組み込みのポリシー マッピングをAzureするクラウド セキュリティ ベンチマーク v2 コントロールをMicrosoftする

この記事Azure Policy、クラウド セキュリティ ベンチマーク v2 に関連する組み込みのポリシー イニシアチブ定義Microsoft一覧表示します。 ベンチマークの各コントロールは、1 つ以上のAzure Policy定義にマップされます。 その他の詳細については、Azure Policyイニシアチブ定義ファイル全体を参照してください。

Azure Policy の Compliant は、ポリシー定義自体のみを参照します。これにより、コントロールのすべての要件に完全に準拠しているわけではありません。 コンプライアンス標準には、現時点ではAzure Policy定義で対処されていないコントロールが含まれています。 したがって、Azure Policyのコンプライアンスは、全体的なコンプライアンス状態の部分的なビューにすぎません。

このコンプライアンス標準のコントロールとAzure Policy定義の間の関連付けは、時間の経過と同時に変化する可能性があります。

AI-1: 承認されたモデルを確実に使用する

詳細については、「 人工知能セキュリティ: AI-1: 承認済みモデルの使用を保証する」を参照してください。

名前 Description Effect(s) バージョン
[プレビュー]: Azure Machine Learning展開では、承認済みのレジストリ モデルのみを使用する必要があります レジストリ モデルのデプロイを制限して、組織内で使用される外部で作成されたモデルを制御します 監査;打ち消す;無効 1.0.0-preview
[プレビュー]: Cognitive Services のデプロイでは、許可された完了コンテンツ のフィルター処理のみを使用する必要がある 組織内のモデル展開の完了コンテンツの最小レベルのコンテンツ フィルター処理を必須にします。 監査;無効 1.0.0-preview
[プレビュー]: Cognitive Services のデプロイでは、許可されたコントロールのみを使用する必要がある 組織内のモデルの導入に際して、有害なコンテンツをフィルタリングするために、多様な深刻度を持つコンテンツフィルタリングの最低基準を設定することを必須にします。 監査;無効 1.0.0-preview
[プレビュー]: Cognitive Services のデプロイでは、許可された制御モードのみを使用する必要がある 組織内のモデル展開のコンテンツ フィルタリング モードを必須にします。 監査;無効 1.0.0-preview
[プレビュー]: Cognitive Services のデプロイでは、許可されたプロンプト コンテンツ フィルタリングのみを使用する必要がある 組織内のモデル展開に対するプロンプト コンテンツの最小レベルのコンテンツ フィルター処理を義務付けます。 監査;無効 1.0.0-preview

AM-2: 承認済みサービスのみを使用する

詳細については、「 資産管理: AM-2: 承認済みサービスのみを使用する」を参照してください。

名前 Description Effect(s) バージョン
Azure API Management プラットフォームのバージョンは stv2 Azure API Management stv1 コンピューティング プラットフォーム バージョンは 2024 年 8 月 31 日に廃止され、これらのインスタンスは引き続きサポートするために stv2 コンピューティング プラットフォームに移行する必要があります。 詳細については、API Management stv1 プラットフォームの提供終了 - グローバル Azure クラウド (2024 年 8 月) を参照してください> 監査;打ち消す;無効 1.0.0
Storage アカウントは新しいAzure Resource Manager リソースに移行する必要があります ストレージ アカウントの新しいAzure Resource Managerを使用して、セキュリティの強化 (強力なアクセス制御 (RBAC)、監査の強化、Azure Resource Managerベースのデプロイとガバナンス、マネージド ID へのアクセス、シークレットのキー コンテナーへのアクセス、Azureセキュリティ管理を容易にするタグとリソース グループに対する AD ベースの認証とサポート 監査;打ち消す;無効 1.0.0
Storage アカウントは新しいAzure Resource Manager リソースに移行する必要があります ストレージ アカウントの新しいAzure Resource Managerを使用して、セキュリティの強化 (強力なアクセス制御 (RBAC)、監査の強化、Azure Resource Managerベースのデプロイとガバナンス、マネージド ID へのアクセス、シークレットのキー コンテナーへのアクセス、Azureセキュリティ管理を容易にするタグとリソース グループに対する AD ベースの認証とサポート 監査;打ち消す;無効 1.0.0
仮想マシンを新しい Azure Resource Manager リソースに移行する必要がある ご使用の仮想マシンに新しい Azure Resource Manager を使用して、セキュリティを強化します。これには、アクセス制御の強化 (RBAC)、監査の改善、Azure Resource Manager ベースのデプロイとガバナンス、マネージド ID へのアクセス、シークレット取得のためのキー コンテナーへのアクセス、Azure AD に基づく認証、セキュリティ管理を容易にするタグとリソース グループのサポートなどがあります 監査;打ち消す;無効 1.0.0

AM-3: 資産ライフサイクル管理のセキュリティを確保する

詳細については、「 資産管理: AM-3: 資産ライフサイクル管理のセキュリティを確保する」を参照してください。

名前 Description Effect(s) バージョン
使用されていない API エンドポイントは無効にして、Azure API Management サービスから削除する必要があります セキュリティのベスト プラクティスとして、30 日間トラフィックを受信していない API エンドポイントは未使用と見なされ、Azure API Management サービスから削除する必要があります。 未使用の API エンドポイントを保持すると、組織にセキュリティ上のリスクが発生する可能性があります。 これらは、Azure API Management サービスから非推奨とされているはずの API ですが、誤ってアクティブなままになっている可能性があります。 通常、このような API は最新のセキュリティ カバレッジの対象になりません。 AuditIfNotExists;無効 1.0.1

BR-1: 定期的な自動バックアップを確保する

詳細については、「 バックアップと回復: BR-1: 定期的な自動バックアップを確保する」を参照してください。

名前 Description Effect(s) バージョン
Azure Backup Virtual Machines Azure Backupを有効にして、Azure 仮想マシンの保護を確保します。 Azure Backupは、Azureのためのセキュリティで保護されたコスト効率の高いデータ保護ソリューションです。 AuditIfNotExists;無効 3.0.0
特定のタグが付いない仮想マシンで、既定のポリシーを使用して新しい Recovery Services コンテナーへのバックアップを構成する 仮想マシンと同じ場所およびリソース グループに復旧サービス コンテナーをデプロイして、すべての仮想マシンにバックアップを適用します。 組織内の異なるアプリケーション チームに別個のリソース グループが割り当てられていて、独自のバックアップと復元を管理する必要がある場合は、これを行うと便利です。 割り当てのスコープを制御するために、指定したタグを含む仮想マシンを必要に応じて除外することができます。 https://aka.ms/AzureVMAppCentricBackupExcludeTagを参照してください。 AuditIfNotExists;DeployIfNotExists;無効 9.5.0
特定のタグが付いていない仮想マシンで、同じ場所にある既存の Recovery Services コンテナーへのバックアップを構成する すべての仮想マシンを仮想マシンと同じ場所およびサブスクリプション内の既存の中央復旧サービス コンテナーにバックアップして、それらのマシンにバックアップを適用します。 組織に、サブスクリプション内のすべてのリソースのバックアップを管理する中央のチームがある場合は、これを行うと便利です。 割り当てのスコープを制御するために、指定したタグを含む仮想マシンを必要に応じて除外することができます。 https://aka.ms/AzureVMCentralBackupExcludeTagを参照してください。 AuditIfNotExists;DeployIfNotExists;無効 9.5.0
Azure Database for MariaDB の geo 冗長バックアップを有効にする必要がある Azure Database for MariaDB を使用すると、データベース サーバーの冗長オプションを選択できます。 geo 冗長バックアップ storageに設定できます。データは、サーバーがホストされているリージョン内に格納されるだけでなく、リージョン障害が発生した場合に復旧オプションを提供するためにペアリージョンにもレプリケートされます。 geo 冗長storageのバックアップの構成は、サーバーの作成時にのみ許可されます。 監査;無効 1.0.1
geo 冗長バックアップを Azure Database for MySQL Azure Database for MySQLでは、データベース サーバーの冗長性オプションを選択できます。 geo 冗長バックアップ storageに設定できます。データは、サーバーがホストされているリージョン内に格納されるだけでなく、リージョン障害が発生した場合に復旧オプションを提供するためにペアリージョンにもレプリケートされます。 geo 冗長storageのバックアップの構成は、サーバーの作成時にのみ許可されます。 監査;無効 1.0.1
geo 冗長バックアップは、Azure Database for PostgreSQL Azure Database for PostgreSQLでは、データベース サーバーの冗長性オプションを選択できます。 geo 冗長バックアップ storageに設定できます。データは、サーバーがホストされているリージョン内に格納されるだけでなく、リージョン障害が発生した場合に復旧オプションを提供するためにペアリージョンにもレプリケートされます。 geo 冗長storageのバックアップの構成は、サーバーの作成時にのみ許可されます。 監査;無効 1.0.1
ストレージ アカウントの geo 冗長ストレージを有効にする必要があります Geo 冗長を使用して高可用性アプリケーションを作成します 監査;無効 1.0.0
Azure SQL データベースの長期的な geo 冗長バックアップを有効にする必要がある このポリシーは、長期的な geo 冗長バックアップが有効になっていないすべての Azure SQL データベースを監査します。 AuditIfNotExists;無効 2.0.0
[プレビュー]: バックアップ コンテナーに対してマルチユーザー承認 (MUA) を有効にする必要があります。 このポリシーは、バックアップ コンテナーに対してマルチユーザー承認 (MUA) が有効になっているかどうかを監査します。 MUA は、重要な操作に保護レイヤーを追加することで、バックアップ コンテナーのセキュリティ保護に役立ちます。 詳細については、「 https://aka.ms/mua-for-bv」を参照してください。 監査;無効 1.0.0-preview

BR-2: バックアップと回復データを保護する

詳細については、「 バックアップと回復: BR-2: バックアップと回復データの保護」を参照してください。

名前 Description Effect(s) バージョン
Azure Backup Virtual Machines Azure Backupを有効にして、Azure 仮想マシンの保護を確保します。 Azure Backupは、Azureのためのセキュリティで保護されたコスト効率の高いデータ保護ソリューションです。 AuditIfNotExists;無効 3.0.0
Azure Database for MariaDB の geo 冗長バックアップを有効にする必要がある Azure Database for MariaDB を使用すると、データベース サーバーの冗長オプションを選択できます。 geo 冗長バックアップ storageに設定できます。データは、サーバーがホストされているリージョン内に格納されるだけでなく、リージョン障害が発生した場合に復旧オプションを提供するためにペアリージョンにもレプリケートされます。 geo 冗長storageのバックアップの構成は、サーバーの作成時にのみ許可されます。 監査;無効 1.0.1
geo 冗長バックアップを Azure Database for MySQL Azure Database for MySQLでは、データベース サーバーの冗長性オプションを選択できます。 geo 冗長バックアップ storageに設定できます。データは、サーバーがホストされているリージョン内に格納されるだけでなく、リージョン障害が発生した場合に復旧オプションを提供するためにペアリージョンにもレプリケートされます。 geo 冗長storageのバックアップの構成は、サーバーの作成時にのみ許可されます。 監査;無効 1.0.1
geo 冗長バックアップは、Azure Database for PostgreSQL Azure Database for PostgreSQLでは、データベース サーバーの冗長性オプションを選択できます。 geo 冗長バックアップ storageに設定できます。データは、サーバーがホストされているリージョン内に格納されるだけでなく、リージョン障害が発生した場合に復旧オプションを提供するためにペアリージョンにもレプリケートされます。 geo 冗長storageのバックアップの構成は、サーバーの作成時にのみ許可されます。 監査;無効 1.0.1
[プレビュー]: バックアップ コンテナーに対して不変性を有効にする必要があります このポリシーは、スコープ内のバックアップ コンテナーに対して不変コンテナー プロパティが有効になっているかどうかを監査します。 これにより、予定した有効期限より前にバックアップ データが削除されるのを防ぐことができます。 詳細については、 Azure Backup の不変コンテナーの受け入れを参照してください。 監査;無効 1.0.1-preview
[プレビュー]: Recovery Services コンテナーに対して不変性を有効にする必要があります このポリシーでは、スコープ内の Recovery Services コンテナーに対して不変コンテナー プロパティが有効になっているかどうかを監査します。 これにより、予定した有効期限より前にバックアップ データが削除されるのを防ぐことができます。 詳細については、 Azure Backup の不変コンテナーの受け入れを参照してください。 監査;無効 1.0.1-preview
[プレビュー]: Recovery Services コンテナーに対して論理的な削除を有効にする必要がある。 このポリシーでは、スコープ内の Recovery Services コンテナーに対して論理的な削除が有効になっているかどうかを監査します。 論理的な削除は、削除された後にデータを復旧するのに役立ちます。 詳細については、https://aka.ms/AB-SoftDeleteを参照してください。 監査;無効 1.0.0-preview
[プレビュー]: バックアップ コンテナーで論理的な削除を有効にする必要があります このポリシーは、スコープ内のバックアップ コンテナーに対して論理的な削除が有効になっているかどうかを監査します。 論理的な削除は、データが削除された後に回復するのに役立ちます。 詳細については、Azure Backup 監査;無効 1.0.0-preview

DP-1: 機密データの検出、分類、ラベル付け

詳細については、「 データ保護: DP-1: 機密データの検出、分類、ラベル付け」を参照してください。

名前 Description Effect(s) バージョン
API のMicrosoft Defenderを有効にする必要があります API のMicrosoft Defenderにより、新しい検出、保護、検出、応答の対象範囲が提供され、一般的な API ベースの攻撃とセキュリティの構成ミスを監視できます。 AuditIfNotExists;無効 1.0.3

DP-2: 機密データを対象とする異常と脅威を監視する

詳細については、「 データ保護: DP-2: 機密データを対象とする異常と脅威を監視する」を参照してください。

名前 Description Effect(s) バージョン
Azure SQL Database サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
マシン上の SQL サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Azure Defender for SQL は、保護されていない SQL Managed Instance に対して有効にする必要があります 高度なデータ セキュリティを使用せずに、各SQL Managed Instanceを監査します。 AuditIfNotExists;無効 1.0.2
オープン ソース リレーショナル データベースのAzure Defenderを有効にする必要があります オープン ソースのリレーショナル データベースのAzure Defenderは、データベースにアクセスしたりデータベースを悪用したりしようとする、通常とは異なる、害を及ぼす可能性のある試行を示す異常なアクティビティを検出します。 オープンソース リレーショナル データベースのAzure Defenderの機能の詳細については、Open-Source リレーショナル データベースのDefenderの概要を参照してください。 重要: このプランを有効にすると、オープンソース リレーショナル データベースを保護するための料金が発生します。 Security Center の価格に関するページの価格について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
API のMicrosoft Defenderを有効にする必要があります API のMicrosoft Defenderにより、新しい検出、保護、検出、応答の対象範囲が提供され、一般的な API ベースの攻撃とセキュリティの構成ミスを監視できます。 AuditIfNotExists;無効 1.0.3
Microsoft Defender for Storage を有効にする必要があります Microsoft Defender for Storage は、ストレージ アカウントに対する潜在的な脅威を検出します。 これは、データおよびワークロードに対する 3 つの大きな影響、すなわち、悪意のあるファイルのアップロード、機密データの流出、データの破損を防ぐのに役立ちます。 ストレージの新しいDefenderプランには、マルウェア スキャンと機密データの脅威検出が含まれます。 このプランでは、カバレッジとコストを制御するための予測可能な価格構造 (storage アカウントごと) も提供されます。 AuditIfNotExists;無効 1.0.0

