approuvés Limiter le déploiement de modèles de registre pour contrôler en externe les modèles créés utilisés au sein de votre organisation Audit; Nier; Handicapé 1.0.0-preview
[Préversion] : Les déploiements des services cognitifs ne doivent utiliser que le filtrage autorisé du contenu d'achèvement Imposez des niveaux minimaux de filtrage de contenu pour le contenu d’achèvement pour les déploiements de modèles au sein de votre organisation. Audit; Handicapé 1.0.0-preview
[Préversion] : Les déploiements Cognitive Services ne doivent utiliser que le contrôle autorisé Imposez des niveaux minimaux de filtrage pour le contenu nocif de plusieurs niveaux de gravité dans le cadre de déploiements de modèles au sein de votre organisation. Audit; Handicapé 1.0.0-preview
[Aperçu] : Les déploiements des Cognitive Services doivent utiliser uniquement le mode de contrôle permis Mandatez le mode de filtrage de contenu pour les déploiements de modèles au sein de votre organisation. Audit; Handicapé 1.0.0-preview
[Aperçu] : Les déploiements de Cognitive Services ne devraient utiliser que le filtrage de contenu d’invite autorisé Prescrivez des niveaux minimaux de filtrage de contenu pour le contenu généré par invite lors du déploiement de modèles dans votre organisation. Audit; Handicapé 1.0.0-preview

AM-2 : Utiliser uniquement les services approuvés

Pour plus d’informations, consultez Gestion des ressources : AM-2 : Utilisez uniquement les services approuvés.

Nom Descriptif Effect(s) Version
Gestion des API Azure version de plateforme doit être stv2 Gestion des API Azure version de la plateforme de calcul stv1 sera mise hors service le 31 août 2024, et ces instances doivent être migrées vers la plateforme de calcul stv2 pour une prise en charge continue. En savoir plus sur la mise hors service API Management stv1 - Cloud global Azure (août 2024) Audit; Nier; Handicapé 1.0.0
Les comptesStorage doivent être migrés vers de nouvelles ressources Azure Resource Manager Utilisez de nouvelles Azure Resource Manager pour vos comptes de stockage pour fournir des améliorations de sécurité telles que : contrôle d’accès plus fort (RBAC), un meilleur audit, un déploiement et une gouvernance basés sur Azure Resource Manager, l’accès aux identités managées, l’accès au coffre de clés pour les secrets, Azure Authentification basée sur AD et prise en charge des balises et des groupes de ressources pour faciliter la gestion de la sécurité Audit; Nier; Handicapé 1.0.0
Les comptesStorage doivent être migrés vers de nouvelles ressources Azure Resource Manager Utilisez de nouvelles Azure Resource Manager pour vos comptes de stockage pour fournir des améliorations de sécurité telles que : contrôle d’accès plus fort (RBAC), un meilleur audit, un déploiement et une gouvernance basés sur Azure Resource Manager, l’accès aux identités managées, l’accès au coffre de clés pour les secrets, Azure Authentification basée sur AD et prise en charge des balises et des groupes de ressources pour faciliter la gestion de la sécurité Audit; Nier; Handicapé 1.0.0
Les machines virtuelles doivent être migrées vers de nouvelles ressources Azure Resource Manager Utilisez azure Resource Manager pour vos machines virtuelles pour fournir des améliorations de sécurité telles que : contrôle d’accès plus fort (RBAC), audit amélioré, déploiement et gouvernance basés sur Azure Resource Manager, accès aux identités managées, accès au coffre de clés pour les secrets, authentification basée sur Azure AD et prise en charge des étiquettes et des groupes de ressources pour faciliter la gestion de la sécurité Audit; Nier; Handicapé 1.0.0

AM-3 : Garantir la sécurité de la gestion du cycle de vie des ressources

Pour plus d’informations, consultez Gestion des ressources : AM-3 : Garantir la sécurité de la gestion du cycle de vie des ressources.

Nom Descriptif Effect(s) Version
les points de terminaisonAPI non utilisés doivent être désactivés et supprimés du service Gestion des API Azure Comme bonne pratique de sécurité, les points de terminaison d'API qui n'ont pas reçu le trafic pendant 30 jours sont considérés comme inutilisés et doivent être supprimés du service Gestion des API Azure. La conservation de points de terminaison d’API inutilisés peut présenter un risque de sécurité pour votre organisation. Il peut s’agir d’API qui auraient dû être déconseillées à partir du service Gestion des API Azure, mais qui auraient été accidentellement laissées actives. Ces API ne bénéficient généralement pas de la couverture de sécurité la plus récente. AuditIfNotExists ; Handicapé 1.0.1

BR-1 : Garantir des sauvegardes automatisées régulières

Pour plus d’informations, consultez Sauvegarde et récupération : BR-1 : Garantir des sauvegardes automatisées régulières.

Nom Descriptif Effect(s) Version
Sauvegarde Azure doit être activé pour Machines Virtuelles Veillez à protéger votre Machines virtuelles Azure en activant Sauvegarde Azure. Sauvegarde Azure est une solution de protection des données sécurisée et économique pour Azure. AuditIfNotExists ; Handicapé 3.0.0
Configurer une sauvegarde sur des machines virtuelles sans une étiquette donnée dans un nouveau coffre Recovery Services avec une stratégie par défaut Appliquez la sauvegarde de toutes les machines virtuelles en déployant un coffre Recovery Services dans les mêmes emplacement et groupe de ressources que la machine virtuelle. Cela est utile quand différentes équipes d’application de votre organisation se voient allouer des groupes de ressources distincts et doivent gérer leurs propres sauvegardes et restaurations. Vous pouvez éventuellement exclure des machines virtuelles contenant une balise spécifiée pour contrôler l’étendue de l’attribution. Voir https://aka.ms/AzureVMAppCentricBackupExcludeTag. AuditIfNotExists ; DeployIfNotExists ; Handicapés 9.5.0
Configurer une sauvegarde sur des machines virtuelles sans une étiquette donnée dans un coffre Recovery Services existant au même emplacement Appliquez la sauvegarde de toutes les machines virtuelles en les sauvegardant dans un coffre Recovery Services central dans les mêmes emplacement et abonnement que la machine virtuelle. Cela est utile quand une équipe centrale de votre organisation gère les sauvegardes pour toutes les ressources d’un abonnement. Vous pouvez éventuellement exclure des machines virtuelles contenant une balise spécifiée pour contrôler l’étendue de l’attribution. Voir https://aka.ms/AzureVMCentralBackupExcludeTag. AuditIfNotExists ; DeployIfNotExists ; Désactivé 9.5.0
La sauvegarde géoredondante doit être activée pour Azure Database for MariaDB Azure Database for MariaDB vous permet de choisir l’option de redondance pour votre serveur de base de données. Il peut être défini sur une sauvegarde géoredondante storage dans laquelle les données ne sont pas uniquement stockées dans la région dans laquelle votre serveur est hébergé, mais également répliquée dans une région jumelée pour fournir une option de récupération en cas de défaillance de région. La configuration des storage géoredondantes pour la sauvegarde n’est autorisée que pendant la création du serveur. Audit; Handicapé 1.0.1
La sauvegarde géoredondante doit être activée pour Azure Database pour MySQL Azure Database pour MySQL vous permet de choisir l’option de redondance pour votre serveur de base de données. Il peut être défini sur une sauvegarde géoredondante storage dans laquelle les données ne sont pas uniquement stockées dans la région dans laquelle votre serveur est hébergé, mais également répliquée dans une région jumelée pour fournir une option de récupération en cas de défaillance de région. La configuration des storage géoredondantes pour la sauvegarde n’est autorisée que pendant la création du serveur. Audit; Handicapé 1.0.1
La sauvegarde redondantegeo-redondante doit être activée pour Azure Database pour PostgreSQL Azure Database pour PostgreSQL vous permet de choisir l’option de redondance pour votre serveur de base de données. Il peut être défini sur une sauvegarde géoredondante storage dans laquelle les données ne sont pas uniquement stockées dans la région dans laquelle votre serveur est hébergé, mais également répliquée dans une région jumelée pour fournir une option de récupération en cas de défaillance de région. La configuration des storage géoredondantes pour la sauvegarde n’est autorisée que pendant la création du serveur. Audit; Handicapé 1.0.1
Le stockage géoredondant doit être activé pour les comptes de stockage Utiliser la géoredondance pour créer des applications hautement disponibles Audit; Handicapé 1.0.0
La sauvegarde géoredondante à long terme doit être activée pour les bases de données Azure SQL Cette stratégie permet d’effectuer un audit d’une base de données Azure SQL Database si la sauvegarde géoredondante à long terme n’est pas activée. AuditIfNotExists ; Handicapé 2.0.0
[Préversion] : l’autorisation multi-utilisateur (MUA) doit être activée pour les coffres de sauvegarde. Cette stratégie vérifie si l’autorisation multi-utilisateur (MUA) est activée pour les coffres de sauvegarde. MUA permet de sécuriser vos coffres de sauvegarde en ajoutant une couche supplémentaire de protection aux opérations critiques. Pour en savoir plus, consultez https://aka.ms/mua-for-bv. Audit; Handicapé 1.0.0-preview

BR-2 : Protéger les données de sauvegarde et de récupération

Pour plus d’informations, consultez Sauvegarde et récupération : BR-2 : Protéger les données de sauvegarde et de récupération.

Nom Descriptif Effect(s) Version
Sauvegarde Azure doit être activé pour Machines Virtuelles Veillez à protéger votre Machines virtuelles Azure en activant Sauvegarde Azure. Sauvegarde Azure est une solution de protection des données sécurisée et économique pour Azure. AuditIfNotExists ; Handicapé 3.0.0
La sauvegarde géoredondante doit être activée pour Azure Database for MariaDB Azure Database for MariaDB vous permet de choisir l’option de redondance pour votre serveur de base de données. Il peut être défini sur une sauvegarde géoredondante storage dans laquelle les données ne sont pas uniquement stockées dans la région dans laquelle votre serveur est hébergé, mais également répliquée dans une région jumelée pour fournir une option de récupération en cas de défaillance de région. La configuration des storage géoredondantes pour la sauvegarde n’est autorisée que pendant la création du serveur. Audit; Handicapé 1.0.1
La sauvegarde géoredondante doit être activée pour Azure Database pour MySQL Azure Database pour MySQL vous permet de choisir l’option de redondance pour votre serveur de base de données. Il peut être défini sur une sauvegarde géoredondante storage dans laquelle les données ne sont pas uniquement stockées dans la région dans laquelle votre serveur est hébergé, mais également répliquée dans une région jumelée pour fournir une option de récupération en cas de défaillance de région. La configuration des storage géoredondantes pour la sauvegarde n’est autorisée que pendant la création du serveur. Audit; Handicapé 1.0.1
La sauvegarde redondantegeo-redondante doit être activée pour Azure Database pour PostgreSQL Azure Database pour PostgreSQL vous permet de choisir l’option de redondance pour votre serveur de base de données. Il peut être défini sur une sauvegarde géoredondante storage dans laquelle les données ne sont pas uniquement stockées dans la région dans laquelle votre serveur est hébergé, mais également répliquée dans une région jumelée pour fournir une option de récupération en cas de défaillance de région. La configuration des storage géoredondantes pour la sauvegarde n’est autorisée que pendant la création du serveur. Audit; Handicapé 1.0.1
[préversion] : l’immuabilité doit être activée pour les coffres de sauvegarde Cette stratégie vérifie si la propriété des coffres immuables est activée pour les coffres de sauvegarde dans l’étendue. Cela permet de protéger vos données de sauvegarde contre la suppression avant leur expiration prévue. En savoir plus sur Concept de coffre immuable pour Sauvegarde Azure. Audit; Handicapé 1.0.1-preview
[préversion] : l’immuabilité doit être activée pour les coffres Recovery Services Cette stratégie vérifie si la propriété de coffres immuables est activée pour les coffres Recovery Services dans l'étendue. Cela permet de protéger vos données de sauvegarde contre la suppression avant leur expiration prévue. En savoir plus sur Concept de coffre immuable pour Sauvegarde Azure. Audit; Handicapé 1.0.1-preview
[Préversion] : la suppression réversible doit être activée pour les coffres Recovery Services. Cette stratégie vérifie si la suppression réversible est activée pour les coffres Recovery Services dans l’étendue. La suppression réversible vous permet de récupérer vos données même après leur suppression. En savoir plus à l’adresse https://aka.ms/AB-SoftDelete. Audit; Handicapé 1.0.0-preview
[préversion] : la suppression réversible doit être activée pour les coffres de sauvegarde Cette stratégie vérifie si la suppression réversible est activée pour les coffres de sauvegarde dans l’étendue. La suppression réversible peut vous aider à récupérer vos données une fois qu’elles ont été supprimées. En savoir plus sur Overview de suppression réversible améliorée pour Sauvegarde Azure Audit; Handicapé 1.0.0-preview

DP-1 : Découvrir, classifier et étiqueter des données sensibles

Pour plus d’informations, consultez Protection des données : DP-1 : Découvrir, classifier et étiqueter des données sensibles.

Nom Descriptif Effect(s) Version
Microsoft Defender pour les API doivent être activées Microsoft Defender pour les API apporte une nouvelle couverture de détection, de protection, de détection et de réponse pour surveiller les attaques courantes basées sur les API et les mauvaises configurations de sécurité. AuditIfNotExists ; Handicapé 1.0.3

DP-2 : Surveiller les anomalies et les menaces ciblant les données sensibles

Pour plus d’informations, consultez Protection des données : DP-2 : Surveiller les anomalies et les menaces ciblant des données sensibles.

Nom Descriptif Effect(s) Version
Azure Defender pour les serveurs Azure SQL Database doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour les serveurs SQL sur les machines doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour SQL doit être activé pour les instances managées SQL non protégées Auditez chaque SQL Managed Instance sans sécurité avancée des données. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour les bases de données relationnelles open source doivent être activées Azure Defender pour les bases de données relationnelles open source détecte des activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. En savoir plus sur les fonctionnalités de Azure Defender pour les bases de données relationnelles open source à Overview de Defender pour Open-Source bases de données relationnelles. Important : L’activation de ce plan entraînera des frais pour la protection de vos bases de données relationnelles open source. En savoir plus sur la tarification sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour les API doivent être activées Microsoft Defender pour les API apporte une nouvelle couverture de détection, de protection, de détection et de réponse pour surveiller les attaques courantes basées sur les API et les mauvaises configurations de sécurité. AuditIfNotExists ; Handicapé 1.0.3
Microsoft Defender pour le stockage doit être activé Microsoft Defender stockage détecte les menaces potentielles pour vos comptes de stockage. Il permet d’éviter les trois impacts majeurs sur vos données et votre charge de travail : les chargements de fichiers malveillants, l’exfiltration de données sensibles et l’altération des données. La nouvelle Defender pour le plan de stockage inclut l’analyse des programmes malveillants et la détection des menaces de données sensibles. Ce plan fournit également une structure tarifaire prévisible (par compte storage) pour contrôler la couverture et les coûts. AuditIfNotExists ; Handicapé 1.0.0

DP-3 : Chiffrer les données sensibles en transit

Pour plus d’informations, consultez Protection des données : DP-3 : Chiffrer les données sensibles en transit.

Nom Descriptif Effect(s) Version
A stratégie IPsec/IKE personnalisée doit être appliquée à toutes les connexions de passerelle de réseau virtuel Azure Cette stratégie garantit que toutes les connexions de passerelle de réseau virtuel Azure utilisent une stratégie de sécurité de protocole Internet (Ipsec)/Internet Key Exchange(IKE) personnalisée. Algorithmes et forces de clé pris en charge - https://aka.ms/AA62kb0 Audit; Handicapé 1.0.0
les API API Management doivent utiliser uniquement des protocoles chiffrés Pour garantir la sécurité des données en transit, les API doivent être disponibles uniquement via des protocoles chiffrés, tels que HTTPS ou WSS. Évitez d’utiliser des protocoles non sécurisés, tels que HTTP ou WS. Audit; Handicapé; Nier 2.0.2
App Service emplacements d’application doivent activer le chiffrement de bout en bout L’activation du chiffrement de bout en bout garantit que le trafic intra-cluster frontal entre App Service serveur frontal et les workers exécutant des charges de travail d’application est chiffré. Audit; Nier; Handicapé 1.0.0
Les emplacements d’application App Service doivent être accessibles seulement via HTTPS L'utilisation de HTTPS garantit l'authentification du serveur/service, et protège les données en transit contre les attaques par écoute clandestine de la couche réseau. Audit; Handicapé; Nier 2.0.0
App Service emplacements d’application doivent utiliser la dernière version tls Régulièrement, de nouvelles versions sont publiées pour le stockage local de thread (TLS), soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires et augmenter la vitesse. Effectuez une mise à niveau vers la dernière version de TLS pour App Service applications afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. AuditIfNotExists ; Handicapé 1.2.0
App Service applications doivent activer le chiffrement de bout en bout L’activation du chiffrement de bout en bout garantit que le trafic intra-cluster frontal entre App Service serveur frontal et les workers exécutant des charges de travail d’application est chiffré. Audit; Nier; Handicapé 1.0.0
App Service applications ne doivent être accessibles que via HTTPS L'utilisation de HTTPS garantit l'authentification du serveur/service, et protège les données en transit contre les attaques par écoute clandestine de la couche réseau. Audit; Handicapé; Nier 4.0.0
les applications App Service doivent exiger uniquement FTPS Activer la mise en œuvre de FTPS pour renforcer la sécurité. AuditIfNotExists ; Handicapé 3.0.0
App Service applications doivent utiliser la dernière version tls Régulièrement, de nouvelles versions sont publiées pour le stockage local de thread (TLS), soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires et augmenter la vitesse. Effectuez une mise à niveau vers la dernière version de TLS pour App Service applications afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. AuditIfNotExists ; Handicapé 2.2.0
App Service Environment doit être configuré avec des suites de chiffrement TLS les plus fortes Les deux suites de chiffrement les plus minimales et les plus fortes requises pour App Service Environment fonctionnent correctement : TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 et TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. Audit; Handicapé 1.0.0
App Service Environment devez activer le chiffrement interne La définition de InternalEncryption sur true chiffre le fichier de pages, les disques worker et le trafic réseau interne entre les serveurs frontaux et les workers dans un App Service Environment. Pour plus d’informations, reportez-vous aux paramètres de configuration Custom pour les environnements App Service. Audit; Handicapé 1.0.1
App Service Environment devez désactiver TLS 1.0 et 1.1 Les protocoles TLS 1.0 et 1.1 sont obsolètes. Ils ne prennent pas en charge les algorithmes de chiffrement modernes. La désactivation du trafic TLS 1.0 et 1.1 entrant permet de sécuriser les applications dans un App Service Environment. Audit; Nier; Handicapé 2.0.1
Azure Batch pools doivent avoir activé le chiffrement de disque L’activation de Azure Batch chiffrement de disque garantit que les données sont toujours chiffrées au repos sur votre nœud de calcul Azure Batch. En savoir plus sur le chiffrement de disque dans Batch à Créer un pool avec le chiffrement de disque activé. Audit; Handicapé; Nier 1.0.0
Azure Front Door Standard et Premium doivent exécuter une version TLS minimale de 1.2 La définition d’une version TLS minimale sur la version 1.2 améliore la sécurité en veillant à ce que vos domaines personnalisés soient accessibles à partir de clients utilisant TLS 1.2 ou une version ultérieure. L’utilisation de versions de TLS inférieures à 1.2 n’est pas recommandée, car elles sont faibles et ne prennent pas en charge les algorithmes de chiffrement modernes. Audit; Nier; Handicapé 1.0.0
Azure HDInsight clusters doivent utiliser le chiffrement en transit pour chiffrer la communication entre les nœuds de cluster Azure HDInsight Les données peuvent être falsifiées pendant la transmission entre des nœuds de cluster Azure HDInsight. L’activation du chiffrement en transit résout les problèmes d’utilisation incorrecte et de falsification pendant cette transmission. Audit; Nier; Handicapé 1.0.0
Azure SQL Database devez exécuter TLS version 1.2 ou ultérieure La définition de la version TLS sur la version 1.2 ou ultérieure améliore la sécurité en veillant à ce que votre Azure SQL Database soit accessible uniquement à partir de clients utilisant TLS 1.2 ou version ultérieure. L’utilisation de versions de TLS inférieures à 1.2 n’est pas recommandée, car elles ont des vulnérabilités de sécurité bien documentées. Audit; Handicapé; Nier 2.0.0
Azure Synapse espace de travail SQL Server doit exécuter TLS version 1.2 ou ultérieure La définition de la version TLS sur la version 1.2 ou ultérieure améliore la sécurité en veillant à ce que votre serveur SQL de l’espace de travail Azure Synapse soit accessible uniquement à partir de clients utilisant TLS 1.2 ou version ultérieure. L’utilisation de versions de TLS inférieures à 1.2 n’est pas recommandée, car elles ont des vulnérabilités de sécurité bien documentées. Audit; Nier; Handicapé 1.1.0
Bot Service point de terminaison doit être un URI HTTPS valide Les données peuvent être falsifiées pendant la transmission. Il existe des protocoles qui fournissent un chiffrement pour résoudre les problèmes d’utilisation incorrecte et de falsification. Pour vous assurer que vos bots communiquent uniquement via des canaux chiffrés, définissez le point de terminaison sur un URI HTTPS valide. Cela garantit que le protocole HTTPS est utilisé pour chiffrer vos données en transit et est également souvent une exigence de conformité aux normes réglementaires ou industrielles. Visitez : Bot Framework security guidelines. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Container Apps ne doit être accessible que via HTTPS L'utilisation de HTTPS garantit l'authentification du serveur/service, et protège les données en transit contre les attaques par écoute clandestine de la couche réseau. La désactivation de « allowInsecure » entraîne la redirection automatique des requêtes de HTTP vers HTTPS pour les applications conteneur. Audit; Nier; Handicapé 1.0.1
Enforce SSL connection doit être activée pour les serveurs de base de données MySQL Azure Database pour MySQL prend en charge la connexion de votre serveur Azure Database pour MySQL aux applications clientes à l’aide du protocole SSL (Secure Sockets Layer). L’application de connexions SSL entre votre serveur de base de données et vos applications clientes vous protège contre les « attaques de l’intercepteur » en chiffrant le flux de données entre le serveur et votre application. Cette configuration garantit que le protocole SSL est toujours activé pour l’accès à votre serveur de base de données. Audit; Handicapé 1.0.1
Enforce SSL connection doit être activée pour les serveurs de base de données PostgreSQL Azure Database pour PostgreSQL prend en charge la connexion de votre serveur Azure Database pour PostgreSQL aux applications clientes à l’aide du protocole SSL (Secure Sockets Layer). L’application de connexions SSL entre votre serveur de base de données et vos applications clientes vous protège contre les « attaques de l’intercepteur » en chiffrant le flux de données entre le serveur et votre application. Cette configuration garantit que le protocole SSL est toujours activé pour l’accès à votre serveur de base de données. Audit; Handicapé 1.0.1
Les emplacements d’applicationFunction doivent activer le chiffrement de bout en bout L’activation du chiffrement de bout en bout garantit que le trafic intra-cluster frontal entre App Service serveur frontal et les workers exécutant des charges de travail d’application est chiffré. Audit; Nier; Handicapé 1.1.0
Les emplacements d’application de fonction doivent être accessibles uniquement via HTTPS L'utilisation de HTTPS garantit l'authentification du serveur/service, et protège les données en transit contre les attaques par écoute clandestine de la couche réseau. Audit; Handicapé; Nier 2.1.0
Emplacements d’applicationFunction doivent utiliser la dernière version tls Régulièrement, de nouvelles versions sont publiées pour le stockage local de thread (TLS), soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires et augmenter la vitesse. Mettez à niveau vers la version la plus récente de TLS pour les applications de fonction afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. AuditIfNotExists ; Handicapé 1.3.0
les applications Function doivent activer le chiffrement de bout en bout L’activation du chiffrement de bout en bout garantit que le trafic intra-cluster frontal entre App Service serveur frontal et les workers exécutant des charges de travail d’application est chiffré. Audit; Nier; Handicapé 1.1.0
les applications Function ne doivent être accessibles que via HTTPS L'utilisation de HTTPS garantit l'authentification du serveur/service, et protège les données en transit contre les attaques par écoute clandestine de la couche réseau. Audit; Handicapé; Nier 5.1.0
les applications Function doivent exiger uniquement FTPS Activer la mise en œuvre de FTPS pour renforcer la sécurité. AuditIfNotExists ; Handicapé 3.1.0
les applications Function doivent utiliser la dernière version tls Régulièrement, de nouvelles versions sont publiées pour le stockage local de thread (TLS), soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires et augmenter la vitesse. Mettez à niveau vers la version la plus récente de TLS pour les applications de fonction afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. AuditIfNotExists ; Handicapé 2.3.0
[préversion] : la mise en réseau de l’hôte et de la machine virtuelle doit être protégée sur Azure Stack systèmes HCI Protégez les données sur le réseau hôte Azure Stack HCI et sur les connexions réseau de machines virtuelles. Audit; Handicapé; AuditIfNotExists 1.0.0-preview
les clusters Kubernetes doivent être accessibles uniquement via HTTPS L’utilisation de HTTPS garantit l’authentification et protège les données en transit contre les attaques par écoute clandestine de la couche réseau. Cette fonctionnalité est actuellement en disponibilité générale pour Kubernetes Service (AKS) et en préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, visitez Understand Azure Policy pour les clusters Kubernetes audit; Audit; nier; Nier; handicapé; Handicapé 8.2.0
Les connexions sécurisées à votre Azure Cache pour Redis doivent être activées Auditez l’activation des connexions uniquement via SSL pour Azure Cache pour Redis. L'utilisation de connexions sécurisées garantit l'authentification entre le serveur et le service et protège les données en transit contre les attaques de la couche réseau (attaque de l'intercepteur ou « man-in-the-middle », écoute clandestine, détournement de session). Audit; Nier; Handicapé 1.0.0
Les serveurs flexiblesPostgreSQL doivent exécuter TLS version 1.2 ou ultérieure Cette stratégie permet d’auditer les serveurs flexibles PostgreSQL dans votre environnement qui s’exécutent avec la version TLS inférieure à 1.2. AuditIfNotExists ; Handicapé 1.1.0
Le transfert sécurisé vers des comptes storage doit être activé Auditer l’exigence de transfert sécurisé dans votre compte storage. Le transfert sécurisé est une option qui force votre compte storage à accepter les demandes uniquement à partir de connexions sécurisées (HTTPS). L’utilisation de HTTPS garantit l’authentification entre le serveur et le service et protège les données en transit contre les attaques de la couche réseau (attaque de l’intercepteur ou « man-in-the-middle », écoute clandestine, détournement de session) Audit; Nier; Handicapé 2.0.0
SQL Managed Instance doit avoir la version TLS minimale de 1.2 La définition d’une version TLS minimale sur la version 1.2 améliore la sécurité en garantissant que votre SQL Managed Instance est accessible uniquement à partir de clients utilisant TLS 1.2. L’utilisation de versions de TLS inférieures à 1.2 n’est pas recommandée, car elles ont des vulnérabilités de sécurité bien documentées. Audit; Handicapé 1.0.1
Storage comptes doivent avoir la version minimale de TLS spécifiée Configurez une version TLS minimale pour sécuriser la communication entre l’application cliente et le compte storage. Pour réduire le risque de sécurité, la version minimale recommandée de TLS est la dernière version publiée, qui est actuellement TLS 1.2. Audit; Nier; Handicapé 1.0.0
Windows machines doivent être configurées pour utiliser des protocoles de communication sécurisés Pour protéger la confidentialité des informations communiquées sur Internet, vos machines doivent utiliser la dernière version du protocole de chiffrement standard, TLS (Transport Layer Security). TLS sécurise les communications sur un réseau en chiffrant une connexion entre les machines. AuditIfNotExists ; Handicapé 4.1.1

DP-4 : Activer le chiffrement des données au repos par défaut

Pour plus d’informations, consultez Protection des données : DP-4 : Activer le chiffrement des données au repos par défaut.

Nom Descriptif Effect(s) Version
A Microsoft Entra administrateur doit être approvisionné pour les serveurs MySQL Auditez l’approvisionnement d’un administrateur Microsoft Entra pour votre serveur MySQL afin d’activer l’authentification Microsoft Entra. Microsoft Entra l’authentification permet de simplifier la gestion des autorisations et de centraliser la gestion des identités des utilisateurs de base de données et d’autres services Microsoft AuditIfNotExists ; Handicapé 1.1.1
les variables de compte Automation doivent être chiffrées Il est important d’activer le chiffrement des ressources variables du compte Automation lors du stockage de données sensibles Audit; Nier; Handicapé 1.1.0
Azure Data Box travaux doivent activer le double chiffrement pour les données au repos sur l’appareil Activez une deuxième couche de chiffrement basé sur logiciel pour les données au repos sur l’appareil. L’appareil est déjà protégé via le chiffrement avancé standard 256 bits pour les données au repos. Cette option ajoute une deuxième couche de chiffrement des données. Audit; Nier; Handicapé 1.0.0
Azure les appareils du Centre matériel Edge doivent avoir activé la prise en charge du double chiffrement Assurez-vous que les appareils commandés à partir de Azure Centre matériel Edge ont activé la prise en charge du double chiffrement pour sécuriser les données au repos sur l’appareil. Cette option ajoute une deuxième couche de chiffrement des données. Audit; Nier; Handicapé 2.0.0
Azure HDInsight clusters doivent utiliser le chiffrement sur l’hôte pour chiffrer les données au repos L’activation du chiffrement sur l’hôte permet de protéger et de protéger vos données pour répondre aux engagements de sécurité et de conformité de votre organisation. Lorsque vous activez le chiffrement sur l’hôte, les données stockées sur l’hôte de machine virtuelle sont chiffrées au repos et les flux chiffrés vers le service Storage. Audit; Nier; Handicapé 1.0.0
Azure Monitor Les clusters journaux d’activité doivent être créés avec le chiffrement d’infrastructure activé (chiffrement double) Pour garantir que le chiffrement sécurisé des données est activé au niveau du service et au niveau de l’infrastructure avec deux algorithmes de chiffrement différents et deux clés différentes, utilisez un cluster dédié Azure Monitor. Cette option est activée par défaut lorsqu’elle est prise en charge dans la région, consultez Azure Monitor clés gérées par le client. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Azure serveur flexible MySQL doit avoir Microsoft Entra Authentification uniquement activée La désactivation des méthodes d’authentification locales et l’autorisation uniquement Microsoft Entra l’authentification améliore la sécurité en garantissant que Azure serveur flexible MySQL est accessible exclusivement par Microsoft Entra identités. AuditIfNotExists ; Handicapé 1.0.1
Azure NetApp Files les volumes SMB doivent utiliser le chiffrement SMB3 Interdire la création de volumes SMB sans chiffrement SMB3 pour garantir l’intégrité des données et la confidentialité des données. Audit; Nier; Handicapé 1.0.0
Azure NetApp Files Les volumes de type NFSv4.1 doivent utiliser le chiffrement des données Kerberos Autorisez uniquement l’utilisation du mode de sécurité de confidentialité Kerberos (5p) pour vous assurer que les données sont chiffrées. Audit; Nier; Handicapé 1.0.0
les appareils Azure Stack Edge doivent utiliser un double chiffrement Pour sécuriser les données au repos sur l'appareil, assurez-vous qu'elles sont doublement chiffrées, les access aux données sont contrôlées et une fois l'appareil désactivé, les données sont effacées en toute sécurité sur les disques de données. Le double chiffrement est l’utilisation de deux couches de chiffrement : BitLocker XTS-AES chiffrement 256 bits sur les volumes de données et le chiffrement intégré des disques durs. Pour en savoir plus, consultez la documentation de vue d’ensemble de la sécurité pour l’appareil Stack Edge spécifique. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Azure Synapse Analytics pools SQL dédiés doivent activer le chiffrement Activez le chiffrement transparent des données pour Azure Synapse Analytics pools SQL dédiés pour protéger les données au repos et répondre aux exigences de conformité. Notez que l’activation du chiffrement transparent des données pour le pool peut avoir un impact sur les performances des requêtes. Pour plus d’informations, consultez https://go.microsoft.com/fwlink/?linkid=2147714 AuditIfNotExists ; Handicapé 1.0.0
Les comptes Cognitive Services doivent utiliser le stockage appartenant au client Utilisez le stockage appartenant au client pour contrôler les données stockées au repos dans Cognitive Services. Pour en savoir plus sur le stockage appartenant au client, visitez https://aka.ms/cogsvc-cmk. Audit; Nier; Handicapé 2.0.0
le chiffrement Disk doit être activé sur Azure Data Explorer L’activation du chiffrement de disque permet de protéger et de protéger vos données pour répondre aux engagements de sécurité et de conformité de votre organisation. Audit; Nier; Handicapé 2.0.0
Le chiffrementdouble doit être activé sur Azure Data Explorer Le fait d’activer le chiffrement double vous aide à protéger et à préserver vos données de façon à répondre aux engagements de votre entreprise concernant la sécurité et la conformité. Lorsque le double chiffrement a été activé, les données du compte storage sont chiffrées deux fois, une fois au niveau du service et une fois au niveau de l’infrastructure, à l’aide de deux algorithmes de chiffrement différents et de deux clés différentes. Audit; Nier; Handicapé 2.0.0
les espaces de noms Event Hub doivent avoir un double chiffrement activé Le fait d’activer le chiffrement double vous aide à protéger et à préserver vos données de façon à répondre aux engagements de votre entreprise concernant la sécurité et la conformité. Lorsque le double chiffrement a été activé, les données du compte storage sont chiffrées deux fois, une fois au niveau du service et une fois au niveau de l’infrastructure, à l’aide de deux algorithmes de chiffrement différents et de deux clés différentes. Audit; Nier; Handicapé 1.0.0
le chiffrement Infrastructure doit être activé pour les serveurs Azure Database pour MySQL Activez le chiffrement de l’infrastructure pour Azure Database pour MySQL serveurs afin d’avoir un niveau plus élevé d’assurance que les données sont sécurisées. Lorsque le chiffrement de l’infrastructure est activé, les données au repos sont chiffrées deux fois à l’aide de clés gérées Microsoft compatibles FIPS 140-2. Audit; Nier; Handicapé 1.0.0
Infrastructure encryption doit être activé pour les serveurs Azure Database pour PostgreSQL Activez le chiffrement de l’infrastructure pour Azure Database pour PostgreSQL serveurs afin d’avoir un niveau plus élevé d’assurance que les données sont sécurisées. Lorsque le chiffrement de l’infrastructure est activé, les données au repos sont chiffrées deux fois à l’aide de clés gérées compatibles FIPS 140-2 Microsoft Audit; Nier; Handicapé 1.0.0
Machines virtuelleslinux doivent activer Azure Disk Encryption ou EncryptionAtHost. Bien que le système d'exploitation et les disques de données d'une machine virtuelle soient chiffrés au repos par défaut à l'aide de clés gérées par la plateforme ; les disques de ressources (disques temporaires), les caches de données et les données qui circulent entre les ressources de calcul et d’Storage ne sont pas chiffrées. Utilisez Azure Disk Encryption ou EncryptionAtHost pour corriger. Consultez la vue d’ensemble des options de chiffrement de disque managé pour comparer les offres de chiffrement. Cette stratégie nécessite deux conditions préalables pour être déployée dans l’étendue de l’affectation de stratégie. Pour plus d’informations, visitez Understand Azure Machine Configuration. AuditIfNotExists ; Handicapé 1.2.1
Managed disks doit être double chiffré avec des clés gérées par la plateforme et gérées par le client Les clients sensibles haute sécurité qui sont concernés par les risques associés à un algorithme de chiffrement particulier, une implémentation ou une clé compromise, peuvent choisir une couche supplémentaire de chiffrement à l’aide d’un algorithme/mode de chiffrement différent au niveau de la couche d’infrastructure à l’aide de clés de chiffrement gérées par la plateforme. Les jeux de chiffrement de disque sont requis pour utiliser le chiffrement double. Pour en savoir plus, consultez Chiffrement côté serveur des disques managés Azure. Audit; Nier; Handicapé 1.0.0
Service Bus espaces de noms doivent avoir un double chiffrement activé Le fait d’activer le chiffrement double vous aide à protéger et à préserver vos données de façon à répondre aux engagements de votre entreprise concernant la sécurité et la conformité. Lorsque le double chiffrement a été activé, les données du compte storage sont chiffrées deux fois, une fois au niveau du service et une fois au niveau de l’infrastructure, à l’aide de deux algorithmes de chiffrement différents et de deux clés différentes. Audit; Nier; Handicapé 1.0.0
Service Fabric clusters doivent avoir la propriété ClusterProtectionLevel définie sur EncryptAndSign Le service Fabric fournit trois niveaux de protection (None, Sign et EncryptAndSign) pour la communication de nœud à nœud à nœud à l’aide d’un certificat de cluster principal. Définissez le niveau de protection pour vous assurer que tous les messages de nœud à nœud sont chiffrés et signés numériquement Audit; Nier; Handicapé 1.1.0
les comptes Storage doivent disposer d’un chiffrement d’infrastructure Activez le chiffrement d’infrastructure pour garantir une sécurité renforcée des données. Lorsque le chiffrement de l’infrastructure est activé, les données d’un compte storage sont chiffrées deux fois. Audit; Nier; Handicapé 1.0.0
Disques et cachetemps pour les pools de nœuds d’agent dans Azure Kubernetes Service clusters doivent être chiffrés sur l’hôte Pour améliorer la sécurité des données, les données stockées sur l’hôte de machine virtuelle de vos machines virtuelles de nœuds Azure Kubernetes Service doivent être chiffrées au repos. Il s’agit d’une exigence courante dans de nombreuses normes de conformité réglementaires et sectorielles. Audit; Nier; Handicapé 1.0.1
Transparent Data Encryption doit être activé pour les instances managées SQL Arc. Activez le chiffrement transparent des données (TDE) au repos sur un SQL Managed Instance compatible Azure Arc. En savoir plus sur Encrypter une base de données avec chiffrement transparent des données manuellement dans SQL Managed Instance activée par Azure Arc. Audit; Handicapé 1.0.0
Transparent Data Encryption sur les bases de données SQL doit être activé Transparent data encryption doit être activé pour protéger les données au repos et répondre aux exigences de conformité AuditIfNotExists ; Handicapé 2.0.0
Virtual machines et virtual machine scale sets doivent activer le chiffrement sur l’hôte Utilisez le chiffrement sur l’hôte pour obtenir un chiffrement de bout en bout pour vos données de machine virtuelle et de groupes de machines virtuelles identiques. Le chiffrement sur l’hôte permet le chiffrement au repos pour votre disque temporaire et les caches du système d’exploitation/disque de données. Les disques de système d’exploitation temporaires et éphémères sont chiffrés avec des clés gérées par la plateforme lorsque le chiffrement sur l’hôte est activé. Les caches du système d’exploitation et du disque de données sont chiffrés au repos avec des clés gérées par le client ou par la plateforme, selon le type de chiffrement sélectionné sur le disque. En savoir plus sur Activer le chiffrement de bout en bout à l’aide du chiffrement sur l’hôte. Audit; Nier; Handicapé 1.0.0
Windows machines virtuelles doivent activer Azure Disk Encryption ou EncryptionAtHost. Bien que le système d'exploitation et les disques de données d'une machine virtuelle soient chiffrés au repos par défaut à l'aide de clés gérées par la plateforme ; les disques de ressources (disques temporaires), les caches de données et les données qui circulent entre les ressources de calcul et d’Storage ne sont pas chiffrées. Utilisez Azure Disk Encryption ou EncryptionAtHost pour corriger. Consultez la vue d’ensemble des options de chiffrement de disque managé pour comparer les offres de chiffrement. Cette stratégie nécessite deux conditions préalables pour être déployée dans l’étendue de l’affectation de stratégie. Pour plus d’informations, visitez Understand Azure Machine Configuration. AuditIfNotExists ; Handicapé 1.1.1

DP-5 : Utiliser l’option de clé gérée par le client dans le chiffrement des données au repos si nécessaire

Pour plus d’informations, consultez Protection des données : DP-5 : Utilisez l’option de clé gérée par le client dans les données au repos, le cas échéant.