DP-3: 転送中の機密データの暗号化

詳細については、「 データ保護: DP-3: 転送中の機密データの暗号化」を参照してください。

名前 Description Effect(s) バージョン
すべてのAzure仮想ネットワーク ゲートウェイ接続にカスタム IPsec/IKE ポリシーを適用する必要があります このポリシーにより、すべてのAzure仮想ネットワーク ゲートウェイ接続で、カスタムのインターネット プロトコル セキュリティ (Ipsec)/インターネット キー Exchange(IKE) ポリシーが使用されます。 サポートされているアルゴリズムとキーの強度については、https://aka.ms/AA62kb0 をご覧ください 監査;無効 1.0.0
API Management API では、暗号化されたプロトコルのみを使用する必要があります 転送中のデータのセキュリティを確保するために、HTTPS や WSS などの暗号化されたプロトコル経由でのみ API を使用できるようにする必要があります。 HTTP や WS などのセキュリティで保護されていないプロトコルの使用は避けてください。 監査;無効;打ち消す 2.0.2
App Serviceアプリ スロットでは、エンド ツー エンド暗号化を有効にする必要があります エンド ツー エンド暗号化を有効にすると、フロントエンドとアプリケーション ワークロードを実行しているワーカー App Service間のフロントエンドクラスター内トラフィックが確実に暗号化されます。 監査;打ち消す;無効 1.0.0
App Service アプリ スロットに HTTPS を介してのみアクセスできるようにする HTTPS を使用すると、サーバー/サービスの認証が確実に実行され、転送中のデータがネットワーク層の傍受攻撃から保護されるようになります。 監査;無効;打ち消す 2.0.0
App Service アプリ スロットでは、最新の TLS バージョン セキュリティ上の欠陥への対応、機能の追加、および速度の向上のために、TLS の新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するために、App Service アプリの最新の TLS バージョンにアップグレードします。 AuditIfNotExists;無効 1.2.0
App Serviceアプリはエンドツーエンドの暗号化を有効にする必要があります エンド ツー エンド暗号化を有効にすると、フロントエンドとアプリケーション ワークロードを実行しているワーカー App Service間のフロントエンドクラスター内トラフィックが確実に暗号化されます。 監査;打ち消す;無効 1.0.0
App Service アプリには HTTPS HTTPS を使用すると、サーバー/サービスの認証が確実に実行され、転送中のデータがネットワーク層の傍受攻撃から保護されるようになります。 監査;無効;打ち消す 4.0.0
App Service アプリには FTPS のみが必要です セキュリティを強化するために FTPS 強制を有効にしてください。 AuditIfNotExists;無効 3.0.0
App Service アプリでは、最新の TLS バージョン セキュリティ上の欠陥への対応、機能の追加、および速度の向上のために、TLS の新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するために、App Service アプリの最新の TLS バージョンにアップグレードします。 AuditIfNotExists;無効 2.2.0
App Service Environmentは、最も強力な TLS 暗号スイート App Service Environmentが正しく機能するために必要な最小および最も強力な暗号スイートは、TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384とTLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256の 2 つあります。 監査;無効 1.0.0
App Service Environmentでは内部暗号化が有効になっている必要があります InternalEncryption を true に設定すると、フロントエンドとApp Service Environmentのワーカー間のページファイル、ワーカー ディスク、および内部ネットワーク トラフィックが暗号化されます。 詳細については、App Service環境の Custom 構成設定を参照してください。 監査;無効 1.0.1
App Service Environmentでは、TLS 1.0 と 1.1 が無効になっている必要があります TLS 1.0 と 1.1 は古いプロトコルであり、最新の暗号アルゴリズムはサポートしていません。 受信 TLS 1.0 および 1.1 トラフィックを無効にすると、App Service Environmentでアプリをセキュリティで保護できます。 監査;打ち消す;無効 2.0.1
Azure Batch プールでは、ディスク暗号化が有効になっている必要があります Azure Batchディスク暗号化を有効にすると、Azure Batch コンピューティング ノードでデータが常に保存時に暗号化されます。 Batch でのディスク暗号化の詳細については、ディスク暗号化が有効になっているプールを作成します 監査;無効;打ち消す 1.0.0
Azure Front Door Standard と Premium は、最小 TLS バージョン 1.2 TLS の最小バージョンを 1.2 に設定すると、TLS 1.2 以降を使用してカスタム ドメインにクライアントからアクセスできるようにすることで、セキュリティが向上します。 TLS が 1.2 未満のバージョンは脆弱であり、最新の暗号アルゴリズムをサポートしていないため、使用することはお勧めしません。 監査;打ち消す;無効 1.0.0
Azure HDInsight クラスターでは、転送中の暗号化を使用して、Azure HDInsight クラスター ノード間の通信を暗号化する必要があります データは、Azure HDInsightクラスター ノード間の転送中に改ざんされる可能性があります。 転送中の暗号化を有効にすると、この転送中の誤用や改ざんの問題に対処できます。 監査;打ち消す;無効 1.0.0
Azure SQL Databaseは TLS バージョン 1.2 以降を実行している必要があります TLS バージョンを 1.2 以降に設定すると、TLS 1.2 以降を使用するクライアントからのみAzure SQL Databaseにアクセスできるようにすることで、セキュリティが向上します。 1\.2 より前のバージョンの TLS は、セキュリティの脆弱性が詳しく文書化されているため、使用をお勧めしません。 監査;無効;打ち消す 2.0.0
Azure Synapse ワークスペース SQL Serverで TLS バージョン 1.2 以降が実行されている必要がある TLS バージョンを 1.2 以降に設定すると、Azure Synapse ワークスペースの SQL サーバーに TLS 1.2 以降を使用するクライアントからのみアクセスできるようにすることで、セキュリティが向上します。 1\.2 より前のバージョンの TLS は、セキュリティの脆弱性が詳しく文書化されているため、使用をお勧めしません。 監査;打ち消す;無効 1.1.0
Bot Service エンドポイントは有効な HTTPS URI である必要があります データは転送中に改ざんされる可能性があります。 不正使用や改ざんの問題に対処するための暗号化を提供するプロトコルが存在します。 ボットが暗号化されたチャネル経由でのみ通信していることを確認するには、エンドポイントを有効な HTTPS URI に設定します。 これにより、転送中のデータを暗号化するために HTTPS プロトコルが使用されることが保証され、多くの場合、規制や業界標準に準拠するための要件でもあります。 以下を参照してください:Bot Framework のセキュリティ ガイドライン 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
コンテナー アプリには HTTPS 経由でのみアクセスできる必要がある HTTPS を使用すると、サーバー/サービスの認証が確実に実行され、転送中のデータがネットワーク層の傍受攻撃から保護されるようになります。 "allowInsecure" を無効にすると、コンテナー アプリの HTTP から HTTPS 接続への要求が自動的にリダイレクトされます。 監査;打ち消す;無効 1.0.1
MySQL データベース サーバーに対してEnforce SSL 接続を有効にする必要があります Azure Database for MySQLでは、Secure Sockets Layer (SSL) を使用したクライアント アプリケーションへのAzure Database for MySQL サーバーの接続がサポートされます。 お使いのデータベース サーバーとクライアント アプリケーション間に SSL 接続を強制すると、サーバーとお使いのアプリケーション間のデータ ストリームを暗号化することにより、中間者 (man in the middle) 攻撃から保護するのに役立ちます。 この構成では、データベース サーバーへのアクセスに対して SSL が常に有効にされます。 監査;無効 1.0.1
PostgreSQL データベース サーバーに対してEnforce SSL 接続を有効にする必要があります Azure Database for PostgreSQLでは、Secure Sockets Layer (SSL) を使用したクライアント アプリケーションへのAzure Database for PostgreSQL サーバーの接続がサポートされます。 お使いのデータベース サーバーとクライアント アプリケーション間に SSL 接続を強制すると、サーバーとお使いのアプリケーション間のデータ ストリームを暗号化することにより、中間者 (man in the middle) 攻撃から保護するのに役立ちます。 この構成では、データベース サーバーへのアクセスに対して SSL が常に有効にされます。 監査;無効 1.0.1
Function アプリ スロットでは、エンドツーエンドの暗号化を有効にする必要があります エンド ツー エンド暗号化を有効にすると、フロントエンドとアプリケーション ワークロードを実行しているワーカー App Service間のフロントエンドクラスター内トラフィックが確実に暗号化されます。 監査;打ち消す;無効 1.1.0
関数アプリ スロットに HTTPS を介してのみアクセスできるようにする HTTPS を使用すると、サーバー/サービスの認証が確実に実行され、転送中のデータがネットワーク層の傍受攻撃から保護されるようになります。 監査;無効;打ち消す 2.1.0
Function アプリ スロットでは、最新の TLS バージョン セキュリティ上の欠陥への対応、機能の追加、および速度の向上のために、TLS の新しいバージョンが定期的にリリースされます。 最新の TLS バージョンにアップグレードして、関数アプリで最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用できるようにします。 AuditIfNotExists;無効 1.3.0
Function アプリでは、エンドツーエンドの暗号化を有効にする必要があります エンド ツー エンド暗号化を有効にすると、フロントエンドとアプリケーション ワークロードを実行しているワーカー App Service間のフロントエンドクラスター内トラフィックが確実に暗号化されます。 監査;打ち消す;無効 1.1.0
Function アプリには HTTPS HTTPS を使用すると、サーバー/サービスの認証が確実に実行され、転送中のデータがネットワーク層の傍受攻撃から保護されるようになります。 監査;無効;打ち消す 5.1.0
Function アプリには FTPS のみが必要です セキュリティを強化するために FTPS 強制を有効にしてください。 AuditIfNotExists;無効 3.1.0
Function アプリでは、最新の TLS バージョン セキュリティ上の欠陥への対応、機能の追加、および速度の向上のために、TLS の新しいバージョンが定期的にリリースされます。 最新の TLS バージョンにアップグレードして、関数アプリで最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用できるようにします。 AuditIfNotExists;無効 2.3.0
[プレビュー]: ホストと VM のネットワークは、Azure Stack HCI システムで保護する必要があります Azure Stack HCI ホスト ネットワークと仮想マシン ネットワーク接続上のデータを保護します。 監査;無効;AuditIfNotExists 1.0.0-preview
Kubernetes クラスターには、HTTPS HTTPS を使用すると、認証が確実に実行され、転送中のデータがネットワーク層の傍受攻撃から保護されます。 この機能は現在、Kubernetes Service (AKS) で一般公開されており、Azure Arc有効な Kubernetes ではプレビュー段階にあります。 詳細については、「 Kubernetes クラスターのAzure Policyの管理」を参照してください> 監査;監査;打ち消す;打ち消す;無効;無効 8.2.0
Azure Cache for Redisへのセキュリティで保護された接続を有効にする必要があります SSL 経由でAzure Cache for Redisへの接続のみを有効にすることを監査します。 セキュリティで保護された接続を使用することにより、サーバーとサービスの間の認証が確実に行われ、転送中のデータをネットワーク層の攻撃 (man-in-the-middle、傍受、セッションハイジャックなど) から保護します 監査;打ち消す;無効 1.0.0
PostgreSQL フレキシブル サーバーは TLS バージョン 1.2 以降を実行している必要があります このポリシーは、TLS バージョンが 1.2 未満で実行されている環境内の PostgreSQL フレキシブル サーバーを監査するのに役立ちます。 AuditIfNotExists;無効 1.1.0
storage アカウントへの安全な転送を有効にする必要があります storage アカウントでの安全な転送の監査要件。 セキュリティで保護された転送は、セキュリティで保護された接続 (HTTPS) からの要求のみを受け入れるようにstorage アカウントに強制するオプションです。 HTTPS を使用することにより、サーバーとサービス間の認証が確実に行われ、転送中のデータをネットワーク層の攻撃 (man-in-the-middle、傍受、セッション ハイジャックなど) から保護します 監査;打ち消す;無効 2.0.0
SQL Managed Instanceの最小 TLS バージョンは 1.2 最小 TLS バージョンを 1.2 に設定すると、TLS 1.2 を使用してクライアントからのみSQL Managed Instanceにアクセスできるようにすることで、セキュリティが向上します。 1\.2 より前のバージョンの TLS は、セキュリティの脆弱性が詳しく文書化されているため、使用をお勧めしません。 監査;無効 1.0.1
Storage アカウントには、指定された最小 TLS バージョンが必要です クライアント アプリケーションとstorage アカウント間のセキュリティで保護された通信を行うには、TLS の最小バージョンを構成します。 セキュリティ リスクを最小限に抑えるために、推奨される最小 TLS バージョンは最新のリリース バージョン (現在は TLS 1.2) となります。 監査;打ち消す;無効 1.0.0
Windowsコンピューターは、セキュリティで保護された通信プロトコルを使用するように構成する必要があります インターネット経由で通信される情報のプライバシーを保護するために、お客様のマシンでは、業界標準の暗号化プロトコルであるトランスポート層セキュリティ (TLS) の最新バージョンを使う必要があります。 TLS を使うと、マシン間の接続が暗号化されることで、ネットワーク経由の通信がセキュリティで保護されます。 AuditIfNotExists;無効 4.1.1