Nom Descriptif Effect(s) Version
App Configuration doit utiliser une clé gérée par le client Les clés gérées par le client offrent une protection améliorée des données en vous permettant de gérer vos clés de chiffrement. Cela est souvent nécessaire pour répondre aux exigences de conformité. Audit; Nier; Handicapé 1.1.0
Les services de recherche Azure AI doivent utiliser des clés gérées par le client pour chiffrer les données au repos L’activation du chiffrement des données au repos à l’aide d’une clé gérée par le client pour vos services Recherche Azure AI offre un niveau de contrôle supplémentaire sur la clé utilisée pour le chiffrement. Cette fonctionnalité est souvent applicable aux clients ayant des exigences de conformité spéciales pour gérer des clés de chiffrement de données à l’aide d’un coffre de clés. AuditIfNotExists ; Handicapé 2.1.0
Azure ressources AI Services doivent chiffrer les données au repos avec une clé gérée par le client (CMK) L’utilisation de clés gérées par le client pour chiffrer les données au repos offre un meilleur contrôle sur le cycle de vie des clés, notamment la rotation et la gestion. Cela est particulièrement pertinent pour les organisations ayant des exigences de conformité associées. Cela n’est pas évalué par défaut et doit être appliqué uniquement en cas d’exigences de stratégie restrictives ou de conformité. Si cette option n’est pas activée, les données sont chiffrées à l’aide de clés gérées par la plateforme. Pour implémenter cela, mettez à jour le paramètre « Effet » dans la stratégie de sécurité pour l’étendue applicable. Audit; Nier; Handicapé 2.2.0
Azure API pour FHIR doit utiliser une clé gérée par le client pour chiffrer les données au repos Utilisez une clé gérée par le client pour contrôler le chiffrement au repos des données stockées dans Azure API pour FHIR lorsqu’il s’agit d’une exigence réglementaire ou de conformité. Les clés gérées par le client fournissent également un double chiffrement en ajoutant une deuxième couche de chiffrement au-dessus de celle par défaut effectuée avec des clés gérées par le service. audit; Audit; handicapé; Handicapé 1.1.0
Azure Automation comptes doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de vos comptes Azure Automation. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Encryption des ressources sécurisées dans Azure Automation. Audit; Nier; Handicapé 1.0.0
Azure Batch compte doit utiliser des clés gérées par le client pour chiffrer les données Utilisez des clés gérées par le client pour gérer le chiffrement au repos des données de votre compte Batch. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur le chiffrement des données de compte Batch. Audit; Nier; Handicapé 1.0.1
Azure Cache pour Redis Enterprise doit utiliser des clés gérées par le client pour chiffrer les données de disque Utiliser des clés gérées par le client (CMK) pour gérer le chiffrement au repos de vos données sur disque. Par défaut, les données client sont chiffrées avec des clés gérées par la plateforme (PMK), mais des clés gérées par le client sont généralement requises pour répondre aux normes de conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Configurer le chiffrement de disque dans Azure Cache pour Redis. Audit; Nier; Handicapé 1.0.0
Azure groupe de conteneurs Container Instance doit utiliser une clé gérée par le client pour le chiffrement Sécurisez vos conteneurs avec une plus grande flexibilité à l’aide de clés gérées par le client. Lorsque vous spécifiez une clé gérée par le client, cette clé est utilisée pour protéger et contrôler les access à la clé qui chiffre vos données. L’utilisation de clés gérées par le client fournit des fonctionnalités supplémentaires permettant de contrôler la rotation de la clé de chiffrement de clé ou d’effacer des données par chiffrement. Audit; Handicapé; Nier 1.0.0
Azure Cosmos DB comptes doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de votre Azure Cosmos DB. Par défaut, les données sont chiffrées au repos avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Configurer les clés Customer-Managed. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Azure Data Box travaux doivent utiliser une clé gérée par le client pour chiffrer le mot de passe de déverrouillage de l’appareil Utilisez une clé gérée par le client pour contrôler le chiffrement du mot de passe de déverrouillage de l’appareil pour Azure Data Box. Les clés gérées par le client aident également à gérer les access au mot de passe de déverrouillage de l’appareil par le service Data Box afin de préparer l’appareil et de copier les données de manière automatisée. Les données sur l’appareil lui-même sont déjà chiffrées au repos avec chiffrement avancé standard 256 bits, et le mot de passe de déverrouillage de l’appareil est chiffré par défaut avec une clé gérée Microsoft. Audit; Nier; Handicapé 1.0.0
Azure Data Explorer chiffrement au repos doit utiliser une clé gérée par le client L’activation du chiffrement au repos à l’aide d’une clé gérée par le client sur votre cluster Azure Data Explorer fournit un contrôle supplémentaire sur la clé utilisée par le chiffrement au repos. Cette fonctionnalité est souvent applicable aux clients ayant des exigences de conformité particulières et nécessite une Key Vault pour gérer les clés. Audit; Nier; Handicapé 1.0.0
Azure les fabriques de données doivent être chiffrées avec une clé gérée par le client Utilisez des clés gérées par le client pour gérer le chiffrement au repos de votre Azure Data Factory. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Encrypt Azure Data Factory avec une clé gérée par le client. Audit; Nier; Handicapé 1.0.1
Azure Databricks espaces de travail doivent être une référence SKU Premium qui prend en charge des fonctionnalités telles que la liaison privée, la clé gérée par le client pour le chiffrement Autorisez uniquement l’espace de travail Databricks avec la référence SKU Premium que votre organisation peut déployer pour prendre en charge des fonctionnalités telles que Private Link clé gérée par le client pour le chiffrement. En savoir plus sur : Configurer la connectivité privée principale à Azure Databricks. Audit; Nier; Handicapé 1.0.1
Azure Les comptes Device Update doivent utiliser la clé gérée par le client pour chiffrer les données au repos Le chiffrement des données au repos dans Azure Device Update avec une clé gérée par le client ajoute une deuxième couche de chiffrement au-dessus des clés gérées par le service par défaut, permet le contrôle client des clés, les stratégies de rotation personnalisées et la possibilité de gérer l’accès aux données via le contrôle d’accès aux clés. En savoir plus sur :Data encryption for Device Update for IoT Hub. Audit; Nier; Handicapé 1.0.0
Azure HDInsight clusters doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de vos clusters Azure HDInsight. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur double chiffrement pour les données au repos. Audit; Nier; Handicapé 1.0.1
Azure Bots d’intégrité doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client (CMK) pour gérer le chiffrement au repos des données de vos bots d’intégrité. Par défaut, les données sont chiffrées au repos avec des clés gérées par le service, mais CMK sont généralement nécessaires pour répondre aux normes de conformité réglementaire. CMK permet de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Configure Customer Managed Keys for data encryption in healthcare agent service Audit; Handicapé 1.0.0
Azure ressource de test de charge doit utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client (CMK) pour gérer le chiffrement au repos pour votre ressource de Test de charge Azure. Par défaut, le chiffrement est effectué à l’aide de clés gérées par le service, les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Configurer les clés gérées par le client pour Test de charge Azure avec Azure Key Vault. Audit; Nier; Handicapé 1.0.0
Azure Machine Learning espaces de travail doivent être chiffrés avec une clé gérée par le client Gérez le chiffrement au repos de Azure Machine Learning données d’espace de travail avec des clés gérées par le client. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Créer un espace de travail avec Azure Resource Manager modèle. Audit; Nier; Handicapé 1.1.0
Azure Machine Learning espaces de travail doivent être chiffrés avec l’utilisation d’une clé gérée par le client Gérez le chiffrement au repos de Azure Machine Learning données d’espace de travail avec des clés gérées par le client. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Créer un espace de travail avec Azure Resource Manager modèle. AuditIfNotExists ; Handicapé 1.0.0
Azure Monitor Les clusters journaux d’activité doivent être chiffrés avec une clé gérée par le client Créez Azure Monitor cluster de journaux avec le chiffrement des clés gérées par le client. Par défaut, les données des journaux sont chiffrées avec des clés gérées par le service, mais des clés gérées par le client sont généralement requises pour répondre à la conformité réglementaire. La clé gérée par le client dans Azure Monitor vous donne plus de contrôle sur l’accès aux données, consultez Configurer les clés gérées par le client dans Azure Monitor. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
[Préversion] : les coffres Azure Recovery Services doivent utiliser des clés gérées par le client pour chiffrer les données de sauvegarde Utilisez des clés gérées par le client pour gérer le chiffrement au repos de vos données de sauvegarde. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus à l’adresse https://aka.ms/AB-CmkEncryption. Audit; Nier; Handicapé 1.0.0-preview
[préversion] : Azure Stack systèmes HCI doivent avoir des volumes chiffrés Utilisez BitLocker pour chiffrer le système d’exploitation et les volumes de données sur Azure Stack systèmes HCI. Audit; Handicapé; AuditIfNotExists 1.0.0-preview
Azure Stream Analytics travaux doivent utiliser des clés gérées par le client pour chiffrer les données Utilisez des clés gérées par le client lorsque vous souhaitez stocker en toute sécurité les métadonnées et les ressources de données privées de vos travaux Stream Analytics dans votre compte storage. Cela vous donne un contrôle total sur la façon dont vos données Stream Analytics sont chiffrées. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Azure Synapse espaces de travail doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour contrôler le chiffrement au repos des données stockées dans Azure Synapse espaces de travail. Les clés gérées par le client fournissent un double chiffrement en ajoutant une deuxième couche de chiffrement au-dessus du chiffrement par défaut avec des clés gérées par le service. Audit; Nier; Handicapé 1.0.0
Bot Service doit être chiffré avec une clé gérée par le client Azure Bot Service chiffre automatiquement votre ressource pour protéger vos données et respecter les engagements de sécurité et de conformité de l’organisation. Par défaut, les clés de chiffrement gérées par Microsoft sont utilisées. Pour une plus grande flexibilité dans la gestion des clés ou le contrôle des access à votre abonnement, sélectionnez des clés gérées par le client, également appelées byOK (Bring Your Own Key). En savoir plus sur le chiffrement Azure Bot Service : chiffrement Azure AI Bot Service pour les données au repos. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Both des systèmes d’exploitation et des disques de données dans Azure Kubernetes Service clusters doivent être chiffrés par des clés gérées par le client Le chiffrement des disques de système d’exploitation et de données à l’aide de clés gérées par le client offre davantage de contrôle et de flexibilité dans la gestion des clés. Il s’agit d’une exigence courante dans de nombreuses normes de conformité réglementaires et sectorielles. Audit; Nier; Handicapé 1.0.1
les registres Container doivent être chiffrés avec une clé gérée par le client Utilisez des clés gérées par le client pour gérer le chiffrement au repos du contenu de vos registres. Par défaut, les données sont chiffrées au repos avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur Customer-Managed Clés pour Azure Container Registry. Audit; Nier; Handicapé 1.1.2
Le chiffrement de clé managéeCustomer doit être utilisé dans le cadre du chiffrement CMK pour les instances managées SQL Arc. Dans le cadre du chiffrement CMK, le chiffrement de clé gérée par le client doit être utilisé. En savoir plus sur Encrypter une base de données avec chiffrement transparent des données manuellement dans SQL Managed Instance activée par Azure Arc. Audit; Handicapé 1.0.0
DICOM Service doit utiliser une clé gérée par le client pour chiffrer les données au repos Utilisez une clé gérée par le client pour contrôler le chiffrement au repos des données stockées dans Services de données de santé Azure service DICOM lorsqu’il s’agit d’une exigence réglementaire ou de conformité. Les clés gérées par le client fournissent également un double chiffrement en ajoutant une deuxième couche de chiffrement au-dessus de celle par défaut effectuée avec des clés gérées par le service. Audit; Handicapé 1.0.0
ElasticSan Volume Group doit utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de votre volumeGroup. Par défaut, les données client sont chiffrées avec des clés gérées par la plateforme, mais les clés CMK sont couramment requises pour répondre aux normes de conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous, avec un contrôle et une responsabilité complets, notamment la rotation et la gestion. Audit; Handicapé 1.0.0
les espaces de noms Event Hub doivent utiliser une clé gérée par le client pour le chiffrement Azure Event Hubs prend en charge l’option de chiffrement des données au repos avec des clés gérées par Microsoft (par défaut) ou des clés gérées par le client. Le choix de chiffrer des données à l’aide de clés gérées par le client vous permet d’attribuer, de faire pivoter, de désactiver et de révoquer des access aux clés utilisées par Event Hub pour chiffrer les données dans votre espace de noms. Notez qu’Event Hub ne prend en charge que le chiffrement avec des clés gérées par le client pour les espaces de noms dans les clusters dédiés. Audit; Handicapé 1.0.0
FHIR Service doit utiliser une clé gérée par le client pour chiffrer les données au repos Utilisez une clé gérée par le client pour contrôler le chiffrement au repos des données stockées dans Services de données de santé Azure service FHIR lorsqu’il s’agit d’une exigence réglementaire ou de conformité. Les clés gérées par le client fournissent également un double chiffrement en ajoutant une deuxième couche de chiffrement au-dessus de celle par défaut effectuée avec des clés gérées par le service. Audit; Handicapé 1.0.0
Fluid Relay doit utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de votre serveur Fluid Relay. Par défaut, les données client sont chiffrées avec des clés gérées par le service, mais les clés CMK sont couramment requises pour répondre aux normes de conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous, avec un contrôle et une responsabilité complets, notamment la rotation et la gestion. En savoir plus sur les clés gérées par Customer pour le chiffrement Relais Azure Fluid. Audit; Handicapé 1.0.0
HPC Cache comptes doivent utiliser la clé gérée par le client pour le chiffrement Gérez le chiffrement au repos de Azure HPC Cache avec des clés gérées par le client. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. Audit; Handicapé; Nier 2.0.0
[Préversion] : Les données du service d’approvisionnement d’appareils IoT Hub doivent être chiffrées à l’aide de clés gérées par le client (CMK) Utilisez des clés gérées par le client pour gérer le chiffrement au repos de votre service d’approvisionnement d’appareils IoT Hub. Les données sont automatiquement chiffrées au repos avec des clés gérées par le service, mais les clés gérées par le client (CMK) sont couramment requises pour répondre aux normes de conformité réglementaire. Les clés CMK permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Pour en savoir plus sur le chiffrement par clés gérées par le client, consultez https://aka.ms/dps/CMK. Audit; Nier; Handicapé 1.0.0-preview
Logic Apps Integration Service Environment doit être chiffré avec des clés gérées par le client Déployez dans Integration Service Environment pour gérer le chiffrement au repos des données Logic Apps à l’aide de clés gérées par le client. Par défaut, les données client sont chiffrées avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. Audit; Nier; Handicapé 1.0.0
Managed disks doit être double chiffré avec des clés gérées par la plateforme et gérées par le client Les clients sensibles haute sécurité qui sont concernés par les risques associés à un algorithme de chiffrement particulier, une implémentation ou une clé compromise, peuvent choisir une couche supplémentaire de chiffrement à l’aide d’un algorithme/mode de chiffrement différent au niveau de la couche d’infrastructure à l’aide de clés de chiffrement gérées par la plateforme. Les jeux de chiffrement de disque sont requis pour utiliser le chiffrement double. Pour en savoir plus, consultez Chiffrement côté serveur des disques managés Azure. Audit; Nier; Handicapé 1.0.0
Managed disks devez utiliser un ensemble spécifique de jeux de chiffrement de disque pour le chiffrement de clé gérée par le client L’utilisation d’un ensemble spécifique de jeux de chiffrement de disque avec managed disks vous permet de contrôler les clés utilisées pour le chiffrement au repos. Vous pouvez sélectionner les jeux chiffrés autorisés, et tous les autres sont rejetés lorsqu’ils sont attachés à un disque. Pour en savoir plus, consultez Chiffrement côté serveur des disques managés Azure. Audit; Nier; Handicapé 2.0.0
Les serveursMySQL doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de vos serveurs MySQL. Par défaut, les données sont chiffrées au repos avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. AuditIfNotExists ; Handicapé 1.0.4
OS et les disques de données doivent être chiffrés avec une clé gérée par le client Utilisez des clés gérées par le client pour gérer le chiffrement au repos du contenu de votre managed disks. Par défaut, les données sont chiffrées au repos avec des clés gérées par la plateforme. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. Pour en savoir plus, consultez Chiffrement côté serveur des disques managés Azure. Audit; Nier; Handicapé 3.0.0
Les serveurs flexiblesPostgreSQL doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de vos serveurs flexibles PostgreSQL. Par défaut, les données sont chiffrées au repos avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. Audit; Nier; Handicapé 1.1.0
Les serveursPostgreSQL doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de vos serveurs PostgreSQL. Par défaut, les données sont chiffrées au repos avec des clés gérées par le service. Cependant, des clés gérées par le client sont généralement nécessaires pour répondre aux standards de la conformité réglementaire. Les clés gérées par le client permettent de chiffrer les données avec une clé Azure Key Vault créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. AuditIfNotExists ; Handicapé 1.0.4
Storage de file d’attente doit utiliser la clé gérée par le client pour le chiffrement Sécurisez votre file d’attente storage avec une plus grande flexibilité à l’aide de clés gérées par le client. Lorsque vous spécifiez une clé gérée par le client, cette clé est utilisée pour protéger et contrôler les access à la clé qui chiffre vos données. L’utilisation de clés gérées par le client fournit des fonctionnalités supplémentaires permettant de contrôler la rotation de la clé de chiffrement de clé ou d’effacer des données par chiffrement. Audit; Nier; Handicapé 1.0.0
Service Bus espaces de noms Premium doivent utiliser une clé gérée par le client pour le chiffrement Azure Service Bus prend en charge l’option de chiffrement des données au repos avec des clés gérées par Microsoft (par défaut) ou des clés gérées par le client. Le choix de chiffrer des données à l’aide de clés gérées par le client vous permet d’attribuer, de faire pivoter, de désactiver et de révoquer l’accès aux clés que Service Bus utiliseront pour chiffrer les données dans votre espace de noms. Notez que Service Bus prend uniquement en charge le chiffrement avec des clés gérées par le client pour les espaces de noms Premium. Audit; Handicapé 1.0.0
-instances managéesSQL doivent utiliser des clés gérées par le client pour chiffrer les données au repos L’implémentation de Transparent Data Encryption (TDE) avec votre propre clé vous offre une transparence et un contrôle accrus sur le protecteur TDE, une sécurité accrue avec un service externe soutenu par HSM et la promotion de la séparation des tâches. Cette recommandation s’applique aux organisations ayant une exigence de conformité associée. Audit; Nier; Handicapé 2.0.0
les serveurs SQL doivent utiliser des clés gérées par le client pour chiffrer les données au repos L’implémentation de Transparent Data Encryption (TDE) avec votre propre clé offre une transparence et un contrôle accrus sur le protecteur TDE, une sécurité accrue avec un service externe soutenu par HSM et la promotion de la séparation des tâches. Cette recommandation s’applique aux organisations ayant une exigence de conformité associée. Audit; Nier; Handicapé 2.0.1
Le compte de stockage disposant du conteneur des journaux d’activité doit être chiffré avec BYOK Cette stratégie vérifie si le compte de stockage disposant du conteneur des journaux d’activité est chiffré avec BYOK. La stratégie fonctionne uniquement si le compte de stockage se trouve par défaut dans le même abonnement que les journaux d’activité. Vous trouverez plus d’informations sur stockage Azure chiffrement au repos ici https://aka.ms/azurestoragebyok. AuditIfNotExists ; Handicapé 1.0.0
Storage étendues de chiffrement de compte doivent utiliser des clés gérées par le client pour chiffrer les données au repos Utilisez des clés gérées par le client pour gérer le chiffrement au repos de vos étendues de chiffrement de compte storage. Les clés gérées par le client permettent de chiffrer les données avec une clé de coffre de clés Azure créée et détenue par vous. Vous avez le contrôle total et la responsabilité du cycle de vie des clés, notamment leur permutation et leur gestion. En savoir plus sur les étendues de chiffrement de compte storage sur Encryption pour Blob storage. Audit; Nier; Handicapé 1.0.0
Storage étendues de chiffrement de compte doivent utiliser le double chiffrement pour les données au repos Activez le chiffrement d’infrastructure pour le chiffrement au repos de vos étendues de chiffrement de compte storage pour renforcer la sécurité. Le chiffrement d’infrastructure garantit que vos données sont chiffrées deux fois. Audit; Nier; Handicapé 1.0.0
Storage comptes doivent utiliser la clé gérée par le client pour le chiffrement Sécurisez votre compte d’objet blob et de fichier storage avec une plus grande flexibilité à l’aide de clés gérées par le client. Lorsque vous spécifiez une clé gérée par le client, cette clé est utilisée pour protéger et contrôler les access à la clé qui chiffre vos données. L’utilisation de clés gérées par le client fournit des fonctionnalités supplémentaires permettant de contrôler la rotation de la clé de chiffrement de clé ou d’effacer des données par chiffrement. Audit; Handicapé 1.0.3
Table Storage doit utiliser la clé gérée par le client pour le chiffrement Sécurisez votre table storage avec une plus grande flexibilité à l’aide de clés gérées par le client. Lorsque vous spécifiez une clé gérée par le client, cette clé est utilisée pour protéger et contrôler les access à la clé qui chiffre vos données. L’utilisation de clés gérées par le client fournit des fonctionnalités supplémentaires permettant de contrôler la rotation de la clé de chiffrement de clé ou d’effacer des données par chiffrement. Audit; Nier; Handicapé 1.0.0

DP-6 : Utiliser un processus de gestion des clés sécurisé

Pour plus d’informations, consultez Protection des données : DP-6 : Utiliser un processus de gestion des clés sécurisé.

Nom Descriptif Effect(s) Version
API Management secret nommé doit être stocké dans Azure Key Vault Les valeurs nommées sont une collection de paires nom et valeur dans chaque service API Management. Les valeurs de secret peuvent être stockées sous forme de texte chiffré dans Gestion des API (secrets personnalisés) ou en référençant les secrets dans Azure Key Vault. Pour améliorer la sécurité de la gestion des API et des secrets, référencez les valeurs nommées secrètes à partir de Azure Key Vault. Azure Key Vault prend en charge les stratégies de gestion des accès et de rotation des secrets granulaires. Audit; Handicapé; Nier 1.0.2
Azure Cosmos DB comptes ne doivent pas dépasser le nombre maximal de jours autorisés depuis la dernière régénération de clé de compte. Régénérez vos clés dans le temps spécifié pour protéger vos données. Audit; Handicapé 1.0.0
Azure Data Factory les services liés doivent utiliser Key Vault pour stocker des secrets Pour garantir que les secrets (tels que les chaînes de connexion) sont gérés en toute sécurité, demandez aux utilisateurs de fournir des secrets à l’aide d’un Azure Key Vault au lieu de les spécifier inline dans les services liés. Audit; Nier; Handicapé 1.0.0
[Préversion] : Azure Key Vault clés HSM managées doivent avoir une date d’expiration Pour utiliser cette stratégie en préversion, vous devez d’abord suivre ces instructions à l’adresse https://aka.ms/mhsmgovernance. Les clés de chiffrement doivent avoir une date d’expiration définie et ne pas être permanentes. Les clés valides indéfiniment offrent à un intrus potentiel plus de temps pour compromettre la clé. Il est recommandé de définir les dates d’expiration des clés de chiffrement. Audit; Nier; Handicapé 1.0.1-preview
[Préversion] : Azure Key Vault clés HSM managées doivent avoir plus que le nombre spécifié de jours avant l’expiration Pour utiliser cette stratégie en préversion, vous devez d’abord suivre ces instructions à l’adresse https://aka.ms/mhsmgovernance. Si une clé a une durée de vie trop proche de l’expiration, un délai organisationnel pour la rotation de la clé peut occasionner une interruption. Les clés doivent faire l’objet d’une rotation un nombre spécifié de jours avant leur expiration, afin d’offrir suffisamment de temps pour réagir en cas de défaillance. Audit; Nier; Handicapé 1.0.1-preview
[Préversion] : Azure Key Vault clés HSM gérées à l’aide du chiffrement de courbe elliptique doit avoir les noms de courbes spécifiés Pour utiliser cette stratégie en préversion, vous devez d’abord suivre ces instructions à l’adresse https://aka.ms/mhsmgovernance. Les clés reposant sur le chiffrement à courbe elliptique peuvent avoir des noms de courbe différents. Certaines applications sont uniquement compatibles avec des clés de courbe elliptique spécifiques. Appliquez les types de clés de courbe elliptique qui peuvent être créés dans votre environnement. Audit; Nier; Handicapé 1.0.1-preview
[Préversion] : Azure Key Vault clés HSM managées à l’aide du chiffrement RSA doit avoir une taille de clé minimale spécifiée Pour utiliser cette stratégie en préversion, vous devez d’abord suivre ces instructions à l’adresse https://aka.ms/mhsmgovernance. Définissez la taille de clé minimale autorisée pour une utilisation avec vos coffres de clés. L’utilisation de clés RSA avec de petites tailles de clé n’est pas une pratique sécurisée et ne répond pas à de nombreuses exigences de certification du secteur. Audit; Nier; Handicapé 1.0.1-preview
La protection contre la purge du HSM managé d'Azure Key Vault doit être activée La suppression malveillante d’un HSM managé Azure Key Vault peut entraîner une perte de données définitive. Une personne malveillante au sein de votre organisation peut éventuellement supprimer définitivement un HSM managé Azure Key Vault. La protection contre la suppression définitive vous protège des attaques de l’intérieur en appliquant une période de conservation obligatoire à un HSM managé Azure Key Vault supprimé de manière réversible. Personne au sein de votre organisation ni chez Microsoft ne peut supprimer définitivement votre HSM managé Azure Key Vault pendant la période de conservation de la suppression réversible. Audit; Nier; Handicapé 1.0.0
Azure Clusters Kubernetes doivent activer le service de gestion des clés (KMS) Pour la sécurité du cluster Kubernetes, utilisez le service de gestion de clés (KMS) pour chiffrer les données secrètes au repos dans etcd. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/aks/kmsetcdencryption. Audit; Handicapé 1.1.0
Key Vault clés doivent avoir une date d’expiration Les clés de chiffrement doivent avoir une date d’expiration définie et ne pas être permanentes. Les clés valides indéfiniment offrent à un intrus potentiel plus de temps pour compromettre la clé. Il est recommandé de définir les dates d’expiration des clés de chiffrement. Audit; Nier; Handicapé 1.0.2
Key Vault secrets doivent avoir une date d’expiration Les secrets doivent avoir une date d’expiration définie et ne pas être permanents. Les secrets valides indéfiniment offrent à un attaquant potentiel plus de temps pour les compromettre. Il est recommandé de définir les dates d’expiration des secrets. Audit; Nier; Handicapé 1.0.2
Les clés doivent être adossées à un module de sécurité matériel ou HSM Un HSM est un module de sécurité matériel qui stocke des clés. Un HSM fournit une couche physique de protection des clés de chiffrement. La clé de chiffrement ne peut pas quitter un HSM physique, ce qui offre un niveau de sécurité supérieur à celui d’une clé logicielle. Audit; Nier; Handicapé 1.0.1
Les clés doivent être du type de chiffrement spécifié, RSA ou EC Certaines applications requièrent l’utilisation de clés utilisant un type de chiffrement spécifique. Appliquez un type de clé de chiffrement particulier, RSA ou EC, dans votre environnement. Audit; Nier; Handicapé 1.0.1
Keys doivent avoir une stratégie de rotation qui garantit que leur rotation est planifiée dans le nombre spécifié de jours après la création. Gérez les exigences de conformité de votre organisation en spécifiant le nombre maximal de jours qui sépare la création de la clé de son pivotement. Audit; Handicapé 1.0.0
Les clés doivent avoir une durée de vie supérieure au nombre spécifié de jours avant l’expiration Si une clé a une durée de vie trop proche de l’expiration, un délai organisationnel pour la rotation de la clé peut occasionner une interruption. Les clés doivent faire l’objet d’une rotation un nombre spécifié de jours avant leur expiration, afin d’offrir suffisamment de temps pour réagir en cas de défaillance. Audit; Nier; Handicapé 1.0.1
Keys doit avoir la période de validité maximale spécifiée Gérez les exigences de conformité de votre organisation en spécifiant la durée maximale en jours pendant laquelle une clé peut être valide dans votre key vault. Audit; Nier; Handicapé 1.0.1
Keys ne doivent pas être actifs pendant plus longtemps que le nombre de jours spécifié Spécifiez le nombre de jours pendant lesquels une clé doit être active. Les clés utilisées pendant une période prolongée augmentent la probabilité qu’une personne malveillante puisse les compromettre. En guise de bonne pratique de sécurité, assurez-vous que vos clés n’ont pas été actives pendant plus de deux ans. Audit; Nier; Handicapé 1.0.1
Les clés utilisant un chiffrement à courbe elliptique doivent avoir les noms de courbes spécifiés Les clés reposant sur le chiffrement à courbe elliptique peuvent avoir des noms de courbe différents. Certaines applications sont uniquement compatibles avec des clés de courbe elliptique spécifiques. Appliquez les types de clés de courbe elliptique qui peuvent être créés dans votre environnement. Audit; Nier; Handicapé 1.0.1
Les clés utilisant le chiffrement RSA doivent avoir une taille minimale spécifiée Définissez la taille de clé minimale autorisée pour une utilisation avec vos coffres de clés. L’utilisation de clés RSA avec de petites tailles de clé n’est pas une pratique sécurisée et ne répond pas à de nombreuses exigences de certification du secteur. Audit; Nier; Handicapé 1.0.1
Secrets doivent avoir plus que le nombre spécifié de jours avant l’expiration Si un secret a une durée de vie trop proche de l’expiration, un délai organisationnel pour la rotation du secret peut occasionner une interruption. Les secrets doivent faire l’objet d’une rotation un nombre spécifié de jours avant leur expiration, afin d’offrir suffisamment de temps pour réagir en cas de défaillance. Audit; Nier; Handicapé 1.0.1
Secrets doit avoir la période de validité maximale spécifiée Gérez les exigences de conformité de votre organisation en spécifiant la durée maximale en jours pendant laquelle un secret peut être valide dans votre key vault. Audit; Nier; Handicapé 1.0.1
Secrets ne doit pas être actif pendant plus longtemps que le nombre de jours spécifié Si vos secrets ont été créés avec une date d’activation définie à l’avenir, vous devez vous assurer que vos secrets n’ont pas été actifs plus longtemps que la durée spécifiée. Audit; Nier; Handicapé 1.0.1
Storage clés de compte ne doivent pas être expirées Vérifiez que l’utilisateur storage clés de compte n’a pas expiré lorsque la stratégie d’expiration de clé est définie, pour améliorer la sécurité des clés de compte en prenant des mesures lorsque les clés ont expiré. Audit; Nier; Handicapé 3.0.0

DP-7 : Utiliser un processus de gestion des certificats sécurisé

Pour plus d’informations, consultez Protection des données : DP-7 : Utiliser un processus de gestion des certificats sécurisé.