DP-4: 保存データ暗号化を既定で有効にする

詳細については、「 データ保護: DP-4: 保存データの暗号化を既定で有効にする」を参照してください。

名前 Description Effect(s) バージョン
Microsoft Entra管理者は MySQL サーバー用にプロビジョニングする必要があります mySQL サーバーのMicrosoft Entra管理者のプロビジョニングを監査して、Microsoft Entra認証を有効にします。 Microsoft Entra認証により、データベース ユーザーとその他のMicrosoft サービスのアクセス許可管理と一元化された ID 管理が可能になります AuditIfNotExists;無効 1.1.1
自動アカウント変数は暗号化する必要があります 機密データを格納するときには、Automation アカウント変数資産の暗号化を有効にすることが重要です 監査;打ち消す;無効 1.1.0
Azure Data Box ジョブでは、デバイス上の保存データの二重暗号化を有効にする必要があります デバイス上の保存データに対して、ソフトウェア ベースの暗号化の第 2 層を有効にします。 デバイスは、保存データ用の Advanced Encryption Standard 256 ビット暗号化によって既に保護されています。 このオプションでは、データ暗号化の 2 番目のレイヤーが追加されます。 監査;打ち消す;無効 1.0.0
Azure Edge Hardware Center デバイスでは、二重暗号化のサポートが有効になっている必要があります Azure Edge Hardware Center から注文されたデバイスで、デバイス上の保存データをセキュリティで保護するために、二重暗号化のサポートが有効になっていることを確認します。 このオプションでは、データ暗号化の 2 番目のレイヤーが追加されます。 監査;打ち消す;無効 2.0.0
Azure HDInsight クラスターでは、ホストでの暗号化を使用して保存データを暗号化する必要があります ホストで暗号化を有効にすると、組織のセキュリティとコンプライアンスのコミットメントを満たすためにデータを保護し、保護できます。 ホストで暗号化を有効にすると、VM ホストに格納されているデータは保存時に暗号化され、Storage サービスに暗号化されます。 監査;打ち消す;無効 1.0.0
Azure Monitor インフラストラクチャ暗号化が有効になっている (二重暗号化) 2 つの異なる暗号化アルゴリズムと 2 つの異なるキーを使用して、サービス レベルとインフラストラクチャ レベルでセキュリティで保護されたデータ暗号化を有効にするには、Azure Monitor専用クラスターを使用します。 このオプションは、リージョンでサポートされている場合は既定で有効になります。カスタマー マネージド キー>Azure Monitorを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
Azure MySQL フレキシブル サーバーでは、認証のみMicrosoft Entra有効にする必要があります ローカル認証方法を無効にし、Microsoft Entra認証のみを許可すると、Azure MySQL フレキシブル サーバーにMicrosoft Entra ID によって排他的にアクセスできるようにすることで、セキュリティが向上します。 AuditIfNotExists;無効 1.0.1
Azure NetApp Files SMB ボリュームでは SMB3 暗号化を使用する必要があります データの整合性とデータのプライバシーを確保するために、SMB3 暗号化なしで SMB ボリュームの作成を禁止します。 監査;打ち消す;無効 1.0.0
Azure NetApp Files NFSv4.1 型のボリュームでは、Kerberos データ暗号化を使用する必要があります Kerberos プライバシー (5p) セキュリティ モードの使用のみを許可して、データが確実に暗号化されるようにします。 監査;打ち消す;無効 1.0.0
Azure Stack Edge デバイスでは、二重暗号化 デバイス上の保存データをセキュリティで保護するには、データが二重に暗号化されていることを確認し、データへのaccessを制御します。デバイスが非アクティブ化されると、データはデータ ディスクから安全に消去されます。 二重暗号化は、2 つの暗号化レイヤーを使用することです。BitLocker XTS-AES データ ボリュームでの 256 ビット暗号化と、ハード ドライブの組み込みの暗号化です。 詳細については、特定の Stack Edge デバイスのセキュリティの概要に関するドキュメントを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
専用 SQL プールAzure Synapse Analytics暗号化を有効にする必要がある Azure Synapse Analytics専用 SQL プールの透過的なデータ暗号化を有効にして、保存データを保護し、コンプライアンス要件を満たします。 プールの透過的なデータ暗号化を有効にすると、クエリのパフォーマンスに影響する可能性があることに注意してください。 詳細については、以下を参照してください。 https://go.microsoft.com/fwlink/?linkid=2147714 AuditIfNotExists;無効 1.0.0
Cognitive Services アカウントで顧客所有のストレージを使用する必要がある Cognitive Services の保存データは、顧客所有のストレージを使用して制御します。 お客様所有のストレージについて詳しくは、https://aka.ms/cogsvc-cmk をご覧ください。 監査;打ち消す;無効 2.0.0
disk 暗号化は、Azure Data Explorer ディスク暗号化を有効にすると、組織のセキュリティとコンプライアンスのコミットメントを満たすために、データの保護と保護に役立ちます。 監査;打ち消す;無効 2.0.0
Azure Data Explorer 二重暗号化を有効にすると、データを保護して、組織のセキュリティとコンプライアンスのコミットメントを満たすことができます。 二重暗号化が有効になっている場合、storage アカウント内のデータは、2 つの異なる暗号化アルゴリズムと 2 つの異なるキーを使用して、サービス レベルで 1 回、インフラストラクチャ レベルで 1 回、2 回暗号化されます。 監査;打ち消す;無効 2.0.0
Event Hub 名前空間では、二重暗号化が有効になっている必要があります 二重暗号化を有効にすると、データを保護して、組織のセキュリティとコンプライアンスのコミットメントを満たすことができます。 二重暗号化が有効になっている場合、storage アカウント内のデータは、2 つの異なる暗号化アルゴリズムと 2 つの異なるキーを使用して、サービス レベルで 1 回、インフラストラクチャ レベルで 1 回、2 回暗号化されます。 監査;打ち消す;無効 1.0.0
Azure Database for MySQL サーバーに対してInfrastructure 暗号化を有効にする必要があります Azure Database for MySQL サーバーのインフラストラクチャ暗号化を有効にして、データがセキュリティで保護されていることをより高いレベルで保証します。 インフラストラクチャ暗号化が有効になっている場合、保存データは FIPS 140-2 準拠Microsoftマネージド キーを使用して 2 回暗号化されます。 監査;打ち消す;無効 1.0.0
Azure Database for PostgreSQL サーバーに対してInfrastructure 暗号化を有効にする必要があります Azure Database for PostgreSQL サーバーのインフラストラクチャ暗号化を有効にして、データがセキュリティで保護されていることをより高いレベルで保証します。 インフラストラクチャ暗号化が有効になっている場合、保存データは FIPS 140-2 準拠Microsoftマネージド キーを使用して 2 回暗号化されます 監査;打ち消す;無効 1.0.0
Linux 仮想マシンでは、Azure Disk Encryptionまたは EncryptionAtHost. 仮想マシンの OS ディスクとデータ ディスクは、プラットフォーム マネージド キーを使用して既定で暗号化保存されます。リソース ディスク (一時ディスク)、データ キャッシュ、コンピューティング リソースとStorage リソース間を流れるデータは暗号化されません。 修復するには、Azure Disk Encryptionまたは EncryptionAtHost を使用します。 マネージド ディスク暗号化オプションの概要で暗号化オファリングを比較してください。 このポリシーは、そのポリシー割り当てスコープに 2 つの前提条件がデプロイされている必要があります。 詳細については、コンピューターの構成Azureに関するページを参照してください。 AuditIfNotExists;無効 1.2.1
Managed disksは、プラットフォームで管理されるキーとカスタマー マネージド キーの両方で二重に暗号化する必要があります セキュリティに対する要件が高く、特定の暗号化アルゴリズム、実装、または侵害されたキーに関連するリスクを懸念しているお客様は、プラットフォーム マネージド暗号化キーを使用してインフラストラクチャ レイヤーに異なる暗号化アルゴリズムまたはモードを使用することにより、暗号化の追加レイヤーを設けることを選ぶことができます。 二重暗号化を使用するには、ディスク暗号化セットが必要です。 詳細については、マネージド ディスクのサーバー側暗号化Azureに関するページを参照してください。 監査;打ち消す;無効 1.0.0
Service Bus名前空間では、二重暗号化が有効になっている必要があります 二重暗号化を有効にすると、データを保護して、組織のセキュリティとコンプライアンスのコミットメントを満たすことができます。 二重暗号化が有効になっている場合、storage アカウント内のデータは、2 つの異なる暗号化アルゴリズムと 2 つの異なるキーを使用して、サービス レベルで 1 回、インフラストラクチャ レベルで 1 回、2 回暗号化されます。 監査;打ち消す;無効 1.0.0
Service Fabric クラスターでは、ClusterProtectionLevel プロパティが EncryptAndSign サービス Fabricでは、プライマリ クラスター証明書を使用したノード間通信用の 3 つのレベルの保護 (None、Sign、EncryptAndSign) が提供されます。 すべてのノード間メッセージが暗号化され、デジタル署名されるように保護レベルを設定します 監査;打ち消す;無効 1.1.0
Storage アカウントにはインフラストラクチャ暗号化が必要です インフラストラクチャ暗号化を有効にして、データが安全であることをより高いレベルで保証します。 インフラストラクチャ暗号化が有効になっている場合、storage アカウント内のデータは 2 回暗号化されます。 監査;打ち消す;無効 1.0.0
Azure Kubernetes Service クラスター内のエージェント ノード プールのディスクとキャッシュをホストで暗号化する必要があります データ セキュリティを強化するには、Azure Kubernetes Service ノード VM の仮想マシン (VM) ホストに格納されているデータを保存時に暗号化する必要があります。 これは、さまざまな規制や業界のコンプライアンス標準での一般的な要件です。 監査;打ち消す;無効 1.0.1
Transparent Data Encryptionは Arc SQL Managed Instances. Azure Arc対応のSQL Managed Instanceで保存時の透過的なデータ暗号化 (TDE) を有効にします。 詳細については、 Azure Arc で有効になっているSQL Managed Instanceで、透過的なデータ暗号化を使用してデータベースを手動で暗号化する方法について説明します。 監査;無効 1.0.0
SQL データベースTransparent Data Encryptionを有効にする必要があります 保存データを保護し、コンプライアンス要件を満たすために、Transparent data encryptionを有効にする必要があります AuditIfNotExists;無効 2.0.0
Virtual machinesとvirtual machine scale setsでは、ホストでの暗号化が有効になっている必要があります ホストで暗号化を使用して、仮想マシンと仮想マシン スケール セットのデータのためのエンドツーエンドの暗号化を取得します。 ホストでの暗号化を使用すると、一時ディスクと OS およびデータ ディスクのキャッシュの保存時の暗号化が有効になります。 ホストでの暗号化が有効になっている場合、一時およびエフェメラル OS ディスクはプラットフォーム マネージド キーを使用して暗号化されます。 OS とデータ ディスクのキャッシュは、ディスクで選択された暗号化の種類に応じて、カスタマー マネージドまたはプラットフォーム マネージド キーのいずれかを使用して保存時に暗号化されます。 詳細については、 ホストでの暗号化を使用したエンドツーエンドの暗号化の有効化に関するページを参照してください。 監査;打ち消す;無効 1.0.0
Windows仮想マシンでは、Azure Disk Encryptionまたは EncryptionAtHost. 仮想マシンの OS ディスクとデータ ディスクは、プラットフォーム マネージド キーを使用して既定で暗号化保存されます。リソース ディスク (一時ディスク)、データ キャッシュ、コンピューティング リソースとStorage リソース間を流れるデータは暗号化されません。 修復するには、Azure Disk Encryptionまたは EncryptionAtHost を使用します。 マネージド ディスク暗号化オプションの概要で暗号化オファリングを比較してください。 このポリシーは、そのポリシー割り当てスコープに 2 つの前提条件がデプロイされている必要があります。 詳細については、コンピューターの構成Azureに関するページを参照してください。 AuditIfNotExists;無効 1.1.1