Nom Descriptif Effect(s) Version
Les certificats doivent être émis par l’autorité de certification intégrée spécifiée Gérez les exigences en matière de conformité de votre organisation en spécifiant les autorités de certification intégrées à Azure qui peuvent émettre des certificats dans votre coffre de clés, comme DigiCert ou GlobalSign. Audit; Nier; Handicapé 2.1.0
Les certificats doivent être émis par l’autorité de certification non intégrée spécifiée Gérez les exigences en matière de conformité de votre organisation en spécifiant les autorités d’une certification personnalisée ou interne qui peuvent émettre des certificats dans votre coffre de clés. Audit; Nier; Handicapé 2.1.1
Les certificats doivent avoir les déclencheurs d’action de durée de vie spécifiés Gérez les exigences en matière de conformité de votre organisation en spécifiant si une action de durée de vie de certificat est déclenchée à un pourcentage spécifique de sa durée de vie ou un certain nombre de jours avant son expiration. Audit; Nier; Handicapé 2.1.0
Certificates doit avoir la période de validité maximale spécifiée Gérez les exigences de conformité de votre organisation en spécifiant la durée maximale pendant laquelle un certificat peut être valide dans votre key vault. audit; Audit; nier; Nier; handicapé; Handicapé 2.2.1
Certificates doit avoir la période de validité maximale spécifiée Gérez les exigences de conformité de votre organisation en spécifiant la durée maximale pendant laquelle un certificat peut être valide dans votre key vault. audit; Audit; nier; Nier; handicapé; Handicapé 2.2.1
Certificates ne doit pas expirer dans le nombre de jours spécifié Gérez les certificats qui arrivent à expiration dans un nombre de jours spécifié pour que votre organisation ait suffisamment le temps de les remplacer. audit; Audit; nier; Nier; handicapé; Handicapé 2.1.1
Les certificats doivent utiliser des types de clés autorisés Gérez les exigences en matière de conformité de votre organisation en restreignant les types de clés autorisés pour les certificats. Audit; Nier; Handicapé 2.1.0
Les certificats utilisant le chiffrement à courbe elliptique doivent avoir des noms de courbe autorisés Gérer les noms de courbe elliptique autorisés pour les certificats ECC stockés dans le coffre de clés. D’autres informations sont disponibles ici : https://aka.ms/akvpolicy. Audit; Nier; Handicapé 2.1.0
La taille de clé minimale doit être spécifiée pour les certificats utilisant le chiffrement RSA Gérez les exigences en matière de conformité de votre organisation en spécifiant une taille de clé minimale pour les certificats RSA stockés dans votre coffre de clés. Audit; Nier; Handicapé 2.1.0

DP-8 : Garantir la sécurité du référentiel de clés et de certificats

Pour plus d’informations, consultez Protection des données : DP-8 : Garantir la sécurité du référentiel de clés et de certificats.

Nom Descriptif Effect(s) Version
Azure Defender pour Key Vault doit être activé Azure Defender pour Key Vault fournit une couche supplémentaire de protection et de renseignement de sécurité en détectant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de comptes key vault. AuditIfNotExists ; Handicapé 1.0.3
Azure Key Vault devez avoir un pare-feu activé ou un accès réseau public désactivé Activez le pare-feu key vault afin que le key vault ne soit pas accessible par défaut à des adresses IP publiques ou désactivez les access de réseau public pour votre key vault afin qu'il ne soit pas accessible via l'Internet public. Si vous le souhaitez, vous pouvez configurer des plages d’adresses IP spécifiques pour limiter les access à ces réseaux. En savoir plus sur : sécurité Network pour Azure Key Vault et Integrate Key Vault avec Azure Private Link Audit; Nier; Handicapé 3.3.0
Azure Les coffres de clés doivent utiliser une liaison privée Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à key vault, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés à l’adresse : Integrate Key Vault avec Azure Private Link. Audit; Nier; Handicapé 1.2.1
les coffres Key doivent avoir activé la protection de suppression La suppression malveillante d’un key vault peut entraîner une perte de données permanente. Vous pouvez empêcher la perte permanente de données en activant la protection contre la suppression définitive et la suppression réversible. La protection contre la suppression définitive vous protège des attaques internes en appliquant une période de conservation obligatoire pour les coffres de clés supprimés de manière réversible. Personne à l’intérieur de votre organisation ou Microsoft ne pourra vider vos coffres de clés pendant la période de rétention de suppression réversible. N’oubliez pas que la suppression réversible est activée par défaut pour les coffres de clés créés après le 1er septembre 2019. Audit; Nier; Handicapé 2.1.0
les coffres Key doivent avoir activé la suppression réversible La suppression d’un key vault sans suppression réversible activée supprime définitivement tous les secrets, clés et certificats stockés dans le key vault. La suppression accidentelle d’un key vault peut entraîner une perte de données permanente. La suppression réversible vous permet de récupérer une key vault supprimée accidentellement pour une période de rétention configurable. Audit; Nier; Handicapé 3.1.0
Les journaux de ressources dans Key Vault doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau AuditIfNotExists ; Handicapé 5.0.0
Les secrets doivent avoir un type de contenu défini Une étiquette de type de contenu permet d’identifier si une clé secrète est un mot de passe, une chaîne de connexion, etc. Différents secrets ont différentes exigences de rotation. L’étiquette de type de contenu doit être définie sur secrets. Audit; Nier; Handicapé 1.0.1

DS-6 : Sécuriser le cycle de vie de la charge de travail

Pour plus d’informations, consultez DevOps Security : DS-6 : Sécuriser le cycle de vie de la charge de travail.

Nom Descriptif Effect(s) Version
Azure les images conteneur de Registre doivent avoir des vulnérabilités résolues (alimentées par Microsoft Defender Vulnerability Management) L’évaluation des vulnérabilités des images conteneur analyse votre registre à la recherche de vulnérabilités connues et fournit un rapport de vulnérabilité détaillé pour chaque image. La résolution des vulnérabilités permet d’améliorer considérablement votre posture de sécurité, garantissant ainsi que les images sont utilisées en toute sécurité avant le déploiement. AuditIfNotExists ; Handicapé 1.0.1
Azure l’exécution d’images conteneur doit avoir des vulnérabilités résolues (alimentées par Microsoft Defender Vulnerability Management) L’évaluation des vulnérabilités des images conteneur analyse votre registre à la recherche de vulnérabilités connues et fournit un rapport de vulnérabilité détaillé pour chaque image. Cette recommandation fournit une visibilité sur les images vulnérables en cours d’exécution dans vos clusters Kubernetes. La correction des vulnérabilités dans les images conteneur en cours d’exécution est essentielle pour améliorer votre posture de sécurité, ce qui réduit considérablement la surface d’attaque pour vos charges de travail conteneurisées. AuditIfNotExists ; Handicapé 1.0.1

ES-1 : Utiliser la détection et la réponse des terminaux (EDR)

Pour plus d’informations, consultez Sécurité des points de terminaison : ES-1 : Utiliser la détection et la réponse des points de terminaison (EDR).

Nom Descriptif Effect(s) Version
Azure Defender pour les serveurs doivent être activés Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. AuditIfNotExists ; Handicapé 1.0.3
[préversion] : Déployer Microsoft Defender for Endpoint agent sur des machines hybrides Linux Déploie Microsoft Defender for Endpoint agent sur des machines hybrides Linux DeployIfNotExists ; AuditIfNotExists ; Désactivé 2.0.1-preview
[préversion] : Déployer Microsoft Defender for Endpoint agent sur des machines virtuelles Linux Déploie Microsoft Defender for Endpoint agent sur les images de machine virtuelle Linux applicables. DeployIfNotExists ; AuditIfNotExists ; Handicapés 3.0.0-preview
[préversion] : Déployer Microsoft Defender for Endpoint agent sur Windows Azure Arc machines Déploie Microsoft Defender for Endpoint sur des machines Windows Azure Arc. DeployIfNotExists ; AuditIfNotExists ; Handicapés 2.0.1-preview
[préversion] : Déployer Microsoft Defender for Endpoint agent sur des machines virtuelles Windows Déploie Microsoft Defender for Endpoint sur les images de machine virtuelle Windows applicables. DeployIfNotExists ; AuditIfNotExists ; Désactivé 2.0.1-preview

ES-2 : Utiliser des logiciels anti-programmes malveillants modernes

Pour plus d’informations, consultez Endpoint Security : ES-2 : Use modern anti-malware software.

Nom Descriptif Effect(s) Version
Microsoft Logiciel anti-programme malveillant pour Azure doit être configuré pour mettre à jour automatiquement les signatures de protection Cette stratégie audite toute machine virtuelle Windows non configurée avec la mise à jour automatique des signatures de protection anti-programme malveillant Microsoft. AuditIfNotExists ; Handicapé 1.0.0
Microsoft l’extension IaaSAntimalware doit être déployée sur des serveurs Windows Cette stratégie audite toute machine virtuelle de serveur Windows sans Microsoft extension IaaSAntimalware déployée. AuditIfNotExists ; Handicapé 1.1.0
Windows Defender Exploit Guard doit être activé sur vos machines Windows Defender Exploit Guard utilise l’agent Azure Policy Guest Configuration. Exploit Guard a quatre composants conçus pour verrouiller les appareils contre un large éventail de vecteurs d’attaque et bloquer les comportements couramment utilisés dans les attaques contre les programmes malveillants tout en permettant aux entreprises d’équilibrer leurs besoins en matière de sécurité et de productivité (Windows uniquement). AuditIfNotExists ; Handicapé 2.0.0

IM-1 : utiliser le système centralisé d’identité et d’authentification

Pour plus d’informations, consultez Gestion des identités : messagerie instantanée 1 : Utiliser un système centralisé d’identité et d’authentification.

Nom Descriptif Effect(s) Version
A Microsoft Entra administrateur doit être approvisionné pour les serveurs PostgreSQL Auditez l’approvisionnement d’un administrateur Microsoft Entra pour votre serveur PostgreSQL afin d’activer l’authentification Microsoft Entra. Microsoft Entra l’authentification permet de simplifier la gestion des autorisations et de centraliser la gestion des identités des utilisateurs de base de données et d’autres services Microsoft AuditIfNotExists ; Handicapé 1.0.1
A Azure Active Directory administrateur doit être approvisionné pour les serveurs SQL Auditez l’approvisionnement d’un administrateur Azure Active Directory pour votre serveur SQL server afin d’activer Azure l’authentification AD. Azure l’authentification AD permet de simplifier la gestion des autorisations et de centraliser la gestion des identités des utilisateurs de base de données et d’autres services Microsoft AuditIfNotExists ; Handicapé 1.0.0
L’authentification doit être activée pour les applications App Service Azure App Service l’authentification est une fonctionnalité qui peut empêcher les requêtes HTTP anonymes d’atteindre l’application web, ou d’authentifier celles qui ont des jetons avant d’atteindre l’application web. AuditIfNotExists ; Handicapé 2.0.1
App Service les applications doivent avoir des méthodes d’authentification locales désactivées pour les déploiements FTP La désactivation des méthodes d’authentification locales pour les déploiements FTP améliore la sécurité en garantissant que App Services exige exclusivement des identités Microsoft Entra pour l’authentification. En savoir plus sur : Disabling basic auth sur App Service. AuditIfNotExists ; Handicapé 1.0.3
App Service les applications doivent avoir des méthodes d’authentification locales désactivées pour les déploiements de site SCM La désactivation des méthodes d’authentification locales pour les sites SCM améliore la sécurité en garantissant que App Services exige exclusivement des identités Microsoft Entra pour l’authentification. En savoir plus sur : Disabling basic auth sur App Service. AuditIfNotExists ; Handicapé 1.0.3
les composants Application Insights doivent bloquer l’ingestion non Azure Active Directory basée sur Azure Active Directory. L’application de l’ingestion de journal pour exiger l’authentification Azure Active Directory empêche les journaux non authentifiés d’un attaquant, ce qui peut entraîner un état incorrect, des fausses alertes et des journaux incorrects stockés dans le système. Nier; Audit; Handicapé 1.0.0
Les services de recherche Azure AI doivent désactiver les méthodes d’authentification locales La désactivation des méthodes d’authentification locales renforce la sécurité en imposant l’utilisation exclusive d’identités Azure Active Directory pour l’authentification aux services Recherche Azure AI. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/azure-cognitive-search/rbac. Veuillez noter que, bien que le paramètre de désactivation de l’authentification locale soit encore en préversion, l’effet de refus associé peut entraîner des limitations fonctionnelles dans le portail Recherche Azure AI, certaines fonctionnalités du portail reposant sur l’API GA qui ne prend pas en charge ce paramètre. Audit; Nier; Handicapé 1.0.1
Azure les ressources AI Services doivent avoir un accès à clé désactivé (désactiver l’authentification locale) La clé access (authentification locale) est recommandée pour être désactivée pour la sécurité. Azure OpenAI Studio, généralement utilisé dans le développement/test, nécessite un accès à clé et ne fonctionnera pas si l’accès à la clé est désactivé. Après la désactivation, Microsoft Entra ID devient la seule méthode d’accès, qui permet de conserver le principe de privilège minimal et le contrôle granulaire. En savoir plus sur : Authentification dans Les outils Foundry Audit; Nier; Handicapé 1.1.0
Azure Automation compte doit avoir la méthode d’authentification locale désactivée La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que les comptes Azure Automation nécessitent exclusivement des identités Azure Active Directory pour l’authentification. Audit; Nier; Handicapé 1.0.0
Azure Event Grid domaines doivent avoir des méthodes d’authentification locales désactivées La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que les domaines Azure Event Grid nécessitent exclusivement des identités Azure Active Directory pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/aeg-disablelocalauth. Audit; Nier; Handicapé 1.0.0
Azure Event Grid espaces de noms partenaires doivent avoir des méthodes d’authentification locales désactivées La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que Azure Event Grid espaces de noms partenaires nécessitent exclusivement des identités Azure Active Directory pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/aeg-disablelocalauth. Audit; Nier; Handicapé 1.0.0
Azure Event Grid rubriques doivent avoir des méthodes d’authentification locales désactivées La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que les rubriques Azure Event Grid nécessitent exclusivement des identités Azure Active Directory pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/aeg-disablelocalauth. Audit; Nier; Handicapé 1.0.0
Les espaces de noms Azure Event Hub doivent avoir des méthodes d’authentification locales désactivées La désactivation des méthodes d’authentification locales améliore la sécurité dans la mesure où cela permet de garantir que les espaces de noms Azure Event Hub imposent exclusivement des identités Microsoft Entra ID pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/disablelocalauth-eh. Audit; Nier; Handicapé 1.0.1
Azure Kubernetes Service Clusters doivent activer l’intégration Microsoft Entra ID L'intégration de Microsoft Entra ID managée par AKS peut gérer l'accès aux clusters en configurant le contrôle d'accès en fonction du rôle Kubernetes (Kubernetes RBAC) en fonction de l'identité ou de l'appartenance au groupe d'annuaires d'un utilisateur. En savoir plus sur : Enable intégration Microsoft Entra managée par AKS sur un cluster Azure Kubernetes Service. Audit; Handicapé 1.0.2
Azure Kubernetes Service Clusters doivent avoir des méthodes d’authentification locales désactivées La désactivation des méthodes d’authentification locales améliore la sécurité en veillant à ce que les clusters Azure Kubernetes Service nécessitent exclusivement des identités Azure Active Directory pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/aks-disable-local-accounts. Audit; Nier; Handicapé 1.0.1
Azure Machine Learning Calculs doivent avoir des méthodes d’authentification locales désactivées La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que les calculs Machine Learning nécessitent Azure Active Directory identités exclusivement pour l’authentification. En savoir plus sur : Azure Policy contrôles de conformité réglementaire pour Azure Machine Learning. Audit; Nier; Handicapé 2.1.0
[préversion] : Azure serveur flexible PostgreSQL doit avoir activé Microsoft Entra uniquement l’authentification La désactivation des méthodes d’authentification locales et l’autorisation uniquement Microsoft Entra l’authentification améliore la sécurité en garantissant que Azure serveur flexible PostgreSQL est accessible exclusivement par Microsoft Entra identités. Audit; Handicapé 1.0.0-preview
Azure Service Bus espaces de noms doivent avoir des méthodes d’authentification locales désactivées La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que les espaces de noms Azure Service Bus nécessitent exclusivement des identités Microsoft Entra ID pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/disablelocalauth-sb. Audit; Nier; Handicapé 1.0.1
Azure SQL Database devez activer l’authentification Microsoft Entra uniquement Exiger Azure SQL serveurs logiques pour utiliser l’authentification Microsoft Entra uniquement. Cette stratégie n’empêche pas la création de serveurs dont l’authentification locale est activée. Elle empêche l’authentification locale d’être activée sur les ressources après leur création. Envisagez plutôt d'utiliser l'initiative d'authentification « Microsoft Entra uniquement » pour exiger les deux. En savoir plus sur : Create Server avec l’authentification Microsoft Entra uniquement activée. Audit; Nier; Handicapé 1.0.0
Azure SQL Database doit avoir Microsoft Entra authentification uniquement activée lors de la création Exiger Azure SQL serveurs logiques à créer avec l’authentification Microsoft Entra uniquement. Cette stratégie n’empêche pas l’authentification locale d’être réactivée sur les ressources après leur création. Envisagez plutôt d'utiliser l'initiative d'authentification « Microsoft Entra uniquement » pour exiger les deux. En savoir plus sur : Create Server avec l’authentification Microsoft Entra uniquement activée. Audit; Nier; Handicapé 1.2.0
Azure SQL Managed Instance devez activer l’authentification Microsoft Entra uniquement Exiger Azure SQL Managed Instance utiliser l’authentification Microsoft Entra uniquement. Cette stratégie ne empêche pas Azure SQL instances managées d'être créées avec l'authentification locale activée. Elle empêche l’authentification locale d’être activée sur les ressources après leur création. Envisagez plutôt d'utiliser l'initiative d'authentification « Microsoft Entra uniquement » pour exiger les deux. En savoir plus sur : Create Server avec l’authentification Microsoft Entra uniquement activée. Audit; Nier; Handicapé 1.0.0
Azure SQL Managed Instances doit avoir Microsoft Entra authentification uniquement activée lors de la création Exiger Azure SQL Managed Instance être créé avec l’authentification Microsoft Entra uniquement. Cette stratégie n’empêche pas l’authentification locale d’être réactivée sur les ressources après leur création. Envisagez plutôt d'utiliser l'initiative d'authentification « Microsoft Entra uniquement » pour exiger les deux. En savoir plus sur : Create Server avec l’authentification Microsoft Entra uniquement activée. Audit; Nier; Handicapé 1.2.0
Les méthodes d’authentification locale doivent être désactivées pour le service Azure Web PubSub La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que Azure Web PubSub Service nécessite exclusivement des identités Azure Active Directory pour l’authentification. Audit; Nier; Handicapé 1.0.0
Bot Service devez désactiver les méthodes d’authentification locales La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant qu’un bot utilise AAD exclusivement pour l’authentification. Audit; Nier; Handicapé 1.0.0
L’authentification anonyme des registres de conteneurs doit être désactivée. Désactivez l’extraction anonyme pour votre registre afin que les données ne soient pas accessibles par un utilisateur non authentifié. La désactivation des méthodes d’authentification locales telles que l’utilisateur administrateur, les jetons d’accès délimités au référentiel et l’extraction anonyme améliore la sécurité en garantissant que les registres de conteneurs nécessitent exclusivement des identités Azure Active Directory pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/acr/authentication. Audit; Nier; Handicapé 1.0.0
L’authentification du jeton d’audience ARM doit être désactivée pour les registres de conteneurs. Désactivez Azure Active Directory jetons d’audience ARM pour l’authentification auprès de votre registre. Seuls les jetons d’audience Azure Container Registry (ACR) seront utilisés pour l’authentification. Cela garantit que seuls les jetons destinés à l’utilisation sur le Registre peuvent être utilisés pour l’authentification. La désactivation des jetons d’audience ARM n’affecte pas l’authentification de l’utilisateur administrateur ou des jetons d’accès étendus. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/acr/authentication. Audit; Nier; Handicapé 1.0.0
RegistresContainer doivent avoir un compte d’administrateur local désactivé. Désactivez le compte d’administrateur de votre Registre afin qu’il ne soit pas accessible par l’administrateur local. La désactivation des méthodes d’authentification locales telles que l’utilisateur administrateur, les jetons d’accès délimités au référentiel et l’extraction anonyme améliore la sécurité en garantissant que les registres de conteneurs nécessitent exclusivement des identités Azure Active Directory pour l’authentification. En savoir plus sur : Azure Container Registry Options d’authentification expliquées. Audit; Nier; Handicapé 1.0.1
Le jeton d’accès délimité par le référentiel des registres de conteneurs doit être désactivé. Désactivez les jetons d’accès délimités par le référentiel pour votre registre afin que les référentiels ne soient pas accessibles par les jetons. La désactivation des méthodes d’authentification locales telles que l’utilisateur administrateur, les jetons d’accès délimités au référentiel et l’extraction anonyme améliore la sécurité en garantissant que les registres de conteneurs nécessitent exclusivement des identités Azure Active Directory pour l’authentification. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/acr/authentication. Audit; Nier; Handicapé 1.0.0
Les comptes de base de données de base de donnéesCosmos DB doivent être désactivés La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que les comptes de base de données Cosmos DB nécessitent exclusivement des identités Azure Active Directory pour l’authentification. En savoir plus sur : Connect to Azure Cosmos DB for NoSQL using role-based access control and Microsoft Entra ID. Audit; Nier; Handicapé 1.1.0
L’authentification doit être activée pour les applications de fonction Azure App Service l’authentification est une fonctionnalité qui peut empêcher les requêtes HTTP anonymes d’atteindre l’application de fonction, ou d’authentifier celles qui ont des jetons avant qu’elles n’atteignent l’application de fonction. AuditIfNotExists ; Handicapé 3.1.0
Log Analytics Espaces de travail doivent bloquer l’ingestion non Azure Active Directory basée sur L’application de l’ingestion de journal pour exiger l’authentification Azure Active Directory empêche les journaux non authentifiés d’un attaquant, ce qui peut entraîner un état incorrect, des fausses alertes et des journaux incorrects stockés dans le système. Nier; Audit; Handicapé 1.0.0
Les clusters Fabric service ne doivent utiliser Azure Active Directory que pour l’authentification du client Auditer l’utilisation de l’authentification du client uniquement via Azure Active Directory dans Service Fabric Audit; Nier; Handicapé 1.1.0
les comptes Storage doivent empêcher la clé partagée access Auditer les exigences de Azure Active Directory (Azure AD) pour autoriser les demandes de votre compte de stockage. Par défaut, les demandes peuvent être autorisées avec des informations d’identification Azure Active Directory, ou à l’aide de la clé d’accès de compte pour l’autorisation de clé partagée. Parmi ces deux types d’autorisation, Azure AD offre une sécurité et une facilité d’utilisation supérieures sur la clé partagée, et est recommandé par Microsoft. Audit; Nier; Handicapé 2.0.0
Storage comptes doivent empêcher le access de clé partagée (à l’exclusion des comptes storage créés par Databricks) Auditer les exigences de Azure Active Directory (Azure AD) pour autoriser les demandes de votre compte de stockage. Par défaut, les demandes peuvent être autorisées avec des informations d’identification Azure Active Directory, ou à l’aide de la clé d’accès de compte pour l’autorisation de clé partagée. Parmi ces deux types d’autorisation, Azure AD offre une sécurité et une facilité d’utilisation supérieures sur la clé partagée, et est recommandé par Microsoft. Audit; Nier; Handicapé 1.0.0
les espaces de travail Synapse doivent avoir activé l’authentification Microsoft Entra uniquement Exiger que les espaces de travail Synapse utilisent l’authentification Microsoft Entra uniquement. Cette stratégie n’empêche pas la création d’espaces de travail dont l’authentification locale est activée. Elle empêche l’authentification locale d’être activée sur les ressources après leur création. Envisagez plutôt d'utiliser l'initiative d'authentification « Microsoft Entra uniquement » pour exiger les deux. En savoir plus sur : Azure Synapse Analytics. Audit; Nier; Handicapé 1.0.0
Synapse Workspaces doit utiliser uniquement des identités Microsoft Entra pour l’authentification lors de la création de l’espace de travail Exiger la création d’espaces de travail Synapse avec l’authentification Microsoft Entra uniquement. Cette stratégie n’empêche pas l’authentification locale d’être réactivée sur les ressources après leur création. Envisagez plutôt d'utiliser l'initiative d'authentification « Microsoft Entra uniquement » pour exiger les deux. En savoir plus sur : Azure Synapse Analytics. Audit; Nier; Handicapé 1.2.0
les passerelles VPN doivent utiliser uniquement l’authentification Azure Active Directory (Azure AD) pour les utilisateurs point à site La désactivation des méthodes d’authentification locales améliore la sécurité en garantissant que les passerelles VPN utilisent uniquement Azure Active Directory identités pour l’authentification. En savoir plus sur l’authentification AD Azure à Configure P2S vpn pour l’authentification Microsoft Entra ID Audit; Nier; Handicapé 1.0.0

Messagerie instantanée 2 : Protéger les systèmes d’identité et d’authentification

Pour plus d’informations, consultez Gestion des identités : messagerie instantanée 2 : Protéger les systèmes d’identité et d’authentification.

Nom Descriptif Effect(s) Version
Utilisateurs doivent s’authentifier avec l’authentification multifacteur pour créer ou mettre à jour des ressources Cette définition de stratégie bloque les opérations de création et de mise à jour de ressources lorsque l’appelant n’est pas authentifié via l’authentification multifacteur. Pour plus d’informations, consultez Plan pour l’authentification multifacteur obligatoire Microsoft Entra (MFA). Audit; Nier; Handicapé 1.0.1

IM-3 : gérer les identités d’application de façon sécurisée et automatique

Pour plus d’informations, consultez Gestion des identités : messagerie instantanée 3 : Gérer les identités d’application de manière sécurisée et automatique.

Nom Descriptif Effect(s) Version
[préversion] : une identité managée doit être activée sur vos machines Les ressources gérées par Automanage doivent avoir une identité managée. Audit; Handicapé 1.0.0-preview
[Préversion] : Ajouter une identité managée affectée par l’utilisateur pour activer les affectations Guest Configuration sur les machines virtuelles Cette stratégie ajoute une identité managée affectée par l’utilisateur aux machines virtuelles hébergées dans Azure prises en charge par Guest Configuration. Une identité managée affectée par l’utilisateur est un prérequis pour toutes les attributions Guest Configuration ; elle doit être ajoutée aux machines avant d’utiliser une définition de stratégie Guest Configuration. Pour plus d’informations sur Guest Configuration, consultez https://aka.ms/gcpol. AuditIfNotExists ; DeployIfNotExists ; Handicapés 2.1.0-preview
App Service emplacements d’application doivent utiliser l’identité managée Utiliser une identité managée pour renforcer la sécurité de l’authentification AuditIfNotExists ; Handicapé 1.0.0
App Service les applications doivent utiliser l’identité managée Utiliser une identité managée pour renforcer la sécurité de l’authentification AuditIfNotExists ; Handicapé 3.0.0
[préversion] : affectez Built-In User-Assigned Identité managée à Virtual Machine Scale Sets Créez et affectez une identité managée affectée par l’utilisateur intégrée ou attribuez une identité managée affectée par l’utilisateur à grande échelle aux groupes de machines virtuelles identiques. Pour obtenir une documentation plus détaillée, consultez aka.ms/managedidentitypolicy. AuditIfNotExists ; DeployIfNotExists ; Handicapés 1.1.0-preview
[préversion] : affectez Built-In User-Assigned identité managée à Machines Virtuelles Créez et affectez une identité managée affectée par l’utilisateur intégrée ou attribuez une identité managée affectée par l’utilisateur à grande échelle aux machines virtuelles identiques. Pour obtenir une documentation plus détaillée, consultez aka.ms/managedidentitypolicy. AuditIfNotExists ; DeployIfNotExists ; Handicapés 1.1.0-preview
Automation compte doit avoir une identité managée Utilisez les identités managées comme méthode recommandée pour l’authentification avec des ressources Azure à partir des runbooks. L’identité managée pour l’authentification est plus sécurisée et élimine la surcharge de gestion associée à l’utilisation du compte RunAs dans votre code runbook. Audit; Handicapé 1.0.0
Azure Data Factory les services liés doivent utiliser l’authentification d’identité managée affectée par le système lorsqu’elles sont prises en charge L’utilisation de l’identité managée affectée par le système lors de la communication avec des magasins de données via des services liés évite l’utilisation d’informations d’identification moins sécurisées telles que les mots de passe ou les chaînes de connexion. Audit; Nier; Handicapé 2.1.0
Azure Kubernetes Service Clusters doivent utiliser des identités managées Utilisez des identités managées pour contourner les principaux de service, simplifier la gestion du cluster et éviter la complexité requise pour les principaux de service managés. En savoir plus sur : https://aka.ms/aks-update-managed-identities Audit; Handicapé 1.0.1
Azure Machine Learning espaces de travail doivent utiliser l’identité managée affectée par l’utilisateur Accès Manange à Azure espace de travail ML et aux ressources associées, Azure Container Registry, KeyVault, Storage et App Insights à l’aide de l’identité managée affectée par l’utilisateur. Par défaut, l’identité managée affectée par le système est utilisée par Azure espace de travail ML pour accéder aux ressources associées. L’identité managée affectée par l’utilisateur vous permet de créer l’identité en tant que ressource Azure et de maintenir le cycle de vie de cette identité. En savoir plus sur Configurez l’authentification entre Azure Machine Learning et d’autres services. Audit; Nier; Handicapé 1.0.0
les comptes Cognitive Services doivent utiliser une identité managée L’attribution d’une identité gérée à votre compte Cognitive Services permet de garantir une authentification sécurisée. Cette identité est utilisée par ce compte de service cognitif pour communiquer avec d’autres services Azure, tels que Azure Key Vault, de manière sécurisée sans avoir à gérer les informations d’identification. Audit; Nier; Handicapé 1.0.0
Ressource du serviceCommunication doit utiliser une identité managée L’attribution d’une identité managée à votre ressource communication service permet de garantir l’authentification sécurisée. Cette identité est utilisée par cette ressource de service de communication pour communiquer avec d’autres services Azure, tels que stockage Azure, de manière sécurisée sans avoir à gérer les informations d’identification. Audit; Nier; Handicapé 1.0.0
Créer et attribuer une identité managée affectée par l’utilisateur intégrée Créer et attribuer aux machines virtuelles SQL une identité managée affectée par l’utilisateur intégrée à grande échelle. AuditIfNotExists ; DeployIfNotExists ; Handicapés 1.8.0
les applications Function doivent utiliser l’identité managée Utiliser une identité managée pour renforcer la sécurité de l’authentification AuditIfNotExists ; Handicapé 3.1.0
[préversion] : les informations d’identification fédérées d’identité managée de Azure Kubernetes doivent provenir de sources approuvées Cette stratégie limite la fédération avec Azure clusters Kubernetes à des clusters uniquement à partir de locataires approuvés, de régions approuvées et d’une liste d’exceptions spécifique de clusters supplémentaires. Audit; Handicapé; Nier 1.0.0-preview
[préversion] : les informations d’identification fédérées d’identité managée de GitHub doivent provenir des propriétaires de référentiels approuvés Cette stratégie limite la fédération avec GitHub dépôts aux seuls propriétaires de référentiels approuvés. Audit; Handicapé; Nier 1.0.1-preview
[préversion] : les informations d’identification fédérées d’identité managée doivent provenir des types d’émetteurs autorisés Cette stratégie limite si les identités managées peuvent utiliser des informations d’identification fédérées, quels types d’émetteurs courants sont autorisés et fournit une liste d’exceptions d’émetteur autorisées. Audit; Handicapé; Nier 1.0.0-preview
Identité managée doit être activée pour Container Apps L’application de l’identité managée garantit que Container Apps peut s’authentifier en toute sécurité auprès de n’importe quelle ressource prenant en charge Azure l’authentification AD Audit; Nier; Handicapé 1.0.1
le travail Stream Analytics doit utiliser l’identité managée pour authentifier les points de terminaison Vérifiez que les travaux Stream Analytics se connectent uniquement aux points de terminaison à l’aide de l’authentification d’identité managée. Nier; Handicapé; Audit 1.0.0
Virtual machines'extension Guest Configuration doit être déployée avec l'identité managée affectée par le système L’extension Guest Configuration requiert une identité managée affectée par le système. Azure machines virtuelles dans l’étendue de cette stratégie ne sont pas conformes quand l’extension Guest Configuration est installée, mais qu’elles n’ont pas d’identité managée affectée par le système. En savoir plus sur Understand Azure Machine Configuration AuditIfNotExists ; Handicapé 1.0.1

Messagerie instantanée 4 : Authentifier le serveur et les services

Pour plus d’informations, consultez Gestion des identités : messagerie instantanée 4 : Authentifier le serveur et les services.

Nom Descriptif Effect(s) Version
les points de terminaison API dans Gestion des API Azure doivent être authentifiés Les points de terminaison d’API publiés dans Gestion des API Azure doivent appliquer l’authentification pour réduire le risque de sécurité. Les mécanismes d’authentification sont parfois implémentés de manière incorrecte ou sont manquants. Cela permet aux attaquants d’exploiter les failles d’implémentation et de access données. En savoir plus sur la menace de l’API OWASP pour l’authentification utilisateur interrompue ici : Recommendations pour atténuer les menaces OWASP API Security Top 10 à l’aide de API Management AuditIfNotExists ; Handicapé 1.0.1
API Management les appels aux back-ends d’API doivent être authentifiés Les appels de API Management aux back-ends doivent utiliser une forme d’authentification, qu’il s’agisse de certificats ou d’informations d’identification. Ne s’applique pas aux back-ends de service Fabric. Audit; Handicapé; Nier 1.0.1
API Management les appels aux back-ends d’API ne doivent pas contourner l’empreinte numérique du certificat ou la validation de nom Pour améliorer la sécurité de l’API, API Management devez valider le certificat de serveur principal pour tous les appels d’API. Activez l’empreinte numérique du certificat SSL et la validation du nom. Audit; Handicapé; Nier 1.0.2
Les emplacements d’application App Service doivent avoir l’option Certificats clients (certificats clients entrants) activée Les certificats clients permettent à l’application de demander un certificat pour les demandes entrantes. Seuls les clients disposant d’un certificat valide peuvent accéder à l’application. Cette stratégie s’applique aux applications avec la version HTTP définie sur 1.1. AuditIfNotExists ; Handicapé 1.0.0
Azure SQL Database devez exécuter TLS version 1.2 ou ultérieure La définition de la version TLS sur la version 1.2 ou ultérieure améliore la sécurité en veillant à ce que votre Azure SQL Database soit accessible uniquement à partir de clients utilisant TLS 1.2 ou version ultérieure. L’utilisation de versions de TLS inférieures à 1.2 n’est pas recommandée, car elles ont des vulnérabilités de sécurité bien documentées. Audit; Handicapé; Nier 2.0.0

Messagerie instantanée 6 : Utiliser des contrôles d’authentification forts

Pour plus d’informations, consultez Gestion des identités : IM-6 : Utiliser des contrôles d’authentification forts.

Nom Descriptif Effect(s) Version
Authentication sur les machines Linux doit nécessiter des clés SSH Bien que le protocole SSH lui-même offre une connexion chiffrée, l’utilisation de mots de passe avec SSH laisse néanmoins la machine virtuelle vulnérable aux attaques en force brute. L’option la plus sécurisée pour l’authentification auprès d’une machine virtuelle Linux Azure via SSH est avec une paire de clés publique-privée, également appelées clés SSH. En savoir plus : étapes Detailed : Créez et gérez des clés SSH pour l’authentification sur une machine virtuelle Linux dans Azure. AuditIfNotExists ; Handicapé 3.2.0

Messagerie instantanée 8 : Restreindre l’exposition des informations d’identification et des secrets

Pour plus d’informations, consultez Gestion des identités : messagerie instantanée 8 : Restreindre l’exposition des informations d’identification et des secrets.