DP-5: 必要に応じて保存データの暗号化でカスタマー マネージド キー オプションを使用する

詳細については、「 データ保護: DP-5: 必要に応じて保存データの暗号化でカスタマー マネージド キー オプションを使用する」を参照してください。

名前 Description Effect(s) バージョン
App Configuration はカスタマー マネージド キーを使用する必要がある カスタマー マネージド キーを使用すると、暗号化キーを管理できるため、データ保護が強化されます。 これは、多くの場合、コンプライアンス要件を満たすために必要です。 監査;打ち消す;無効 1.1.0
Azure AI 検索 サービスではカスタマー マネージド キーを使用して保存データを暗号化する必要がある Azure AI 検索 サービスでカスタマー マネージド キーを使用した保存時の暗号化を有効にすると、保存データの暗号化で使用されるキーをさらに制御できるようになります。 この機能は、多くの場合、キー コンテナーを使用してデータ暗号化キーを管理するための特別なコンプライアンス要件を持つ顧客に適用できます。 AuditIfNotExists;無効 2.1.0
Azure AI Services リソースは、カスタマー マネージド キー (CMK) カスタマー マネージド キーを使用して保存データを暗号化すると、キーのローテーションや管理など、キーのライフサイクルをより詳細に制御できます。 これは、関連するコンプライアンス要件がある組織に特に関係します。 これは既定では評価されず、コンプライアンスで、または制限的なポリシー要件で必要な場合にのみ適用する必要があります。 有効でない場合、データはプラットフォームマネージド キーを使用して暗号化されます。 これを実装するには、該当するスコープのセキュリティ ポリシーの "Effect" パラメーターを更新します。 監査;打ち消す;無効 2.2.0
Azure API for FHIR では、カスタマー マネージド キーを使用して保存データを暗号化する必要があります 規制またはコンプライアンスの要件である場合は、カスタマー マネージド キーを使用して、Azure API for FHIR に格納されている残りのデータの暗号化を制御します。 カスタマー マネージド キーでは、サービス マネージド キーで行われる既定の暗号化の上に 2 つ目の暗号化レイヤーを追加することで、二重暗号化も実現します。 監査;監査;無効;無効 1.1.0
Azure Automation アカウントでは、保存データを暗号化するためにカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、Azure Automation アカウントの残りの部分の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、 Azure Automation のセキュリティで保護された資産の暗号化に関するページを参照してください。 監査;打ち消す;無効 1.0.0
Azure Batch アカウントでは、カスタマー マネージド キーを使用してデータを暗号化する必要があります カスタマー マネージド キーを使用して、Batch アカウントのデータの保存時の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、 Batch アカウントのデータ暗号化に関するページを参照してください。 監査;打ち消す;無効 1.0.1
Azure Cache for Redis Enterprise では、ディスク データの暗号化にカスタマー マネージド キーを使用する必要があります カスタマー マネージド キー (CMK) を使用して、ディスク上のデータの保存時の暗号化を管理します。 既定では、顧客データはプラットフォーム マネージド キー (PMK) を使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、 Azure Cache for Redisに関するページを参照してください。 監査;打ち消す;無効 1.0.0
Azure Container Instance コンテナー グループでは、暗号化にカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、より柔軟にコンテナーをセキュリティで保護します。 カスタマー マネージド キーを指定すると、そのキーは、データを暗号化するキーのaccessを保護および制御するために使用されます。 カスタマー マネージド キーを使用すると、キー暗号化キーのローテーションを制御したり、データを暗号的に消去したりするための追加機能が提供されます。 監査;無効;打ち消す 1.0.0
Azure Cosmos DB アカウントでは、保存データを暗号化するためにカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、Azure Cosmos DBの残りの部分の暗号化を管理します。 既定では、データはサービス マネージド キーを使用して保存時に暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、「 Customer-Managed キーの構成」を参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
Azure Data Box ジョブでは、カスタマー マネージド キーを使用してデバイスのロック解除パスワードを暗号化する必要があります カスタマー マネージド キーを使用して、Azure Data Boxのデバイス ロック解除パスワードの暗号化を制御します。 また、カスタマー マネージド キーは、Data Box サービスによってデバイスのロック解除パスワードのaccessを管理し、デバイスを準備し、データを自動でコピーするのにも役立ちます。 デバイス自体のデータは、Advanced Encryption Standard 256 ビット暗号化を使用して保存時に既に暗号化されており、デバイスのロック解除パスワードは既定でMicrosoftマネージド キーで暗号化されます。 監査;打ち消す;無効 1.0.0
Azure Data Explorer保存時の暗号化では、カスタマー マネージド キーを使用する必要があります Azure Data Explorer クラスターでカスタマー マネージド キーを使用して保存時の暗号化を有効にすると、保存時の暗号化で使用されるキーをさらに制御できます。 この機能は、多くの場合、特別なコンプライアンス要件を持つお客様に適用され、キーの管理にKey Vaultが必要です。 監査;打ち消す;無効 1.0.0
Azureデータ ファクトリは、カスタマー マネージド キーを使用して暗号化する必要があります カスタマー マネージド キーを使用して、Azure Data Factoryの残りの部分の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、カスタマー マネージド キーを使用した Encrypt Azure Data Factoryに関するページを参照してください。 監査;打ち消す;無効 1.0.1
Azure Databricks ワークスペースは、プライベート リンク、暗号化のためのカスタマー マネージド キーなどの機能をサポートする Premium SKU である必要があります 暗号化用のカスタマー マネージド キーである Private Link などの機能をサポートするために組織がデプロイできる Premium SKU を持つ Databricks ワークスペースのみを許可します。 詳細については、 Azure Databricks 監査;打ち消す;無効 1.0.1
Azure Device Update アカウントでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります Azure Device Update の保存データをカスタマー マネージド キーを使用して暗号化すると、既定のサービスマネージド キーの上に第 2 の暗号化レイヤーが追加され、キーの顧客制御、カスタム ローテーション ポリシー、およびキー アクセス制御を通じてデータへのアクセスを管理できるようになります。 詳細については、次を参照してください: IoT Hub 監査;打ち消す;無効 1.0.0
Azure HDInsight クラスターでは、保存データを暗号化するためにカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、Azure HDInsight クラスターの残りの部分の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、 保存データの二重暗号化に関するページを参照してください。 監査;打ち消す;無効 1.0.1
Azure Health ボットでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります カスタマー マネージド キー (CMK) を使用して、正常性ボットの残りのデータの暗号化を管理します。 既定では、データはサービスマネージド キーを使用して保存時に暗号化されますが、規制コンプライアンス標準を満たすには一般的に CMK が必要です。 CMK を使用すると、ユーザーが作成して所有するAzure Key Vaultキーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、医療エージェント サービスでのデータ暗号化のためのカスタマー マネージド キーの構成 監査;無効 1.0.0
Azureロード テスト リソースでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります カスタマー マネージド キー (CMK) を使用して、Azure Load Testing リソースの保存時の暗号化を管理します。 既定では、暗号化はサービス マネージド キーを使用して行われます。カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、 Azure Key Vaultを使用したAzure Load Testingのカスタマー マネージド キーの構成に関するページを参照してください。 監査;打ち消す;無効 1.0.0
Azure Machine Learning ワークスペースはカスタマー マネージド キーで暗号化する必要があります カスタマー マネージド キーを使用して、Azure Machine Learning ワークスペース データの保存時の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、「Azure Resource Manager テンプレートを使用してワークスペースを作成するを参照してください。 監査;打ち消す;無効 1.1.0
Azure Machine Learning ワークスペースは、カスタマー マネージド キーを使用して暗号化する必要があります カスタマー マネージド キーを使用して、Azure Machine Learning ワークスペース データの保存時の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、「Azure Resource Manager テンプレートを使用してワークスペースを作成するを参照してください。 AuditIfNotExists;無効 1.0.0
Azure Monitor ログ クラスターはカスタマー マネージド キーで暗号化する必要があります カスタマー マネージド キー暗号化Azure Monitorログ クラスターを作成します。 既定では、ログ データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンスを満たすには、一般にカスタマー マネージド キーが必要です。 Azure Monitorのカスタマー マネージド キーを使用すると、データへのアクセスをより詳細に制御できます。 Azure Monitorを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
[プレビュー]: Azure Recovery Services コンテナーでは、バックアップ データを暗号化するために、カスタマー マネージド キーを使用する必要がある カスタマー マネージド キーを使用して、バックアップ データの保存時の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、https://aka.ms/AB-CmkEncryptionを参照してください。 監査;打ち消す;無効 1.0.0-preview
[プレビュー]: Azure Stack HCI システムには暗号化されたボリュームが必要です BitLocker を使用して、Azure Stack HCI システム上の OS とデータ ボリュームを暗号化します。 監査;無効;AuditIfNotExists 1.0.0-preview
Azure Stream Analytics ジョブでは、カスタマー マネージド キーを使用してデータを暗号化する必要があります Stream Analytics ジョブのメタデータとプライベート データ資産をstorage アカウントに安全に格納する場合は、カスタマー マネージド キーを使用します。 これにより、Stream Analytics データの暗号化方法を完全に制御できます。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
Azure Synapse ワークスペースでは、保存データを暗号化するためにカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、Azure Synapse ワークスペースに格納されている残りのデータの暗号化を制御します。 カスタマー マネージド キーは、サービス マネージド キーを使用した既定の暗号化の上に 2 つ目の暗号化レイヤーを追加することで、二重暗号化を実現します。 監査;打ち消す;無効 1.0.0
Bot Serviceはカスタマー マネージド キーで暗号化する必要があります Azure Bot Serviceは、データを保護し、組織のセキュリティとコンプライアンスのコミットメントを満たすためにリソースを自動的に暗号化します。 既定では、Microsoftマネージド暗号化キーが使用されます。 キーの管理やサブスクリプションへのaccessの制御の柔軟性を高めるために、カスタマー マネージド キー (Bring Your Own Key (BYOK) とも呼ばれます) を選択します。 Azure Bot Service暗号化の詳細については、Azure AI Bot Service保存データの暗号化を参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
Azure Kubernetes Service クラスター内のオペレーティング システムとデータ ディスクをカスタマー マネージド キーで暗号化する必要があります カスタマー マネージド キーを使用して OS とデータ ディスクを暗号化することで、キー管理をより細かく制御し、柔軟性を高めることができます。 これは、さまざまな規制や業界のコンプライアンス標準での一般的な要件です。 監査;打ち消す;無効 1.0.1
Container レジストリは、カスタマー マネージド キーを使用して暗号化する必要があります カスタマー マネージド キーを使用して、レジストリのコンテンツ保存時の暗号化を管理します。 既定では、データはサービス マネージド キーを使用して保存時に暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、Customer-Managed Azure Container Registryを参照してください。 監査;打ち消す;無効 1.1.2
Customer マネージド キー暗号化は、Arc SQL マネージド インスタンスの CMK 暗号化の一部として使用する必要があります CMK 暗号化の一部として、カスタマー マネージド キー暗号化を使用する必要があります。 詳細については、 Azure Arc で有効になっているSQL Managed Instanceで、透過的なデータ暗号化を使用してデータベースを手動で暗号化する方法について説明します。 監査;無効 1.0.0
DICOM サービスでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります 規制またはコンプライアンスの要件である場合は、カスタマー マネージド キーを使用して、Azure Health Data Services DICOM サービスに格納されている残りのデータの暗号化を制御します。 カスタマー マネージド キーでは、サービス マネージド キーで行われる既定の暗号化の上に 2 つ目の暗号化レイヤーを追加することで、二重暗号化も実現します。 監査;無効 1.0.0
ElasticSan ボリューム グループでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります カスタマー マネージド キーを使用して、VolumeGroup の残りの部分の暗号化を管理します。 既定では、顧客データはプラットフォームで管理されるキーで暗号化されますが、CMK は一般的に規制コンプライアンス標準を満たすために必要です。 カスタマー マネージド キーを使用すると、ローテーションや管理を含む完全な制御と責任を持って、ユーザーが作成および所有するAzure Key Vault キーを使用してデータを暗号化できます。 監査;無効 1.0.0
Event Hub 名前空間では、暗号化にカスタマー マネージド キーを使用する必要があります Azure Event Hubsでは、Microsoft マネージド キー (既定) またはカスタマー マネージド キーを使用して保存データを暗号化するオプションがサポートされています。 カスタマー マネージド キーを使用してデータを暗号化することを選択すると、Event Hub が名前空間内のデータの暗号化に使用するキーにaccessを割り当て、ローテーション、無効化、取り消すことができます。 イベント ハブでは、専用クラスター内の名前空間のカスタマー マネージド キーを使用した暗号化のみをサポートしていることに注意してください。 監査;無効 1.0.0
FHIR サービスでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります 規制またはコンプライアンスの要件である場合は、カスタマー マネージド キーを使用して、Azure Health Data Services FHIR サービスに格納されている残りのデータの暗号化を制御します。 カスタマー マネージド キーでは、サービス マネージド キーで行われる既定の暗号化の上に 2 つ目の暗号化レイヤーを追加することで、二重暗号化も実現します。 監査;無効 1.0.0
Fluid Relay では、カスタマー マネージド キーを使用して保存データを暗号化する必要があります カスタマー マネージド キーを使用して、Fluid Relay サーバーの残りの部分の暗号化を管理します。 既定では、顧客データはサービスマネージド キーで暗号化されますが、CMK は一般的に規制コンプライアンス標準を満たすために必要です。 カスタマー マネージド キーを使用すると、ローテーションや管理を含む完全な制御と責任を持って、ユーザーが作成および所有するAzure Key Vault キーを使用してデータを暗号化できます。 詳細については、Azure Fluid Relay暗号化用のCustomer マネージド キーを参照してください。 監査;無効 1.0.0
HPC Cache アカウントでは、暗号化にカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、Azure HPC Cacheの保存時の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 監査;無効;打ち消す 2.0.0
[プレビュー]: IoT Hub Device Provisioning Service のデータはカスタマー マネージド キー (CMK) を使用して暗号化する必要がある カスタマー マネージド キーを使用して、IoT Hub デバイス プロビジョニング サービスの残りの部分の暗号化を管理します。 データはサービスマネージド キーを使用して保存時に自動的に暗号化されますが、規制コンプライアンス標準を満たすにはカスタマー マネージド キー (CMK) が一般的に必要です。 CMK を使用すると、ユーザーが作成して所有するAzure Key Vaultキーを使用してデータを暗号化できます。 CMK 暗号化の詳細については、https://aka.ms/dps/CMK を参照してください。 監査;打ち消す;無効 1.0.0-preview
Logic Apps Integration Service Environment はカスタマー マネージド キーで暗号化する必要があります Integration Service Environment にデプロイして、カスタマー マネージド キーを使用して Logic Apps データの保存時の暗号化を管理します。 既定では、顧客データはサービス マネージド キーを使用して暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 監査;打ち消す;無効 1.0.0
Managed disksは、プラットフォームで管理されるキーとカスタマー マネージド キーの両方で二重に暗号化する必要があります セキュリティに対する要件が高く、特定の暗号化アルゴリズム、実装、または侵害されたキーに関連するリスクを懸念しているお客様は、プラットフォーム マネージド暗号化キーを使用してインフラストラクチャ レイヤーに異なる暗号化アルゴリズムまたはモードを使用することにより、暗号化の追加レイヤーを設けることを選ぶことができます。 二重暗号化を使用するには、ディスク暗号化セットが必要です。 詳細については、マネージド ディスクのサーバー側暗号化Azureに関するページを参照してください。 監査;打ち消す;無効 1.0.0
Managed disksは、カスタマー マネージド キーの暗号化に特定のディスク暗号化セットのセットを使用する必要があります managed disksで使用するディスク暗号化セットの特定のセットを要求すると、保存時の暗号化に使用されるキーを制御できます。 ディスクに接続する際に、許可された暗号化セットを選択することはできますが、他のすべては拒否されます。 詳細については、マネージド ディスクのサーバー側暗号化Azureに関するページを参照してください。 監査;打ち消す;無効 2.0.0
MySQL サーバーでは、保存データを暗号化するためにカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、MySQL サーバーの保存時の暗号化を管理します。 既定では、データはサービス マネージド キーを使用して保存時に暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 AuditIfNotExists;無効 1.0.4
OS ディスクとデータ ディスクは、カスタマー マネージド キーを使用して暗号化する必要があります カスタマー マネージド キーを使用して、managed disksの残りのコンテンツの暗号化を管理します。 既定では、データはプラットフォーム マネージド キーを使用して保存時に暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 詳細については、マネージド ディスクのサーバー側暗号化Azureに関するページを参照してください。 監査;打ち消す;無効 3.0.0
PostgreSQL フレキシブル サーバーでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります カスタマー マネージド キーを使用して、PostgreSQL フレキシブル サーバーの残りの部分での暗号化を管理します。 既定では、データはサービス マネージド キーを使用して保存時に暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 監査;打ち消す;無効 1.1.0
PostgreSQL サーバーでは、保存データを暗号化するためにカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、PostgreSQL サーバーの保存時の暗号化を管理します。 既定では、データはサービス マネージド キーを使用して保存時に暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 AuditIfNotExists;無効 1.0.4
Queue Storageでは、暗号化にカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、より柔軟にキュー storageをセキュリティで保護します。 カスタマー マネージド キーを指定すると、そのキーは、データを暗号化するキーのaccessを保護および制御するために使用されます。 カスタマー マネージド キーを使用すると、キー暗号化キーのローテーションを制御したり、データを暗号的に消去したりするための追加機能が提供されます。 監査;打ち消す;無効 1.0.0
Service Bus Premium 名前空間では、暗号化にカスタマー マネージド キーを使用する必要があります Azure Service Busでは、Microsoft マネージド キー (既定) またはカスタマー マネージド キーを使用して保存データを暗号化するオプションがサポートされています。 カスタマー マネージド キーを使用してデータを暗号化することを選択すると、名前空間内のデータの暗号化に使用Service Busキーへのアクセスを割り当て、ローテーション、無効化、取り消すことができます。 Service Busでは、Premium 名前空間のカスタマー マネージド キーを使用した暗号化のみがサポートされることに注意してください。 監査;無効 1.0.0
SQL マネージド インスタンスでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります 独自のキーを使用して Transparent Data Encryption (TDE) を実装すると、TDE 保護機能に対する透明性と制御が向上し、HSM ベースの外部サービスによるセキュリティが強化され、職務の分離が促進されます。 この推奨事項は、関連するコンプライアンス要件を持つ組織に適用されます。 監査;打ち消す;無効 2.0.0
SQL サーバーでは、カスタマー マネージド キーを使用して保存データを暗号化する必要があります 独自のキーを使用して Transparent Data Encryption (TDE) を実装すると、TDE 保護機能の透明性と制御が向上し、HSM ベースの外部サービスによるセキュリティが強化され、職務の分離が促進されます。 この推奨事項は、関連するコンプライアンス要件を持つ組織に適用されます。 監査;打ち消す;無効 2.0.1
アクティビティ ログがあるコンテナーを含むストレージ アカウントは、BYOK を使用して暗号化する必要がある このポリシーは、アクティビティ ログがあるコンテナーを含むストレージ アカウントが BYOK を使用して暗号化されているかどうかを監査します。 このポリシーは、ストレージ アカウントが仕様でアクティビティ ログと同じサブスクリプションに設定されている場合にのみ有効です。 保存時のAzure Storage暗号化の詳細については、https://aka.ms/azurestoragebyok を参照してください。 AuditIfNotExists;無効 1.0.0
Storageアカウント暗号化スコープでは、保存データを暗号化するためにカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、storage アカウントの暗号化スコープの残りの部分での暗号化を管理します。 カスタマー マネージド キーを使用すると、ユーザーが作成して所有するAzureキー コンテナー キーを使用してデータを暗号化できます。 ローテーションや管理など、主要なライフサイクルに対する完全な制御と責任があります。 アカウント暗号化スコープstorage詳細については、Blob storage の Encryption スコープを参照してください。 監査;打ち消す;無効 1.0.0
Storageアカウント暗号化スコープでは、保存データに対して二重暗号化を使用する必要があります セキュリティを強化するために、storage アカウントの暗号化スコープの残りの部分で暗号化するためのインフラストラクチャ暗号化を有効にします。 インフラストラクチャ暗号化により、データが 2 回暗号化されます。 監査;打ち消す;無効 1.0.0
Storage アカウントでは、暗号化にカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、より柔軟に BLOB とファイル storage アカウントをセキュリティで保護します。 カスタマー マネージド キーを指定すると、そのキーは、データを暗号化するキーのaccessを保護および制御するために使用されます。 カスタマー マネージド キーを使用すると、キー暗号化キーのローテーションを制御したり、データを暗号的に消去したりするための追加機能が提供されます。 監査;無効 1.0.3
Table Storageでは、暗号化にカスタマー マネージド キーを使用する必要があります カスタマー マネージド キーを使用して、より柔軟にテーブルstorageをセキュリティで保護します。 カスタマー マネージド キーを指定すると、そのキーは、データを暗号化するキーのaccessを保護および制御するために使用されます。 カスタマー マネージド キーを使用すると、キー暗号化キーのローテーションを制御したり、データを暗号的に消去したりするための追加機能が提供されます。 監査;打ち消す;無効 1.0.0

DP-6: セキュリティで保護されたキー管理プロセスを使用する

詳細については、「 データ保護: DP-6: セキュリティで保護されたキー管理プロセスを使用する」を参照してください。

名前 Description Effect(s) バージョン
API Management シークレットの名前付き値は、Azure Key Vault 名前付き値は、各API Management サービスの名前と値のペアのコレクションです。 シークレット値は、暗号化されたテキストとして API Management (カスタム シークレット) に格納することも、Azure Key Vault内のシークレットを参照して格納することもできます。 API Management とシークレットのセキュリティを向上させるには、Azure Key Vaultからシークレットの名前付き値を参照します。 Azure Key Vaultでは、きめ細かなアクセス管理とシークレット ローテーション ポリシーがサポートされます。 監査;無効;打ち消す 1.0.2
Azure Cosmos DB アカウントは、前回のアカウント キーの再生成以降に許可された最大日数を超えないようにしてください データの保護を高めるために、指定した時間内にキーを再生成します。 監査;無効 1.0.0
Azure Data Factoryリンクされたサービスでは、シークレットの格納にKey Vaultを使用する必要があります シークレット (接続文字列など) を安全に管理するには、リンクされたサービスでシークレットをインラインで指定するのではなく、Azure Key Vaultを使用してシークレットを提供する必要があります。 監査;打ち消す;無効 1.0.0
[プレビュー]: マネージド HSM キー Azure Key Vault有効期限が設定されている必要がある プレビューでこのポリシーを使用するには、まず、 https://aka.ms/mhsmgovernanceの以下の手順に従う必要があります。 暗号化キーには有効期限を定義する必要があり、永続的なものにしてはいけません。 無期限に有効なキーを使用すると、攻撃者がキーを侵害できる時間がそれだけ長くなります。 セキュリティ プラクティスとして、暗号化キーには有効期限を設定することをお勧めします。 監査;打ち消す;無効 1.0.1-preview
[プレビュー]: Azure Key Vault Managed HSM キーの有効期限が指定された日数を超えている必要がある プレビューでこのポリシーを使用するには、まず、 https://aka.ms/mhsmgovernanceの以下の手順に従う必要があります。 キーの有効期限が近すぎると、キーをローテーションする組織での遅延によって障害が発生するおそれがあります。 キーは、エラーに対処するための十分な時間を確保するために、有効期限よりも指定された日数だけ前にローテーションされる必要があります。 監査;打ち消す;無効 1.0.1-preview
[プレビュー]: 楕円曲線暗号化Azure Key Vault使用する Managed HSM キーには、指定された曲線名が必要です プレビューでこのポリシーを使用するには、まず、 https://aka.ms/mhsmgovernanceの以下の手順に従う必要があります。 楕円曲線暗号によってサポートされるキーには、さまざまな曲線名を指定できます。 一部のアプリケーションは、特定の楕円曲線キーとのみ互換性があります。 環境内での作成が許可されている楕円曲線キーの種類を適用してください。 監査;打ち消す;無効 1.0.1-preview
[プレビュー]: RSA 暗号化を使用Azure Key Vault Managed HSM キーには、指定された最小キー サイズが必要です プレビューでこのポリシーを使用するには、まず、 https://aka.ms/mhsmgovernanceの以下の手順に従う必要があります。 キー コンテナーで使用するキーの最小許容サイズを設定します。 小さいキー サイズの RSA キーを使用することは安全なプラクティスではなく、多くの業界認定要件を満たしません。 監査;打ち消す;無効 1.0.1-preview
Azure Key Vault Managed HSM で消去保護が有効になっている必要があります Azure Key Vault Managed HSM が悪意により削除されると、完全にデータが失われる可能性があります。 組織内の悪意のある内部関係者が、Azure Key Vault Managed HSM の削除と消去を実行できるおそれがあります。 消去保護では、論理的に削除された Azure Key Vault Managed HSM に必須の保有期間を適用することによって、内部関係者の攻撃から組織を保護します。 組織や Microsoft の内部にいるどのユーザーも、論理的な削除の保有期間中に Azure Key Vault Managed HSM を消去することはできなくなります。 監査;打ち消す;無効 1.0.0
Azure Kubernetes クラスターでは、キー管理サービス (KMS) Kubernetes クラスターのセキュリティのために etcd での保存時にシークレット データを暗号化するため、キー管理サービス (KMS) を使います。 詳細については、https://aka.ms/aks/kmsetcdencryption を参照してください。 監査;無効 1.1.0
Key Vault キーには有効期限が設定されている必要があります 暗号化キーには有効期限を定義する必要があり、永続的なものにしてはいけません。 無期限に有効なキーを使用すると、攻撃者がキーを侵害できる時間がそれだけ長くなります。 セキュリティ プラクティスとして、暗号化キーには有効期限を設定することをお勧めします。 監査;打ち消す;無効 1.0.2
Key Vault シークレットには有効期限が設定されている必要があります シークレットには有効期限を定義する必要があり、永続的なものにしてはいけません。 シークレットを無期限に有効にすると、潜在的な攻撃者にそれを侵害する時間を多く与えることになります。 セキュリティ プラクティスとして、シークレットには有効期限を設定することをお勧めします。 監査;打ち消す;無効 1.0.2
ハードウェア セキュリティ モジュール (HSM) によってキーをサポートする必要がある HSM は、キーを格納するハードウェア セキュリティ モジュールです。 HSM によって、暗号化キーの物理的な保護レイヤーが提供されます。 暗号化キーは、ソフトウェア キーよりも高いレベルのセキュリティを提供する物理 HSM から離れることはできません。 監査;打ち消す;無効 1.0.1
キーは、特定の暗号化の種類 (RSA または EC) である必要がある 一部のアプリケーションでは、特定の暗号化の種類によってサポートされるキーを使用する必要があります。 お使いの環境では、特定の暗号化キーの種類 (RSA または EC) を適用してください。 監査;打ち消す;無効 1.0.1
Keys にはローテーション ポリシーが必要です。作成後、指定した日数以内にローテーションがスケジュールされるようにする必要があります キーの作成後にローテーションが必要になるまでの最大日数を指定して、組織のコンプライアンス要件を管理します。 監査;無効 1.0.0
キーの有効期限には、指定された日数より先の日付を指定する必要がある キーの有効期限が近すぎると、キーをローテーションする組織での遅延によって障害が発生するおそれがあります。 キーは、エラーに対処するための十分な時間を確保するために、有効期限よりも指定された日数だけ前にローテーションされる必要があります。 監査;打ち消す;無効 1.0.1
Keys には、指定された最大有効期間が必要です キーをkey vault内で有効にできる最大日数を指定して、組織のコンプライアンス要件を管理します。 監査;打ち消す;無効 1.0.1
Keys は、指定した日数より長くアクティブにしないでください キーをアクティブにする日数を指定します。 長期間にわたって使用されるキーによって、攻撃者がキーを侵害する確率が高くなります。 適切なセキュリティ プラクティスとして、2 年を超えてキーがアクティブになっていないことを確認してください。 監査;打ち消す;無効 1.0.1
楕円曲線暗号を使用するキーに曲線名を指定する必要がある 楕円曲線暗号によってサポートされるキーには、さまざまな曲線名を指定できます。 一部のアプリケーションは、特定の楕円曲線キーとのみ互換性があります。 環境内での作成が許可されている楕円曲線キーの種類を適用してください。 監査;打ち消す;無効 1.0.1
RSA 暗号を使用するキーにキーの最小サイズを指定する必要がある キー コンテナーで使用するキーの最小許容サイズを設定します。 小さいキー サイズの RSA キーを使用することは安全なプラクティスではなく、多くの業界認定要件を満たしません。 監査;打ち消す;無効 1.0.1
Secrets には、有効期限が切れるまでに指定した日数を超える日数が必要です シークレットの有効期限が近すぎると、シークレットをローテーションする組織での遅延によって障害が発生するおそれがあります。 シークレットは、エラーに対処するための十分な時間を確保するために、有効期限よりも指定された日数だけ前にローテーションされる必要があります。 監査;打ち消す;無効 1.0.1
Secrets には、指定された最大有効期間が必要です key vault内でシークレットを有効にできる最大日数を指定して、組織のコンプライアンス要件を管理します。 監査;打ち消す;無効 1.0.1
Secrets は、指定した日数より長くアクティブにしないでください シークレットの作成時に将来のアクティベーション日が設定されている場合、シークレットが指定された期間より長い間アクティブになっていないことを確認する必要があります。 監査;打ち消す;無効 1.0.1
Storage アカウント キーの有効期限が切れてはなりません キーの有効期限ポリシーが設定されている場合は、ユーザー storageアカウント キーの有効期限が切れていないことを確認します。これにより、キーの有効期限が切れたときにアクションを実行することでアカウント キーのセキュリティが向上します。 監査;打ち消す;無効 3.0.0

DP-7: セキュリティで保護された証明書管理プロセスを使用する

詳細については、「 データ保護: DP-7: セキュリティで保護された証明書管理プロセスを使用する」を参照してください。

名前 Description Effect(s) バージョン
証明書は、指定の統合された証明機関によって発行される必要がある Digicert または GlobalSign など、キー コンテナーで証明書を発行できる、Azure と統合された証明機関を指定して組織のコンプライアンス要件を管理します。 監査;打ち消す;無効 2.1.0
証明書は、指定の統合されていない証明機関によって発行される必要がある キー コンテナーで証明書を発行できるカスタムまたは内部の証明機関を指定して、組織のコンプライアンス要件を管理します。 監査;打ち消す;無効 2.1.1
証明書には、指定された有効期間アクション トリガーが必要である 証明書の有効期間アクションを、有効期間の特定の割合でトリガーするか、有効期限から指定した日数前にトリガーするかを指定して、組織のコンプライアンス要件を管理します。 監査;打ち消す;無効 2.1.0
Certificates には、指定された最大有効期間が必要です key vault内で証明書を有効にできる最大時間を指定して、組織のコンプライアンス要件を管理します。 監査;監査;打ち消す;打ち消す;無効;無効 2.2.1
Certificates には、指定された最大有効期間が必要です key vault内で証明書を有効にできる最大時間を指定して、組織のコンプライアンス要件を管理します。 監査;監査;打ち消す;打ち消す;無効;無効 2.2.1
Certificates は、指定した日数以内に期限切れになりません 指定した日数内に期限が切れる証明書を、有効期限が切れる前に組織が証明書をローテーションするための十分な時間を確保できるように管理します。 監査;監査;打ち消す;打ち消す;無効;無効 2.1.1
証明書は、許可されたキーの種類を使用する必要がある 証明書に許可されるキーの種類を制限して、組織のコンプライアンス要件を管理します。 監査;打ち消す;無効 2.1.0
楕円曲線暗号を使用する証明書には、許可されている曲線名が必要である キー コンテナーに格納される ECC 証明書に対して許可されている楕円曲線名を管理します。 詳細については、https://aka.ms/akvpolicyをご覧ください。 監査;打ち消す;無効 2.1.0
RSA 暗号を使用する証明書に、キーの最小サイズを指定する必要がある キー コンテナーに格納される RSA 証明書の最小キー サイズを指定して、組織のコンプライアンス要件を管理します。 監査;打ち消す;無効 2.1.0

DP-8: キーと証明書リポジトリのセキュリティを確保する

詳細については、「 データ保護: DP-8: キーと証明書リポジトリのセキュリティを確保する」を参照してください。

名前 Description Effect(s) バージョン
Key VaultのAzure Defenderを有効にする必要があります Key VaultのAzure Defenderは、通常とは異なる、有害な可能性のあるアカウントへのアクセスや悪用の試行を検出することで、保護とセキュリティ インテリジェンスkey vault追加のレイヤーを提供します。 AuditIfNotExists;無効 1.0.3
Azure Key Vaultでファイアウォールが有効になっているか、パブリック ネットワーク アクセスが無効になっている必要があります パブリック IP が既定でkey vaultにアクセスできないようにkey vaultファイアウォールを有効にするか、パブリック インターネット経由でアクセスできないように、key vaultのパブリック ネットワーク accessを無効にします。 必要に応じて、特定の IP 範囲を構成して、それらのネットワークにaccessを制限できます。 詳細情報: Azure Key Vaultおよび Azure Private Link 監査;打ち消す;無効 3.3.0
Azure Key Vault はプライベート リンクを使用する必要があります Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをkey vaultにマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、 Azure Private Link を使用したKey Vaultの統合に関するページを参照してください。 監査;打ち消す;無効 1.2.1
Key コンテナーで削除保護が有効になっている必要があります key vaultの悪意のある削除は、永続的なデータ損失につながる可能性があります。 データの永久的な損失を防ぐには、消去保護と論理的な削除を有効にします。 消去保護では、論理的に削除されたキー コンテナーに必須の保有期間を適用することによって、内部関係者の攻撃から組織を保護します。 論理的な削除の保持期間中、組織内のユーザーやMicrosoftはキー コンテナーを消去できません。 2019 年 9 月 1 日以降に作成されたキー コンテナーでは、既定で論理的な削除が有効にされていることに注意してください。 監査;打ち消す;無効 2.1.0
Key コンテナーで論理的な削除が有効になっている必要があります 論理的な削除を有効にせずにkey vaultを削除すると、key vaultに格納されているすべてのシークレット、キー、および証明書が完全に削除されます。 key vaultを誤って削除すると、データが完全に失われる可能性があります。 論理的な削除を使用すると、構成可能な保持期間に誤って削除されたkey vaultを回復できます。 監査;打ち消す;無効 3.1.0
Key Vaultのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0
シークレットにはコンテンツの種類を設定する必要がある コンテンツの種類のタグは、シークレットの種類 (パスワードや接続文字列など) を識別するのに役立ちます。シークレットが異なれば、ローテーションの要件も異なります。 コンテンツの種類のタグは、シークレットに設定する必要があります。 監査;打ち消す;無効 1.0.1

DS-6: ワークロードのライフサイクルをセキュリティで保護する

詳細については、「 DevOps セキュリティ: DS-6: ワークロードのライフサイクルをセキュリティで保護する」を参照してください。

名前 Description Effect(s) バージョン
Azureレジストリ コンテナー イメージに脆弱性が解決されている必要があります (Microsoft Defender 脆弱性の管理を利用) コンテナー イメージの脆弱性評価では、レジストリをスキャンして一般的な脆弱性 (CVE) を調べ、各イメージの詳細な脆弱性レポートを提供します。 脆弱性を解決すると、セキュリティ態勢が大幅に向上し、デプロイ前にイメージが安全に使用できるようになります。 AuditIfNotExists;無効 1.0.1
Azure実行中のコンテナー イメージには、脆弱性 (Microsoft Defender 脆弱性の管理 を利用) コンテナー イメージの脆弱性評価では、レジストリをスキャンして一般的な脆弱性 (CVE) を調べ、各イメージの詳細な脆弱性レポートを提供します。 この推奨事項により、Kubernetes クラスターで実行中の脆弱なイメージが可視化されます。 現在実行中のコンテナー イメージの脆弱性を修復することは、セキュリティ体制を改善し、コンテナー化されたワークロードの攻撃surfaceを大幅に削減するための鍵となります。 AuditIfNotExists;無効 1.0.1

ES-1: エンドポイントの検出と応答 (EDR) を使用する

詳細については、「 エンドポイント セキュリティ: ES-1: エンドポイントの検出と応答 (EDR) の使用」を参照してください。

名前 Description Effect(s) バージョン
サーバーのAzure Defenderを有効にする必要があります サーバーのAzure Defenderは、サーバー ワークロードに対してリアルタイムの脅威保護を提供し、セキュリティ強化に関する推奨事項と、疑わしいアクティビティに関するアラートを生成します。 AuditIfNotExists;無効 1.0.3
[プレビュー]: Linux ハイブリッド マシンにMicrosoft Defender for Endpoint エージェントをデプロイします Linux ハイブリッド マシンMicrosoft Defender for Endpointエージェントをデプロイする DeployIfNotExists;AuditIfNotExists;無効 2.0.1-preview
[プレビュー]: Linux 仮想マシンにMicrosoft Defender for Endpoint エージェントをデプロイします 該当する Linux VM イメージMicrosoft Defender for Endpointエージェントをデプロイします。 DeployIfNotExists;AuditIfNotExists;無効 3.0.0-preview
[プレビュー]: Windows Azure Arc マシンにMicrosoft Defender for Endpoint エージェントをデプロイします Windows Azure Arc マシンにMicrosoft Defender for Endpointをデプロイします。 DeployIfNotExists;AuditIfNotExists;無効 2.0.1-preview
[プレビュー]: Windows仮想マシンにMicrosoft Defender for Endpoint エージェントをデプロイします 該当するWindows VM イメージにMicrosoft Defender for Endpointをデプロイします。 DeployIfNotExists;AuditIfNotExists;無効 2.0.1-preview

ES-2: 最新のマルウェア対策ソフトウェアを使用する

詳細については、「 エンドポイント セキュリティ: ES-2: 最新のマルウェア対策ソフトウェアを使用する」を参照してください。

名前 Description Effect(s) バージョン
Microsoft Azureのマルウェア対策は、保護署名を自動的に更新するように構成する必要があります このポリシーは、Microsoftマルウェア対策署名の自動更新で構成されていないWindows仮想マシンを監査します。 AuditIfNotExists;無効 1.0.0
Microsoft IaaSAntimalware 拡張機能は、Windows サーバーに展開する必要があります このポリシーは、IaaSAntimalware 拡張機能MicrosoftデプロイされていないWindows サーバー VM を監査します。 AuditIfNotExists;無効 1.1.0
Windows Defender Exploit Guard をマシンで有効にする必要があります Exploit Guard Windows Defenderは、Azure Policy ゲスト構成エージェントを使用します。 Exploit Guard には、さまざまな攻撃ベクトルに対してデバイスをロックダウンし、マルウェア攻撃で一般的に使用される動作をブロックするように設計された 4 つのコンポーネントがあり、企業はセキュリティ リスクと生産性の要件のバランスを取ることができます (Windowsのみ)。 AuditIfNotExists;無効 2.0.0