Nom Descriptif Effect(s) Version
API Management secret nommé doit être stocké dans Azure Key Vault Les valeurs nommées sont une collection de paires nom et valeur dans chaque service API Management. Les valeurs de secret peuvent être stockées sous forme de texte chiffré dans Gestion des API (secrets personnalisés) ou en référençant les secrets dans Azure Key Vault. Pour améliorer la sécurité de la gestion des API et des secrets, référencez les valeurs nommées secrètes à partir de Azure Key Vault. Azure Key Vault prend en charge les stratégies de gestion des accès et de rotation des secrets granulaires. Audit; Handicapé; Nier 1.0.2
Machines doit avoir des résultats secrets résolus Audite virtual machines pour détecter s’ils contiennent des résultats secrets des solutions d’analyse de secrets sur votre virtual machines. AuditIfNotExists ; Handicapé 1.0.2

IR-2 : Préparation – configurer la notification d’incident

Pour plus d’informations, consultez Réponse aux incidents : IR-2 : Préparation - Configurer la notification d’incident.

Nom Descriptif Effect(s) Version
NotificationEmail pour les alertes de gravité élevée doivent être activées Pour informer les personnes concernées de votre organisation d’une violation de sécurité potentielle dans l’un de vos abonnements, activez les notifications par e-mail pour les alertes à gravité élevée dans Security Center. AuditIfNotExists ; Handicapé 1.2.0
notification Email au propriétaire de l’abonnement pour les alertes de gravité élevée doivent être activées Pour informer les propriétaires d’abonnement d’une violation de sécurité potentielle dans leur abonnement, activez l’envoi de notifications par e-mail à ces propriétaires pour les alertes à gravité élevée dans Security Center. AuditIfNotExists ; Handicapé 2.1.0
Subscriptions doivent avoir une adresse e-mail de contact pour les problèmes de sécurité Pour informer les personnes concernées de votre organisation d’une violation de sécurité potentielle dans l’un de vos abonnements, définissez un contact de sécurité qui recevra des notifications par e-mail dans Security Center. AuditIfNotExists ; Handicapé 1.0.1

IR-3 : Détection et analyse – créer des incidents en fonction d’alertes de haute qualité

Pour plus d’informations, consultez Réponse aux incidents : IR-3 : Détection et analyse : créer des incidents basés sur des alertes de haute qualité.

Nom Descriptif Effect(s) Version
Azure Defender pour App Service doit être activé Azure Defender pour App Service tire parti de l’échelle du cloud et de la visibilité que Azure possède en tant que fournisseur de cloud pour surveiller les attaques courantes des applications web. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour les serveurs Azure SQL Database doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour Key Vault doit être activé Azure Defender pour Key Vault fournit une couche supplémentaire de protection et de renseignement de sécurité en détectant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de comptes key vault. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour Resource Manager doit être activé Azure Defender pour Resource Manager surveille automatiquement les opérations de gestion des ressources de votre organisation. Azure Defender détecte les menaces et vous avertit des activités suspectes. En savoir plus sur les fonctionnalités de Azure Defender pour Resource Manager à Microsoft Defender pour Resource Manager - Avantages et fonctionnalités . L’activation de ce plan Azure Defender entraîne des frais. En savoir plus sur les détails de tarification par région sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud . AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour les serveurs SQL sur les machines doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour SQL doit être activé pour les serveurs Azure SQL non protégés Auditer les serveurs SQL sans Advanced Data Security AuditIfNotExists ; Handicapé 2.0.1
Azure Defender pour SQL doit être activé pour les serveurs flexibles MySQL non protégés Auditer des serveurs flexibles MySQL sans Advanced Data Security AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour SQL doit être activé pour les serveurs flexibles PostgreSQL non protégés Auditer des serveurs flexibles PostgreSQL sans Advanced Data Security AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour SQL doit être activé pour les instances managées SQL non protégées Auditez chaque SQL Managed Instance sans sécurité avancée des données. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour les bases de données relationnelles open source doivent être activées Azure Defender pour les bases de données relationnelles open source détecte des activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. En savoir plus sur les fonctionnalités de Azure Defender pour les bases de données relationnelles open source à Overview de Defender pour Open-Source bases de données relationnelles. Important : L’activation de ce plan entraînera des frais pour la protection de vos bases de données relationnelles open source. En savoir plus sur la tarification sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour les serveurs doivent être activés Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. AuditIfNotExists ; Handicapé 1.0.3
Microsoft CSPM Defender doit être activé Defender Cloud Security Posture Management (CSPM) fournit des fonctionnalités de posture améliorées et un nouveau graphique de sécurité cloud intelligent pour vous aider à identifier, hiérarchiser et réduire les risques. CSPM Defender est disponible en plus des fonctionnalités de sécurité de base gratuites activées par défaut dans Defender for Cloud. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour les API doivent être activées Microsoft Defender pour les API apporte une nouvelle couverture de détection, de protection, de détection et de réponse pour surveiller les attaques courantes basées sur les API et les mauvaises configurations de sécurité. AuditIfNotExists ; Handicapé 1.0.3
Microsoft Defender pour les conteneurs doit être activé Microsoft Defender pour conteneurs fournit des protections de renforcement, d’évaluation des vulnérabilités et d’exécution pour vos environnements Kubernetes Azure, hybrides et multiclouds. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour SQL doit être activé pour les espaces de travail Synapse non protégés Activez Defender pour SQL afin de protéger vos espaces de travail Synapse. Defender pour SQL surveille votre sql Synapse pour détecter les activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour le stockage doit être activé Microsoft Defender stockage détecte les menaces potentielles pour vos comptes de stockage. Il permet d’éviter les trois impacts majeurs sur vos données et votre charge de travail : les chargements de fichiers malveillants, l’exfiltration de données sensibles et l’altération des données. La nouvelle Defender pour le plan de stockage inclut l’analyse des programmes malveillants et la détection des menaces de données sensibles. Ce plan fournit également une structure tarifaire prévisible (par compte storage) pour contrôler la couverture et les coûts. AuditIfNotExists ; Handicapé 1.0.0
SQL server l’autoprovisionnement ciblé doit être activé pour les serveurs SQL sur le plan des machines Pour vous assurer que vos machines virtuelles SQL et vos serveurs SQL avec Arc sont protégés, vérifiez que l’agent de supervision Azure ciblé par SQL est configuré pour le déploiement automatique. Cela est également nécessaire si vous avez précédemment configuré l'approvisionnement automatique du Microsoft Monitoring Agent, car ce composant est déprécié. En savoir plus : Migrate pour Defender pour SQL sur des machines utilisant AMA AuditIfNotExists ; Handicapé 1.0.0

IR-4 : Détection et analyse - Examiner un incident

Pour plus d’informations, consultez Réponse aux incidents : IR-4 : Détection et analyse - examiner un incident.

Nom Descriptif Effect(s) Version
Network Watcher doit être activé Network Watcher est un service régional qui vous permet de surveiller et de diagnostiquer les conditions au niveau d’un scénario réseau dans, vers et depuis Azure. La surveillance au niveau des scénarios vous permet de diagnostiquer les problèmes avec une vue de bout en bout du réseau. Il est nécessaire de créer un groupe de ressources network watcher dans chaque région où une virtual network est présente. Une alerte est activée si un groupe de ressources network watcher n’est pas disponible dans une région particulière. AuditIfNotExists ; Handicapé 3.0.0

IR-5 : Détection et analyse – classer les incidents par ordre de priorité

Pour plus d’informations, consultez Réponse aux incidents : IR-5 : Détection et analyse : hiérarchiser les incidents.

Nom Descriptif Effect(s) Version
Azure Defender pour App Service doit être activé Azure Defender pour App Service tire parti de l’échelle du cloud et de la visibilité que Azure possède en tant que fournisseur de cloud pour surveiller les attaques courantes des applications web. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour les serveurs Azure SQL Database doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour Key Vault doit être activé Azure Defender pour Key Vault fournit une couche supplémentaire de protection et de renseignement de sécurité en détectant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de comptes key vault. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour Resource Manager doit être activé Azure Defender pour Resource Manager surveille automatiquement les opérations de gestion des ressources de votre organisation. Azure Defender détecte les menaces et vous avertit des activités suspectes. En savoir plus sur les fonctionnalités de Azure Defender pour Resource Manager à Microsoft Defender pour Resource Manager - Avantages et fonctionnalités . L’activation de ce plan Azure Defender entraîne des frais. En savoir plus sur les détails de tarification par région sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud . AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour les serveurs SQL sur les machines doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour SQL doit être activé pour les serveurs Azure SQL non protégés Auditer les serveurs SQL sans Advanced Data Security AuditIfNotExists ; Handicapé 2.0.1
Azure Defender pour SQL doit être activé pour les serveurs flexibles MySQL non protégés Auditer des serveurs flexibles MySQL sans Advanced Data Security AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour SQL doit être activé pour les serveurs flexibles PostgreSQL non protégés Auditer des serveurs flexibles PostgreSQL sans Advanced Data Security AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour SQL doit être activé pour les instances managées SQL non protégées Auditez chaque SQL Managed Instance sans sécurité avancée des données. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour les bases de données relationnelles open source doivent être activées Azure Defender pour les bases de données relationnelles open source détecte des activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. En savoir plus sur les fonctionnalités de Azure Defender pour les bases de données relationnelles open source à Overview de Defender pour Open-Source bases de données relationnelles. Important : L’activation de ce plan entraînera des frais pour la protection de vos bases de données relationnelles open source. En savoir plus sur la tarification sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour les serveurs doivent être activés Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. AuditIfNotExists ; Handicapé 1.0.3
Microsoft CSPM Defender doit être activé Defender Cloud Security Posture Management (CSPM) fournit des fonctionnalités de posture améliorées et un nouveau graphique de sécurité cloud intelligent pour vous aider à identifier, hiérarchiser et réduire les risques. CSPM Defender est disponible en plus des fonctionnalités de sécurité de base gratuites activées par défaut dans Defender for Cloud. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour les API doivent être activées Microsoft Defender pour les API apporte une nouvelle couverture de détection, de protection, de détection et de réponse pour surveiller les attaques courantes basées sur les API et les mauvaises configurations de sécurité. AuditIfNotExists ; Handicapé 1.0.3
Microsoft Defender pour les conteneurs doit être activé Microsoft Defender pour conteneurs fournit des protections de renforcement, d’évaluation des vulnérabilités et d’exécution pour vos environnements Kubernetes Azure, hybrides et multiclouds. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour SQL doit être activé pour les espaces de travail Synapse non protégés Activez Defender pour SQL afin de protéger vos espaces de travail Synapse. Defender pour SQL surveille votre sql Synapse pour détecter les activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour le stockage doit être activé Microsoft Defender stockage détecte les menaces potentielles pour vos comptes de stockage. Il permet d’éviter les trois impacts majeurs sur vos données et votre charge de travail : les chargements de fichiers malveillants, l’exfiltration de données sensibles et l’altération des données. La nouvelle Defender pour le plan de stockage inclut l’analyse des programmes malveillants et la détection des menaces de données sensibles. Ce plan fournit également une structure tarifaire prévisible (par compte storage) pour contrôler la couverture et les coûts. AuditIfNotExists ; Handicapé 1.0.0
SQL server l’autoprovisionnement ciblé doit être activé pour les serveurs SQL sur le plan des machines Pour vous assurer que vos machines virtuelles SQL et vos serveurs SQL avec Arc sont protégés, vérifiez que l’agent de supervision Azure ciblé par SQL est configuré pour le déploiement automatique. Cela est également nécessaire si vous avez précédemment configuré l'approvisionnement automatique du Microsoft Monitoring Agent, car ce composant est déprécié. En savoir plus : Migrate pour Defender pour SQL sur des machines utilisant AMA AuditIfNotExists ; Handicapé 1.0.0

LT-1 : Activer les fonctionnalités de détection des menaces

Pour plus d’informations, consultez Journalisation et détection des menaces : LT-1 : Activer les fonctionnalités de détection des menaces.

Nom Descriptif Effect(s) Version
[préversion] : Azure Arc clusters Kubernetes activés doivent avoir Microsoft Defender for Cloud extension installée Microsoft Defender for Cloud extension pour Azure Arc fournit une protection contre les menaces pour vos clusters Kubernetes avec Arc. L’extension collecte des données à partir de tous les nœuds du cluster et les envoie au Azure Defender serveur principal Kubernetes dans le cloud pour une analyse plus approfondie. En savoir plus sur le score Secure dans Defender for Cloud. AuditIfNotExists ; Handicapé 6.0.0-preview
Azure Defender pour App Service doit être activé Azure Defender pour App Service tire parti de l’échelle du cloud et de la visibilité que Azure possède en tant que fournisseur de cloud pour surveiller les attaques courantes des applications web. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour les serveurs Azure SQL Database doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour Key Vault doit être activé Azure Defender pour Key Vault fournit une couche supplémentaire de protection et de renseignement de sécurité en détectant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de comptes key vault. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour les bases de données relationnelles open source doivent être activées Azure Defender pour les bases de données relationnelles open source détecte des activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. En savoir plus sur les fonctionnalités de Azure Defender pour les bases de données relationnelles open source à Overview de Defender pour Open-Source bases de données relationnelles. Important : L’activation de ce plan entraînera des frais pour la protection de vos bases de données relationnelles open source. En savoir plus sur la tarification sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour Resource Manager doit être activé Azure Defender pour Resource Manager surveille automatiquement les opérations de gestion des ressources de votre organisation. Azure Defender détecte les menaces et vous avertit des activités suspectes. En savoir plus sur les fonctionnalités de Azure Defender pour Resource Manager à Microsoft Defender pour Resource Manager - Avantages et fonctionnalités . L’activation de ce plan Azure Defender entraîne des frais. En savoir plus sur les détails de tarification par région sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud . AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour les serveurs doivent être activés Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour les serveurs SQL sur les machines doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour SQL doit être activé pour les serveurs Azure SQL non protégés Auditer les serveurs SQL sans Advanced Data Security AuditIfNotExists ; Handicapé 2.0.1
Azure Defender pour SQL doit être activé pour les serveurs flexibles MySQL non protégés Auditer des serveurs flexibles MySQL sans Advanced Data Security AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour SQL doit être activé pour les serveurs flexibles PostgreSQL non protégés Auditer des serveurs flexibles PostgreSQL sans Advanced Data Security AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour SQL doit être activé pour les instances managées SQL non protégées Auditez chaque SQL Managed Instance sans sécurité avancée des données. AuditIfNotExists ; Handicapé 1.0.2
Azure Kubernetes Service clusters doivent avoir Defender profil activé Microsoft Defender pour conteneurs fournit des fonctionnalités de sécurité Kubernetes natives dans le cloud, notamment le renforcement de l’environnement, la protection des charges de travail et la protection au moment de l’exécution. Lorsque vous activez SecurityProfile.AzureDefender sur votre cluster Azure Kubernetes Service, un agent est déployé sur votre cluster pour collecter des données d’événement de sécurité. En savoir plus sur Microsoft Defender pour les conteneurs dans Recommandations MCSB de gestion dans Defender for Cloud Audit; Handicapé 2.0.1
[Préversion] : l’extension ChangeTracking doit être installée sur votre machine Linux Arc Installez l’extension ChangeTracking sur les machines Linux Arc pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitoring Agent. AuditIfNotExists ; Handicapé 1.0.0-preview
[Préversion] : L’extension ChangeTracking doit être installée sur votre machine virtuelle Linux Installez l’extension ChangeTracking sur des machines virtuelles Linux pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitoring Agent. AuditIfNotExists ; Handicapé 2.0.0-preview
L’extension ChangeTracking doit être installée sur vos groupes de machines virtuelles identiques Linux Installez l’extension ChangeTracking sur des groupes de machines virtuelles identiques Linux pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitoring Agent. AuditIfNotExists ; Handicapé 2.0.1
[préversion] : l’extension ChangeTracking doit être installée sur votre ordinateur Arc Windows Arc Installez l’extension ChangeTracking sur Windows ordinateurs Arc pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitoring Agent. AuditIfNotExists ; Handicapé 1.0.0-preview
[préversion] : l’extension ChangeTracking doit être installée sur votre machine virtuelle Windows Installez l’extension ChangeTracking sur Windows machines virtuelles pour activer la surveillance de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitoring Agent. AuditIfNotExists ; Handicapé 2.0.0-preview
L’extensionChangeTracking doit être installée sur vos groupes de machines virtuelles identiques Windows Installez l’extension ChangeTracking sur Windows groupes de machines virtuelles identiques pour activer la supervision de l’intégrité des fichiers (FIM) dans Azure Security Center. FIM examine les fichiers du système d’exploitation, les registres Windows, les logiciels d’application, les fichiers système Linux, etc. pour les modifications susceptibles d’indiquer une attaque. L’extension peut être installée dans des machines virtuelles et des emplacements pris en charge par Azure Monitoring Agent. AuditIfNotExists ; Handicapé 2.0.1
Microsoft CSPM Defender doit être activé Defender Cloud Security Posture Management (CSPM) fournit des fonctionnalités de posture améliorées et un nouveau graphique de sécurité cloud intelligent pour vous aider à identifier, hiérarchiser et réduire les risques. CSPM Defender est disponible en plus des fonctionnalités de sécurité de base gratuites activées par défaut dans Defender for Cloud. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour les API doivent être activées Microsoft Defender pour les API apporte une nouvelle couverture de détection, de protection, de détection et de réponse pour surveiller les attaques courantes basées sur les API et les mauvaises configurations de sécurité. AuditIfNotExists ; Handicapé 1.0.3
Microsoft Defender pour Azure Cosmos DB doit être activé Microsoft Defender pour Azure Cosmos DB est une couche de sécurité native Azure qui détecte les tentatives d’exploitation des bases de données dans vos comptes Azure Cosmos DB. Defender pour Azure Cosmos DB détecte des injections SQL potentielles, des acteurs malveillants connus basés sur Microsoft Renseignement sur les menaces, des modèles d’accès suspect et des exploitations potentielles de votre base de données via des identités compromises ou des insiders malveillants. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour les conteneurs doit être activé Microsoft Defender pour conteneurs fournit des protections de renforcement, d’évaluation des vulnérabilités et d’exécution pour vos environnements Kubernetes Azure, hybrides et multiclouds. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour SQL doit être activé pour les espaces de travail Synapse non protégés Activez Defender pour SQL afin de protéger vos espaces de travail Synapse. Defender pour SQL surveille votre sql Synapse pour détecter les activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour le stockage doit être activé Microsoft Defender stockage détecte les menaces potentielles pour vos comptes de stockage. Il permet d’éviter les trois impacts majeurs sur vos données et votre charge de travail : les chargements de fichiers malveillants, l’exfiltration de données sensibles et l’altération des données. La nouvelle Defender pour le plan de stockage inclut l’analyse des programmes malveillants et la détection des menaces de données sensibles. Ce plan fournit également une structure tarifaire prévisible (par compte storage) pour contrôler la couverture et les coûts. AuditIfNotExists ; Handicapé 1.0.0
Le niveau tarifaire standard Security Center doit être sélectionné Le niveau tarifaire standard permet la détection des menaces pour les réseaux et les machines virtuelles, en fournissant des informations sur les menaces, la détection des anomalies et l’analytique du comportement dans Azure Security Center Audit; Handicapé 1.1.0
SQL server l’autoprovisionnement ciblé doit être activé pour les serveurs SQL sur le plan des machines Pour vous assurer que vos machines virtuelles SQL et vos serveurs SQL avec Arc sont protégés, vérifiez que l’agent de supervision Azure ciblé par SQL est configuré pour le déploiement automatique. Cela est également nécessaire si vous avez précédemment configuré l'approvisionnement automatique du Microsoft Monitoring Agent, car ce composant est déprécié. En savoir plus : Migrate pour Defender pour SQL sur des machines utilisant AMA AuditIfNotExists ; Handicapé 1.0.0
Windows Defender Exploit Guard doit être activé sur vos machines Windows Defender Exploit Guard utilise l’agent Azure Policy Guest Configuration. Exploit Guard a quatre composants conçus pour verrouiller les appareils contre un large éventail de vecteurs d’attaque et bloquer les comportements couramment utilisés dans les attaques contre les programmes malveillants tout en permettant aux entreprises d’équilibrer leurs besoins en matière de sécurité et de productivité (Windows uniquement). AuditIfNotExists ; Handicapé 2.0.0

LT-2 : Activer la détection des menaces pour la gestion des identités et des access

Pour plus d’informations, consultez Logging and Threat Detection : LT-2 : Activer la détection des menaces pour la gestion des identités et des access.

Nom Descriptif Effect(s) Version
Azure Defender pour App Service doit être activé Azure Defender pour App Service tire parti de l’échelle du cloud et de la visibilité que Azure possède en tant que fournisseur de cloud pour surveiller les attaques courantes des applications web. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour les serveurs Azure SQL Database doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour Key Vault doit être activé Azure Defender pour Key Vault fournit une couche supplémentaire de protection et de renseignement de sécurité en détectant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de comptes key vault. AuditIfNotExists ; Handicapé 1.0.3
Azure Defender pour Resource Manager doit être activé Azure Defender pour Resource Manager surveille automatiquement les opérations de gestion des ressources de votre organisation. Azure Defender détecte les menaces et vous avertit des activités suspectes. En savoir plus sur les fonctionnalités de Azure Defender pour Resource Manager à Microsoft Defender pour Resource Manager - Avantages et fonctionnalités . L’activation de ce plan Azure Defender entraîne des frais. En savoir plus sur les détails de tarification par région sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud . AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour les serveurs SQL sur les machines doivent être activés Azure Defender pour SQL fournit des fonctionnalités permettant de détecter et d’atténuer les vulnérabilités potentielles des bases de données, de détecter les activités anormales susceptibles d’indiquer des menaces pour les bases de données SQL et de découvrir et de classer des données sensibles. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour SQL doit être activé pour les serveurs Azure SQL non protégés Auditer les serveurs SQL sans Advanced Data Security AuditIfNotExists ; Handicapé 2.0.1
Azure Defender pour SQL doit être activé pour les serveurs flexibles MySQL non protégés Auditer des serveurs flexibles MySQL sans Advanced Data Security AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour SQL doit être activé pour les serveurs flexibles PostgreSQL non protégés Auditer des serveurs flexibles PostgreSQL sans Advanced Data Security AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour SQL doit être activé pour les instances managées SQL non protégées Auditez chaque SQL Managed Instance sans sécurité avancée des données. AuditIfNotExists ; Handicapé 1.0.2
Azure Defender pour les bases de données relationnelles open source doivent être activées Azure Defender pour les bases de données relationnelles open source détecte des activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. En savoir plus sur les fonctionnalités de Azure Defender pour les bases de données relationnelles open source à Overview de Defender pour Open-Source bases de données relationnelles. Important : L’activation de ce plan entraînera des frais pour la protection de vos bases de données relationnelles open source. En savoir plus sur la tarification sur la page de tarification de Security Center : Pricing - Microsoft Defender for Cloud AuditIfNotExists ; Handicapé 1.0.0
Azure Defender pour les serveurs doivent être activés Azure Defender pour les serveurs fournit une protection contre les menaces en temps réel pour les charges de travail de serveur et génère des recommandations de renforcement, ainsi que des alertes sur les activités suspectes. AuditIfNotExists ; Handicapé 1.0.3
Azure Kubernetes Service clusters doivent avoir Defender profil activé Microsoft Defender pour conteneurs fournit des fonctionnalités de sécurité Kubernetes natives dans le cloud, notamment le renforcement de l’environnement, la protection des charges de travail et la protection au moment de l’exécution. Lorsque vous activez SecurityProfile.AzureDefender sur votre cluster Azure Kubernetes Service, un agent est déployé sur votre cluster pour collecter des données d’événement de sécurité. En savoir plus sur Microsoft Defender pour les conteneurs dans Recommandations MCSB de gestion dans Defender for Cloud Audit; Handicapé 2.0.1
Microsoft CSPM Defender doit être activé Defender Cloud Security Posture Management (CSPM) fournit des fonctionnalités de posture améliorées et un nouveau graphique de sécurité cloud intelligent pour vous aider à identifier, hiérarchiser et réduire les risques. CSPM Defender est disponible en plus des fonctionnalités de sécurité de base gratuites activées par défaut dans Defender for Cloud. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour les conteneurs doit être activé Microsoft Defender pour conteneurs fournit des protections de renforcement, d’évaluation des vulnérabilités et d’exécution pour vos environnements Kubernetes Azure, hybrides et multiclouds. AuditIfNotExists ; Handicapé 1.0.0
Microsoft Defender pour SQL doit être activé pour les espaces de travail Synapse non protégés Activez Defender pour SQL afin de protéger vos espaces de travail Synapse. Defender pour SQL surveille votre sql Synapse pour détecter les activités anormales indiquant des tentatives inhabituelles et potentiellement dangereuses d’accès ou d’exploitation de bases de données. AuditIfNotExists ; Handicapé 1.0.0
SQL server l’autoprovisionnement ciblé doit être activé pour les serveurs SQL sur le plan des machines Pour vous assurer que vos machines virtuelles SQL et vos serveurs SQL avec Arc sont protégés, vérifiez que l’agent de supervision Azure ciblé par SQL est configuré pour le déploiement automatique. Cela est également nécessaire si vous avez précédemment configuré l'approvisionnement automatique du Microsoft Monitoring Agent, car ce composant est déprécié. En savoir plus : Migrate pour Defender pour SQL sur des machines utilisant AMA AuditIfNotExists ; Handicapé 1.0.0
Windows Defender Exploit Guard doit être activé sur vos machines Windows Defender Exploit Guard utilise l’agent Azure Policy Guest Configuration. Exploit Guard a quatre composants conçus pour verrouiller les appareils contre un large éventail de vecteurs d’attaque et bloquer les comportements couramment utilisés dans les attaques contre les programmes malveillants tout en permettant aux entreprises d’équilibrer leurs besoins en matière de sécurité et de productivité (Windows uniquement). AuditIfNotExists ; Handicapé 2.0.0
[préversion] : Azure Arc clusters Kubernetes activés doivent avoir Microsoft Defender for Cloud extension installée Microsoft Defender for Cloud extension pour Azure Arc fournit une protection contre les menaces pour vos clusters Kubernetes avec Arc. L’extension collecte des données à partir de tous les nœuds du cluster et les envoie au Azure Defender serveur principal Kubernetes dans le cloud pour une analyse plus approfondie. En savoir plus sur le score Secure dans Defender for Cloud. AuditIfNotExists ; Handicapé 6.0.0-preview

LT-3 : Activer la journalisation pour l’investigation de sécurité

Pour plus d’informations, consultez Journalisation et détection des menaces : LT-3 : Activer la journalisation pour l’investigation de sécurité.

Nom Descriptif Effect(s) Version
Le journal d’activité doit être conservé pendant au moins un an Cette stratégie audite le journal d’activité si la conservation n’est pas définie sur 365 jours ou sur toujours (jours de conservation définis sur 0). AuditIfNotExists ; Handicapé 1.0.0
Une alerte de journal d’activité doit exister pour des opérations d’administration spécifiques Cette stratégie audite des opérations d’administration spécifiques sans aucune alerte de journal d’activité configurée. AuditIfNotExists ; Handicapé 1.0.0
Une alerte de journal d’activité doit exister pour des opérations de stratégie spécifiques Cette stratégie audite toute opération de stratégie spécifique sans aucune alerte de journal d’activité configurée. AuditIfNotExists ; Handicapé 3.0.0
Une alerte de journal d’activité doit exister pour des opérations de sécurité spécifiques Cette stratégie audite des opérations de sécurité spécifiques sans aucune alerte de journal d’activité configurée. AuditIfNotExists ; Handicapé 1.1.0
Les journaux de ressource doivent être activés pour les emplacements des applications App Service Auditez l’activation des journaux de ressources sur l’application. Permet de recréer les pistes d’activité à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 1.0.0
App Service applications doivent avoir activé les journaux de ressources Auditez l’activation des journaux de ressources sur l’application. Permet de recréer les pistes d’activité à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 2.0.1
Auditing sur SQL server doit être activé L’audit sur votre SQL Server doit être activé pour suivre les activités de base de données sur toutes les bases de données sur le serveur et les enregistrer dans un journal d’audit. AuditIfNotExists ; Handicapé 2.0.0
Les journaux de ressource doivent être activés pour Azure Application Gateway Activez les journaux de ressources pour Azure Application Gateway (plus WAF) et diffusez en continu vers un espace de travail Log Analytics. Bénéficiez d’une visibilité détaillée du trafic web entrant et des actions prises pour atténuer les attaques. AuditIfNotExists ; Handicapé 1.0.0
Azure Front Door devez activer les journaux des ressources Activez les journaux de ressources pour Azure Front Door (plus WAF) et diffusez en continu vers un espace de travail Log Analytics. Bénéficiez d’une visibilité détaillée du trafic web entrant et des actions prises pour atténuer les attaques. AuditIfNotExists ; Handicapé 1.0.0
Le profil de journal Azure Monitor doit collecter des journaux pour les catégories « écriture », « suppression » et « action » Cette stratégie garantit qu’un profil de journal collecte les journaux pour les catégories « write », « delete » et « action » AuditIfNotExists ; Handicapé 1.0.0
Les journaux Azure Monitor pour Application Insights doivent être liés à un espace de travail Log Analytics Liez le composant Application Insights à un espace de travail Log Analytics pour le chiffrement des journaux. Les clés gérées par le client sont couramment requises pour répondre à la conformité réglementaire et pour mieux contrôler l’accès à vos données dans Azure Monitor. La liaison de votre composant à un espace de travail Log Analytics activé avec une clé gérée par le client garantit que vos journaux Application Insights répondent à cette exigence de conformité, consultez /azure/azure-monitor/platform/customer-managed-keys. Audit; Nier; Handicapé 1.1.0
Azure Monitor doit collecter les journaux d’activité dans toutes les régions Cette stratégie audite le profil de journal Azure Monitor qui n’exporte pas les activités de toutes les régions prises en charge Azure, y compris globales. AuditIfNotExists ; Handicapé 2.0.0
Azure Monitor solution « Sécurité et audit » doit être déployée Cette stratégie garantit que la solution Security and Audit est déployée. AuditIfNotExists ; Handicapé 1.0.0
Le service Azure SignalR Service doit activer les journaux de diagnostic Auditer l’activation des journaux de diagnostic. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 1.0.0
Les abonnements Azure doivent avoir un profil de connexion pour le journal d'activité Cette stratégie garantit l’activation d’un profil de journal pour l’exportation des journaux d’activité. Elle vérifie si aucun profil de journal n’a été créé pour exporter les journaux vers un compte de stockage ou un hub d’événements. AuditIfNotExists ; Handicapé 1.0.0
Le service Azure Web PubSub doit activer les journaux de diagnostic Auditer l’activation des journaux de diagnostic. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 1.0.0
[Préversion] : Configurer des abonnements pour activer la règle de surveillance des alertes d’intégrité du service Assignable au niveau de l’abonnement ou du groupe d’administration, cette stratégie garantit que chaque abonnement dispose d’une règle d’alerte d’intégrité du service configurée avec des conditions d’alerte et le mappage aux groupes d’actions, comme spécifié dans les paramètres de stratégie. Par défaut, un groupe de ressources, une règle d’alerte et un groupe d’actions configurés pour envoyer des e-mails aux propriétaires d’abonnements pour tous les événements d’intégrité du service. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.4.0-preview
Les journauxDiagnostic dans Azure AI services ressources doivent être activés Activez les journaux d’activité pour les ressources Azure AI services. Cela vous permet de recréer les pistes d’activité à des fins d’investigation, en cas d’incident de sécurité ou de compromission du réseau AuditIfNotExists ; Handicapé 1.0.0
Les journaux de ressources dans Azure Data Lake Store doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 5.0.0
les journaux Resource dans Azure Databricks Espaces de travail doivent être activés Les journaux de ressources permettent de recréer des pistes d’activité à utiliser à des fins d’investigation quand un incident de sécurité se produit ou quand votre réseau est compromis. AuditIfNotExists ; Handicapé 1.0.1
Les journaux de ressources dans les HSM gérés par Azure Key Vault doivent être activés Pour recréer des traçages d’activité à des fins d’investigation quand un incident de sécurité se produit ou quand votre réseau est compromis, vous pouvez effectuer un audit en activant les journaux de ressources des HSM managés. Suivez les instructions ici : /azure/key-vault/managed-hsm/logging. AuditIfNotExists ; Handicapé 1.1.0
Les journaux de ressources dans Azure Kubernetes Service doivent être activés les journaux de ressources de Azure Kubernetes Service peuvent aider à recréer des pistes d'activité lors de l'examen des incidents de sécurité. Activez-les pour avoir la garantie de pouvoir en disposer quand cela est nécessaire AuditIfNotExists ; Handicapé 1.0.0
les journaux Resource dans Azure Machine Learning Espaces de travail doivent être activés Les journaux de ressources permettent de recréer des pistes d’activité à utiliser à des fins d’investigation quand un incident de sécurité se produit ou quand votre réseau est compromis. AuditIfNotExists ; Handicapé 1.0.1
Les journaux de ressources dans Azure Stream Analytics doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 5.0.0
Les journaux de ressources dans les comptes Batch doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 5.0.0
Les journaux de ressources dans Data Lake Analytics doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 5.0.0
Les journaux de ressources dans Event Hub doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 5.0.0
Les journaux de ressources dans IoT Hub doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 3.1.0
Les journaux de ressources dans Key Vault doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau AuditIfNotExists ; Handicapé 5.0.0
Les journaux de ressources dans Logic Apps doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 5.1.0
Les journaux de ressources dans les services de recherche doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 5.0.0
Les journaux de ressources dans Service Bus doivent être activés Auditez l’activation des journaux de ressources. Permet de recréer les pistes d’activité à utiliser à des fins d’investigation en cas d’incident de sécurité ou de compromission du réseau. AuditIfNotExists ; Handicapé 5.0.0

LT-4 : Activer la journalisation réseau pour l’investigation de sécurité

Pour plus d’informations, consultez Journalisation et détection des menaces : LT-4 : Activer la journalisation réseau pour l’investigation de sécurité.