IM-1: 一元化された ID と認証システムを使用する

詳細については、「 ID 管理: IM-1: 一元化された ID と認証システムを使用する」を参照してください。

名前 Description Effect(s) バージョン
PostgreSQL サーバーに対してMicrosoft Entra管理者をプロビジョニングする必要があります PostgreSQL サーバーのMicrosoft Entra管理者のプロビジョニングを監査して、Microsoft Entra認証を有効にします。 Microsoft Entra認証により、データベース ユーザーとその他のMicrosoft サービスのアクセス許可管理と一元化された ID 管理が可能になります AuditIfNotExists;無効 1.0.1
SQL サーバーに対してAzure Active Directory管理者をプロビジョニングする必要があります AZURE AD 認証を有効にするために、SQL サーバーのAzure Active Directory管理者のプロビジョニングを監査します。 Azure AD 認証により、データベース ユーザーやその他のMicrosoft サービスのアクセス許可管理と一元化された ID 管理が可能になります。 AuditIfNotExists;無効 1.0.0
App Service アプリでは認証を有効にする必要がある Azure App Service認証は、匿名の HTTP 要求が Web アプリに到達するのを防いだり、Web アプリに到達する前にトークンを持つ要求を認証したりする機能です。 AuditIfNotExists;無効 2.0.1
App Service アプリでは、FTP 展開でローカル認証方法が無効になっている必要があります FTP デプロイのローカル認証方法を無効にすると、App Services で認証にMicrosoft Entra ID のみが必要とされ、セキュリティが向上します。 詳細情報: App Service AuditIfNotExists;無効 1.0.3
App Service アプリでは、SCM サイトの展開でローカル認証方法が無効になっている必要があります SCM サイトのローカル認証方法を無効にすると、App Services で認証にMicrosoft Entra ID のみが必要とされ、セキュリティが向上します。 詳細情報: App Service AuditIfNotExists;無効 1.0.3
Application Insights コンポーネントは、Azure Active Directoryベースではないインジェストをブロックする必要があります。 Azure Active Directory認証を要求するようにログ インジェストを強制すると、攻撃者からの認証されていないログが防止され、不正な状態、誤ったアラート、およびシステムに格納されている誤ったログが発生する可能性があります。 打ち消す;監査;無効 1.0.0
Azure AI 検索 サービスでは、ローカル認証方法を無効にする必要がある ローカル認証方法を無効にすると、Azure AI 検索 の認証で Azure Active Directory ID のみを要求することにより、セキュリティが向上します。 詳細については、https://aka.ms/azure-cognitive-search/rbac を参照してください。 [ローカル認証を無効にする] パラメーターはまだプレビュー段階であるのに対し、このポリシーの拒否効果によって、Azure AI 検索 ポータルの機能が制限される可能性があります。これは、ポータルの一部の機能では、パラメーターをサポートしない GA API が使用されるためです。 監査;打ち消す;無効 1.0.1
Azure AI Services リソースには、キー アクセスが無効になっている必要があります (ローカル認証を無効にする) キー access (ローカル認証) は、セキュリティのために無効にすることをお勧めします。 Azure OpenAI Studio は、通常、開発/テストで使用され、キー アクセスが必要であり、キー アクセスが無効になっている場合は機能しません。 無効にすると、Microsoft Entra IDが唯一のアクセス方法になり、最小限の特権の原則と詳細な制御を維持できます。 詳細情報: Foundry Tools での認証 監査;打ち消す;無効 1.1.0
Azure Automation アカウントでローカル認証方法が無効になっている必要がある ローカル認証方法を無効にすると、Azure Automation アカウントで認証にAzure Active Directory ID のみが必要とされ、セキュリティが向上します。 監査;打ち消す;無効 1.0.0
Azure Event Grid ドメインでローカル認証方法が無効になっている必要がある ローカル認証方法を無効にすると、Azure Event Grid ドメインで認証にAzure Active Directory ID のみが必要とされ、セキュリティが向上します。 詳細については、https://aka.ms/aeg-disablelocalauth を参照してください。 監査;打ち消す;無効 1.0.0
パートナー名前空間Azure Event Gridローカル認証方法が無効になっている必要がある ローカル認証方法を無効にすると、Azure Event Gridパートナー名前空間が認証にAzure Active Directory ID のみを必要とすることによるセキュリティが向上します。 詳細については、https://aka.ms/aeg-disablelocalauth を参照してください。 監査;打ち消す;無効 1.0.0
Azure Event Gridトピックでローカル認証方法を無効にする必要がある ローカル認証方法を無効にすると、Azure Event Gridトピックで認証にAzure Active Directory ID のみが必要とされ、セキュリティが向上します。 詳細については、https://aka.ms/aeg-disablelocalauth を参照してください。 監査;打ち消す;無効 1.0.0
Azure Event Grid パートナー名前空間では、ローカル認証方法を無効にする必要がある ローカル認証方法を無効にすると、Azure Event Hub 名前空間の認証で Microsoft Entra ID のみが要求されるようになるため、セキュリティが向上します。 詳細については、https://aka.ms/disablelocalauth-eh を参照してください。 監査;打ち消す;無効 1.0.1
Azure Kubernetes Service クラスターはMicrosoft Entra ID統合を有効にする必要があります AKS マネージド Microsoft Entra ID統合では、ユーザーの ID またはディレクトリ グループ メンバーシップに基づいて Kubernetes ロールベースのアクセス制御 (Kubernetes RBAC) を構成することで、クラスターへのアクセスを管理できます。 詳細情報: Azure Kubernetes Service クラスターでの AKS マネージド Microsoft Entra統合を有効にする 監査;無効 1.0.2
Azure Kubernetes Service クラスターでは、ローカル認証方法が無効になっている必要があります ローカル認証方法を無効にすると、Azure Kubernetes Service クラスターが認証にAzure Active Directory ID のみを必要とすることによるセキュリティが向上します。 詳細については、https://aka.ms/aks-disable-local-accounts を参照してください。 監査;打ち消す;無効 1.0.1
Azure Machine Learning コンピューティングでは、ローカル認証方法が無効になっている必要があります ローカル認証方法を無効にすると、Machine Learningコンピューティングで認証専用のAzure Active Directory ID が必要とされ、セキュリティが向上します。 詳細については、Azure Policy Azure Machine Learningの規制コンプライアンスコントロールに関するページを参照してください。 監査;打ち消す;無効 2.1.0
[プレビュー]: PostgreSQL フレキシブル サーバー Azure認証のみMicrosoft Entra有効にする必要があります ローカル認証方法を無効にし、Microsoft Entra認証のみを許可することで、Azure PostgreSQL フレキシブル サーバーにMicrosoft Entra ID によって排他的にアクセスできるようにすることで、セキュリティが向上します。 監査;無効 1.0.0-preview
Azure Service Bus名前空間では、ローカル認証方法が無効になっている必要があります ローカル認証方法を無効にすると、Azure Service Bus名前空間で認証にMicrosoft Entra ID ID のみが必要とされ、セキュリティが向上します。 詳細については、https://aka.ms/disablelocalauth-sb を参照してください。 監査;打ち消す;無効 1.0.1
Azure SQL Databaseでは、Microsoft Entra専用認証が有効になっている必要があります 論理サーバー Azure SQL Microsoft Entra専用認証を使用する必要があります。 このポリシーでは、ローカル認証が有効なサーバーが作成されることは防げません。 これは、作成後にリソースでローカル認証が有効になるのを防ぎます。 両方を要求するには、代わりに "Microsoft Entra専用認証" イニシアチブを使用することを検討してください。 詳細情報: Microsoft Entra 専用認証が有効になっているサーバーの作成 監査;打ち消す;無効 1.0.0
Azure SQL Databaseの作成時にMicrosoft Entra専用認証が有効になっている必要があります Microsoft Entra専用認証Azure SQL論理サーバーを作成する必要があります。 このポリシーでは、作成後にリソースでローカル認証が再び有効化されることは防げません。 両方を要求するには、代わりに "Microsoft Entra専用認証" イニシアチブを使用することを検討してください。 詳細情報: Microsoft Entra 専用認証が有効になっているサーバーの作成 監査;打ち消す;無効 1.2.0
Azure SQL Managed Instanceでは、Microsoft Entra専用認証が有効になっている必要があります Microsoft Entra専用認証を使用するには、Azure SQL Managed Instanceが必要です。 このポリシーは、ローカル認証を有効にしてマネージド インスタンスAzure SQL作成することをブロックしません。 これは、作成後にリソースでローカル認証が有効になるのを防ぎます。 両方を要求するには、代わりに "Microsoft Entra専用認証" イニシアチブを使用することを検討してください。 詳細情報: Microsoft Entra 専用認証が有効になっているサーバーの作成 監査;打ち消す;無効 1.0.0
Azure SQL Managed Instances では、作成時にMicrosoft Entra専用認証が有効になっている必要があります Microsoft Entra専用認証を使用してAzure SQL Managed Instanceを作成する必要があります。 このポリシーでは、作成後にリソースでローカル認証が再び有効化されることは防げません。 両方を要求するには、代わりに "Microsoft Entra専用認証" イニシアチブを使用することを検討してください。 詳細情報: Microsoft Entra 専用認証が有効になっているサーバーの作成 監査;打ち消す;無効 1.2.0
Azure Web PubSub サービスではローカルの認証方法を無効にする必要がある ローカル認証方法を無効にすると、Azure Web PubSub サービスで認証にAzure Active Directory ID のみが必要とされ、セキュリティが向上します。 監査;打ち消す;無効 1.0.0
ローカル認証方法を無効にする必要があるBot Service ローカル認証方法を無効にすると、ボットで認証専用に AAD が使用されるようにすることで、セキュリティが向上します。 監査;打ち消す;無効 1.0.0
コンテナー レジストリでは、匿名認証が無効になっている必要がある 認証されていないユーザーがデータにアクセスできないように、レジストリに対する匿名プルを無効にします。 管理者ユーザー、リポジトリ スコープのアクセス トークン、匿名プルなどのローカル認証方法を無効にすると、コンテナー レジストリで認証にAzure Active Directory ID のみが必要になるようにすることで、セキュリティが向上します。 詳細については、https://aka.ms/acr/authentication を参照してください。 監査;打ち消す;無効 1.0.0
コンテナー レジストリでは、ARM 対象ユーザー トークン認証を無効にする必要がある。 レジストリへの認証Azure Active Directory ARM 対象ユーザー トークンを無効にします。 認証には、Azure Container Registry (ACR) の対象ユーザー トークンのみが使用されます。 これにより、レジストリで使用するためのトークンのみを認証に使用できるようになります。 ARM 対象ユーザー トークンを無効にしても、管理者ユーザーまたはスコープ付きアクセス トークンの認証には影響しません。 詳細については、https://aka.ms/acr/authentication を参照してください。 監査;打ち消す;無効 1.0.0
Container レジストリには、ローカル管理者アカウントが無効になっている必要があります。 ローカル管理者がアクセスできないように、レジストリの管理者アカウントを無効にします。管理者ユーザー、リポジトリ スコープのアクセス トークン、匿名プルなどのローカル認証方法を無効にすると、コンテナー レジストリで認証にAzure Active Directory ID のみが必要になるようにすることで、セキュリティが向上します。 詳細情報: Azure Container Registry認証オプションの説明 監査;打ち消す;無効 1.0.1
コンテナー レジストリでは、リポジトリ スコープのアクセス トークンが無効になっている必要がある トークンを使用してリポジトリにアクセスできないように、レジストリのリポジトリ スコープのアクセス トークンを無効にします。 管理者ユーザー、リポジトリ スコープのアクセス トークン、匿名プルなどのローカル認証方法を無効にすると、コンテナー レジストリで認証にAzure Active Directory ID のみが必要になるようにすることで、セキュリティが向上します。 詳細については、https://aka.ms/acr/authentication を参照してください。 監査;打ち消す;無効 1.0.0
Cosmos DB データベース アカウントでは、ローカル認証方法を無効にする必要があります ローカル認証方法を無効にすると、Cosmos DB データベース アカウントで認証にAzure Active Directory ID のみが必要とされ、セキュリティが向上します。 詳細情報: ロールベースのアクセス制御とMicrosoft Entra ID。 監査;打ち消す;無効 1.1.0
関数アプリで認証を有効にする必要がある Azure App Service認証は、匿名の HTTP 要求が関数アプリに到達するのを防いだり、関数アプリに到達する前にトークンを持つ要求を認証したりする機能です。 AuditIfNotExists;無効 3.1.0
Log Analytics ワークスペースは、Azure Active Directoryベースでないインジェストをブロックする必要があります。 Azure Active Directory認証を要求するようにログ インジェストを強制すると、攻撃者からの認証されていないログが防止され、不正な状態、誤ったアラート、およびシステムに格納されている誤ったログが発生する可能性があります。 打ち消す;監査;無効 1.0.0
Service Fabric クラスターでは、クライアント認証にのみAzure Active Directoryを使用する必要があります サービス FabricのAzure Active Directoryを介してのみクライアント認証の使用を監査する 監査;打ち消す;無効 1.1.0
Storage アカウントは共有キー access ストレージ アカウントの要求を承認するためのAzure Active Directory (Azure AD) の監査要件。 既定では、要求は、Azure Active Directory資格情報を使用するか、共有キーの承認にアカウント アクセス キーを使用して承認できます。 この 2 種類の承認のうち、Azure AD は共有キーよりも優れたセキュリティと使いやすさを提供し、Microsoftが推奨します。 監査;打ち消す;無効 2.0.0
Storage アカウントは、共有キーのaccess (Databricks によって作成されたstorage アカウントを除く) ストレージ アカウントの要求を承認するためのAzure Active Directory (Azure AD) の監査要件。 既定では、要求は、Azure Active Directory資格情報を使用するか、共有キーの承認にアカウント アクセス キーを使用して承認できます。 この 2 種類の承認のうち、Azure AD は共有キーよりも優れたセキュリティと使いやすさを提供し、Microsoftが推奨します。 監査;打ち消す;無効 1.0.0
Synapse ワークスペースでは、Microsoft Entra専用認証が有効になっている必要があります Synapse ワークスペースでMicrosoft Entra専用認証を使用する必要があります。 このポリシーでは、ローカル認証が有効なワークスペースが作成されることは防げません。 これは、作成後にリソースでローカル認証が有効になるのを防ぎます。 両方を要求するには、代わりに "Microsoft Entra専用認証" イニシアチブを使用することを検討してください。 詳細情報: Azure Synapse Analytics 監査;打ち消す;無効 1.0.0
Synapse ワークスペースでは、ワークスペースの作成時に認証にMicrosoft Entra ID のみを使用する必要があります Microsoft Entra専用認証を使用して Synapse ワークスペースを作成する必要があります。 このポリシーでは、作成後にリソースでローカル認証が再び有効化されることは防げません。 両方を要求するには、代わりに "Microsoft Entra専用認証" イニシアチブを使用することを検討してください。 詳細情報: Azure Synapse Analytics 監査;打ち消す;無効 1.2.0
VPN ゲートウェイでは、ポイント対サイト ユーザーに対してAzure Active Directory (Azure AD) 認証のみを使用する必要があります ローカル認証方法を無効にすると、VPN ゲートウェイで認証にAzure Active Directory ID のみが使用されるようにすることで、セキュリティが向上します。 Microsoft Entra ID認証用の P2S VPN ゲートウェイの構成> 監査;打ち消す;無効 1.0.0

IM-2: ID と認証システムを保護する

詳細については、「 ID 管理: IM-2: ID と認証システムの保護」を参照してください。

名前 Description Effect(s) バージョン
リソースを作成または更新するには、ユーザーが多要素認証で認証する必要があります このポリシー定義は、呼び出し元が MFA を介して認証されていない場合に、リソースの作成操作と更新操作をブロックします。 詳細については、「Plan for mandatory Microsoft Entra multifactor authentication (MFA)を参照してください。 監査;打ち消す;無効 1.0.1