Nom Descriptif Effect(s) Version
Toutes les ressources du journal de flux doivent être en état activé Auditez les ressources du journal de flux pour vérifier si l’état du journal de flux est activé. L’activation des journaux de flux permet de journaliser des informations sur la circulation du trafic IP. Il peut être utilisé pour optimiser les flux réseau, surveiller le débit, vérifier la conformité, détecter les intrusions, etc. Audit; Handicapé 1.0.1
Auditer la configuration des journaux de flux pour chaque réseau virtuel Auditez le réseau virtuel pour vérifier si les journaux de flux sont configurés. L’activation des journaux de flux permet de journaliser des informations sur le trafic IP transitant par le réseau virtuel. Il peut être utilisé pour optimiser les flux réseau, surveiller le débit, vérifier la conformité, détecter les intrusions, etc. Audit; Handicapé 1.0.1
Activer la journalisation par groupe de catégories pour les passerelles applicatives (microsoft.network/applicationgateways) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les passerelles applicatives (microsoft.network/applicationgateways). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Enable logging by category group for Application Gateways (microsoft.network/applicationgateways) to Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les passerelles Application Gateway (microsoft.network/applicationgateways). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les passerelles applicatives (microsoft.network/applicationgateways) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les passerelles applicatives (microsoft.network/applicationgateways). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour Bastions (microsoft.network/bastionhosts) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour Bastions (microsoft.network/bastionhosts). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.2.0
Activer la journalisation par groupe de catégories pour Bastions (microsoft.network/bastionhosts) pour Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour Bastions (microsoft.network/bastionhosts). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour Bastions (microsoft.network/bastionhosts) dans Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de stockage pour Bastions (microsoft.network/bastionhosts). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.1.0
Activer la journalisation par groupe de catégories pour les points de terminaison (microsoft.cdn/profiles/endpoints) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les points de terminaison (microsoft.cdn/profiles/endpoints). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activez la journalisation par groupe de catégories pour les points de terminaison (microsoft.cdn/profiles/endpoints) pour Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les points de terminaison (microsoft.cdn/profiles/endpoints). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les points de terminaison (microsoft.cdn/profiles/endpoints) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les points de terminaison (microsoft.cdn/profiles/endpoints). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les circuits ExpressRoute (microsoft.network/expressroutecircuits) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les circuits ExpressRoute (microsoft.network/expressroutecircuits). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Enable journalisation par groupe de catégories pour les circuits ExpressRoute (microsoft.network/expressroutecircuits) vers Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un espace de travail Log Analytics pour les circuits ExpressRoute (microsoft.network/expressroutecircuits). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les circuits ExpressRoute (microsoft.network/expressroutecircuits) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les circuits ExpressRoute (microsoft.network/expressroutecircuits). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour le pare-feu (microsoft.network/azurefirewalls) pour Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour le pare-feu (microsoft.network/azurefirewalls). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les pare-feux (microsoft.network/azurefirewalls) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les pare-feux (microsoft.network/azurefirewalls). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les pare-feu (microsoft.network/azurefirewalls) pour Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les pare-feu (microsoft.network/azurefirewalls). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Activer la journalisation par groupe de catégories pour les pare-feux (microsoft.network/azurefirewalls) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les pare-feux (microsoft.network/azurefirewalls). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les profils Front Door et CDN (microsoft.cdn/profiles) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers Event Hub pour les profils Front Door et CDN (microsoft.cdn/profiles). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.2.0
Enable journalisation par groupe de catégories pour les profils Front Door et CDN (microsoft.cdn/profiles) à Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les profils Front Door et CDN (microsoft.cdn/profiles). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour les profils Front Door et CDN (microsoft.cdn/profiles) dans Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de stockage pour les profils Front Door et CDN (microsoft.cdn/profiles). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour les profils Front Door et CDN (microsoft.network/frontdoors) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers Event Hub pour les profils Front Door et CDN (microsoft.network/frontdoors). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.2.0
Enable journalisation par groupe de catégories pour les profils Front Door et CDN (microsoft.network/frontdoors) vers Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les profils Front Door et CDN (microsoft.network/frontdoors). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour les profils Front Door et CDN (microsoft.network/frontdoors) dans Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de stockage pour les profils Front Door et CDN (microsoft.network/frontdoors). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour les équilibreurs de charge (microsoft.network/loadbalancers) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les équilibreurs de charge (microsoft.network/loadbalancers). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les équilibreurs de charge (microsoft.network/loadbalancers) pour Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les équilibreurs de charge (microsoft.network/loadbalancers). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les équilibreurs de charge (microsoft.network/loadbalancers) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les équilibreurs de charge (microsoft.network/loadbalancers). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.cdn/cdnwebapplicationfirewallpolicies dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour microsoft.cdn/cdnwebapplicationfirewallpolicies. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.cdn/cdnwebapplicationfirewallpolicies à Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour microsoft.cdn/cdnwebapplicationfirewallpolicies. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.cdn/cdnwebapplicationfirewallpolicies dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour microsoft.cdn/cdnwebapplicationfirewallpolicies. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/dnsresolverpolicies dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour microsoft.network/dnsresolverpolicies. DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/dnsresolverpolicies à Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour microsoft.network/dnsresolverpolicies. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/dnsresolverpolicies dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour microsoft.network/dnsresolverpolicies. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/networkmanagers/ipampools dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour microsoft.network/networkmanagers/ipampools. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/networkmanagers/ipampools à Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour microsoft.network/networkmanagers/ipampools. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/networkmanagers/ipampools dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour microsoft.network/networkmanagers/ipampools. DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/networksecurityperimeters dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour microsoft.network/networksecurityperimeters. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/networksecurityperimeters pour Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour microsoft.network/networksecurityperimeters. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/networksecurityperimeters dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour microsoft.network/networksecurityperimeters. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/p2svpngateways dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers Event Hub pour microsoft.network/p2svpngateways. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.2.0
Activer la journalisation par groupe de catégories pour microsoft.network/p2svpngateways à Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour microsoft.network/p2svpngateways. DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.1.0
Activer la journalisation par groupe de catégories pour microsoft.network/p2svpngateways dans Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de stockage pour microsoft.network/p2svpngateways. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour microsoft.network/vpngateways dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour microsoft.network/vpngateways. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/vpngateways à Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour microsoft.network/vpngateways. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.network/vpngateways dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour microsoft.network/vpngateways. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.networkfunction/azuretrafficcollectors dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour microsoft.networkfunction/azuretrafficcollectors. DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.networkfunction/azuretrafficcollectors pour Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour microsoft.networkfunction/azuretrafficcollectors. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour microsoft.networkfunction/azuretrafficcollectors dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour microsoft.networkfunction/azuretrafficcollectors. DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les gestionnaires de réseau (microsoft.network/networkmanagers) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les gestionnaires de réseau (microsoft.network/networkmanagers). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les gestionnaires de réseau (microsoft.network/networkmanagers) pour Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les gestionnaires de réseau (microsoft.network/networkmanagers). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les gestionnaires de réseau (microsoft.network/networkmanagers) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les gestionnaires de réseau (microsoft.network/networkmanagers). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Activer la journalisation par groupe de catégories pour les groupes de sécurité réseau (microsoft.network/networksecuritygroups) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les groupes de sécurité réseau (microsoft.network/networksecuritygroups). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Enable journalisation par groupe de catégories pour les groupes de sécurité réseau (microsoft.network/networksecuritygroups) vers Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les groupes de sécurité réseau (microsoft.network/networksecuritygroups). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les groupes de sécurité réseau (microsoft.network/networksecuritygroups) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les groupes de sécurité réseau (microsoft.network/networksecuritygroups). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les adresses IP publiques (microsoft.network/publicipaddresses) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers Event Hub pour les adresses IP publiques (microsoft.network/publicipaddresses). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.2.0
Enable journalisation par groupe de catégories pour les adresses IP publiques (microsoft.network/publicipaddresses) sur Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les adresses IP publiques (microsoft.network/publicipaddresses). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.1.0
Activer la journalisation par groupe de catégories pour les adresses IP publiques (microsoft.network/publicipaddresses) dans Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de stockage pour les adresses IP publiques (microsoft.network/publicipaddresses). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour les préfixes d’adresses IP publiques (microsoft.network/publicipprefixes) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les préfixes d’adresses IP publiques (microsoft.network/publicipprefixes). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les préfixes IP publics (microsoft.network/publicipprefixes) sur Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les préfixes IP publics (microsoft.network/publicipprefixes). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les préfixes d’adresses IP publiques (microsoft.network/publicipprefixes) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les préfixes d’adresses IP publiques (microsoft.network/publicipprefixes). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les profils Traffic Manager (microsoft.network/trafficmanagerprofiles) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les profils Traffic Manager (microsoft.network/trafficmanagerprofiles). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.0.0
Enable journalisation par groupe de catégories pour les profils Traffic Manager (microsoft.network/trafficmanagerprofiles) vers Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les profils Traffic Manager (microsoft.network/trafficmanagerprofiles). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les profils Traffic Manager (microsoft.network/trafficmanagerprofiles) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les profils Traffic Manager (microsoft.network/trafficmanagerprofiles). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Activer la journalisation par groupe de catégories pour les passerelles de réseau virtuel (microsoft.network/virtualnetworkgateways) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers Event Hub pour les passerelles de réseau virtuel (microsoft.network/virtualnetworkgateways). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.2.0
Enable journalisation par groupe de catégories pour les passerelles de réseau virtuel (microsoft.network/virtualnetworkgateways) vers Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les passerelles de réseau virtuel (microsoft.network/virtualnetworkgateways). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour les passerelles de réseau virtuel (microsoft.network/virtualnetworkgateways) dans Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de stockage pour les passerelles de réseau virtuel (microsoft.network/virtualnetworkgateways). DeployIfNotExists ; AuditIfNotExists ; Désactivé 1.1.0
Activer la journalisation par groupe de catégories pour les réseaux virtuels (microsoft.network/virtualnetworks) dans Event Hub Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un Event Hub pour les réseaux virtuels (microsoft.network/virtualnetworks). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
Enable journalisation par groupe de catégories pour les réseaux virtuels (microsoft.network/virtualnetworks) vers Log Analytics Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour router les journaux vers un espace de travail Log Analytics pour les réseaux virtuels (microsoft.network/virtualnetworks). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.1.0
Activer la journalisation par groupe de catégories pour les réseaux virtuels (microsoft.network/virtualnetworks) dans le Stockage Les journaux de ressources doivent être activés pour suivre les activités et les événements qui se produisent sur vos ressources, et vous donner une visibilité et des insights sur les modifications qui se produisent. Cette stratégie déploie un paramètre de diagnostic à l’aide d’un groupe de catégories pour acheminer les journaux vers un compte de Stockage pour les réseaux virtuels (microsoft.network/virtualnetworks). DeployIfNotExists ; AuditIfNotExists ; Handicapés 1.0.0
les journaux Flow doivent être configurés pour chaque groupe de sécurité réseau Auditez les groupes de sécurité réseau pour vérifier si les journaux de flux sont configurés. Activer les journaux de flux permet de consigner des informations sur le trafic IP circulant dans un groupe de sécurité réseau. Il peut être utilisé pour optimiser les flux réseau, surveiller le débit, vérifier la conformité, détecter les intrusions, etc. Audit; Handicapé 1.1.0
[préversion] : l’agent de collecte de données du trafic réseau doit être installé sur Linux virtual machines Security Center utilise l’agent de dépendances Microsoft pour collecter des données de trafic réseau à partir de vos machines virtuelles Azure pour activer des fonctionnalités avancées de protection réseau telles que la visualisation du trafic sur la carte réseau, les recommandations de renforcement du réseau et les menaces réseau spécifiques. AuditIfNotExists ; Handicapé 1.0.2-preview
[préversion] : l’agent de collecte de données du trafic réseau doit être installé sur Windows machines virtuelles Security Center utilise l’agent de dépendances Microsoft pour collecter des données de trafic réseau à partir de vos machines virtuelles Azure pour activer des fonctionnalités avancées de protection réseau telles que la visualisation du trafic sur la carte réseau, les recommandations de renforcement du réseau et les menaces réseau spécifiques. AuditIfNotExists ; Handicapé 1.0.2-preview
Network Watcher les journaux de flux doivent avoir activé l’analytique du trafic Traffic Analytics analyse les journaux de flux pour fournir des insights sur le flux de trafic dans votre cloud Azure. Il peut être utilisé pour visualiser l’activité réseau dans vos abonnements Azure et identifier les points chauds, identifier les menaces de sécurité, comprendre les modèles de flux de trafic, identifier les mauvaises configurations réseau et bien plus encore. Audit; Handicapé 1.0.1
Les adresses IP publiques doivent avoir les journaux de ressource activés pour Azure DDoS Protection Activez les journaux de ressources pour les adresses IP publiques dans les paramètres de diagnostic pour diffuser en continu vers un espace de travail Log Analytics. Obtenez une visibilité détaillée du trafic d’attaque et des actions entreprises pour atténuer les attaques DDoS par le biais de notifications, de rapports et de journaux de flux. AuditIfNotExists ; DeployIfNotExists ; Handicapés 1.0.1

LT-5 : Centraliser la gestion et l’analyse des journaux de sécurité

Pour plus d’informations, consultez Journalisation et détection des menaces : LT-5 : Centraliser la gestion et l’analyse des journaux de sécurité.

Nom Descriptif Effect(s) Version
les machines Linux Arc doivent avoir Azure Monitor Agent installé Les machines linux Arc doivent être surveillées et sécurisées par le biais de l’agent de Azure Monitor déployé. L’agent Azure Monitor collecte les données de télémétrie à partir du système d’exploitation invité. Cette stratégie audite les machines avec Arc dans les régions prises en charge. En savoir plus : https://aka.ms/AMAOverview. AuditIfNotExists ; Handicapé 1.2.0
Groupes de machines virtuelles identiqueslinux doivent avoir Azure Monitor Agent installé Les groupes de machines virtuelles identiques Linux doivent être surveillés et sécurisés par le biais de l’agent de Azure Monitor déployé. L’agent Azure Monitor collecte les données de télémétrie à partir du système d’exploitation invité. Cette stratégie effectue un audit des groupes de machines virtuelles identiques avec des images de système d’exploitation prises en charge dans les régions prises en charge. En savoir plus : https://aka.ms/AMAOverview. AuditIfNotExists ; Handicapé 3.6.0
les machines virtuelles Linux doivent avoir Azure Monitor Agent installé Les machines virtuelles Linux doivent être surveillées et sécurisées par le biais de l’agent de Azure Monitor déployé. L’agent Azure Monitor collecte les données de télémétrie à partir du système d’exploitation invité. Cette stratégie effectue un audit des machines virtuelles avec des images de système d’exploitation prises en charge dans les régions prises en charge. En savoir plus : https://aka.ms/AMAOverview. AuditIfNotExists ; Handicapé 3.6.0
Log Analytics agent doit être installé sur vos instances de rôle Cloud Services (support étendu) Security Center collecte les données de vos instances de rôle Services cloud (support étendu) pour surveiller les vulnérabilités et les menaces liées à la sécurité. AuditIfNotExists ; Handicapé 2.0.0
Saved-requêtes dans Azure Monitor doivent être enregistrées dans le compte de stockage client pour le chiffrement des journaux Lier un compte de stockage à Log Analytics espace de travail pour protéger les requêtes enregistrées avec le chiffrement du compte de stockage. Les clés gérées par le client sont couramment requises pour respecter la conformité réglementaire et contrôler davantage l’accès à vos requêtes enregistrées dans Azure Monitor. Pour plus d’informations sur les informations ci-dessus, consultez Clé gérée parCustomer pour les requêtes enregistrées dans Azure Monitor. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Windows les ordinateurs avec Arc doivent avoir Azure Monitor Agent installé Windows machines avec Arc doivent être surveillées et sécurisées via l’agent de Azure Monitor déployé. L’agent Azure Monitor collecte les données de télémétrie à partir du système d’exploitation invité. Windows les ordinateurs avec Arc dans les régions prises en charge sont surveillés pour le déploiement de l’agent Azure Monitor. En savoir plus : https://aka.ms/AMAOverview. AuditIfNotExists ; Handicapé 1.4.0
Windows groupes de machines virtuelles identiques doivent avoir Azure Monitor Agent installé Windows groupes de machines virtuelles identiques doivent être surveillés et sécurisés par le biais de l’agent Azure Monitor déployé. L’agent Azure Monitor collecte les données de télémétrie à partir du système d’exploitation invité. Les groupes de machines virtuelles identiques avec le système d’exploitation pris en charge et dans les régions prises en charge sont surveillés pour le déploiement d’Azure Monitor Agent. En savoir plus : https://aka.ms/AMAOverview. AuditIfNotExists ; Handicapé 3.5.0
Windows machines virtuelles doivent avoir Azure Monitor Agent installé Windows machines virtuelles doivent être surveillées et sécurisées via l’agent de Azure Monitor déployé. L’agent Azure Monitor collecte les données de télémétrie à partir du système d’exploitation invité. Windows machines virtuelles avec le système d’exploitation pris en charge et dans les régions prises en charge sont surveillées pour le déploiement de Azure Monitor Agent. En savoir plus : https://aka.ms/AMAOverview. AuditIfNotExists ; Handicapé 3.5.0

LT-6 : Configurer la rétention des storage de journal

Pour plus d’informations, consultez Logging and Threat Detection : LT-6 : Configure log storage retention.

Nom Descriptif Effect(s) Version
les serveurs SQL avec audit pour storage destination de compte doivent être configurés avec une rétention de 90 jours ou une version ultérieure À des fins d'investigation des incidents, nous vous recommandons de définir la conservation des données pour l'audit de votre SQL Server sur la destination du compte de stockage à au moins 90 jours. Confirmez que vous respectez les règles de conservation nécessaires pour les régions dans lesquelles vous travaillez. Cela est parfois nécessaire pour la conformité aux normes réglementaires. AuditIfNotExists ; Handicapé 3.0.0

NS-1 : Établir des limites de segmentation du réseau

Pour plus d’informations, consultez Sécurité réseau : NS-1 : Établir des limites de segmentation du réseau.

Nom Descriptif Effect(s) Version
Tous les ports réseau doivent être limités sur les groupes de sécurité réseau associés à votre machine virtuelle Azure Security Center a identifié certaines des règles de trafic entrant de vos groupes de sécurité réseau pour être trop permissives. Les règles de trafic entrant ne doivent pas autoriser access à partir de plages « Any » ou « Internet ». Cela peut permettre aux attaquants de cibler vos ressources. AuditIfNotExists ; Handicapé 3.0.0
Azure Clusters Kubernetes doivent utiliser Azure CNI Azure CNI est un prérequis pour certaines fonctionnalités Azure Kubernetes Service, notamment les stratégies réseau Azure, les pools de nœuds Windows et le module complémentaire de nœuds virtuels. En savoir plus sur : https://aka.ms/aks-azure-cni Audit; Handicapé 1.0.1
les virtual machines accessibles au réseau doivent être protégés par des groupes de sécurité réseau Protégez votre virtual machines contre les menaces potentielles en limitant les access à celles-ci avec des groupes de sécurité réseau (NSG). En savoir plus sur le contrôle du trafic avec des groupes de sécurité réseau à Azure vue d’ensemble des groupes de sécurité réseau AuditIfNotExists ; Handicapé 3.0.0
[Préversion] : Les ordinateurs doivent avoir des ports fermés susceptibles d’exposer des vecteurs d’attaque les conditions d'utilisation de Azure interdisent l'utilisation de services Azure de manière à endommager, désactiver, surcharger ou compromettre tout serveur Microsoft ou le réseau. Les ports exposés identifiés par cette recommandation doivent être fermés pour le maintien de votre sécurité. Pour chaque port identifié, la recommandation fournit également une explication de la menace potentielle. AuditIfNotExists ; Handicapé 1.0.0-preview
Les virtual machines accessibles sur Internet doivent être protégées avec des groupes de sécurité réseau Protégez votre virtual machines non accessible sur Internet contre les menaces potentielles en limitant access avec des groupes de sécurité réseau (NSG). En savoir plus sur le contrôle du trafic avec des groupes de sécurité réseau à Azure vue d’ensemble des groupes de sécurité réseau AuditIfNotExists ; Handicapé 3.0.0
Subnets doivent être associés à un groupe de sécurité réseau Protégez votre sous-réseau contre les menaces potentielles en limitant access à celui-ci avec un groupe de sécurité réseau (NSG). Les groupes de sécurité réseau contiennent une liste de règles de liste de Access Control (ACL) qui autorisent ou refusent le trafic réseau vers votre sous-réseau. AuditIfNotExists ; Handicapé 3.0.0
Les machines virtuelles doivent être connectées à un réseau virtuel approuvé Cette stratégie audite les machines virtuelles connectées à un réseau virtuel non approuvé. Audit; Nier; Handicapé 1.0.0
Les réseaux virtuels doivent utiliser la passerelle de réseau virtuel spécifiée Cette stratégie audite les réseaux virtuels si la route par défaut ne pointe pas vers la passerelle de réseau virtuel spécifiée. AuditIfNotExists ; Handicapé 1.0.0

NS-2 : Sécuriser les services cloud natifs avec des contrôles réseau

Pour plus d’informations, consultez Sécurité réseau : NS-2 : Sécuriser les services cloud natifs avec des contrôles réseau.

Nom Descriptif Effect(s) Version
API Management services doivent utiliser un virtual network Réseau virtuel Azure déploiement offre une sécurité renforcée, une isolation et vous permet de placer votre service Gestion des API dans un réseau routable non Internet auquel vous contrôlez l’accès. Ces réseaux peuvent ensuite être connectés à vos réseaux locaux à l’aide de différentes technologies VPN, ce qui permet d’access à vos services principaux au sein du réseau et/ou localement. Le portail des développeurs et la passerelle d’API peuvent être configurés pour être accessibles à partir d’Internet ou uniquement dans le virtual network. Audit; Nier; Handicapé 1.0.2
API Management devez désactiver les access de réseau public aux points de terminaison de configuration de service Pour améliorer la sécurité des services API Management, limitez la connectivité aux points de terminaison de configuration de service, comme l’API de gestion directe access, le point de terminaison de gestion de la configuration Git ou le point de terminaison de configuration des passerelles auto-hébergés. AuditIfNotExists ; Handicapé 1.0.1
App Configuration doit désactiver le réseau public access La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez limiter l’exposition de vos ressources en créant des points de terminaison privés à la place. En savoir plus sur : Utiliser des points de terminaison privés pour Azure App Configuration. Audit; Nier; Handicapé 1.0.0
App Configuration devez utiliser une référence SKU prenant en charge private link Lorsque vous utilisez une référence SKU prise en charge, Azure Private Link vous permet de connecter votre réseau virtuel à des services Azure sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à vos instances de app configuration au lieu du service entier, vous serez également protégé contre les risques de fuite de données. En savoir plus sur : Utiliser des points de terminaison privés pour Azure App Configuration. Audit; Nier; Handicapé 1.0.0
App Configuration devez utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à vos instances de app configuration au lieu du service entier, vous serez également protégé contre les risques de fuite de données. En savoir plus sur : Utiliser des points de terminaison privés pour Azure App Configuration. AuditIfNotExists ; Handicapé 1.0.2
Les emplacements d’application App Service doivent être injectés dans un réseau virtuel L’injection d’applications App Service dans un réseau virtuel déverrouille les fonctionnalités avancées de sécurité et de mise en réseau d’App Service, et vous permet de mieux contrôler la configuration de la sécurité de votre réseau. En savoir plus sur : /azure/app-service/web-sites-integrate-with-vnet. Audit; Nier; Handicapé 1.2.0
App Service emplacements d’application doivent désactiver le réseau public access La désactivation du réseau public access améliore la sécurité en garantissant que le App Service n’est pas exposé sur l’Internet public. La création de points de terminaison privés peut limiter l’exposition d’un App Service. En savoir plus sur : Utiliser des points de terminaison privés pour les applications. Audit; Handicapé; Nier 1.0.0
App Service app slots doit activer le routage de configuration vers Réseau virtuel Azure Par défaut, la configuration de l’application, comme l’extraction d’images conteneur et le montage du stockage de contenu, n’est pas routée via l’intégration au réseau virtuel régional. Pour les versions d’API antérieures à 2024-11-01, définissez « vnetImagePullEnabled » et « vnetContentShareEnabled » sur true. Pour 2024-11-01+, définissez « outboundVnetRouting.imagePullTraffic » et « outboundVnetRouting.contentShareTraffic » sur true. En savoir plus à l’adresse https://aka.ms/appservice-vnet-configuration-routing. Audit; Nier; Handicapé 1.1.0
App Service app slots doit activer le trafic sortant autre que RFC 1918 vers Réseau virtuel Azure Par défaut, l’intégration au réseau virtuel régional route uniquement RFC1918 le trafic vers le réseau virtuel. Pour les versions d'API antérieures à 2024-11-01, définissez « vnetRouteAllEnabled » sur true pour activer tout le trafic sortant vers le Réseau virtuel Azure. Pour 2024-11-01+, définissez « outboundVnetRouting.applicationTraffic » sur true. Cela permet aux groupes de sécurité réseau et aux itinéraires définis par l’utilisateur pour tout le trafic sortant. Audit; Nier; Handicapé 1.1.0
Les applications App Service doivent être injectées dans un réseau virtuel L’injection d’applications App Service dans un réseau virtuel déverrouille les fonctionnalités avancées de sécurité et de mise en réseau d’App Service, et vous permet de mieux contrôler la configuration de la sécurité de votre réseau. En savoir plus sur : /azure/app-service/web-sites-integrate-with-vnet. Audit; Nier; Handicapé 3.2.0
les applications App Service doivent désactiver le réseau public access La désactivation du réseau public access améliore la sécurité en garantissant que le App Service n’est pas exposé sur l’Internet public. La création de points de terminaison privés peut limiter l’exposition d’un App Service. En savoir plus sur : Utiliser des points de terminaison privés pour les applications. Audit; Handicapé; Nier 1.1.0
App Service apps doit activer le routage de configuration vers Réseau virtuel Azure Par défaut, la configuration de l’application, comme l’extraction d’images conteneur et le montage du stockage de contenu, n’est pas routée via l’intégration au réseau virtuel régional. Pour les versions d’API antérieures à 2024-11-01, définissez « vnetImagePullEnabled » et « vnetContentShareEnabled » sur true. Pour 2024-11-01+, définissez « outboundVnetRouting.imagePullTraffic » et « outboundVnetRouting.contentShareTraffic » sur true. En savoir plus à l’adresse https://aka.ms/appservice-vnet-configuration-routing. Audit; Nier; Handicapé 1.1.0
App Service apps doit activer le trafic sortant autre que RFC 1918 vers Réseau virtuel Azure Par défaut, l’intégration au réseau virtuel régional route uniquement RFC1918 le trafic vers le réseau virtuel. Pour les versions d'API antérieures à 2024-11-01, définissez « vnetRouteAllEnabled » sur true pour activer tout le trafic sortant vers le Réseau virtuel Azure. Pour 2024-11-01+, définissez « outboundVnetRouting.applicationTraffic » sur true. Cela permet aux groupes de sécurité réseau et aux itinéraires définis par l’utilisateur pour tout le trafic sortant. Audit; Nier; Handicapé 1.1.0
App Service applications doivent utiliser une référence SKU prenant en charge private link Avec les références SKU prises en charge, Azure Private Link vous permet de connecter votre réseau virtuel à des services Azure sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés pour les applications, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés à l’adresse : Utiliser des points de terminaison privés pour les applications. Audit; Nier; Handicapé 4.3.0
Les applications App Service doivent utiliser un point de terminaison de service de réseau virtuel Utilisez des points de terminaison de service de réseau virtuel pour restreindre l’accès à votre application à partir de sous-réseaux sélectionnés à partir d’un réseau virtuel Azure. Pour en savoir plus sur les points de terminaison de service App Service, consultez https://aka.ms/appservice-vnet-service-endpoint. AuditIfNotExists ; Handicapé 2.0.1
App Service applications doivent utiliser private link Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à App Service, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés à l’adresse : Utiliser des points de terminaison privés pour les applications. AuditIfNotExists ; Handicapé 1.0.1
App Service Environment les applications ne doivent pas être accessibles sur Internet public Pour vous assurer que les applications déployées dans un App Service Environment ne sont pas accessibles via Internet public, vous devez déployer App Service Environment avec une adresse IP dans un réseau virtuel. Pour définir l’adresse IP sur une adresse IP de réseau virtuel, le App Service Environment doit être déployé avec un équilibreur de charge interne. Audit; Nier; Handicapé 3.0.0
les composants Application Insights doivent bloquer l’ingestion et l’interrogation des journaux à partir de réseaux publics Améliorez Application Insights en bloquant l’ingestion et l’interrogation de journaux à partir de réseaux publics. Seuls les réseaux connectés avec une liaison privée peuvent ingérer et interroger les journaux de ce composant. En savoir plus sur Utilisez Azure Private Link pour connecter des réseaux à Azure Monitor. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Les composants d’Application Insights avec un lien privé activé doivent utiliser les mêmes comptes de stockage pour le profileur et le débogueur. Pour prendre en charge les stratégies de liaison privée et de clé gérée par le client, créez votre propre compte de stockage pour le profileur et le débogueur. En savoir plus dans /azure/azure-monitor/app/profiler-bring-your-own-storage Nier; Audit; Handicapé 1.0.0
Les plages d’adresses IP autorisées doivent être définies sur Kubernetes Services Limitez access à l’API Kubernetes Service Management en accordant access API uniquement aux adresses IP dans des plages spécifiques. Il est recommandé de limiter access aux plages d’adresses IP autorisées pour s’assurer que seules les applications provenant de réseaux autorisés peuvent access le cluster. Audit; Handicapé 2.0.1
les comptes Automation doivent désactiver le réseau public access La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez limiter l’exposition de vos ressources de compte Automation en créant des points de terminaison privés à la place. En savoir plus sur : Utilisez Azure Private Link pour connecter en toute sécurité des réseaux à Azure Automation. Audit; Nier; Handicapé 1.0.0
Recherche Azure AI service doit utiliser une référence SKU prenant en charge une liaison privée Avec les références SKU prises en charge de Recherche Azure AI, Azure Private Link vous permet de connecter votre réseau virtuel à des services Azure sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre Search service, les risques de fuite de données sont réduits. En savoir plus sur : Créer un point de terminaison privé pour une connexion sécurisée. Audit; Nier; Handicapé 1.0.1
les services Recherche Azure AI doivent désactiver l’accès au réseau public La désactivation de l’accès au réseau public améliore la sécurité en garantissant que votre service Recherche Azure AI n’est pas exposé sur l’Internet public. La création de points de terminaison privés peut limiter l’exposition de votre Search service. En savoir plus sur : Créer un point de terminaison privé pour une connexion sécurisée. Audit; Nier; Handicapé 1.0.1
Azure ressources AI Services doivent restreindre l’accès réseau En limitant les access réseau, vous pouvez vous assurer que seuls les réseaux autorisés peuvent access le service. Pour ce faire, vous pouvez configurer des règles réseau afin que seules les applications provenant de réseaux autorisés puissent accéder à l’outil Microsoft Foundry. Audit; Nier; Handicapé 3.3.0
Azure ressources AI Services doivent utiliser Azure Private Link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link réduit les risques de fuite de données en gérant la connectivité entre le consommateur et les services via le réseau principal Azure. En savoir plus sur les liens privés sur : Qu’est-ce que Azure Private Link ? Audit; Handicapé 1.0.0
Azure API pour FHIR doit utiliser une liaison privée Azure API pour FHIR doit avoir au moins une connexion de point de terminaison privé approuvée. Les clients d’un virtual network peuvent access des ressources qui ont des connexions de point de terminaison privé via des liaisons privées. Pour plus d’informations, visitez : Configure Private Link pour Services de données de santé Azure. Audit; Handicapé 1.0.0
Azure Arc Private Link Les étendues doivent être configurées avec un point de terminaison privé Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à des étendues Azure Arc Private Link, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : Utilisez Azure Private Link pour connecter des serveurs à Azure Arc à l’aide d’un point de terminaison privé. Audit; Handicapé 1.0.0
Azure Arc Private Link Les étendues doivent désactiver l’accès au réseau public La désactivation de l’accès au réseau public améliore la sécurité en garantissant que Azure Arc ressources ne peuvent pas se connecter via l’Internet public. La création de points de terminaison privés peut limiter l’exposition des ressources Azure Arc. En savoir plus sur : Utilisez Azure Private Link pour connecter des serveurs à Azure Arc à l’aide d’un point de terminaison privé. Audit; Nier; Handicapé 1.0.0
Azure Arc les clusters Kubernetes compatibles doivent être configurés avec une étendue Azure Arc Private Link Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des serveurs compatibles Azure Arc à une étendue de Azure Arc Private Link configurée avec un point de terminaison privé, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : Utilisez Azure Private Link pour connecter des serveurs à Azure Arc à l’aide d’un point de terminaison privé. Audit; Nier; Handicapé 1.0.0
les serveurs Azure Arc doivent être configurés avec une étendue Azure Arc Private Link Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des serveurs compatibles Azure Arc à une étendue de Azure Arc Private Link configurée avec un point de terminaison privé, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : Utilisez Azure Private Link pour connecter des serveurs à Azure Arc à l’aide d’un point de terminaison privé. Audit; Nier; Handicapé 1.0.0
Azure Attestation fournisseurs doivent désactiver l’accès au réseau public Pour améliorer la sécurité de Azure Attestation Service, assurez-vous qu'il n'est pas exposé à l'Internet public et qu'il est accessible uniquement à partir d'un point de terminaison privé. Désactivez la propriété access réseau public, comme décrit dans aka.ms/azureattestation. Cette option désactive l’accès à partir de n’importe quel espace d’adressage public en dehors de la plage d’adresses IP Azure et refuse toutes les connexions qui correspondent aux règles de pare-feu basées sur ip ou sur un réseau virtuel. Cette configuration réduit les risques de fuite de données. Audit; Nier; Handicapé 1.0.0
Azure Cache pour Redis Entreprise doit utiliser une liaison privée Les points de terminaison privés vous permettent de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. En mappant des points de terminaison privés à vos instances d’entreprise Azure Cache pour Redis, les risques de fuite de données sont réduits. En savoir plus sur : Azure Cache pour Redis avec Azure Private Link ?. AuditIfNotExists ; Handicapé 1.0.0
Azure Cache pour Redis devez désactiver l’accès au réseau public La désactivation de l'accès au réseau public améliore la sécurité en garantissant que le Azure Cache pour Redis n'est pas exposé sur l'Internet public. Vous pouvez limiter l’exposition de vos Azure Cache pour Redis en créant des points de terminaison privés à la place. En savoir plus sur : Azure Cache pour Redis avec Azure Private Link ?. Audit; Nier; Handicapé 1.0.0
Azure Cache pour Redis devez utiliser une liaison privée Les points de terminaison privés vous permettent de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. En mappant des points de terminaison privés à vos instances de Azure Cache pour Redis, les risques de fuite de données sont réduits. En savoir plus sur : Azure Cache pour Redis avec Azure Private Link ?. AuditIfNotExists ; Handicapé 1.0.0
Azure groupe de conteneurs Container Instance doit être déployé dans un réseau virtuel Sécuriser la communication entre vos conteneurs avec Azure réseaux virtuels. Lorsque vous spécifiez un réseau virtuel, les ressources au sein du réseau virtuel peuvent communiquer en toute sécurité et en privé entre elles. Audit; Handicapé; Nier 2.0.0
Azure Cosmos DB comptes doivent avoir des règles de pare-feu Les règles de pare-feu doivent être définies sur vos comptes Azure Cosmos DB pour empêcher le trafic provenant de sources non autorisées. Les comptes qui ont au moins une règle IP définie avec le filtre virtual network activé sont considérés comme conformes. Les comptes désactivant les access publics sont également considérés comme conformes. Audit; Nier; Handicapé 2.1.0
Azure Cosmos DB doit désactiver l’accès au réseau public La désactivation du réseau public access améliore la sécurité en vous assurant que votre compte CosmosDB n'est pas exposé sur l'Internet public. La création de points de terminaison privés peut limiter l’exposition de votre compte CosmosDB. En savoir plus sur : Blocking public network access during Azure Cosmos DB account creation. Audit; Nier; Handicapé 1.0.0
Azure Data Explorer cluster doit utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre cluster Azure Data Explorer, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : Points de terminaisonPrivate pour Azure Data Explorer. Audit; Handicapé 1.0.0
Azure Data Explorer devez utiliser une référence SKU prenant en charge une liaison privée Avec les références SKU prises en charge, Azure Private Link vous permet de connecter votre réseau virtuel à des services Azure sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés pour les applications, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés à l’adresse : Utiliser des points de terminaison privés pour les applications. Audit; Nier; Handicapé 1.0.0
Azure Data Factory devez utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure Data Factory, les risques de fuite de données sont réduits. En savoir plus sur les liens privés sur : Azure Private Link pour Azure Data Factory. AuditIfNotExists ; Handicapé 1.0.0
Azure Databricks Clusters doivent désactiver l’adresse IP publique La désactivation de l'adresse IP publique des clusters dans Azure Databricks espaces de travail améliore la sécurité en garantissant que les clusters ne sont pas exposés sur l'Internet public. En savoir plus sur : Connectivité sécurisée du cluster. Audit; Nier; Handicapé 1.0.1
Azure Databricks Les espaces de travail doivent se trouver dans un réseau virtuel Azure réseaux virtuels offrent une sécurité et une isolation améliorées pour vos espaces de travail Azure Databricks, ainsi que les sous-réseaux, les stratégies de contrôle d’accès et d’autres fonctionnalités pour restreindre davantage l’accès. En savoir plus sur : Deploy Azure Databricks dans votre réseau virtuel Azure (injection de réseau virtuel). Audit; Nier; Handicapé 1.0.2
Azure Databricks espaces de travail doivent être une référence SKU Premium qui prend en charge des fonctionnalités telles que la liaison privée, la clé gérée par le client pour le chiffrement Autorisez uniquement l’espace de travail Databricks avec la référence SKU Premium que votre organisation peut déployer pour prendre en charge des fonctionnalités telles que Private Link clé gérée par le client pour le chiffrement. En savoir plus sur : Configurer la connectivité privée principale à Azure Databricks. Audit; Nier; Handicapé 1.0.1
Azure Databricks Espaces de travail doivent désactiver l’accès au réseau public La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez contrôler l’exposition de vos ressources en créant des points de terminaison privés à la place. Pour en savoir plus, consultez : concepts Azure Private Link. Audit; Nier; Handicapé 1.0.1
Azure Databricks Espaces de travail doivent utiliser une liaison privée Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure Databricks espaces de travail, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés à l’adresse suivante : Configurer une connectivité privée principale à Azure Databricks. Audit; Handicapé 1.0.2
Azure Device Update pour les comptes IoT Hub doivent utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure Device Update pour les comptes IoT Hub, les risques de fuite de données sont réduits. AuditIfNotExists ; Handicapé 1.0.0
Azure Event Grid domaines doivent désactiver l’accès au réseau public La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez limiter l’exposition de vos ressources en créant des points de terminaison privés à la place. Pour en savoir plus, consultez : Configurer des points de terminaison privés pour des rubriques ou des domaines. Audit; Nier; Handicapé 1.0.0
Azure Event Grid domaines doivent utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En faisant correspondre des points de terminaison privés à votre domaine Event Grid plutôt qu’à l’ensemble du service, vous vous protégez également contre les risques de fuite de données. Pour en savoir plus, consultez : Configurer des points de terminaison privés pour des rubriques ou des domaines. Audit; Handicapé 1.0.2
Azure Event Grid broker MQTT de l’espace de noms doit utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre espace de noms Event Grid au lieu de l’ensemble du service, vous serez également protégé contre les risques de fuite de données. Pour en savoir plus, consultez : Configurer des points de terminaison privés pour des rubriques ou des domaines. Audit; Handicapé 1.0.0
Azure Event Grid broker de rubrique d’espace de noms doit utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre espace de noms Event Grid au lieu de l’ensemble du service, vous serez également protégé contre les risques de fuite de données. Pour en savoir plus, consultez : Configurer des points de terminaison privés pour des rubriques ou des domaines. Audit; Handicapé 1.0.0
Azure Event Grid espaces de noms doivent désactiver l’accès au réseau public La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez limiter l’exposition de vos ressources en créant des points de terminaison privés à la place. Pour en savoir plus, consultez : Configurer des points de terminaison privés pour des rubriques ou des domaines. Audit; Nier; Handicapé 1.0.0
Azure Event Grid rubriques doivent désactiver l’accès au réseau public La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez limiter l’exposition de vos ressources en créant des points de terminaison privés à la place. Pour en savoir plus, consultez : Configurer des points de terminaison privés pour des rubriques ou des domaines. Audit; Nier; Handicapé 1.0.0
Azure Event Grid rubriques doivent utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En faisant correspondre des points de terminaison privés à votre rubrique Event Grid plutôt qu’à l’ensemble du service, vous vous protégez également contre les risques de fuite de données. Pour en savoir plus, consultez : Configurer des points de terminaison privés pour des rubriques ou des domaines. Audit; Handicapé 1.0.2
Azure File Sync devez utiliser une liaison privée La création d'un point de terminaison privé pour la ressource de service de synchronisation indiquée Storage vous permet d'adresser votre ressource de service de synchronisation Storage à partir de l'espace d'adressage IP privé du réseau de votre organisation, plutôt que via le point de terminaison public accessible par Internet. La création d’un point de terminaison privé ne désactive pas le point de terminaison public. AuditIfNotExists ; Handicapé 1.0.0
Azure Front Door profils doivent utiliser le niveau Premium qui prend en charge les règles WAF managées et la liaison privée Azure Front Door Premium prend en charge les règles WAF gérées Azure et la liaison privée pour les origines de Azure prises en charge. Audit; Nier; Handicapé 1.0.0
Azure HDInsight devez utiliser une liaison privée Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à des clusters Azure HDInsight, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés à l’adresse : Enable Private Link sur un cluster Azure HDInsight. AuditIfNotExists ; Handicapé 1.0.0
Services de données de santé Azure service de dé-identification doit désactiver l’accès au réseau public La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez limiter l’exposition de vos ressources en créant des points de terminaison privés à la place. Audit; Handicapé 1.0.0
Services de données de santé Azure service de dé-identification doit utiliser une liaison privée Services de données de santé Azure service de dé-identification doit avoir au moins une connexion de point de terminaison privé approuvée. Les clients d’un virtual network peuvent access des ressources qui ont des connexions de point de terminaison privé via des liaisons privées. Audit; Handicapé 1.0.0
Services de données de santé Azure espace de travail doit utiliser une liaison privée L’espace de travail Health Data Services doit disposer d’au moins une connexion de point de terminaison privé approuvée. Les clients d’un virtual network peuvent access des ressources qui ont des connexions de point de terminaison privé via des liaisons privées. Pour plus d’informations, visitez : Configure Private Link pour Services de données de santé Azure. Audit; Handicapé 1.0.0
[préversion] : Azure Key Vault HSM managé doit désactiver l’accès au réseau public Désactivez l'accès au réseau public pour votre HSM managé Azure Key Vault afin qu'il ne soit pas accessible via l'Internet public. Cela peut réduire les risques de fuite de données. En savoir plus sur : Allow trusted services to access Managed HSM. Audit; Nier; Handicapé 1.0.0-preview
[préversion] : Azure Key Vault HSM managé doit utiliser une liaison privée La liaison privée permet de connecter Azure Key Vault HSM managé à vos ressources Azure sans envoyer de trafic via l’Internet public. Private link offre une défense en profondeur contre l’exfiltration des données. En savoir plus sur : Integrate Managed HSM avec Azure Private Link Audit; Handicapé 1.0.0-preview
Azure Key Vault doit désactiver l’accès au réseau public Désactivez les access de réseau public pour votre key vault afin qu'elle ne soit pas accessible via l'Internet public. Cela peut réduire les risques de fuite de données. En savoir plus sur : Integrate Key Vault avec Azure Private Link. Audit; Nier; Handicapé 1.1.0
Azure Key Vault devez avoir un pare-feu activé ou un accès réseau public désactivé Activez le pare-feu key vault afin que le key vault ne soit pas accessible par défaut à des adresses IP publiques ou désactivez les access de réseau public pour votre key vault afin qu'il ne soit pas accessible via l'Internet public. Si vous le souhaitez, vous pouvez configurer des plages d’adresses IP spécifiques pour limiter les access à ces réseaux. En savoir plus sur : sécurité Network pour Azure Key Vault et Integrate Key Vault avec Azure Private Link Audit; Nier; Handicapé 3.3.0
Azure Les coffres de clés doivent utiliser une liaison privée Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à key vault, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés à l’adresse : Integrate Key Vault avec Azure Private Link. Audit; Nier; Handicapé 1.2.1
Azure Kubernetes Service Clusters privés doivent être activés Activez la fonctionnalité de cluster privé pour votre cluster Azure Kubernetes Service afin de garantir que le trafic réseau entre votre serveur API et vos pools de nœuds reste sur le réseau privé uniquement. Il s’agit d’une exigence courante dans de nombreuses normes de conformité réglementaires et sectorielles. Audit; Nier; Handicapé 1.0.1
Azure Machine Learning et Ai Studio doivent utiliser le mode Autoriser uniquement le mode de réseau virtuel managé sortant approuvé L’isolation de réseau virtuel managé simplifie et automatise votre configuration d’isolation réseau avec un réseau virtuel intégré au niveau de l’espace de travail Azure Machine Learning réseau virtuel managé. Le réseau virtuel managé sécurise vos ressources de Azure Machine Learning managées, telles que les instances de calcul, les clusters de calcul, le calcul serverless et les points de terminaison en ligne managés. Audit; Nier; Handicapé 1.0.0
Azure Machine Learning Calculs doivent se trouver dans un réseau virtuel Azure réseaux virtuels offrent une sécurité et une isolation améliorées pour vos clusters et instances de calcul Azure Machine Learning, ainsi que des sous-réseaux, des stratégies de contrôle d’accès et d’autres fonctionnalités pour restreindre davantage l’accès. Lorsqu’un calcul est configuré avec un virtual network, il n’est pas adressable publiquement et n’est accessible qu’à partir de virtual machines et d’applications au sein du virtual network. Audit; Handicapé 1.0.1
Azure Machine Learning Espaces de travail doivent désactiver l’accès au réseau public La désactivation de l'accès au réseau public améliore la sécurité en veillant à ce que les espaces de travail Machine Learning ne soient pas exposés sur l'Internet public. Vous pouvez contrôler l’exposition de vos espaces de travail en créant des points de terminaison privés à la place. En savoir plus sur : Configurer un point de terminaison privé pour un espace de travail Azure Machine Learning. Audit; Nier; Handicapé 2.0.1
Azure Machine Learning espaces de travail doivent utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure Machine Learning espaces de travail, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : Configurer un point de terminaison privé pour un espace de travail Azure Machine Learning. Audit; Handicapé 1.0.0
Azure Managed Grafana espaces de travail doivent désactiver l’accès au réseau public La désactivation de l'accès au réseau public améliore la sécurité en vous assurant que votre espace de travail Azure Managed Grafana n'est pas exposé sur l'Internet public. La création de points de terminaison privés peut limiter l’exposition de vos espaces de travail. Audit; Nier; Handicapé 1.0.0
Azure Managed Grafana espaces de travail doivent utiliser une liaison privée Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Managed Grafana, vous pouvez réduire les risques de fuite de données. Audit; Handicapé 1.0.1
Azure Monitor Private Link Étendue doit bloquer l’accès aux ressources non private link Azure Private Link vous permet de connecter vos réseaux virtuels à des ressources Azure via un point de terminaison privé à une étendue Azure Monitor Private Link (AMPLS). Private Link les modes d’accès sont définis sur votre AMPLS pour contrôler si les demandes d’ingestion et d’interrogation de vos réseaux peuvent atteindre toutes les ressources ou uniquement Private Link ressources (pour empêcher l’exfiltration des données). En savoir plus sur les liens privés à l’adresse : Azure Private Link modes d’accès (privé uniquement ou ouvert). Audit; Nier; Handicapé 1.0.0
Azure Monitor Private Link Étendue doit utiliser private link Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure Monitor étendue des liaisons privées, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés à l’adresse : Utilisez Azure Private Link pour connecter des réseaux à Azure Monitor. AuditIfNotExists ; Handicapé 1.0.0
Azure comptes Purview doivent utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à vos comptes Purview Azure au lieu de l'ensemble du service, vous serez également protégé contre les risques de fuite de données. En savoir plus sur : Utilisez des points de terminaison privés dans le portail de gouvernance classique Microsoft Purview. Audit; Handicapé 1.0.0
[Préversion] : Les coffres Azure Recovery Services doivent désactiver l’accès au réseau public La désactivation de l’accès au réseau public améliore la sécurité en veillant à ce que le coffre Recovery Services ne soit pas exposé sur l’Internet public. La création de points de terminaison privés peut limiter l’exposition du coffre Recovery Services. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/AB-PublicNetworkAccess-Deny. Audit; Nier; Handicapé 1.0.0-preview
[préversion] : Azure coffres Recovery Services doivent utiliser une liaison privée pour la sauvegarde Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure coffres Recovery Services, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : Create et utiliser des points de terminaison privés pour Sauvegarde Azure. Audit; Handicapé 2.0.0-preview
Azure Service Bus espaces de noms doivent utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à des espaces de noms Service Bus, les risques de fuite de données sont réduits. En savoir plus sur : Allow access to Azure Service Bus namespaces via des points de terminaison privés. AuditIfNotExists ; Handicapé 1.0.0
Azure SignalR Service doit désactiver l’accès au réseau public Pour améliorer la sécurité de Azure SignalR Service ressource, assurez-vous qu'elle n'est pas exposée à l'Internet public et qu'elle n'est accessible qu'à partir d'un point de terminaison privé. Désactivez la propriété access de réseau public, comme décrit dans Configure réseau access control. Cette option désactive l’accès à partir de n’importe quel espace d’adressage public en dehors de la plage d’adresses IP Azure et refuse toutes les connexions qui correspondent aux règles de pare-feu basées sur ip ou sur un réseau virtuel. Cette configuration réduit les risques de fuite de données. Audit; Nier; Handicapé 1.2.0
Azure SignalR Service devez utiliser une référence SKU Private Link activée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination, qui protègent vos ressources contre les risques de fuite de données publiques. La stratégie vous limite à Private Link références SKU activées pour Azure SignalR Service. En savoir plus sur private link à : Utiliser des points de terminaison privés. Audit; Nier; Handicapé 1.0.0
Azure SignalR Service devez utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre ressource Azure SignalR Service au lieu de l'ensemble du service, vous réduisez les risques de fuite de données. En savoir plus sur les liens privés à l’adresse suivante : Utiliser des points de terminaison privés. Audit; Handicapé 1.0.0
Azure Spring Cloud doit utiliser l’injection de réseau Azure instances Spring Cloud doivent utiliser l’injection de réseau virtuel à des fins suivantes : 1. Isolez Azure Spring Cloud à partir d’Internet. 2. Activez Azure Spring Cloud pour interagir avec les systèmes dans des centres de données locaux ou Azure service dans d’autres réseaux virtuels. 3. Permettre aux clients de contrôler les communications réseau entrantes et sortantes pour Azure Spring Cloud. Audit; Handicapé; Nier 1.2.0
Azure SQL Managed Instances doit désactiver l’accès au réseau public La désactivation de l’accès au réseau public (point de terminaison public) sur Azure SQL Managed Instances améliore la sécurité en s’assurant qu’elles ne peuvent être accessibles qu’à partir de leurs réseaux virtuels ou via des points de terminaison privés. Pour en savoir plus sur les access de réseau public, visitez Configure public Endpoint. Audit; Nier; Handicapé 1.0.0
Azure Synapse espaces de travail doivent autoriser le trafic de données sortant uniquement aux cibles approuvées Augmentez la sécurité de votre espace de travail Synapse en autorisant uniquement le trafic de données sortant aux cibles approuvées. Cela permet de prévenir l’exfiltration des données en validant la cible avant d’envoyer des données. Audit; Handicapé; Nier 1.0.0
Azure Synapse espaces de travail doivent désactiver l’accès au réseau public La désactivation du réseau public access améliore la sécurité en garantissant que l'espace de travail Synapse n'est pas exposé sur l'Internet public. La création de points de terminaison privés peut limiter l’exposition de vos espaces de travail Synapse. En savoir plus sur : paramètres de connectivité Azure Synapse Analytics. Audit; Nier; Handicapé 1.0.0
Azure Synapse espaces de travail doivent utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure Synapse espace de travail, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse suivante : Connect to your Azure Synapse workspace using private links. Audit; Handicapé 1.0.1
Azure Virtual Desktop les pools d’hôtes doivent désactiver l’accès au réseau public La désactivation de l’accès au réseau public améliore la sécurité et protège vos données en garantissant que l’accès au service Azure Virtual Desktop n’est pas exposé à l’Internet public. En savoir plus sur : Configurez Private Link avec Azure Virtual Desktop. Audit; Nier; Handicapé 1.0.0
Azure Virtual Desktop les pools d’hôtes doivent désactiver l’accès au réseau public uniquement sur les hôtes de session La désactivation de l’accès au réseau public pour vos hôtes de session de pool d’hôtes Azure Virtual Desktop, mais l’autorisation d’accès public pour les utilisateurs finaux améliore la sécurité en limitant l’exposition à l’Internet public. En savoir plus sur : Configurez Private Link avec Azure Virtual Desktop. Audit; Nier; Handicapé 1.0.0
Azure Virtual Desktop service doit utiliser une liaison privée L’utilisation de Azure Private Link avec vos ressources de Azure Virtual Desktop peut améliorer la sécurité et sécuriser vos données. En savoir plus sur les liens privés à l’adresse : Configurez Private Link avec Azure Virtual Desktop. Audit; Handicapé 1.0.0
Azure Virtual Desktop espaces de travail doivent désactiver l’accès au réseau public La désactivation de l’accès au réseau public pour votre ressource d’espace de travail Azure Virtual Desktop empêche l’accès au flux via l’Internet public. Autoriser uniquement le réseau privé access améliore la sécurité et protège vos données. En savoir plus sur : Configurez Private Link avec Azure Virtual Desktop. Audit; Nier; Handicapé 1.0.0
Azure Web PubSub Service doit désactiver l’accès au réseau public La désactivation de l'accès au réseau public améliore la sécurité en garantissant que Azure Web PubSub service n'est pas exposé sur l'Internet public. La création de points de terminaison privés peut limiter l’exposition de Azure Web PubSub service. En savoir plus sur : Azure Web PubSub contrôle d’accès réseau. Audit; Nier; Handicapé 1.0.0
Azure Web PubSub Service doit utiliser une référence SKU prenant en charge une liaison privée Avec la référence SKU prise en charge, Azure Private Link vous permet de connecter votre réseau virtuel à des services Azure sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure Web PubSub service, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés sur : Azure Web PubSub point de terminaison privé de service. Audit; Nier; Handicapé 1.0.0
Azure Web PubSub Service doit utiliser une liaison privée Azure Private Link vous permet de connecter vos réseaux virtuels à Azure services sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre service Azure Web PubSub, vous pouvez réduire les risques de fuite de données. En savoir plus sur les liens privés sur : Azure Web PubSub point de terminaison privé de service. Audit; Handicapé 1.0.0
Bot Service doit avoir activé le mode isolé Les bots doivent être définis sur le mode « isolé uniquement ». Ce paramètre configure Bot Service canaux qui nécessitent que le trafic sur l’Internet public soit désactivé. Audit; Nier; Handicapé 2.1.0
Bot Service doit avoir un accès réseau public désactivé Les bots doivent être définis sur le mode « isolé uniquement ». Ce paramètre configure Bot Service canaux qui nécessitent que le trafic sur l’Internet public soit désactivé. Audit; Nier; Handicapé 1.0.0
Les ressourcesBotService doivent utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre ressource BotService, les risques de fuite de données sont réduits. Audit; Handicapé 1.0.0
Les environnements d’application conteneur doivent utiliser l’injection de réseau Les environnements Container Apps doivent utiliser l’injection de réseau virtuel pour : 1.Isolate Container Apps à partir de l’Internet public 2.Activez l’intégration du réseau avec des ressources locales ou dans d’autres réseaux virtuels Azure 3.Obtenez un contrôle plus précis du trafic réseau qui circule vers et depuis l’environnement. Audit; Handicapé; Nier 1.0.2
l’environnement Container Apps doit désactiver le réseau public access Désactivez les access de réseau public pour améliorer la sécurité en exposant l’environnement Container Apps via un load balancer interne. Cela supprime la nécessité d’une adresse IP publique et empêche internet access à toutes les applications conteneur dans l’environnement. Audit; Nier; Handicapé 1.1.0
Container Apps doit désactiver l’accès réseau externe Désactivez l’accès au réseau externe à vos applications conteneur en appliquant des entrées internes uniquement. Cela garantit que la communication entrante pour Container Apps est limitée aux appelants dans l’environnement Container Apps. Audit; Nier; Handicapé 1.1.0
les registres Container doivent avoir des références SKU qui prennent en charge les liaisons privées Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à vos registres de conteneurs au lieu de l’ensemble du service, les risques de fuite de données sont réduits. En savoir plus sur : Configurer un point de terminaison privé avec Private Link pour ACR. Audit; Nier; Handicapé 1.0.0
les registres Container ne doivent pas autoriser les access Azure registres de conteneurs par défaut acceptent les connexions via Internet à partir d’hôtes sur n’importe quel réseau. Pour protéger vos registres contre les menaces potentielles, autorisez access à partir de points de terminaison privés spécifiques, d’adresses IP publiques ou de plages d’adresses. Si aucune règle réseau n’est configurée pour votre registre, celui-ci apparaît dans les ressources non saines. En savoir plus sur les règles de réseau Container Registry ici : Set Up Private Endpoint with Private Link for ACR, Configure Public Registry Access in Azure and Restrict Access to Azure Container Registry Using Service Endpoints. Audit; Nier; Handicapé 2.0.0
RegistresContainer doivent utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à vos registres de conteneurs au lieu de l'ensemble du service, vous serez également protégé contre les risques de fuite de données. En savoir plus sur : Configurer un point de terminaison privé avec Private Link pour ACR. Audit; Handicapé 1.0.1
[Préversion] : Container Registry doit utiliser un point de terminaison de service de réseau virtuel Cette stratégie audite Container Registry s’il n’est pas configuré pour utiliser un point de terminaison de service de réseau virtuel. Audit; Handicapé 1.0.0-preview
Cosmos DB doit utiliser un point de terminaison de service de réseau virtuel Cette stratégie audite tous les Cosmos DB qui ne sont pas configurés pour utiliser un point de terminaison de service de réseau virtuel. Audit; Handicapé 1.0.0
les comptes CosmosDB doivent utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre compte CosmosDB, les risques de fuite de données sont réduits. En savoir plus sur les liens privés sur : Configure Azure Private Link pour un compte Azure Cosmos DB. Audit; Handicapé 1.0.0
Ressources access Disk doivent utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés aux accès disque, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : Restrict import/export access vers managed disks. AuditIfNotExists ; Handicapé 1.0.0
ElasticSan doit désactiver le réseau public access Désactivez le réseau public access pour votre ElasticSan afin qu'il ne soit pas accessible via l'Internet public. Cela peut réduire les risques de fuite de données. Audit; Nier; Handicapé 1.0.0
les espaces de noms Event Hub doivent désactiver le réseau public access Azure Event Hub doit avoir un accès réseau public désactivé. La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez limiter l’exposition de vos ressources en créant des points de terminaison privés à la place. En savoir plus sur : Allow access to Azure Event Hubs namespaces via des points de terminaison privés Audit; Nier; Handicapé 1.0.0
les espaces de noms Event Hub doivent utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à des espaces de noms Event Hub, les risques de fuite de données sont réduits. En savoir plus sur : Allow access to Azure Event Hubs namespaces via des points de terminaison privés. AuditIfNotExists ; Handicapé 1.0.0
Event Hub doit utiliser un point de terminaison de service de réseau virtuel Cette stratégie audite Event Hub s’il n’est pas configuré pour utiliser un point de terminaison de service de réseau virtuel. AuditIfNotExists ; Handicapé 1.0.0
Les emplacements d’applicationFunction doivent désactiver le réseau public access La désactivation du réseau public access améliore la sécurité en garantissant que l’application de fonction n’est pas exposée sur l’Internet public. La création de points de terminaison privés peut limiter l’exposition de l’application de fonction. En savoir plus sur : Utiliser des points de terminaison privés pour les applications. Audit; Handicapé; Nier 1.1.0
les applications Function doivent désactiver le réseau public access La désactivation du réseau public access améliore la sécurité en garantissant que l’application de fonction n’est pas exposée sur l’Internet public. La création de points de terminaison privés peut limiter l’exposition de l’application de fonction. En savoir plus sur : Utiliser des points de terminaison privés pour les applications. Audit; Handicapé; Nier 1.1.0
IoT Central doit utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme de liaison privée gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre application IoT Central au lieu de l’ensemble du service, vous réduireez les risques de fuite de données. En savoir plus sur les liaisons privées sur : sécurité réseau à l’aide de points de terminaison privés dans IoT Central. Audit; Nier; Handicapé 1.0.0
IoT Hub instances de service d’approvisionnement d’appareils doivent désactiver l’accès au réseau public La désactivation de l'accès au réseau public améliore la sécurité en garantissant que IoT Hub instance de service d'approvisionnement d'appareils n'est pas exposée sur l'Internet public. La création de points de terminaison privés peut limiter l’exposition des instances d’approvisionnement d’appareils IoT Hub. Pour en savoir plus, consultez : connexions Virtual network pour DPS. Audit; Nier; Handicapé 1.0.0
IoT Hub instances de service d’approvisionnement d’appareils doivent utiliser une liaison privée Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés au service d’approvisionnement d’appareils IoT Hub, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : connexions Virtual network pour DPS. Audit; Handicapé 1.0.0
Les règles de pare-feu IP sur les espaces de travail Azure Synapse doivent être supprimées La suppression de toutes les règles de pare-feu IP améliore la sécurité en garantissant que votre espace de travail Azure Synapse est accessible uniquement à partir d’un point de terminaison privé. Cette configuration audite la création de règles de pare-feu qui autorisent l’accès au réseau public sur l’espace de travail. Audit; Handicapé 1.0.0
Key Vault devez utiliser un point de terminaison de service de réseau virtuel Cette stratégie audite toutes les Key Vault non configurées pour utiliser un point de terminaison de service de réseau virtuel. Audit; Handicapé 1.0.0
Log Analytics espaces de travail doivent bloquer l’ingestion et l’interrogation des journaux à partir de réseaux publics Améliorez la sécurité des espaces de travail en bloquant l’ingestion et l’interrogation de journaux à partir de réseaux publics. Seuls les réseaux connectés avec une liaison privée peuvent ingérer et interroger les journaux de cet espace de travail. En savoir plus sur Utilisez Azure Private Link pour connecter des réseaux à Azure Monitor. audit; Audit; nier; Nier; handicapé; Handicapé 1.1.0
Managed disks doit désactiver le réseau public access La désactivation du réseau public access améliore la sécurité en s'assurant qu'un disque managé n'est pas exposé sur l'Internet public. La création de points de terminaison privés peut limiter l’exposition de managed disks. En savoir plus sur : Restrict import/export access vers managed disks. Audit; Nier; Handicapé 2.1.0
Le réseau virtuel de l’espace de travail managé sur Azure Synapse espaces de travail doit être activé L’activation d’un réseau virtuel d’espace de travail managé garantit que votre espace de travail est isolé des autres espaces de travail. L’intégration des données et les ressources Spark déployées dans ce réseau virtuel fournissent également une isolation au niveau de l’utilisateur pour les activités Spark. Audit; Nier; Handicapé 1.0.0
Le serveur MariaDB doit utiliser un point de terminaison de service de réseau virtuel Les règles de pare-feu basées sur un réseau virtuel sont utilisées pour activer le trafic d’un sous-réseau spécifique vers Azure Database for MariaDB tout en garantissant que le trafic reste dans la limite Azure. Cette stratégie permet d’auditer si l’Azure Database for MariaDB dispose d’un point de terminaison de service de réseau virtuel utilisé. AuditIfNotExists ; Handicapé 1.0.2
Le serveur MySQL doit utiliser un point de terminaison de service de réseau virtuel Les règles de pare-feu basées sur un réseau virtuel sont utilisées pour activer le trafic d’un sous-réseau spécifique vers Azure Database pour MySQL tout en garantissant que le trafic reste dans la limite Azure. Cette stratégie permet d’auditer si l’Azure Database pour MySQL dispose d’un point de terminaison de service de réseau virtuel utilisé. AuditIfNotExists ; Handicapé 1.0.2
Le serveur PostgreSQL doit utiliser un point de terminaison de service de réseau virtuel Les règles de pare-feu basées sur un réseau virtuel sont utilisées pour activer le trafic d’un sous-réseau spécifique vers Azure Database pour PostgreSQL tout en garantissant que le trafic reste dans la limite Azure. Cette stratégie permet d’auditer si l’Azure Database pour PostgreSQL dispose d’un point de terminaison de service de réseau virtuel utilisé. AuditIfNotExists ; Handicapé 1.0.2
Les connexions de point de terminaison privé sur les comptes Automation doivent être activées Les connexions de point de terminaison privé permettent une communication sécurisée en activant la connectivité privée aux comptes Automation sans avoir besoin d’adresses IP publiques à la source ou à la destination. En savoir plus sur les points de terminaison privés dans Azure Automation à l’adresse /azure/automation/how-to/private-link-security AuditIfNotExists ; Handicapé 1.0.0
Connexions de point de terminaisonPrivate sur Azure SQL Database doivent être activées Les connexions de point de terminaison privé appliquent une communication sécurisée en activant la connectivité privée à Azure SQL Database. Audit; Handicapé 1.1.0
Les connexions de point de terminaison privé sur les comptes Batch doivent être activées Les connexions de point de terminaison privé permettent une communication sécurisée en permettant la connectivité privée aux comptes Batch sans nécessiter d’adresses IP publiques à la source ou à la destination. En savoir plus sur les points de terminaison privés dans Batch sur /azure/batch/private-connectivity. AuditIfNotExists ; Handicapé 1.0.0
Le point de terminaison privé doit être activé pour IoT Hub Les connexions de point de terminaison privé appliquent une communication sécurisée en activant la connectivité privée à IoT Hub. Configurez une connexion de point de terminaison privé pour activer l’accès au trafic provenant uniquement des réseaux connus et empêcher l’accès à toutes les autres adresses IP, y compris dans Azure. Audit; Handicapé 1.0.0
Le point de terminaison privé doit être activé pour les serveurs MariaDB Les connexions des points de terminaison privés permettent de sécuriser les communications en rendant la connectivité à Azure Database for MariaDB privée. Configurez une connexion de point de terminaison privé pour activer l’accès au trafic provenant uniquement des réseaux connus et empêcher l’accès à toutes les autres adresses IP, y compris dans Azure. AuditIfNotExists ; Handicapé 1.0.2
Point de terminaisonPrivate doit être activé pour les serveurs MySQL Les connexions de point de terminaison privé appliquent une communication sécurisée en activant la connectivité privée aux Azure Database pour MySQL. Configurez une connexion de point de terminaison privé pour activer l’accès au trafic provenant uniquement des réseaux connus et empêcher l’accès à toutes les autres adresses IP, y compris dans Azure. AuditIfNotExists ; Handicapé 1.0.2
Point de terminaisonPrivate doit être activé pour les serveurs PostgreSQL Les connexions de point de terminaison privé appliquent une communication sécurisée en activant la connectivité privée à Azure Database pour PostgreSQL. Configurez une connexion de point de terminaison privé pour activer l’accès au trafic provenant uniquement des réseaux connus et empêcher l’accès à toutes les autres adresses IP, y compris dans Azure. AuditIfNotExists ; Handicapé 1.0.2
Un accès réseau public pour Azure Device Update pour les comptes IoT Hub doit être désactivé La désactivation de la propriété d’accès au réseau public améliore la sécurité en veillant à ce que votre mise à jour d’appareil Azure pour les comptes IoT Hub ne soit accessible qu’à partir d’un point de terminaison privé. Audit; Nier; Handicapé 1.0.0
Un accès réseau public sur Azure Data Explorer doit être désactivé La désactivation de la propriété d’accès au réseau public améliore la sécurité en garantissant que les Azure Data Explorer sont accessibles uniquement à partir d’un point de terminaison privé. Cette configuration refuse toutes les connexions qui correspondent à l’adresse IP ou aux règles de pare-feu basées sur virtual network. Audit; Nier; Handicapé 1.0.0
Un accès réseau public sur Azure Data Factory doit être désactivé La désactivation de la propriété d’accès au réseau public améliore la sécurité en garantissant que votre Azure Data Factory est accessible uniquement à partir d’un point de terminaison privé. Audit; Nier; Handicapé 1.0.0
Un accès réseau public sur Azure IoT Hub doit être désactivé La désactivation de la propriété d’accès au réseau public améliore la sécurité en garantissant que votre Azure IoT Hub est accessible uniquement à partir d’un point de terminaison privé. Audit; Nier; Handicapé 1.0.0
Un accès réseau public sur Azure SQL Database doit être désactivé La désactivation de la propriété d’accès au réseau public améliore la sécurité en garantissant que votre Azure SQL Database est accessible uniquement à partir d’un point de terminaison privé. Cette configuration refuse toutes les connexions qui correspondent à l’adresse IP ou aux règles de pare-feu basées sur virtual network. Audit; Nier; Handicapé 1.1.0
Un accès réseau public doit être désactivé pour Azure File Sync La désactivation du point de terminaison public vous permet de restreindre access à votre ressource de service de synchronisation Storage aux demandes destinées aux points de terminaison privés approuvés sur le réseau de votre organisation. Il n’y a pas de problème de sécurité inhérent à l’autorisation des requêtes au point de terminaison public. Toutefois, vous souhaiterez peut-être la désactiver pour répondre aux exigences réglementaires, légales ou de stratégie organisationnelle. Vous pouvez désactiver le point de terminaison public d’un service de synchronisation Storage en définissant l’objet IncomingTrafficPolicy de la ressource sur AllowVirtualNetworksOnly. Audit; Nier; Handicapé 1.0.0
Un access réseau public doit être désactivé pour les comptes Batch La désactivation des access de réseau public sur un compte Batch améliore la sécurité en veillant à ce que votre compte Batch soit accessible uniquement à partir d’un point de terminaison privé. En savoir plus sur la désactivation de l’accès au réseau public à Utilisez des points de terminaison privés avec des comptes Azure Batch. Audit; Nier; Handicapé 1.0.0
Un access réseau public doit être désactivé pour les registres de conteneurs La désactivation du réseau public access améliore la sécurité en s’assurant que les registres de conteneurs ne sont pas exposés sur l’Internet public. La création de points de terminaison privés peut limiter l’exposition des ressources du registre de conteneurs. En savoir plus sur : Configurer l’accès au Registre public dans Azure et Set Up Private Endpoint avec Private Link pour ACR. Audit; Nier; Handicapé 1.0.0
Un access réseau public doit être désactivé pour IoT Central Pour améliorer la sécurité d’IoT Central, assurez-vous qu’elle n’est pas exposée à l’Internet public et qu’elle est accessible uniquement à partir d’un point de terminaison privé. Désactivez la propriété d’accès au réseau public, comme décrit dans Créer un point de terminaison privé pour Azure IoT Central. Cette option désactive l’accès à partir de n’importe quel espace d’adressage public en dehors de la plage d’adresses IP Azure et refuse toutes les connexions qui correspondent aux règles de pare-feu basées sur ip ou sur un réseau virtuel. Cette configuration réduit les risques de fuite de données. Audit; Nier; Handicapé 1.0.0
L’accès au réseau public doit être désactivé pour les serveurs MariaDB Désactivez la propriété d’accès au réseau public pour améliorer la sécurité et assurez-vous que votre Azure Database for MariaDB est accessible uniquement à partir d’un point de terminaison privé. Cette configuration désactive strictement l’accès à partir de n’importe quel espace d’adressage public en dehors de Azure plage d’adresses IP et refuse toutes les connexions qui correspondent aux règles de pare-feu ip ou de pare-feu basées sur un réseau virtuel. Audit; Nier; Handicapé 2.0.0
Un access réseau public doit être désactivé pour les serveurs flexibles MySQL La désactivation de la propriété d’accès au réseau public améliore la sécurité en veillant à ce que vos serveurs flexibles Azure Database pour MySQL soient accessibles uniquement à partir d’un point de terminaison privé. Cette configuration désactive strictement l’accès à partir de n’importe quel espace d’adressage public en dehors de Azure plage d’adresses IP et refuse toutes les connexions qui correspondent aux règles de pare-feu basées sur l’adresse IP ou le réseau virtuel. Audit; Nier; Handicapé 2.3.0
Un access réseau public doit être désactivé pour les serveurs MySQL Désactivez la propriété d’accès au réseau public pour améliorer la sécurité et assurez-vous que votre Azure Database pour MySQL est accessible uniquement à partir d’un point de terminaison privé. Cette configuration désactive strictement l’accès à partir de n’importe quel espace d’adressage public en dehors de Azure plage d’adresses IP et refuse toutes les connexions qui correspondent aux règles de pare-feu ip ou de pare-feu basées sur un réseau virtuel. Audit; Nier; Handicapé 2.0.0
Un access réseau public doit être désactivé pour les serveurs flexibles PostgreSQL La désactivation de la propriété d’accès au réseau public améliore la sécurité en garantissant que vos serveurs flexibles Azure Database pour PostgreSQL sont accessibles uniquement à partir d’un point de terminaison privé. Cette configuration désactive strictement l’accès à partir de n’importe quel espace d’adressage public en dehors de Azure plage d’adresses IP et refuse toutes les connexions qui correspondent aux règles de pare-feu basées sur IP. Audit; Nier; Handicapé 3.1.0
Un access réseau public doit être désactivé pour les serveurs PostgreSQL Désactivez la propriété d’accès au réseau public pour améliorer la sécurité et assurez-vous que votre Azure Database pour PostgreSQL est accessible uniquement à partir d’un point de terminaison privé. Cette configuration désactive l’accès à partir de n’importe quel espace d’adressage public en dehors de Azure plage d’adresses IP et refuse toutes les connexions qui correspondent aux règles de pare-feu basées sur l’adresse IP ou le réseau virtuel. Audit; Nier; Handicapé 2.0.1
[préversion] : les coffres Recovery Services doivent utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à Azure coffres Recovery Services, les risques de fuite de données sont réduits. En savoir plus sur les liens privés pour les Azure Site Recovery à l’adresse suivante : Réplication pour les machines locales avec des points de terminaison privés et Réplication pour les points de terminaison privés dans Azure Site Recovery. Audit; Handicapé 1.0.0-preview
Service Bus Espaces de noms doivent désactiver l’accès au réseau public Azure Service Bus devez avoir un accès réseau public désactivé. La désactivation du réseau public access améliore la sécurité en s'assurant que la ressource n'est pas exposée sur l'Internet public. Vous pouvez limiter l’exposition de vos ressources en créant des points de terminaison privés à la place. En savoir plus sur : Allow access to Azure Service Bus namespaces via des points de terminaison privés Audit; Nier; Handicapé 1.1.0
SQL Server Integration Services runtimes d’intégration sur Azure Data Factory doivent être joints à un réseau virtuel Réseau virtuel Azure déploiement offre une sécurité et une isolation améliorées pour vos runtimes d’intégration de SQL Server Integration Services sur Azure Data Factory, ainsi que des sous-réseaux, des stratégies de contrôle d’accès et d’autres fonctionnalités pour restreindre davantage l’accès. Audit; Nier; Handicapé 2.3.0
SQL Server doit utiliser un point de terminaison de service de réseau virtuel Cette stratégie audite toutes les SQL Server non configurées pour utiliser un point de terminaison de service de réseau virtuel. AuditIfNotExists ; Handicapé 1.0.0
Storage compte public access doit être interdit L’accès en lecture publique anonyme aux conteneurs et aux objets blob dans stockage Azure est un moyen pratique de partager des données, mais peut présenter des risques de sécurité. Pour éviter les violations de données provoquées par l’accès anonyme non souhaité, Microsoft recommande d’empêcher l’accès public à un compte de stockage, sauf si votre scénario l’exige. audit; Audit; nier; Nier; handicapé; Handicapé 3.1.1
Les comptes de stockage doivent autoriser l’accès à partir des services Microsoft approuvés Certains services Microsoft qui interagissent avec les comptes de stockage fonctionnent à partir de réseaux qui ne peuvent pas être autorisés à accéder par le biais de règles de réseau. Pour aider ce type de service comme prévu, autorisez l’ensemble de services Microsoft approuvés à contourner les règles réseau. Ces services utilisent alors une authentification forte pour accéder au compte de stockage. Audit; Nier; Handicapé 1.0.0
les comptes Storage doivent désactiver le réseau public access Pour améliorer la sécurité des comptes Storage, assurez-vous qu'ils ne sont pas exposés à l'Internet public et qu'ils ne sont accessibles qu'à partir d'un point de terminaison privé. Désactivez la propriété access de réseau public, comme décrit dans Storage compte réseau public access. Cette option désactive l’accès à partir de n’importe quel espace d’adressage public en dehors de la plage d’adresses IP Azure et refuse toutes les connexions qui correspondent aux règles de pare-feu basées sur ip ou sur un réseau virtuel. Cette configuration réduit les risques de fuite de données. Audit; Nier; Handicapé 1.0.1
Storage comptes doivent restreindre les access Les access réseau pour storage comptes doivent être limités. Configurez des règles de réseau afin que seules les applications provenant de réseaux autorisés puissent access le compte storage. Pour autoriser les connexions à partir de clients Internet ou locaux spécifiques, l’accès peut être accordé au trafic à partir de réseaux virtuels Azure spécifiques ou vers des plages d’adresses IP Internet publiques Audit; Nier; Handicapé 1.1.1
Les comptes de stockage doivent limiter l’accès au réseau via une configuration de contournement d’ACL réseau uniquement. Pour améliorer la sécurité de comptes de stockage, activez l’accès uniquement via un contournement d’ACL réseau. Vous pouvez utiliser cette stratégie en combinaison avec un point de terminaison privé pour l’accès à un compte de stockage. Audit; Nier; Handicapé 1.0.0
Storage comptes doivent restreindre les access réseau à l’aide de règles de virtual network Protégez vos comptes storage contre les menaces potentielles à l’aide de règles de virtual network comme méthode préférée au lieu du filtrage basé sur IP. La désactivation du filtrage basé sur IP empêche les adresses IP publiques d’accéder à vos comptes storage. Audit; Nier; Handicapé 1.0.1
Storage comptes doivent restreindre les access réseau à l’aide de règles de virtual network (à l’exception des comptes storage créés par Databricks) Protégez vos comptes storage contre les menaces potentielles à l’aide de règles de virtual network comme méthode préférée au lieu du filtrage basé sur IP. La désactivation du filtrage basé sur IP empêche les adresses IP publiques d’accéder à vos comptes storage. Audit; Nier; Handicapé 1.0.0
Les comptes de stockage doivent utiliser un point de terminaison de service de réseau virtuel Cette stratégie audite les comptes de stockage non configurés pour utiliser un point de terminaison de service de réseau virtuel. Audit; Handicapé 1.0.0
Storage comptes doivent utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre compte storage, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à - Qu’est-ce que Azure Private Link ? AuditIfNotExists ; Handicapé 2.0.0
Storage comptes doivent utiliser private link (à l’exception des comptes storage créés par Databricks) Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à votre compte storage, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à - Qu’est-ce que Azure Private Link ? AuditIfNotExists ; Handicapé 1.0.0
Les points de terminaison privés managés Synapse doivent uniquement se connecter aux ressources dans les locataires approuvés Azure Active Directory Protégez votre espace de travail Synapse en autorisant uniquement les connexions aux ressources dans les locataires Azure Active Directory (Azure AD) approuvés. Les locataires AD approuvés Azure peuvent être définis pendant l’attribution de stratégie. Audit; Handicapé; Nier 1.0.0
VM Image Builder doivent utiliser private link Azure Private Link vous permet de connecter votre réseau virtuel à Azure services sans adresse IP publique à la source ou à la destination. La plateforme Private Link gère la connectivité entre le consommateur et les services via le réseau principal Azure. En mappant des points de terminaison privés à vos ressources de création VM Image Builder, les risques de fuite de données sont réduits. En savoir plus sur les liens privés à l’adresse : Azure options de mise en réseau vm Image Builder - Déployer à l’aide d’un réseau virtuel existant. Audit; Handicapé; Nier 1.1.0