IM-3: アプリケーション ID を安全かつ自動的に管理する

詳細については、「 IDENTITY Management: IM-3: アプリケーション ID を安全かつ自動的に管理する」を参照してください。

名前 Description Effect(s) バージョン
[プレビュー]: マシンでマネージド ID を有効にする必要があります Automanage によって管理されるリソースにはマネージド ID が必要です。 監査;無効 1.0.0-preview
[プレビュー]: 仮想マシンでゲスト構成の割り当てを有効にするためにユーザー割り当てマネージド ID を追加する このポリシーは、ゲスト構成でサポートされているAzureでホストされている仮想マシンに、ユーザー割り当てマネージド ID を追加します。 ユーザー割り当てマネージド ID は、すべてのゲスト構成割り当てに対する前提条件であるため、ゲスト構成ポリシー定義を使用する前にマシンに追加する必要があります。 ゲスト構成の詳細については、https://aka.ms/gcpol を参照してください。 AuditIfNotExists;DeployIfNotExists;無効 2.1.0-preview
App Service アプリ スロットではマネージド ID を使用する必要があります マネージド ID を使用して認証セキュリティを強化します AuditIfNotExists;無効 1.0.0
App Service アプリではマネージド ID を使用する必要があります マネージド ID を使用して認証セキュリティを強化します AuditIfNotExists;無効 3.0.0
[プレビュー]: Built-In User-Assigned マネージド ID を Virtual Machine Scale Sets 仮想マシン スケール セットに対し、組み込みのユーザー割り当てマネージド ID を作成して割り当てるか、事前に作成されたユーザー割り当てマネージド ID を割り当てます。 詳細なドキュメントについては、aka.ms/managedidentitypolicy を参照してください。 AuditIfNotExists;DeployIfNotExists;無効 1.1.0-preview
[プレビュー]: Built-In User-Assigned マネージド ID を Virtual Machines 仮想マシンに対し、組み込みのユーザー割り当てマネージド ID を作成して割り当てるか、事前に作成されたユーザー割り当てマネージド ID を割り当てます。 詳細なドキュメントについては、aka.ms/managedidentitypolicy を参照してください。 AuditIfNotExists;DeployIfNotExists;無効 1.1.0-preview
Automation アカウントにはマネージド ID Runbook からAzureリソースを使用して認証するための推奨される方法として、マネージド ID を使用します。 認証のマネージド ID はより安全であり、Runbook コードでの RunAs アカウントの使用に関連する管理オーバーヘッドを排除します。 監査;無効 1.0.0
Azure Data Factoryリンクされたサービスがサポートされている場合は、システム割り当てマネージド ID 認証を使用する必要があります リンクされたサービスを介してデータ ストアと通信するときにシステム割り当てマネージド ID を使用すると、パスワードや接続文字列などの安全性の低い資格情報が使用されるのを回避できます。 監査;打ち消す;無効 2.1.0
Azure Kubernetes Service クラスターではマネージド ID を使用する必要があります マネージド ID を使用して、サービス プリンシパルを回り込み、クラスター管理を簡略化し、マネージド サービス プリンシパルに必要な複雑さを回避します。 詳細については、https://aka.ms/aks-update-managed-identities を参照してください 監査;無効 1.0.1
Azure Machine Learning ワークスペースでは、ユーザー割り当てマネージド ID を使用する必要があります ユーザー割り当てマネージド ID を使用して、Azure ML ワークスペースと関連リソース、Azure Container Registry、KeyVault、Storage、App Insights へのアクセスを管理します。 既定では、システム割り当てマネージド ID は、Azure ML ワークスペースによって関連付けられているリソースにアクセスするために使用されます。 ユーザー割り当てマネージド ID を使用すると、AZURE リソースとして ID を作成し、その ID のライフ サイクルを維持できます。 詳細については、「 Azure Machine Learning とその他のサービス間の認証の設定を参照してください。 監査;打ち消す;無効 1.0.0
Cognitive Services アカウントはマネージド ID を使用する必要があります マネージド ID を Cognitive Service アカウントに割り当てると、安全な認証を確実に行うことができます。 この ID は、資格情報を管理することなく、セキュリティで保護された方法で、Azure Key Vaultなどの他のAzure サービスと通信するために、この Cognitive サービス アカウントによって使用されます。 監査;打ち消す;無効 1.0.0
Communication サービス リソースでは、マネージド ID Communication Service リソースにマネージド ID を割り当てることは、セキュリティで保護された認証を確保するのに役立ちます。 この ID は、資格情報を管理することなく、セキュリティで保護された方法で、Azure Storageなどの他のAzure サービスと通信するために、この Communication Service リソースによって使用されます。 監査;打ち消す;無効 1.0.0
組み込みのユーザー割り当てマネージド ID を作成して割り当てる 組み込みのユーザー割り当てマネージド ID の作成と SQL 仮想マシンへの割り当てを大規模に行います。 AuditIfNotExists;DeployIfNotExists;無効 1.8.0
Function アプリではマネージド ID を使用する必要があります マネージド ID を使用して認証セキュリティを強化します AuditIfNotExists;無効 3.1.0
[プレビュー]: Azure Kubernetes からのマネージド ID フェデレーション資格情報は、信頼できるソースから取得する必要があります このポリシーでは、Azure Kubernetes クラスターでのフェデレーションを、承認済みテナント、承認済みリージョン、および追加クラスターの特定の例外リストからのクラスターのみに制限します。 監査;無効;打ち消す 1.0.0-preview
[プレビュー]: GitHubからのマネージド ID フェデレーション資格情報は、信頼されたリポジトリ所有者から取得する必要があります このポリシーでは、承認されたリポジトリ所有者のみにGitHub リポジトリとのフェデレーションが制限されます。 監査;無効;打ち消す 1.0.1-preview
[プレビュー]: マネージド ID フェデレーション資格情報は、許可された発行者の種類から取得する必要があります このポリシーでは、マネージド ID がフェデレーション資格情報を使用できるかどうかを制限します。一般的な発行者の種類は許可され、許可される発行者の例外の一覧が提供されます。 監査;無効;打ち消す 1.0.0-preview
Container Apps に対して管理 ID を有効にする必要があります マネージド ID を適用すると、Container Apps は、Azure AD 認証をサポートするすべてのリソースに対して安全に認証できます 監査;打ち消す;無効 1.0.1
Stream Analytics ジョブでは、マネージド ID を使用してエンドポイントを認証する必要があります Stream Analytics ジョブが、マネージド ID 認証を使用してエンドポイントにのみ接続することを確認します。 打ち消す;無効;監査 1.0.0
Virtual machinesのゲスト構成拡張機能は、システム割り当てマネージド ID を使用して展開する必要があります ゲスト構成拡張機能には、システム割り当てマネージド ID が必要です。 このポリシーのスコープ内のAzure仮想マシンは、ゲスト構成拡張機能がインストールされていても、システム割り当てマネージド ID がない場合は非準拠になります。 詳細については、「Understand Azure Machine Configuration AuditIfNotExists;無効 1.0.1

IM-4: サーバーとサービスを認証する

詳細については、「 ID 管理: IM-4: サーバーとサービスの認証」を参照してください。

名前 Description Effect(s) バージョン
Azure API ManagementのAPI エンドポイントは認証する必要があります Azure API Management内で発行された API エンドポイントは、セキュリティ リスクを最小限に抑えるために認証を適用する必要があります。 認証メカニズムは正しく実装されていない場合や欠落している場合があります。 これにより、攻撃者は実装上の欠陥を悪用し、データをaccessできます。 OWASP API Threat for Broken User Authentication の詳細については、 API Management AuditIfNotExists;無効 1.0.1
API Management API バックエンドの呼び出しを認証する必要があります API Managementからバックエンドへの呼び出しでは、証明書または資格情報を使用するかどうかにかかわらず、何らかの形式の認証を使用する必要があります。 サービス Fabric バックエンドには適用されません。 監査;無効;打ち消す 1.0.1
API Management API バックエンドの呼び出しでは、証明書の拇印や名前の検証をバイパスしないでください API のセキュリティを向上させるには、API Managementはすべての API 呼び出しのバックエンド サーバー証明書を検証する必要があります。 SSL 証明書のサムプリントと名前の検証を有効にします。 監査;無効;打ち消す 1.0.2
App Service アプリ スロットでは、クライアント証明書 (受信クライアント証明書) が有効になっている必要がある クライアント証明書を使用すると、アプリは受信要求に対して証明書を要求できます。 有効な証明書を持つクライアントのみがアプリにアクセスできます。 このポリシーは、Http バージョンが 1.1 に設定されているアプリに適用されます。 AuditIfNotExists;無効 1.0.0
Azure SQL Databaseは TLS バージョン 1.2 以降を実行している必要があります TLS バージョンを 1.2 以降に設定すると、TLS 1.2 以降を使用するクライアントからのみAzure SQL Databaseにアクセスできるようにすることで、セキュリティが向上します。 1\.2 より前のバージョンの TLS は、セキュリティの脆弱性が詳しく文書化されているため、使用をお勧めしません。 監査;無効;打ち消す 2.0.0

IM-6: 強力な認証コントロールを使用する

詳細については、「 ID 管理: IM-6: 強力な認証制御を使用する」を参照してください。

名前 Description Effect(s) バージョン
Linux マシンへの認証には SSH キーが必要です SSH 自体は暗号化された接続を提供しますが、SSH でパスワードを使用すると、VM はブルートフォース攻撃に対して脆弱になります。 SSH 経由で Azure Linux 仮想マシンに対して認証するための最も安全なオプションは、公開キーと秘密キーのペア (SSH キーとも呼ばれます) を使用することです。 詳細情報: 詳細な手順: Azure AuditIfNotExists;無効 3.2.0

IM-8: 資格情報とシークレットの公開を制限する

詳細については、「 ID 管理: IM-8: 資格情報とシークレットの公開を制限する」を参照してください。

名前 Description Effect(s) バージョン
API Management シークレットの名前付き値は、Azure Key Vault 名前付き値は、各API Management サービスの名前と値のペアのコレクションです。 シークレット値は、暗号化されたテキストとして API Management (カスタム シークレット) に格納することも、Azure Key Vault内のシークレットを参照して格納することもできます。 API Management とシークレットのセキュリティを向上させるには、Azure Key Vaultからシークレットの名前付き値を参照します。 Azure Key Vaultでは、きめ細かなアクセス管理とシークレット ローテーション ポリシーがサポートされます。 監査;無効;打ち消す 1.0.2
Machines には、シークレットの結果が解決されている必要があります virtual machinesを監査して、virtual machinesのシークレット スキャン ソリューションからのシークレットの結果が含まれているかどうかを検出します。 AuditIfNotExists;無効 1.0.2

IR-2: 準備 – インシデント通知を設定する

詳細については、「 インシデント対応: IR-2: 準備 - インシデント通知のセットアップ」を参照してください。

名前 Description Effect(s) バージョン
重大度の高いアラートの電子メール通知を有効にする必要があります サブスクリプションの 1 つでセキュリティ違反のおそれがある場合に、組織内の関係するユーザーに通知が送信されるようにするには、Security Center で重要度の高いアラートに関するメール通知を有効にします。 AuditIfNotExists;無効 1.2.0
重大度の高いアラートのサブスクリプション所有者への電子メール通知を有効にする必要があります サブスクリプションにセキュリティ違反のおそれがある場合にサブスクリプションの所有者に通知が送信されるようにするには、Security Center で、重要度の高いアラートに関するメール通知をサブスクリプションの所有者に設定します。 AuditIfNotExists;無効 2.1.0
サブスクリプションには、セキュリティの問題に関する連絡先の電子メール アドレスが必要です サブスクリプションの 1 つでセキュリティ違反のおそれがある場合に、組織内の関係するユーザーに通知が送信されるようにするには、Security Center からのメール通知を受信するセキュリティの連絡先を設定します。 AuditIfNotExists;無効 1.0.1

IR-3: 検出と分析 – 高品質のアラートに基づいてインシデントを作成する

詳細については、「 インシデント対応: IR-3: 検出と分析 - 高品質のアラートに基づいてインシデントを作成する」を参照してください。

名前 Description Effect(s) バージョン
App Service Azure Defender を有効にする必要があります App Service のAzure Defenderでは、クラウドの規模と、クラウド プロバイダーとしてAzureが持つ可視性を活用して、一般的な Web アプリ攻撃を監視します。 AuditIfNotExists;無効 1.0.3
Azure SQL Database サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Key VaultのAzure Defenderを有効にする必要があります Key VaultのAzure Defenderは、通常とは異なる、有害な可能性のあるアカウントへのアクセスや悪用の試行を検出することで、保護とセキュリティ インテリジェンスkey vault追加のレイヤーを提供します。 AuditIfNotExists;無効 1.0.3
Resource ManagerのAzure Defenderを有効にする必要があります Resource ManagerのAzure Defenderは、組織内のリソース管理操作を自動的に監視します。 Azure Defenderは、疑わしいアクティビティに関する脅威とアラートを検出します。 Resource ManagerのMicrosoft Defender - 利点と機能でResource ManagerのAzure Defenderの機能について説明します。 このAzure Defenderプランを有効にすると、料金が発生します。 Security Center の価格ページで、リージョンごとの価格の詳細について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
マシン上の SQL サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Azure Defender for SQL は、保護されていないAzure SQL サーバーに対して有効にする必要があります Advanced Data Security を使用していない SQL サーバーの監査 AuditIfNotExists;無効 2.0.1
Azure Defender for SQL は、保護されていない MySQL フレキシブル サーバーに対して有効にする必要があります Advanced Data Security を使用していない MySQL フレキシブル サーバーを監査します AuditIfNotExists;無効 1.0.0
Azure Defender for SQL は、保護されていない PostgreSQL フレキシブル サーバーに対して有効にする必要があります Advanced Data Security を使用していない PostgreSQL フレキシブル サーバーを監査します AuditIfNotExists;無効 1.0.0
Azure Defender for SQL は、保護されていない SQL Managed Instance に対して有効にする必要があります 高度なデータ セキュリティを使用せずに、各SQL Managed Instanceを監査します。 AuditIfNotExists;無効 1.0.2
オープン ソース リレーショナル データベースのAzure Defenderを有効にする必要があります オープン ソースのリレーショナル データベースのAzure Defenderは、データベースにアクセスしたりデータベースを悪用したりしようとする、通常とは異なる、害を及ぼす可能性のある試行を示す異常なアクティビティを検出します。 オープンソース リレーショナル データベースのAzure Defenderの機能の詳細については、Open-Source リレーショナル データベースのDefenderの概要を参照してください。 重要: このプランを有効にすると、オープンソース リレーショナル データベースを保護するための料金が発生します。 Security Center の価格に関するページの価格について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
サーバーのAzure Defenderを有効にする必要があります サーバーのAzure Defenderは、サーバー ワークロードに対してリアルタイムの脅威保護を提供し、セキュリティ強化に関する推奨事項と、疑わしいアクティビティに関するアラートを生成します。 AuditIfNotExists;無効 1.0.3
Microsoft Defender CSPMを有効にする必要があります Defender Cloud Security Posture Management (CSPM) は、強化された体制機能と、リスクの特定、優先順位付け、軽減に役立つ新しいインテリジェント クラウド セキュリティ グラフを提供します。 Defender CSPMは、Defender for Cloudで既定で有効になっている無料の基本セキュリティ体制機能に加えて使用できます。 AuditIfNotExists;無効 1.0.0
API のMicrosoft Defenderを有効にする必要があります API のMicrosoft Defenderにより、新しい検出、保護、検出、応答の対象範囲が提供され、一般的な API ベースの攻撃とセキュリティの構成ミスを監視できます。 AuditIfNotExists;無効 1.0.3
Microsoft Defender for Containers を有効にする必要があります Microsoft Defender for Containers では、Azure、ハイブリッド、マルチクラウドの Kubernetes 環境に対して、セキュリティ強化、脆弱性評価、ランタイム保護が提供されます。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for SQL は、保護されていない Synapse ワークスペースに対して有効にする必要があります SQL のDefenderを有効にして、Synapse ワークスペースを保護します。 sql 用のDefenderでは、Synapse SQL を監視して、データベースへのアクセスやデータベースの悪用を試みる、通常とは異なる、害を及ぼす可能性のある試みを示す異常なアクティビティを検出します。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for Storage を有効にする必要があります Microsoft Defender for Storage は、ストレージ アカウントに対する潜在的な脅威を検出します。 これは、データおよびワークロードに対する 3 つの大きな影響、すなわち、悪意のあるファイルのアップロード、機密データの流出、データの破損を防ぐのに役立ちます。 ストレージの新しいDefenderプランには、マルウェア スキャンと機密データの脅威検出が含まれます。 このプランでは、カバレッジとコストを制御するための予測可能な価格構造 (storage アカウントごと) も提供されます。 AuditIfNotExists;無効 1.0.0
SQL serverターゲットの自動プロビジョニングは、マシン上の SQL サーバーに対して有効にする必要があります SQL VM と Arc 対応 SQL Server が確実に保護されるようにするには、SQL を対象とするAzure監視エージェントが自動的にデプロイされるように構成されていることを確認します。 これは、Microsoft Monitoring Agent の自動プロビジョニングを以前に構成している場合にも必要です。これは、そのコンポーネントが非推奨になっている場合です。 詳細情報: AMA AuditIfNotExists;無効 1.0.0

IR-4: 検出と分析 – インシデントを調査する

詳細については、「 インシデント対応: IR-4: 検出と分析 - インシデントの調査」を参照してください。

名前 Description Effect(s) バージョン
Network Watcherを有効にする必要があります Network Watcherは、ネットワーク シナリオ レベルで、Azureとの間で条件を監視および診断できるリージョン サービスです。 シナリオ レベルの監視により、エンド ツー エンドのネットワーク レベル ビューで問題を診断できるようになります。 virtual networkが存在するすべてのリージョンにnetwork watcherリソース グループを作成する必要があります。 特定のリージョンでnetwork watcherリソース グループを使用できない場合、アラートが有効になります。 AuditIfNotExists;無効 3.0.0