NS-3 : Déployer le pare-feu à la périphérie du réseau d’entreprise

Pour plus d’informations, consultez Sécurité réseau : NS-3 : Déployer un pare-feu à la périphérie du réseau d’entreprise.

Nom Descriptif Effect(s) Version
IP Forwarding sur votre machine virtuelle doit être désactivé L’activation du transfert IP sur la carte réseau d’une machine virtuelle permet à cette dernière de recevoir du trafic adressé à d’autres destinations. Le transfert IP n'est que rarement nécessaire (par exemple, lors de l'utilisation de la machine virtuelle en tant qu'appliance virtuelle de réseau). Par conséquent, un examen par l'équipe de sécurité réseau est requis. AuditIfNotExists ; Handicapé 3.0.0
Les ports de gestion de virtual machines doivent être protégés par le réseau juste-à-temps access control L’accès possible au réseau juste-à-temps (JIT) sera surveillé par Azure Security Center en tant que recommandations AuditIfNotExists ; Handicapé 3.0.0
Les ports de gestion doivent être fermés sur votre virtual machines Les ports de gestion à distance ouverts exposent votre machine virtuelle à un niveau de risque élevé des attaques basées sur Internet. Ces attaques tentent de forcer brutement les informations d’identification pour obtenir des access d’administrateur sur l’ordinateur. AuditIfNotExists ; Handicapé 3.0.0
[préversion] : tout le trafic Internet doit être routé via votre Pare-feu Azure Azure Security Center a identifié que certains de vos sous-réseaux ne sont pas protégés par un pare-feu de nouvelle génération. Protéger vos sous-réseaux contre les menaces potentielles en limitant l’accès à ceux-ci avec Pare-feu Azure ou un pare-feu de nouvelle génération pris en charge AuditIfNotExists ; Handicapé 3.0.0-preview

NS-5 : Déployer la protection DDOS

Pour plus d’informations, consultez Sécurité réseau : NS-5 : Déployer la protection DDOS.

Nom Descriptif Effect(s) Version
Azure protection DDoS doit être activée La protection DDoS doit être activée pour tous les réseaux virtuels avec un sous-réseau qui fait partie d’un application gateway avec une adresse IP publique. AuditIfNotExists ; Handicapé 3.0.1
Activer la règle de limite de débit pour se protéger contre les attaques DDoS sur Azure Front Door WAF La règle de limite de débit Azure Web Application Firewall (WAF) pour Azure Front Door contrôle le nombre de requêtes autorisées à partir d’une adresse IP cliente particulière à l’application pendant une durée de limite de débit. Audit; Nier; Handicapé 1.0.0
Les réseaux virtuels doivent être protégés par Azure protection DDoS Protégez vos réseaux virtuels contre les attaques volumétriques et de protocole avec Azure protection DDoS. Pour plus d’informations, consultez Azure Vue d’ensemble de la protection DDoS. Modifier; Audit; Handicapé 1.0.1

NS-6 : Déployer web application firewall

Pour plus d’informations, consultez Network Security : NS-6 : Deploy web application firewall.

Nom Descriptif Effect(s) Version
Les journaux de ressources doivent être activés pour Azure Front Door Standard ou Premium (plus WAF) Activez les journaux des ressources pour Azure Front Door Standard ou Premium (plus WAF) et diffusez en continu vers un espace de travail Log Analytics. Bénéficiez d’une visibilité détaillée du trafic web entrant et des actions prises pour atténuer les attaques. AuditIfNotExists ; Handicapé 1.0.0
Azure Web Application Firewall sur Azure Application Gateway doit avoir activé l’inspection du corps de requête Vérifiez que les pare-feu d’applications web associés à Azure Application passerelles ont activé l’inspection du corps de la demande. Cela permet au WAF d’inspecter les propriétés dans le corps HTTP qui peuvent ne pas être évaluées dans les en-têtes HTTP, les cookies ou l’URI. Audit; Nier; Handicapé 1.0.0
Azure Web Application Firewall sur Azure Front Door doit avoir activé l’inspection du corps de demande Assurez-vous que les pare-feu d’applications web associés à Azure Front Door ont activé l’inspection du corps de la demande. Cela permet au WAF d’inspecter les propriétés dans le corps HTTP qui peuvent ne pas être évaluées dans les en-têtes HTTP, les cookies ou l’URI. Audit; Nier; Handicapé 1.0.0
Azure Web Application Firewall doit être activé pour Azure Front Door points d’entrée Déployez Azure Web Application Firewall (WAF) devant les applications web publiques pour une inspection supplémentaire du trafic entrant. Web Application Firewall (WAF) offre une protection centralisée de vos applications web contre les attaques et vulnérabilités courantes telles que les injections SQL, les scripts intersites, les exécutions de fichiers locaux et distants. Vous pouvez également restreindre access à vos applications web par pays/régions, plages d’adresses IP et autres paramètres http(s) via des règles personnalisées. Audit; Nier; Handicapé 1.0.2
Activer la règle de limite de débit pour se protéger contre les attaques DDoS sur Azure Front Door WAF La règle de limite de débit Azure Web Application Firewall (WAF) pour Azure Front Door contrôle le nombre de requêtes autorisées à partir d’une adresse IP cliente particulière à l’application pendant une durée de limite de débit. Audit; Nier; Handicapé 1.0.0
Migrer WAF de la configuration WAF vers la stratégie WAF sur Application Gateway Si vous avez une configuration WAF au lieu d’une stratégie WAF, vous pouvez passer à la nouvelle stratégie WAF. À l’avenir, la stratégie de pare-feu prendra en charge les paramètres de stratégie WAF, les ensembles de règles managés, les exclusions et les groupes de règles désactivés. Audit; Nier; Handicapé 1.0.0
Web Application Firewall (WAF) doit être activé pour Application Gateway Déployez Azure Web Application Firewall (WAF) devant les applications web publiques pour une inspection supplémentaire du trafic entrant. Web Application Firewall (WAF) offre une protection centralisée de vos applications web contre les attaques et vulnérabilités courantes telles que les injections SQL, les scripts intersites, les exécutions de fichiers locaux et distants. Vous pouvez également restreindre access à vos applications web par pays/régions, plages d’adresses IP et autres paramètres http(s) via des règles personnalisées. Audit; Nier; Handicapé 2.0.0
Web Application Firewall (WAF) doit utiliser le mode spécifié pour Application Gateway Impose l'utilisation du mode « Détection » ou « Prévention » pour être actif sur toutes les stratégies de Web Application Firewall pour Application Gateway. Audit; Nier; Handicapé 1.0.0
Web Application Firewall (WAF) doit utiliser le mode spécifié pour Azure Front Door Service Impose l'utilisation du mode « Détection » ou « Prévention » pour être actif sur toutes les stratégies de Web Application Firewall pour Azure Front Door Service. Audit; Nier; Handicapé 1.0.0

NS-8 : Détecter et désactiver les services et protocoles non sécurisés

Pour plus d’informations, consultez Sécurité réseau : NS-8 : Détecter et désactiver les services et protocoles non sécurisés.

Nom Descriptif Effect(s) Version
App Service applications doivent utiliser la dernière version tls Régulièrement, de nouvelles versions sont publiées pour le stockage local de thread (TLS), soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires et augmenter la vitesse. Effectuez une mise à niveau vers la dernière version de TLS pour App Service applications afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. AuditIfNotExists ; Handicapé 2.2.0
Azure les passerelles VPN ne doivent pas utiliser la référence SKU « de base » Cette stratégie garantit que les passerelles VPN n’utilisent pas de référence SKU « de base ». Audit; Handicapé 1.0.0
les applications Function doivent utiliser la dernière version tls Régulièrement, de nouvelles versions sont publiées pour le stockage local de thread (TLS), soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires et augmenter la vitesse. Mettez à niveau vers la version la plus récente de TLS pour les applications de fonction afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. AuditIfNotExists ; Handicapé 2.3.0

PA-1 : Séparer et limiter les utilisateurs hautement privilégiés/administratifs

Pour plus d’informations, consultez Privileged Access : PA-1 : Utilisateurs hautement privilégiés/administratifs.

Nom Descriptif Effect(s) Version
A maximum de 3 propriétaires doivent être désignés pour votre abonnement Il est recommandé de désigner jusqu'à 3 propriétaires d'abonnement pour réduire le risque de violation par un propriétaire compromis. AuditIfNotExists ; Handicapé 3.0.0
Comptes bloqués disposant d’autorisations de propriétaire sur Azure ressources doivent être supprimés Les comptes déconseillés disposant d’autorisations de type propriétaire doivent être supprimés de votre abonnement. Les comptes déconseillés sont des comptes qui ont été empêchés de se connecter. AuditIfNotExists ; Handicapé 1.0.0
les comptes Guest disposant d’autorisations de propriétaire sur Azure ressources doivent être supprimés Les comptes externes disposant d’autorisations de propriétaire doivent être supprimés de votre abonnement pour empêcher les access non supervisés. AuditIfNotExists ; Handicapé 1.0.0
[Préversion] : L’autorisation multi-utilisateur (MUA) doit être activée pour les Coffres Recovery Services. Cette stratégie vérifie si l’autorisation multi-utilisateur est activée pour les Coffres Recovery Services. L’autorisation multi-utilisateur contribue à sécuriser vos Coffres Recovery Services en ajoutant une couche supplémentaire de protection aux opérations critiques. Pour en savoir plus, consultez https://aka.ms/MUAforRSV. Audit; Handicapé 1.0.0-preview
There doit être plusieurs propriétaires affectés à votre abonnement Il est recommandé de désigner plusieurs propriétaires d’abonnement pour que l’administrateur access redondance. AuditIfNotExists ; Handicapé 3.0.0

PA-2 : Éviter les access permanentes pour les comptes d’utilisateur et les autorisations

Pour plus d’informations, consultez privileged Access : PA-2 : Éviter les access permanentes pour les comptes d’utilisateur et les autorisations.

Nom Descriptif Effect(s) Version
Les ports de gestion de virtual machines doivent être protégés par le réseau juste-à-temps access control L’accès possible au réseau juste-à-temps (JIT) sera surveillé par Azure Security Center en tant que recommandations AuditIfNotExists ; Handicapé 3.0.0

PA-4 : Examiner et rapprocher régulièrement les access utilisateur

Pour plus d’informations, consultez Privileged Access : PA-4 : Passer en revue et rapprocher régulièrement les access utilisateur.

Nom Descriptif Effect(s) Version
Comptes bloqués disposant d’autorisations de propriétaire sur Azure ressources doivent être supprimés Les comptes déconseillés disposant d’autorisations de type propriétaire doivent être supprimés de votre abonnement. Les comptes déconseillés sont des comptes qui ont été empêchés de se connecter. AuditIfNotExists ; Handicapé 1.0.0
Les comptes bloqués disposant d’autorisations de lecture et d’écriture sur Azure ressources doivent être supprimés Les comptes déconseillés doivent être supprimés de vos abonnements. Les comptes déconseillés sont des comptes qui ont été empêchés de se connecter. AuditIfNotExists ; Handicapé 1.0.0
les comptes Guest disposant d’autorisations de propriétaire sur Azure ressources doivent être supprimés Les comptes externes disposant d’autorisations de propriétaire doivent être supprimés de votre abonnement pour empêcher les access non supervisés. AuditIfNotExists ; Handicapé 1.0.0
Comptesguest disposant d’autorisations de lecture sur Azure ressources doivent être supprimés Les comptes externes disposant de privilèges de lecture doivent être supprimés de votre abonnement pour empêcher les access non surveillés. AuditIfNotExists ; Handicapé 1.0.0
les comptes Guest disposant d’autorisations d’écriture sur Azure ressources doivent être supprimés Les comptes externes disposant de privilèges d’écriture doivent être supprimés de votre abonnement afin d’empêcher les access non supervisés. AuditIfNotExists ; Handicapé 1.0.0

PA-7 : Suivez le principe d’administration suffisante (privilège minimum)

Pour plus d’informations, consultez Access privilégié : PA-7 : Suivez le principe d’administration (privilège minimum) suffisant.

Nom Descriptif Effect(s) Version
Toutes les règles d’autorisation, sauf RootManageSharedAccessKey, doivent être supprimées de l’espace de noms Event Hub Les clients Event Hub ne doivent pas utiliser une stratégie d'accès au niveau de l'espace de noms qui donne accès à l'ensemble des files d'attente et rubriques d'un espace de noms. Pour respecter le modèle de sécurité basé sur le privilège minimum, vous devez créer des stratégies d’accès au niveau de l’entité pour les files d’attente et les rubriques afin de limiter l’accès à l’entité spécifique Audit; Nier; Handicapé 1.0.1
Toutes les règles d’autorisation, à l’exception de RootManageSharedAccessKey, doivent être supprimées de l’espace de noms Service Bus Service Bus clients ne doivent pas utiliser une stratégie d’accès au niveau de l’espace de noms qui fournit l’accès à toutes les files d’attente et rubriques d’un espace de noms. Pour respecter le modèle de sécurité basé sur le privilège minimum, vous devez créer des stratégies d’accès au niveau de l’entité pour les files d’attente et les rubriques afin de limiter l’accès à l’entité spécifique Audit; Nier; Handicapé 1.0.1
API Management les abonnements ne doivent pas être limités à toutes les API API Management abonnements doivent être étendus à un produit ou à une API individuelle au lieu de toutes les API, ce qui peut entraîner une exposition excessive des données. Audit; Handicapé; Nier 1.1.0
Audit utilisation des rôles RBAC personnalisés Auditer des rôles intégrés tels que « Propriétaire, contributeur, lecteur » au lieu des rôles RBAC personnalisés, qui sont susceptibles d’engendrer des erreurs. L’utilisation de rôles personnalisés est traitée comme une exception et nécessite un contrôle rigoureux et la modélisation des menaces Audit; Handicapé 1.0.1
Les règles d’autorisation sur l’instance Event Hub doivent être définies Auditer l’existence de règles d’autorisation sur les entités Event Hub pour accorder un accès à privilèges minimum AuditIfNotExists ; Handicapé 1.0.0
Azure Key Vault devez utiliser le modèle d’autorisation RBAC Activez le modèle d’autorisation RBAC sur les coffres de clés. En savoir plus sur : Migrate de la stratégie d’accès du coffre à un modèle d’autorisation de contrôle d’accès en fonction du rôle Azure Audit; Nier; Handicapé 1.0.1
Azure Kubernetes Service Clusters doivent désactiver l’appel de commande La désactivation de l’appel de commande peut améliorer la sécurité en évitant le contournement de l’accès réseau restreint ou du contrôle d’accès en fonction du rôle Kubernetes Audit; Handicapé 1.0.1
Les clusters Kubernetes doivent s’assurer que le rôle Administrateur de cluster est utilisé uniquement si nécessaire Le rôle « Administrateur de cluster » fournit des pouvoirs étendus sur l’environnement et doit être utilisé uniquement quand et si nécessaire. Audit; Handicapé 1.1.0
Les clusters Kubernetes doivent réduire l’utilisation de caractères génériques dans le rôle et le rôle de cluster L’utilisation de caractères génériques « * » peut être un risque de sécurité, car elle accorde des autorisations étendues qui peuvent ne pas être nécessaires pour un rôle spécifique. Si un rôle a trop d’autorisations, il peut être utilisé de manière abusive par un attaquant ou un utilisateur compromis pour obtenir un accès non autorisé aux ressources du cluster. Audit; Handicapé 1.1.0
Role-Based Access Control (RBAC) doit être utilisé sur Kubernetes Services Pour fournir un filtrage granulaire sur les actions que les utilisateurs peuvent effectuer, utilisez Role-Based Access Control (RBAC) pour gérer les autorisations dans les clusters Kubernetes Service et configurer des stratégies d’autorisation pertinentes. Audit; Handicapé 1.1.0

PV-2 : auditer et appliquer les configurations sécurisées

Pour plus d’informations, consultez Posture et Gestion des vulnérabilités : PV-2 : Auditer et appliquer des configurations sécurisées.

Nom Descriptif Effect(s) Version
[Aperçu] : [Intégrité de l'image] Les clusters Kubernetes ne doivent utiliser que des images signées par notation Utilisez des images signées par notation pour garantir que les images proviennent de sources fiables et ne seront pas modifiées de manière malveillante. Pour plus d’informations, consultez https://aka.ms/aks/image-integrity Audit; Handicapé 1.1.0-preview
API Management point de terminaison de gestion directe ne doit pas être activé L’API REST de gestion directe dans Gestion des API Azure contourne Azure Resource Manager mécanismes de contrôle d’accès, d’autorisation et de limitation en fonction du rôle, ce qui augmente la vulnérabilité de votre service. Audit; Handicapé; Nier 1.0.2
Le débogage à distance doit être désactivé pour les emplacements des applications App Service Le débogage à distance nécessite l’ouverture de ports entrants sur une application App Service. Le débogage à distance doit être désactivé. AuditIfNotExists ; Handicapé 1.0.1
Pour permettre à toutes les ressources d’accéder à vos applications, aucun CORS ne doit être configuré dans vos emplacements d’application App Service Le partage de ressources inter-origines (CORS) ne doit pas autoriser tous les domaines à access votre application. Autorisez uniquement les domaines requis à interagir avec votre application. AuditIfNotExists ; Handicapé 1.0.0
Les emplacements des applications App Service doivent utiliser la dernière « Version HTTP » Régulièrement, de nouvelles versions sont publiées pour HTTP, soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires. L’utilisation de la version de HTTP la plus récente est recommandée pour les applications web afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. AuditIfNotExists ; Handicapé 1.0.0
Les emplacement d’application App Service qui utilisent PHP doivent utiliser une 'version de PHP' spécifiée Régulièrement, de nouvelles versions sont publiées pour le logiciel PHP, soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires. Nous vous recommandons d’utiliser la version la plus récente de PHP pour les applications App Service afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. Cette stratégie s’applique uniquement aux applications Linux. Cette stratégie vous oblige à spécifier une version PHP qui répond à vos besoins. AuditIfNotExists ; Handicapé 1.0.0
App Service app slot qui utilisent Python doit utiliser une « version Python Régulièrement, les versions plus récentes sont publiées pour Python logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Python pour les applications App Service est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. Cette stratégie s’applique uniquement aux applications Linux. Cette stratégie vous oblige à spécifier une version Python qui répond à vos besoins. AuditIfNotExists ; Handicapé 1.0.0
App Service les applications doivent avoir des certificats clients (certificats clients entrants) activés Les certificats clients permettent à l’application de demander un certificat pour les demandes entrantes. Seuls les clients disposant d’un certificat valide peuvent accéder à l’application. Cette stratégie s’applique aux applications avec la version HTTP définie sur 1.1. AuditIfNotExists ; Handicapé 1.0.0
les applications App Service doivent avoir désactivé le débogage à distance Le débogage à distance nécessite l’ouverture de ports entrants sur une application App Service. Le débogage à distance doit être désactivé. AuditIfNotExists ; Handicapé 2.0.0
App Service applications ne doivent pas avoir cors configuré pour autoriser chaque ressource à access vos applications Le partage de ressources inter-origines (CORS) ne doit pas autoriser tous les domaines à access votre application. Autorisez uniquement les domaines requis à interagir avec votre application. AuditIfNotExists ; Handicapé 2.0.0
Les applications App Service doivent utiliser la dernière « version HTTP » Régulièrement, de nouvelles versions sont publiées pour HTTP, soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires. L’utilisation de la version de HTTP la plus récente est recommandée pour les applications web afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. AuditIfNotExists ; Handicapé 4.0.0
App Service apps qui utilisent Java doit utiliser une « version Java Régulièrement, les versions plus récentes sont publiées pour Java logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Java pour les applications App Service est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. Cette stratégie s’applique uniquement aux applications Linux. Cette stratégie vous oblige à spécifier une version Java qui répond à vos besoins. AuditIfNotExists ; Handicapé 3.1.0
Les applications App Service qui utilisent PHP doivent utiliser une « version de PHP » spécifiée Régulièrement, de nouvelles versions sont publiées pour le logiciel PHP, soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires. Nous vous recommandons d’utiliser la version la plus récente de PHP pour les applications App Service afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. Cette stratégie s’applique uniquement aux applications Linux. Cette stratégie vous oblige à spécifier une version PHP qui répond à vos besoins. AuditIfNotExists ; Handicapé 3.2.0
App Service apps qui utilisent Python doit utiliser une « version Python Régulièrement, les versions plus récentes sont publiées pour Python logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Python pour les applications App Service est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. Cette stratégie s’applique uniquement aux applications Linux. Cette stratégie vous oblige à spécifier une version Python qui répond à vos besoins. AuditIfNotExists ; Handicapé 4.1.0
[Préversion] : L’affectation du profil de configuration Automanage doit être conforme Les ressources gérées par Automanage doivent présenter l’état Conformant ou ConformantCorrected. AuditIfNotExists ; Handicapé 1.0.0-preview
Gestion des API Azure version de plateforme doit être stv2 Gestion des API Azure version de la plateforme de calcul stv1 sera mise hors service le 31 août 2024, et ces instances doivent être migrées vers la plateforme de calcul stv2 pour une prise en charge continue. En savoir plus sur la mise hors service API Management stv1 - Cloud global Azure (août 2024) Audit; Nier; Handicapé 1.0.0
Azure Arc clusters Kubernetes activés doivent avoir installé l’extension Azure Policy L’extension Azure Policy pour Azure Arc fournit des mises en œuvre et des protections à grande échelle sur vos clusters Kubernetes avec Arc de manière centralisée et cohérente. En savoir plus sur Understand Azure Policy pour les clusters Kubernetes. AuditIfNotExists ; Handicapé 1.1.0
Azure Data Factory devez utiliser un référentiel Git pour le contrôle de code source Configurez uniquement votre usine de données de développement avec l’intégration Git. Les modifications apportées au niveau du test et de la production doivent être déployées par le biais de CI/CD et ne doivent PAS avoir d’intégration Git. N’appliquez PAS cette stratégie à vos fabriques de données AQ / de test / de production. Audit; Nier; Handicapé 1.0.1
La capacité de calcul Azure Machine Learning doit s’arrêter en cas d’inactivité. Le fait de planifier un arrêt en cas d’inactivité réduit les coûts en arrêtant les calculs inactifs après une période d’activité prédéfinie. Audit; Nier; Handicapé 1.0.0
Azure Machine Learning instances de calcul doivent être recréées pour obtenir les dernières mises à jour logicielles Vérifiez que Azure Machine Learning instances de calcul s’exécutent sur le système d’exploitation disponible le plus récent. La sécurité est renforcée et les vulnérabilités sont réduites si l’exécution se fait avec les derniers correctifs de sécurité. Pour plus d’informations, visitez https://aka.ms/azureml-ci-updates/. Audit; Handicapé 1.0.3
Les espaces de travail Azure Machine Learning doivent activer V1LegacyMode pour prendre en charge la compatibilité descendante de l’isolement réseau. Azure ML effectue une transition vers une nouvelle plateforme d’API V2 sur Azure Resource Manager et vous pouvez contrôler la version de la plateforme d’API à l’aide du paramètre V1LegacyMode. L’activation du paramètre V1LegacyMode vous permet de conserver vos espaces de travail dans la même isolation réseau que V1, bien que vous n’utilisiez pas les nouvelles fonctionnalités V2. Nous vous recommandons d’activer le mode hérité V1 uniquement lorsque vous souhaitez conserver les données du plan de contrôle AzureML à l’intérieur de vos réseaux privés. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/V1LegacyMode. Audit; Nier; Handicapé 1.0.0
Azure Policy module complémentaire pour Kubernetes Service (AKS) doit être installé et activé sur vos clusters Azure Policy module complémentaire pour Kubernetes Service (AKS) étend Gatekeeper v3, un webhook de contrôleur d’admission pour Open Policy Agent (OPA), pour appliquer des mises en œuvre à grande échelle et des protections sur vos clusters de manière centralisée et cohérente. Audit; Handicapé 1.0.2
[Préversion] : Les diagnostics de démarrage doivent être activés sur les machines virtuelles Azure machines virtuelles doivent avoir activé les diagniostiques de démarrage. Audit; Handicapé 1.0.0-preview
Impossible de modifier des nœuds individuels Impossible de modifier des nœuds individuels. Les utilisateurs ne doivent pas modifier des nœuds individuels. Modifiez les pools de nœuds. La modification de nœuds individuels peut entraîner des paramètres incohérents, des problèmes opérationnels et des risques de sécurité éventuels. Audit; Nier; Handicapé 1.3.1
La limitation de connexion doit être activée pour les serveurs de base de données PostgreSQL Cette stratégie permet d’auditer les bases de données PostgreSQL dans votre environnement sans limitation de connexion activée. Ce paramètre active la limitation de connexion temporaire par adresse IP pour un trop grand nombre d’échecs de connexion de mot de passe non valides. AuditIfNotExists ; Handicapé 1.0.0
Les exportations doivent être désactivées pour les registres de conteneurs La désactivation des exportations améliore la sécurité en s’assurant que les données d’un registre sont accessibles uniquement via le plan de données (« docker pull »). Les données ne peuvent pas être déplacées hors du registre via « acr import » ni via « acr transfer ». Pour désactiver les exportations, l’accès au réseau public doit être désactivé. Pour en savoir plus, rendez-vous à l’adresse suivante : https://aka.ms/acr/export-policy. Audit; Nier; Handicapé 1.0.0
Vérifier que les conteneurs de cluster ont des sondes de préparation ou d’activité configurées Cette stratégie impose que tous les pods aient une préparation et/ou des sondes d’activité configurées. Les types de sondes peuvent être de n’importe quel type : tcpSocket, httpGet et exec. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour obtenir des instructions sur l’utilisation de cette stratégie, consultez https://aka.ms/kubepolicydoc. Audit; Nier; Handicapé 3.3.0
Le débogage à distance doit être désactivé pour les emplacements de l’application de fonction Le débogage distant nécessite que des ports d’entrée soient ouverts sur les applications de fonction. Le débogage à distance doit être désactivé. AuditIfNotExists ; Handicapé 1.1.0
Les emplacements d’application de fonction ne doivent pas avoir de CORS configuré pour permettre à toutes les ressources d’accéder à vos applications Le partage de ressources cross-origin (CORS) ne doit pas autoriser tous les domaines à access votre application de fonction. Autorisez uniquement les domaines nécessaires à interagir avec votre application de fonction. AuditIfNotExists ; Handicapé 1.1.0
Les emplacements des applications de fonction doivent utiliser la dernière « version HTTP » Régulièrement, de nouvelles versions sont publiées pour HTTP, soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires. L’utilisation de la version de HTTP la plus récente est recommandée pour les applications web afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. AuditIfNotExists ; Handicapé 1.1.0
Emplacements d'applicationFunction qui utilisent Java doivent utiliser une « version Java Régulièrement, les versions plus récentes sont publiées pour Java logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Java pour les applications de fonction est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. Cette stratégie s’applique uniquement aux applications Linux. Cette stratégie vous oblige à spécifier une version Java qui répond à vos besoins. AuditIfNotExists ; Handicapé 1.0.0
Les applicationsfunction doivent avoir activé les certificats clients (certificats clients entrants) Les certificats clients permettent à l’application de demander un certificat pour les demandes entrantes. Seuls les clients disposant d’un certificat valide peuvent accéder à l’application. Cette stratégie s’applique aux applications avec la version HTTP définie sur 1.1. AuditIfNotExists ; Handicapé 1.1.0
les applications Function doivent désactiver le débogage à distance Le débogage distant nécessite que des ports d’entrée soient ouverts sur les applications de fonction. Le débogage à distance doit être désactivé. AuditIfNotExists ; Handicapé 2.1.0
Les applications de fonction ne doivent pas avoir cors configurées pour permettre à chaque ressource de access vos applications Le partage de ressources cross-origin (CORS) ne doit pas autoriser tous les domaines à access votre application de fonction. Autorisez uniquement les domaines nécessaires à interagir avec votre application de fonction. AuditIfNotExists ; Handicapé 2.1.0
Les applications de fonctions doivent utiliser la dernière « version HTTP » Régulièrement, de nouvelles versions sont publiées pour HTTP, soit en raison de failles de sécurité, soit pour inclure des fonctionnalités supplémentaires. L’utilisation de la version de HTTP la plus récente est recommandée pour les applications web afin de tirer parti des correctifs de sécurité, le cas échéant, et/ou des nouvelles fonctionnalités. AuditIfNotExists ; Handicapé 4.1.0
Applications fonctionnelles qui utilisent Java doivent utiliser une « version Java Régulièrement, les versions plus récentes sont publiées pour Java logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Java pour les applications de fonction est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. Cette stratégie s’applique uniquement aux applications Linux. Cette stratégie vous oblige à spécifier une version Java qui répond à vos besoins. AuditIfNotExists ; Handicapé 3.1.0
Applicationsfunction qui utilisent Python doivent utiliser une « version Python Régulièrement, les versions plus récentes sont publiées pour Python logiciel en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. L’utilisation de la dernière version Python pour les applications de fonction est recommandée pour tirer parti des correctifs de sécurité, le cas échéant, et/ou de nouvelles fonctionnalités de la dernière version. Cette stratégie s’applique uniquement aux applications Linux. Cette stratégie vous oblige à spécifier une version Python qui répond à vos besoins. AuditIfNotExists ; Handicapé 4.1.0
Les images conteneur de cluster Kubernetes ne doivent pas inclure la dernière balise d’image Nécessite que les images conteneur n’utilisent pas la dernière balise dans Kubernetes. Cela est recommandé pour garantir la reproductibilité, empêcher les mises à jour involontaires et faciliter le débogage et la restauration à l’aide d’images conteneur explicites et avec version. Audit; Nier; Handicapé 2.0.1
Kubernetes conteneurs de cluster processeur et limites de ressources de mémoire ne doivent pas dépasser les limites spécifiées Appliquez des limites de ressources processeur et de mémoire au conteneur pour empêcher les attaques d’épuisement des ressources dans un cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 9.3.0
Les demandes de ressources processeur et mémoire des conteneurs de cluster Kubernetes doivent être définies Appliquez les demandes de ressources de processeur et de mémoire du conteneur pour vous assurer que le nœud planifié a des ressources requises. Audit; Nier; Handicapé 1.0.0-preview
Conteneurs de clusterKubernetes ne doivent pas partager d’espaces de noms hôtes Empêchez les conteneurs de pods de partager l’espace de noms d’ID de processus hôte, l’espace de noms IPC hôte et l’espace de noms du réseau hôte dans un cluster Kubernetes. Cette recommandation s’aligne sur les normes de sécurité des pods Kubernetes pour les espaces de noms d’hôte et fait partie de CIS 5.2.1, 5.2.2 et 5.2.3 qui sont destinées à améliorer la sécurité de vos environnements Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. Audit; Nier; Handicapé 6.0.0
Conteneurs de clusterKubernetes ne doivent utiliser que les profils AppArmor autorisés Les conteneurs de clusters Kubernetes doivent utiliser uniquement des profils AppArmor autorisés. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 6.2.1
Conteneurs de clusterKubernetes ne doivent utiliser que les fonctionnalités autorisées Limitez les fonctionnalités permettant de réduire la surface d’attaque des conteneurs dans un cluster Kubernetes. Cette recommandation fait partie du CIS 5.2.8 et du CIS 5.2.9, qui visent à améliorer la sécurité de vos environnements Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 6.2.0
Conteneurs de clusterKubernetes ne doivent utiliser que des images autorisées Utilisez des images provenant de registres approuvés pour réduire le risque d’exposition du cluster Kubernetes aux vulnérabilités inconnues, aux problèmes de sécurité et aux images malveillantes. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 9.3.0
Les conteneurs de cluster Kubernetes doivent utiliser uniquement le ProcMountType autorisé Les conteneurs de pods ne peuvent utiliser que les ProcMountTypes autorisés dans un cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez https://aka.ms/kubepolicydoc. Audit; Nier; Handicapé 8.2.0
Les conteneurs de cluster Kubernetes doivent uniquement utiliser une stratégie de tirage (pull) autorisée Restreindre la stratégie de tirage des conteneurs afin de les contraindre à utiliser uniquement des images autorisées lors des déploiements Audit; Nier; Handicapé 3.2.0
Les conteneurs de cluster Kubernetes doivent utiliser uniquement des profils seccomp autorisés Les conteneurs de pods ne peuvent utiliser que les profils seccomp autorisés dans un cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez https://aka.ms/kubepolicydoc. Audit; Nier; Handicapé 7.2.0
Conteneurs de clusterKubernetes doivent s’exécuter avec un système de fichiers racine en lecture seule Exécutez des conteneurs avec un système de fichiers racine en lecture seule pour le protéger contre les modifications au moment de l’exécution avec des fichiers binaires malveillants ajoutés au chemin d’accès dans un cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 6.3.0
[Préversion] : les conteneurs de cluster Kubernetes doivent utiliser uniquement les interfaces sysctl autorisées Les conteneurs doivent utiliser uniquement les interfaces sysctl autorisées dans un cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez https://aka.ms/kubepolicydoc. Audit; Nier; Handicapé 1.0.0-preview
Les volumes hostPath de pod de clusterKubernetes ne doivent utiliser que les chemins d’accès d’hôte autorisés Limitez les montages de volume HostPath sur le pod aux chemins d’accès hôtes autorisés dans un cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 6.3.0
Les pods et conteneurs de cluster Kubernetes doivent respecter les normes de sécurité SELinux Cette stratégie applique les normes de sécurité des pods Kubernetes pour les options SELinux. En mode PSS, les champs « utilisateur » et « rôle » doivent être vides, et le champ « type » doit être l’une des valeurs autorisées. Pour plus d’informations, consultez https://aka.ms/kubepolicydoc. Audit; Nier; Handicapé 8.0.0
Kubernetes pods et conteneurs de cluster ne doivent s’exécuter qu’avec des ID d’utilisateur et de groupe approuvés Contrôle les ID d’utilisateur, de groupe principal, de groupe supplémentaire et de groupe de systèmes de fichiers que les pods et les conteneurs peuvent utiliser pour s’exécuter dans un cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 6.2.0
Les pods de cluster Kubernetes doivent utiliser uniquement les types de volume autorisés Les pods ne peuvent utiliser que des types de volumes autorisés dans un cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez https://aka.ms/kubepolicydoc. Audit; Nier; Handicapé 5.2.0
Pods de clusterKubernetes ne doivent utiliser que le réseau hôte approuvé et la liste des ports Limitez les access pod au réseau hôte et aux ports hôtes autorisés dans un cluster Kubernetes. Cette recommandation fait partie de CIS 5.2.4, qui vise à améliorer la sécurité de vos environnements Kubernetes et s’aligne sur les normes de sécurité des pods (PSS) pour hostPorts. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. Audit; Nier; Handicapé 7.0.0
Kubernetes cluster services doivent écouter uniquement sur les ports autorisés Restreindre les services à écouter uniquement sur les ports autorisés pour sécuriser access au cluster Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 8.2.0
Les services de cluster Kubernetes doivent utiliser uniquement des adresses IP externes autorisées Utilisez des adresses IP externes autorisées pour éviter les attaques potentielles (CVE-2020-8554) dans un cluster Kubernetes. Pour plus d’informations, consultez https://aka.ms/kubepolicydoc. Audit; Nier; Handicapé 5.2.0
Les services de cluster Kubernetes doivent utiliser des sélecteurs uniques Vérifiez que les services d’un espace de noms ont des sélecteurs uniques. Un sélecteur de service unique veille à ce que chaque service au sein d’un espace de noms est uniquement identifiable selon des critères spécifiques. Cette stratégie synchronise les ressources de service en OPA via Gatekeeper. Avant l’application, vérifiez que la capacité de mémoire des pods Gatekeeper n’est pas dépassée. Les paramètres s’appliquent à des espaces de noms spécifiques, mais toutes les ressources de ce type sont synchronisées dans l’ensemble des espaces de noms. Est actuellement en préversion pour Kubernetes Service (AKS). Audit; Nier; Handicapé 1.2.2
ClusterKubernetes ne doit pas autoriser les conteneurs privilégiés Ne pas autoriser pas la création de conteneurs privilégiés dans un cluster Kubernetes. Cette recommandation fait partie du CIS 5.2.1, qui vise à améliorer la sécurité de vos environnements Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 9.2.0
Le cluster Kubernetes ne doit pas utiliser de pods nus Bloquer l’utilisation des pods nus. Les pods nus ne seront pas replanifiés en cas de défaillance d’un nœud. Les pods doivent être gérés par déploiement, Replicset, Daemonset ou Jobs Audit; Nier; Handicapé 2.3.1
Kubernetes cluster Windows conteneurs ne doivent pas s’exécuter en tant que ContainerAdministrator Empêchez l’utilisation de ContainerAdministrator en tant qu’utilisateur pour exécuter les processus de conteneur pour Windows pods ou conteneurs. Cette recommandation vise à améliorer la sécurité des nœuds Windows. Pour plus d'informations, consultez https://kubernetes.io/docs/concepts/windows/intro/. Audit; Nier; Handicapé 1.2.0
Kubernetes Windows pods ne doivent pas exécuter de conteneurs HostProcess Empêcher l’accès privilégié au nœud Windows. Cette recommandation vise à améliorer la sécurité des nœuds Windows. Pour plus d'informations, consultez https://kubernetes.io/docs/concepts/windows/intro/. Audit; Nier; Handicapé 1.0.0
ClustersKubernetes doivent désactiver le montage automatique des informations d’identification de l’API Désactivez le montage automatique des informations d’identification d’API pour empêcher une ressource Pod potentiellement compromise d’exécuter des commandes d’API sur des clusters Kubernetes. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 4.2.0
ClustersKubernetes ne doivent pas autoriser l’escalade des privilèges de conteneur N’autorisez pas les conteneurs à s’exécuter avec une élévation des privilèges vers la racine dans un cluster Kubernetes. Cette recommandation fait partie du CIS 5.2.5, qui vise à améliorer la sécurité de vos environnements Kubernetes. Cette stratégie est généralement disponible pour Kubernetes Service (AKS) et la préversion pour Azure Arc Kubernetes activé. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. Audit; Nier; Handicapé 8.0.0
ClustersKubernetes ne doivent pas accorder de fonctionnalités de sécurité CAP_SYS_ADMIN Pour réduire la surface d’attaque de vos conteneurs, limitez CAP_SYS_ADMIN fonctionnalités Linux. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 5.1.0
ClustersKubernetes ne doivent pas utiliser l’espace de noms par défaut Empêchez l’utilisation de l’espace de noms par défaut dans les clusters Kubernetes pour vous protéger contre les access non autorisés pour les types de ressources ConfigMap, Pod, Secret, Service et ServiceAccount. Pour plus d’informations, consultez Understand Azure Policy pour les clusters Kubernetes. audit; Audit; nier; Nier; handicapé; Handicapé 4.2.0
Les clusters Kubernetes doivent utiliser le pilote Container Storage Interface(CSI) StorageClass CSI (Container Storage Interface) est une norme pour exposer des systèmes de stockage de blocs et de fichiers arbitraires à des charges de travail conteneurisées sur Kubernetes. StorageClass dans l’arborescence doit être déconseillé depuis AKS version 1.21. Pour en savoir plus, https://aka.ms/aks-csi-driver Audit; Nier; Handicapé 2.3.0
Doit avoir des règles d’anti-affinité ou des contraintes de répartition de topologie définies Cette stratégie veille à ce que les pods soient planifiés sur divers nœuds au sein du cluster. En appliquant des règles d’anti-affinité ou des contraintes de répartition de pod, la disponibilité est maintenue même si l’un des nœuds devient indisponible. Les pods continuent de s’exécuter sur d’autres nœuds, ce qui améliore ainsi la résilience. Audit; Nier; Handicapé 1.2.2
Seules les extensions de machine virtuelle approuvées doivent être installées Cette stratégie régit les extensions de machine virtuelle qui ne sont pas approuvées. Audit; Nier; Handicapé 1.0.0
Imprime un message si une mutation est appliquée Recherche les annotations de mutation appliquées et affiche un message si l’annotation existe. Audit; Handicapé 1.2.1
Les comptes de stockage doivent empêcher la réplication d’objets inter-locataires Auditez la restriction de la réplication d’objets pour votre compte de stockage. Par défaut, les utilisateurs peuvent configurer la réplication d’objets avec un compte de stockage source dans un client AD Azure et un compte de destination dans un autre locataire. Il s’agit d’un problème de sécurité, car les données du client peuvent être répliquées vers un compte de stockage détenu par le client. En définissant allowCrossTenantReplication sur false, la réplication d’objets peut être configurée uniquement si les comptes source et de destination se trouvent dans le même locataire AZURE AD. Audit; Nier; Handicapé 1.0.0

PV-4 : Auditer et appliquer des configurations sécurisées pour les ressources de calcul

Pour plus d’informations, consultez Posture et Gestion des vulnérabilités : PV-4 : Auditer et appliquer des configurations sécurisées pour les ressources de calcul.

Nom Descriptif Effect(s) Version
Auditer les machines Linux qui autorisent les connexions à distance des comptes sans mot de passe Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines Linux ne sont pas conformes si elles autorisent les connexions à distance à partir de comptes sans mot de passe AuditIfNotExists ; Handicapé 3.1.0
Auditer les machines Linux qui n’ont pas les autorisations de fichier passwd définies sur 0644 Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines Linux ne sont pas conformes si elles n’ont pas les autorisations de fichier de mot de passe définies sur 0644 AuditIfNotExists ; Handicapé 3.1.0
Auditer les machines Linux qui ont des comptes sans mot de passe Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines Linux ne sont pas conformes si elles ont des comptes sans mot de passe AuditIfNotExists ; Handicapé 3.1.0
Audit Windows machines qui autorisent la réutilisation des mots de passe après le nombre spécifié de mots de passe uniques Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui autorisent la réutilisation des mots de passe après le nombre spécifié de mots de passe uniques. La valeur par défaut pour les mots de passe uniques est 24 AuditIfNotExists ; Handicapé 2.1.0
Audit Windows machines qui n’ont pas l’âge maximal du mot de passe défini sur le nombre de jours spécifié Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui n’ont pas l’âge maximal du mot de passe défini sur le nombre spécifié de jours. La valeur par défaut de la durée de vie maximale du mot de passe est de 70 jours AuditIfNotExists ; Handicapé 2.1.0
Audit Windows machines qui n’ont pas l’âge minimal du mot de passe défini sur le nombre de jours spécifié Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui n’ont pas l’âge minimal du mot de passe défini sur le nombre de jours spécifié. La valeur par défaut pour la durée de vie minimale du mot de passe est de 1 jour AuditIfNotExists ; Handicapé 2.1.0
Audit Windows machines qui n’ont pas activé le paramètre de complexité du mot de passe Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows ordinateurs qui n’ont pas le paramètre de complexité du mot de passe activé AuditIfNotExists ; Handicapé 2.0.0
Audit Windows machines qui ne limitent pas la longueur minimale du mot de passe au nombre spécifié de caractères Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui ne limitent pas la longueur minimale du mot de passe au nombre spécifié de caractères. La valeur par défaut pour la longueur minimale du mot de passe est de 14 caractères AuditIfNotExists ; Handicapé 2.1.0
Audit Windows machines qui ne stockent pas de mots de passe à l’aide du chiffrement réversible Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. Les machines ne sont pas conformes si Windows machines qui ne stockent pas de mots de passe à l’aide d’un chiffrement réversible AuditIfNotExists ; Handicapé 2.0.0
[préversion] : Azure Stack serveurs HCI doivent avoir des stratégies de contrôle d’application appliquées de manière cohérente Au minimum, appliquez la stratégie de base WDAC Microsoft en mode appliqué sur tous les serveurs HCI Azure Stack. Les stratégies WDAC (Application Control) appliquées Windows Defender doivent être cohérentes entre les serveurs du même cluster. Audit; Handicapé; AuditIfNotExists 1.0.0-preview
[préversion] : Azure Stack serveurs HCI doivent répondre aux exigences de base sécurisée Vérifiez que tous les serveurs HCI Azure Stack répondent aux exigences de base sécurisée. Pour activer la configuration requise pour le serveur principal sécurisé : 1. Dans la page Azure Stack clusters HCI, accédez à Windows Admin Center et sélectionnez Se connecter. 2. Accédez à l’extension de sécurité et sélectionnez Secured-core. 3. Sélectionnez un paramètre qui n’est pas activé, puis cliquez sur Activer. Audit; Handicapé; AuditIfNotExists 1.0.0-preview
Vous devez configurer les instances de rôle Services cloud (support étendu) de manière sécurisée Protégez vos instances de rôle de service cloud (support étendu) contre les attaques en vérifiant qu’elles ne sont pas exposées à des vulnérabilités de système d’exploitation. AuditIfNotExists ; Handicapé 1.0.0
Les disques et image de système d’exploitation doivent prendre en charge TrustedLaunch TrustedLaunch améliore la sécurité d’une machine virtuelle qui exige qu’un disque de système d’exploitation et qu’une image de système d’exploitation le prennent en charge (Gen 2). Pour obtenir plus d’informations sur TrustedLaunch, visiter https://aka.ms/trustedlaunch Audit; Handicapé 1.0.0
[préversion] : l’extension Attestation invité doit être installée sur linux virtual machines Installez l’extension Attestation invité sur les machines virtuelles Linux prises en charge pour permettre à Azure Security Center d’attester et de surveiller de manière proactive l’intégrité du démarrage. Une fois l’installation terminée, l’intégrité du démarrage est attestée par le biais d’une attestation à distance. Cette évaluation s’applique au lancement approuvé et aux virtual machines Linux confidentiels. AuditIfNotExists ; Handicapé 6.0.0-preview
[préversion] : l’extension Attestation invité doit être installée sur les groupes identiques Linux virtual machines pris en charge Installez l’extension Attestation invité sur les groupes de machines virtuelles linux identiques pris en charge pour permettre à Azure Security Center d’attester et de surveiller de manière proactive l’intégrité du démarrage. Une fois l’installation terminée, l’intégrité du démarrage est attestée par le biais d’une attestation à distance. Cette évaluation s’applique au lancement approuvé et aux virtual machine scale sets Linux confidentiels. AuditIfNotExists ; Handicapé 5.1.0-preview
[préversion] : l’extension Attestation invité doit être installée sur les machines virtuelles Windows prises en charge Installez l’extension Attestation invité sur les machines virtuelles prises en charge pour permettre à Azure Security Center d’attester et de surveiller de manière proactive l’intégrité du démarrage. Une fois l’installation terminée, l’intégrité du démarrage est attestée par le biais d’une attestation à distance. Cette évaluation s’applique au lancement approuvé et aux machines virtuelles confidentielles Windows. AuditIfNotExists ; Handicapé 4.0.0-preview
[préversion] : l’extension Attestation invité doit être installée sur les groupes de machines virtuelles identiques pris en charge Windows Installez l’extension Guest Attestation sur les groupes de machines virtuelles identiques pris en charge pour permettre à Azure Security Center d’attester et de surveiller de manière proactive l’intégrité du démarrage. Une fois l’installation terminée, l’intégrité du démarrage est attestée par le biais d’une attestation à distance. Cette évaluation s’applique au lancement approuvé et aux groupes de machines virtuelles identiques Windows confidentiels. AuditIfNotExists ; Handicapé 3.1.0-preview
l’extension Guest Configuration doit être installée sur vos machines Pour garantir des configurations sécurisées des paramètres dans l’invité de votre machine, installez l’extension Guest Configuration. Parmi les paramètres dans l’invité qui sont supervisés par l’extension figurent la configuration du système d’exploitation, la présence ou la configuration de l’application et les paramètres d’environnement. Une fois installées, les stratégies in-guest sont disponibles, telles que « Windows Exploit Guard doit être activée ». En savoir plus sur Understand Azure Machine Configuration. AuditIfNotExists ; Handicapé 1.0.3
Les machineslinux doivent répondre aux exigences de la base de référence de sécurité de calcul Azure Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez Understand Azure Machine Configuration. Les machines ne sont pas conformes si la machine n’est pas configurée correctement pour l’une des recommandations de la base de référence de sécurité de calcul Azure. AuditIfNotExists ; Handicapé 2.3.0
[préversion] : les virtual machines Linux doivent utiliser uniquement les composants de démarrage signés et approuvés Tous les composants de démarrage du système d’exploitation (chargeur de démarrage, noyau, pilotes de noyau) doivent être signés par des éditeurs approuvés. Defender for Cloud a identifié des composants de démarrage de système d’exploitation non approuvés sur un ou plusieurs de vos ordinateurs Linux. Pour protéger vos machines contre les composants potentiellement malveillants, ajoutez-les à votre liste d’autorisation ou supprimez les composants identifiés. AuditIfNotExists ; Handicapé 1.0.0-preview
[préversion] : le démarrage sécurisé doit être activé sur les machines virtuelles Windows prises en charge Activez le démarrage sécurisé sur les machines virtuelles prises en charge Windows pour atténuer les modifications malveillantes et non autorisées apportées à la chaîne de démarrage. Une fois le démarrage sécurisé activé, seuls les chargeurs de démarrage, noyaux et pilotes de noyau approuvés sont autorisés à s’exécuter. Cette évaluation s’applique au lancement approuvé et aux machines virtuelles confidentielles Windows. Audit; Handicapé 4.0.0-preview
TrustedLaunch doit être activé sur une machine virtuelle Activez TrustedLaunch sur une machine virtuelle pour renforcer la sécurité, utilisez une référence SKU de machine virtuelle (Gen 2) qui prend en charge TrustedLaunch. Pour en savoir plus sur TrustedLaunch, visitez /azure/virtual-machines/trusted-launch Audit; Handicapé 1.0.0
Virtual machines'extension Guest Configuration doit être déployée avec l'identité managée affectée par le système L’extension Guest Configuration requiert une identité managée affectée par le système. Azure machines virtuelles dans l’étendue de cette stratégie ne sont pas conformes quand l’extension Guest Configuration est installée, mais qu’elles n’ont pas d’identité managée affectée par le système. En savoir plus sur Understand Azure Machine Configuration AuditIfNotExists ; Handicapé 1.0.1
[préversion] : vTPM doit être activé sur les virtual machines Activez l’appareil TPM virtuel sur les virtual machines pris en charge pour faciliter le démarrage mesuré et d’autres fonctionnalités de sécurité du système d’exploitation qui nécessitent un module TPM. Une fois l’appareil vTPM activé, il permet d’attester l’intégrité du démarrage. Cette évaluation s’applique uniquement au lancement approuvé activé virtual machines. Audit; Handicapé 2.0.0-preview
Windows machines doivent configurer Windows Defender pour mettre à jour les signatures de protection dans un jour Pour fournir une protection adéquate contre les programmes malveillants récemment publiés, Windows Defender signatures de protection doivent être mises à jour régulièrement pour tenir compte des programmes malveillants nouvellement publiés. Cette stratégie n’est pas appliquée aux serveurs connectés à Arc et nécessite que les prérequis de la configuration Invité aient été déployés dans l’étendue d’affectation de la stratégie. Pour plus d’informations sur Guest Configuration, consultez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 1.0.1
Windows machines doivent activer Windows Defender protection en temps réel Windows machines doivent activer la protection en temps réel dans le Windows Defender pour fournir une protection adéquate contre les programmes malveillants nouvellement publiés. Cette stratégie n’est pas applicable aux serveurs connectés à Arc et nécessite que les prérequis de la configuration Invité aient été déployés dans l’étendue d’affectation de la stratégie. Pour plus d’informations sur Guest Configuration, consultez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 1.0.1
Windows machines doivent répondre aux exigences de « Modèles d'administration - Panneau de configuration' Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Modèles d'administration - Panneau de configuration » pour la personnalisation des entrées et la prévention de l'activation des écrans de verrouillage. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows les machines doivent répondre aux exigences de « Modèles d'administration - MSS (hérité) » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Modèles d'administration - MSS (hérité) » pour l'ouverture de session automatique, l'économiseur d'écran, le comportement réseau, la DLL sécurisée et le journal des événements. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences de « Modèles d'administration - Réseau » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Modèles d'administration - Réseau » pour les connexions invitées, les connexions simultanées, le pont réseau, ICS et la résolution de noms de multidiffusion. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences de « Modèles d'administration - Système » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Modèles d'administration - Système » pour les paramètres qui contrôlent l'expérience d'administration et l'assistance à distance. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Comptes » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Comptes » pour limiter l'utilisation du compte local des mots de passe vides et de l'état du compte invité. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Audit » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Audit » pour forcer la sous-catégorie de stratégie d'audit et arrêter s'ils ne parviennent pas à journaliser les audits de sécurité. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Appareils » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Appareils » pour le dédocrage sans vous connecter, installer les pilotes d'impression et mettre en forme/éjecter les supports. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Ouverture de session interactive » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Ouverture de session interactive » pour afficher le nom d'utilisateur et exiger ctrl-alt-del. Cette stratégie nécessite que les prérequis guest Configuration aient été déployés dans l’étendue d’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Microsoft Client réseau » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Microsoft Client réseau » pour Microsoft client/serveur réseau et SMB v1. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Microsoft Serveur réseau Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Microsoft Serveur réseau » pour désactiver le serveur SMB v1. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Accès réseau » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Accès réseau » pour y compris l'accès pour les utilisateurs anonymes, les comptes locaux et l'accès à distance au Registre. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Sécurité réseau » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Sécurité réseau » pour inclure le comportement du système local, PKU2U, LE Gestionnaire LAN, le client LDAP et le fournisseur de services SSP NTLM. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Console de récupération » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Console de récupération » pour autoriser la copie de la floppy et l'accès à tous les lecteurs et dossiers. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Arrêt » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Arrêt » pour autoriser l'arrêt sans ouverture de session et effacer le fichier de page de mémoire virtuelle. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Objets système » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Objets système » pour les cas d'insensivité pour les sous-systèmes et les autorisations non Windows des objets système internes. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows les machines doivent répondre aux exigences relatives aux « Options de sécurité - Paramètres système » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Paramètres système » pour les règles de certificat sur les exécutables pour les sous-systèmes SRP et facultatifs. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Options de sécurité - Contrôle de compte d'utilisateur » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Options de sécurité - Contrôle de compte d'utilisateur » pour le mode pour les administrateurs, le comportement de l'invite d'élévation et la virtualisation des échecs d'écriture de fichier et de Registre. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « Paramètres de sécurité - Stratégies de compte » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Paramètres de sécurité - Stratégies de compte » pour l'historique des mots de passe, l'âge, la longueur, la complexité et le stockage des mots de passe à l'aide du chiffrement réversible. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Ouverture de session de compte » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Ouverture de session de compte » pour l'audit de la validation des informations d'identification et d'autres événements d'ouverture de session de compte. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Gestion des comptes » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Gestion des comptes » pour l'audit de l'application, de la sécurité et de la gestion des groupes d'utilisateurs et d'autres événements de gestion. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Suivi détaillé » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Suivi détaillé » pour l'audit de DPAPI, de création/arrêt de processus, d'événements RPC et d'activité PNP. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows les machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Ouverture de session » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Ouverture de session » pour l'audit d'IPSec, stratégie réseau, revendications, verrouillage de compte, appartenance au groupe et événements d'ouverture de session/déconnexion. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Accès aux objets » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Accès aux objets » pour l'audit des fichiers, registre, SAM, stockage, filtrage, noyau et autres types de système. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Changement de stratégie » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Modification de stratégie » pour l'audit des modifications apportées aux stratégies d'audit système. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Utilisation de privilèges » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Utilisation des privilèges » pour l'audit non sensible et d'autres utilisations de privilèges. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows les machines doivent répondre aux exigences relatives aux « stratégies d'audit système - Système » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Stratégies d'audit système - Système » pour l'audit du pilote IPsec, de l'intégrité du système, de l'extension du système, du changement d'état et d'autres événements système. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives à l'affectation des droits utilisateur Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « Attribution des droits utilisateur » pour autoriser l'ouverture de session localement, RDP, accès à partir du réseau et de nombreuses autres activités utilisateur. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « composants Windows » Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « composants Windows » pour l'authentification de base, le trafic non chiffré, les comptes Microsoft, les données de télémétrie, Cortana et d'autres comportements Windows. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences relatives aux « propriétés du pare-feu Windows Windows machines doivent avoir les paramètres de stratégie de groupe spécifiés dans la catégorie « propriétés du pare-feu Windows » pour l'état du pare-feu, les connexions, la gestion des règles et les notifications. Cette stratégie exige que les conditions préalables à la configuration de l’invité aient été déployées sur l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez https://aka.ms/gcpol. AuditIfNotExists ; Handicapé 3.0.0
Windows machines doivent répondre aux exigences de la base de référence de sécurité de calcul Azure Nécessite le déploiement des prérequis dans l’étendue de l’attribution de stratégie. Pour plus d’informations, visitez Understand Azure Machine Configuration. Les machines ne sont pas conformes si la machine n’est pas configurée correctement pour l’une des recommandations de la base de référence de sécurité de calcul Azure. AuditIfNotExists ; Handicapé 2.1.0

PV-5 : Effectuer des évaluations des vulnérabilités

Pour plus d’informations, consultez Posture et Gestion des vulnérabilités : PV-5 : Effectuer des évaluations des vulnérabilités.

Nom Descriptif Effect(s) Version
A solution d’évaluation des vulnérabilités doit être activée sur votre virtual machines Audite virtual machines pour détecter s’ils exécutent une solution d’évaluation des vulnérabilités prise en charge. L’identification et l’analyse des vulnérabilités constituent un composant fondamental de chaque programme de sécurité et d’évaluation des cyber-risques. Azure Security Center niveau tarifaire standard inclut l'analyse des vulnérabilités pour vos machines virtuelles sans frais supplémentaires. De plus, Security Center peut déployer cet outil automatiquement pour vous. AuditIfNotExists ; Handicapé 3.0.0
Machines doit avoir des résultats secrets résolus Audite virtual machines pour détecter s’ils contiennent des résultats secrets des solutions d’analyse de secrets sur votre virtual machines. AuditIfNotExists ; Handicapé 1.0.2
L’évaluation de lavulnerabilité doit être activée sur SQL Managed Instance Auditez chaque SQL Managed Instance qui n'a pas d'analyses récurrentes d'évaluation des vulnérabilités activées. L’évaluation des vulnérabilités peut découvrir et suivre les potentielles vulnérabilités de base de données, et vous aider à y remédier. AuditIfNotExists ; Handicapé 1.0.1
l’évaluation de lavulnerabilité doit être activée sur vos serveurs SQL Auditez Azure SQL serveurs qui n’ont pas correctement configuré l’évaluation des vulnérabilités. L’évaluation des vulnérabilités peut découvrir et suivre les potentielles vulnérabilités de base de données, et vous aider à y remédier. AuditIfNotExists ; Handicapé 3.0.0
L’évaluation des vulnérabilités doit être activée sur vos espaces de travail Synapse Découvrez, suivez et corrigez les vulnérabilités potentielles en configurant des analyses périodiques d’évaluation des vulnérabilités SQL sur vos espaces de travail Synapse. AuditIfNotExists ; Handicapé 1.0.0

PV-6 : Corriger rapidement et automatiquement les vulnérabilités

Pour plus d’informations, consultez Posture et Gestion des vulnérabilités : PV-6 : Corriger rapidement et automatiquement les vulnérabilités.

Nom Descriptif Effect(s) Version
Azure les images conteneur de Registre doivent avoir des vulnérabilités résolues (alimentées par Microsoft Defender Vulnerability Management) L’évaluation des vulnérabilités des images conteneur analyse votre registre à la recherche de vulnérabilités connues et fournit un rapport de vulnérabilité détaillé pour chaque image. La résolution des vulnérabilités permet d’améliorer considérablement votre posture de sécurité, garantissant ainsi que les images sont utilisées en toute sécurité avant le déploiement. AuditIfNotExists ; Handicapé 1.0.1
Azure l’exécution d’images conteneur doit avoir des vulnérabilités résolues (alimentées par Microsoft Defender Vulnerability Management) L’évaluation des vulnérabilités des images conteneur analyse votre registre à la recherche de vulnérabilités connues et fournit un rapport de vulnérabilité détaillé pour chaque image. Cette recommandation fournit une visibilité sur les images vulnérables en cours d’exécution dans vos clusters Kubernetes. La correction des vulnérabilités dans les images conteneur en cours d’exécution est essentielle pour améliorer votre posture de sécurité, ce qui réduit considérablement la surface d’attaque pour vos charges de travail conteneurisées. AuditIfNotExists ; Handicapé 1.0.1
Vous devez installer les mises à jour système des instances de rôle Services cloud (support étendu) Sécurisez vos instances de rôle Services cloud (support étendu) en veillant à y installer les mises à jour de sécurité et les mises à jour critiques les plus récentes. AuditIfNotExists ; Handicapé 1.0.0
Hotpatch doit être activé pour les machines virtuelles Windows Server Azure Edition Réduisez les redémarrages et installez rapidement les mises à jour avec les mises à jour correctives à chaud. En savoir plus sur /azure/automanage/automanage-hotpatch Audit; Nier; Handicapé 1.0.0
Les services Kubernetes doivent être mis à niveau vers une version non vulnérable de Kubernetes Mettez à niveau votre cluster Kubernetes Services vers une version ultérieure de Kubernetes pour le protéger des vulnérabilités connues de votre version Kubernetes actuelle. La vulnérabilité CVE-2019-9946 a été corrigée dans Kubernetes versions 1.11.9+, 1.12.7+, 1.13.5+ et 1.14.0+ Audit; Handicapé 1.0.2
Machines doit être configuré pour vérifier régulièrement les mises à jour système manquantes Pour garantir que les évaluations périodiques des mises à jour système manquantes sont déclenchées automatiquement toutes les 24 heures, la propriété AssessmentMode doit être définie sur « AutomaticByPlatform ». En savoir plus sur la propriété AssessmentMode pour Windows : Windows mode d’évaluation des correctifs, pour Linux : Mode d’évaluation des correctifslinux. Audit; Nier; Handicapé 3.9.0
les bases de données SQL doivent avoir des résultats de vulnérabilité résolus Supervisez les résultats de l’analyse des vulnérabilités et les recommandations sur la correction des vulnérabilités liées aux bases de données. AuditIfNotExists ; Handicapé 4.1.0
les serveurs SQL sur les machines doivent avoir résolu les résultats des vulnérabilités L'évaluation des vulnérabilités SQL analyse votre base de données à la recherche de vulnérabilités de sécurité et expose tout écart par rapport aux meilleures pratiques, tel que les erreurs de configuration, les autorisations excessives et les données sensibles non protégées. La résolution des vulnérabilités détectées peut améliorer considérablement la posture de sécurité de votre base de données. AuditIfNotExists ; Handicapé 1.0.0
Les mises à jour du système doivent être installées sur vos machines (alimentées par Le Centre de mise à jour) Des mises à jour système, critiques et de sécurité sont manquantes sur vos machines. Les mises à jour de logiciel incluent souvent des correctifs critiques pour les failles de sécurité. Ces failles sont souvent exploitées lors d’attaques de programmes malveillants. Il est donc essentiel de maintenir vos logiciels à jour. Pour installer tous les correctifs en attente et sécuriser vos machines, suivez la procédure de correction. AuditIfNotExists ; Handicapé 1.0.1

Étapes suivantes