IR-5: 検出と分析 – インシデントの優先順位を付ける

詳細については、「 インシデント対応: IR-5: 検出と分析 - インシデントの優先順位付け」を参照してください。

名前 Description Effect(s) バージョン
App Service Azure Defender を有効にする必要があります App Service のAzure Defenderでは、クラウドの規模と、クラウド プロバイダーとしてAzureが持つ可視性を活用して、一般的な Web アプリ攻撃を監視します。 AuditIfNotExists;無効 1.0.3
Azure SQL Database サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Key VaultのAzure Defenderを有効にする必要があります Key VaultのAzure Defenderは、通常とは異なる、有害な可能性のあるアカウントへのアクセスや悪用の試行を検出することで、保護とセキュリティ インテリジェンスkey vault追加のレイヤーを提供します。 AuditIfNotExists;無効 1.0.3
Resource ManagerのAzure Defenderを有効にする必要があります Resource ManagerのAzure Defenderは、組織内のリソース管理操作を自動的に監視します。 Azure Defenderは、疑わしいアクティビティに関する脅威とアラートを検出します。 Resource ManagerのMicrosoft Defender - 利点と機能でResource ManagerのAzure Defenderの機能について説明します。 このAzure Defenderプランを有効にすると、料金が発生します。 Security Center の価格ページで、リージョンごとの価格の詳細について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
マシン上の SQL サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Azure Defender for SQL は、保護されていないAzure SQL サーバーに対して有効にする必要があります Advanced Data Security を使用していない SQL サーバーの監査 AuditIfNotExists;無効 2.0.1
Azure Defender for SQL は、保護されていない MySQL フレキシブル サーバーに対して有効にする必要があります Advanced Data Security を使用していない MySQL フレキシブル サーバーを監査します AuditIfNotExists;無効 1.0.0
Azure Defender for SQL は、保護されていない PostgreSQL フレキシブル サーバーに対して有効にする必要があります Advanced Data Security を使用していない PostgreSQL フレキシブル サーバーを監査します AuditIfNotExists;無効 1.0.0
Azure Defender for SQL は、保護されていない SQL Managed Instance に対して有効にする必要があります 高度なデータ セキュリティを使用せずに、各SQL Managed Instanceを監査します。 AuditIfNotExists;無効 1.0.2
オープン ソース リレーショナル データベースのAzure Defenderを有効にする必要があります オープン ソースのリレーショナル データベースのAzure Defenderは、データベースにアクセスしたりデータベースを悪用したりしようとする、通常とは異なる、害を及ぼす可能性のある試行を示す異常なアクティビティを検出します。 オープンソース リレーショナル データベースのAzure Defenderの機能の詳細については、Open-Source リレーショナル データベースのDefenderの概要を参照してください。 重要: このプランを有効にすると、オープンソース リレーショナル データベースを保護するための料金が発生します。 Security Center の価格に関するページの価格について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
サーバーのAzure Defenderを有効にする必要があります サーバーのAzure Defenderは、サーバー ワークロードに対してリアルタイムの脅威保護を提供し、セキュリティ強化に関する推奨事項と、疑わしいアクティビティに関するアラートを生成します。 AuditIfNotExists;無効 1.0.3
Microsoft Defender CSPMを有効にする必要があります Defender Cloud Security Posture Management (CSPM) は、強化された体制機能と、リスクの特定、優先順位付け、軽減に役立つ新しいインテリジェント クラウド セキュリティ グラフを提供します。 Defender CSPMは、Defender for Cloudで既定で有効になっている無料の基本セキュリティ体制機能に加えて使用できます。 AuditIfNotExists;無効 1.0.0
API のMicrosoft Defenderを有効にする必要があります API のMicrosoft Defenderにより、新しい検出、保護、検出、応答の対象範囲が提供され、一般的な API ベースの攻撃とセキュリティの構成ミスを監視できます。 AuditIfNotExists;無効 1.0.3
Microsoft Defender for Containers を有効にする必要があります Microsoft Defender for Containers では、Azure、ハイブリッド、マルチクラウドの Kubernetes 環境に対して、セキュリティ強化、脆弱性評価、ランタイム保護が提供されます。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for SQL は、保護されていない Synapse ワークスペースに対して有効にする必要があります SQL のDefenderを有効にして、Synapse ワークスペースを保護します。 sql 用のDefenderでは、Synapse SQL を監視して、データベースへのアクセスやデータベースの悪用を試みる、通常とは異なる、害を及ぼす可能性のある試みを示す異常なアクティビティを検出します。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for Storage を有効にする必要があります Microsoft Defender for Storage は、ストレージ アカウントに対する潜在的な脅威を検出します。 これは、データおよびワークロードに対する 3 つの大きな影響、すなわち、悪意のあるファイルのアップロード、機密データの流出、データの破損を防ぐのに役立ちます。 ストレージの新しいDefenderプランには、マルウェア スキャンと機密データの脅威検出が含まれます。 このプランでは、カバレッジとコストを制御するための予測可能な価格構造 (storage アカウントごと) も提供されます。 AuditIfNotExists;無効 1.0.0
SQL serverターゲットの自動プロビジョニングは、マシン上の SQL サーバーに対して有効にする必要があります SQL VM と Arc 対応 SQL Server が確実に保護されるようにするには、SQL を対象とするAzure監視エージェントが自動的にデプロイされるように構成されていることを確認します。 これは、Microsoft Monitoring Agent の自動プロビジョニングを以前に構成している場合にも必要です。これは、そのコンポーネントが非推奨になっている場合です。 詳細情報: AMA AuditIfNotExists;無効 1.0.0

LT-1: 脅威検出機能を有効にする

詳細については、「 ログ記録と脅威検出: LT-1: 脅威検出機能を有効にする」を参照してください。

名前 Description Effect(s) バージョン
[プレビュー]: 有効になっている Kubernetes クラスター Azure Arc Microsoft Defender for Cloud拡張機能がインストールされている必要があります Azure ArcのMicrosoft Defender for Cloud拡張機能は、Arc 対応 Kubernetes クラスターの脅威保護を提供します。 この拡張機能は、クラスター内のすべてのノードからデータを収集し、さらに分析するためにクラウドの Kubernetes バックエンドのAzure Defenderに送信します。 詳細については、 Defender for Cloudを参照してください。 AuditIfNotExists;無効 6.0.0-preview
App Service Azure Defender を有効にする必要があります App Service のAzure Defenderでは、クラウドの規模と、クラウド プロバイダーとしてAzureが持つ可視性を活用して、一般的な Web アプリ攻撃を監視します。 AuditIfNotExists;無効 1.0.3
Azure SQL Database サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Key VaultのAzure Defenderを有効にする必要があります Key VaultのAzure Defenderは、通常とは異なる、有害な可能性のあるアカウントへのアクセスや悪用の試行を検出することで、保護とセキュリティ インテリジェンスkey vault追加のレイヤーを提供します。 AuditIfNotExists;無効 1.0.3
オープン ソース リレーショナル データベースのAzure Defenderを有効にする必要があります オープン ソースのリレーショナル データベースのAzure Defenderは、データベースにアクセスしたりデータベースを悪用したりしようとする、通常とは異なる、害を及ぼす可能性のある試行を示す異常なアクティビティを検出します。 オープンソース リレーショナル データベースのAzure Defenderの機能の詳細については、Open-Source リレーショナル データベースのDefenderの概要を参照してください。 重要: このプランを有効にすると、オープンソース リレーショナル データベースを保護するための料金が発生します。 Security Center の価格に関するページの価格について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
Resource ManagerのAzure Defenderを有効にする必要があります Resource ManagerのAzure Defenderは、組織内のリソース管理操作を自動的に監視します。 Azure Defenderは、疑わしいアクティビティに関する脅威とアラートを検出します。 Resource ManagerのMicrosoft Defender - 利点と機能でResource ManagerのAzure Defenderの機能について説明します。 このAzure Defenderプランを有効にすると、料金が発生します。 Security Center の価格ページで、リージョンごとの価格の詳細について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
サーバーのAzure Defenderを有効にする必要があります サーバーのAzure Defenderは、サーバー ワークロードに対してリアルタイムの脅威保護を提供し、セキュリティ強化に関する推奨事項と、疑わしいアクティビティに関するアラートを生成します。 AuditIfNotExists;無効 1.0.3
マシン上の SQL サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Azure Defender for SQL は、保護されていないAzure SQL サーバーに対して有効にする必要があります Advanced Data Security を使用していない SQL サーバーの監査 AuditIfNotExists;無効 2.0.1
Azure Defender for SQL は、保護されていない MySQL フレキシブル サーバーに対して有効にする必要があります Advanced Data Security を使用していない MySQL フレキシブル サーバーを監査します AuditIfNotExists;無効 1.0.0
Azure Defender for SQL は、保護されていない PostgreSQL フレキシブル サーバーに対して有効にする必要があります Advanced Data Security を使用していない PostgreSQL フレキシブル サーバーを監査します AuditIfNotExists;無効 1.0.0
Azure Defender for SQL は、保護されていない SQL Managed Instance に対して有効にする必要があります 高度なデータ セキュリティを使用せずに、各SQL Managed Instanceを監査します。 AuditIfNotExists;無効 1.0.2
Azure Kubernetes Service クラスターではDefenderプロファイルが有効になっている必要があります Microsoft Defender for Containers では、環境のセキュリティ強化、ワークロード保護、実行時の保護など、クラウドネイティブの Kubernetes セキュリティ機能が提供されます。 Azure Kubernetes Service クラスターで SecurityProfile.AzureDefender を有効にすると、セキュリティ イベント データを収集するためにエージェントがクラスターにデプロイされます。 Defender for Cloud 監査;無効 2.0.1
[プレビュー]: ChangeTracking 拡張機能を Linux Arc マシンにインストールする必要がある Linux Arc マシンに ChangeTracking 拡張機能をインストールして、Azure Security Centerでファイル整合性監視 (FIM) を有効にします。 FIM は、オペレーティング システム ファイル、Windows レジストリ、アプリケーション ソフトウェア、Linux システム ファイルなどを調べて、攻撃を示す可能性のある変更を確認します。 拡張機能は、Azure Monitoring Agent でサポートされている仮想マシンと場所にインストールできます。 AuditIfNotExists;無効 1.0.0-preview
[プレビュー]: ChangeTracking 拡張機能を Linux 仮想マシンにインストールする必要がある Linux 仮想マシンに ChangeTracking 拡張機能をインストールして、Azure Security Centerでファイル整合性監視 (FIM) を有効にします。 FIM は、オペレーティング システム ファイル、Windows レジストリ、アプリケーション ソフトウェア、Linux システム ファイルなどを調べて、攻撃を示す可能性のある変更を確認します。 拡張機能は、Azure Monitoring Agent でサポートされている仮想マシンと場所にインストールできます。 AuditIfNotExists;無効 2.0.0-preview
ChangeTracking 拡張機能を Linux 仮想マシン スケール セットにインストールする必要がある Linux 仮想マシン スケール セットに ChangeTracking 拡張機能をインストールして、Azure Security Centerでファイル整合性監視 (FIM) を有効にします。 FIM は、オペレーティング システム ファイル、Windows レジストリ、アプリケーション ソフトウェア、Linux システム ファイルなどを調べて、攻撃を示す可能性のある変更を確認します。 拡張機能は、Azure Monitoring Agent でサポートされている仮想マシンと場所にインストールできます。 AuditIfNotExists;無効 2.0.1
[プレビュー]: ChangeTracking 拡張機能は、Windows Arc コンピューターにインストールする必要があります Windows Arc マシンに ChangeTracking 拡張機能をインストールして、Azure Security Centerでファイル整合性監視 (FIM) を有効にします。 FIM は、オペレーティング システム ファイル、Windows レジストリ、アプリケーション ソフトウェア、Linux システム ファイルなどを調べて、攻撃を示す可能性のある変更を確認します。 拡張機能は、Azure Monitoring Agent でサポートされている仮想マシンと場所にインストールできます。 AuditIfNotExists;無効 1.0.0-preview
[プレビュー]: ChangeTracking 拡張機能は、Windows仮想マシンにインストールする必要があります Windows仮想マシンに ChangeTracking 拡張機能をインストールして、Azure Security Centerでファイル整合性監視 (FIM) を有効にします。 FIM は、オペレーティング システム ファイル、Windows レジストリ、アプリケーション ソフトウェア、Linux システム ファイルなどを調べて、攻撃を示す可能性のある変更を確認します。 拡張機能は、Azure Monitoring Agent でサポートされている仮想マシンと場所にインストールできます。 AuditIfNotExists;無効 2.0.0-preview
ChangeTracking 拡張機能は、Windows仮想マシン スケール セットにインストールする必要があります Windows仮想マシン スケール セットに ChangeTracking 拡張機能をインストールして、Azure Security Centerでファイルの整合性監視 (FIM) を有効にします。 FIM は、オペレーティング システム ファイル、Windows レジストリ、アプリケーション ソフトウェア、Linux システム ファイルなどを調べて、攻撃を示す可能性のある変更を確認します。 拡張機能は、Azure Monitoring Agent でサポートされている仮想マシンと場所にインストールできます。 AuditIfNotExists;無効 2.0.1
Microsoft Defender CSPMを有効にする必要があります Defender Cloud Security Posture Management (CSPM) は、強化された体制機能と、リスクの特定、優先順位付け、軽減に役立つ新しいインテリジェント クラウド セキュリティ グラフを提供します。 Defender CSPMは、Defender for Cloudで既定で有効になっている無料の基本セキュリティ体制機能に加えて使用できます。 AuditIfNotExists;無効 1.0.0
API のMicrosoft Defenderを有効にする必要があります API のMicrosoft Defenderにより、新しい検出、保護、検出、応答の対象範囲が提供され、一般的な API ベースの攻撃とセキュリティの構成ミスを監視できます。 AuditIfNotExists;無効 1.0.3
Azure Cosmos DBのMicrosoft Defenderを有効にする必要があります Microsoft Defender for Azure Cosmos DB は、Azure Cosmos DB アカウント内のデータベースを悪用しようとする試みを検出する、Azure ネイティブのセキュリティ レイヤーです。 Azure Cosmos DBのDefenderは、潜在的な SQL インジェクション、Microsoft脅威インテリジェンスに基づく既知の悪意のあるアクター、疑わしいアクセス パターン、および侵害された ID または悪意のある内部関係者によるデータベースの潜在的な悪用を検出します。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for Containers を有効にする必要があります Microsoft Defender for Containers では、Azure、ハイブリッド、マルチクラウドの Kubernetes 環境に対して、セキュリティ強化、脆弱性評価、ランタイム保護が提供されます。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for SQL は、保護されていない Synapse ワークスペースに対して有効にする必要があります SQL のDefenderを有効にして、Synapse ワークスペースを保護します。 sql 用のDefenderでは、Synapse SQL を監視して、データベースへのアクセスやデータベースの悪用を試みる、通常とは異なる、害を及ぼす可能性のある試みを示す異常なアクティビティを検出します。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for Storage を有効にする必要があります Microsoft Defender for Storage は、ストレージ アカウントに対する潜在的な脅威を検出します。 これは、データおよびワークロードに対する 3 つの大きな影響、すなわち、悪意のあるファイルのアップロード、機密データの流出、データの破損を防ぐのに役立ちます。 ストレージの新しいDefenderプランには、マルウェア スキャンと機密データの脅威検出が含まれます。 このプランでは、カバレッジとコストを制御するための予測可能な価格構造 (storage アカウントごと) も提供されます。 AuditIfNotExists;無効 1.0.0
Security Center の Standard 価格レベルを選択する必要がある Standard 価格レベルでは、ネットワークと仮想マシンの脅威検出が可能になり、脅威インテリジェンス、異常検出、および動作分析がAzure Security Center 監査;無効 1.1.0
SQL serverターゲットの自動プロビジョニングは、マシン上の SQL サーバーに対して有効にする必要があります SQL VM と Arc 対応 SQL Server が確実に保護されるようにするには、SQL を対象とするAzure監視エージェントが自動的にデプロイされるように構成されていることを確認します。 これは、Microsoft Monitoring Agent の自動プロビジョニングを以前に構成している場合にも必要です。これは、そのコンポーネントが非推奨になっている場合です。 詳細情報: AMA AuditIfNotExists;無効 1.0.0
Windows Defender Exploit Guard をマシンで有効にする必要があります Exploit Guard Windows Defenderは、Azure Policy ゲスト構成エージェントを使用します。 Exploit Guard には、さまざまな攻撃ベクトルに対してデバイスをロックダウンし、マルウェア攻撃で一般的に使用される動作をブロックするように設計された 4 つのコンポーネントがあり、企業はセキュリティ リスクと生産性の要件のバランスを取ることができます (Windowsのみ)。 AuditIfNotExists;無効 2.0.0

LT-2: ID とaccess管理の脅威検出を有効にする

詳細については、「ログ記録と脅威検出: LT-2: ID とaccess管理の脅威検出を有効にするを参照してください。

名前 Description Effect(s) バージョン
App Service Azure Defender を有効にする必要があります App Service のAzure Defenderでは、クラウドの規模と、クラウド プロバイダーとしてAzureが持つ可視性を活用して、一般的な Web アプリ攻撃を監視します。 AuditIfNotExists;無効 1.0.3
Azure SQL Database サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Key VaultのAzure Defenderを有効にする必要があります Key VaultのAzure Defenderは、通常とは異なる、有害な可能性のあるアカウントへのアクセスや悪用の試行を検出することで、保護とセキュリティ インテリジェンスkey vault追加のレイヤーを提供します。 AuditIfNotExists;無効 1.0.3
Resource ManagerのAzure Defenderを有効にする必要があります Resource ManagerのAzure Defenderは、組織内のリソース管理操作を自動的に監視します。 Azure Defenderは、疑わしいアクティビティに関する脅威とアラートを検出します。 Resource ManagerのMicrosoft Defender - 利点と機能でResource ManagerのAzure Defenderの機能について説明します。 このAzure Defenderプランを有効にすると、料金が発生します。 Security Center の価格ページで、リージョンごとの価格の詳細について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
マシン上の SQL サーバーのAzure Defenderを有効にする必要があります Azure Defender for SQL には、潜在的なデータベースの脆弱性の検出と軽減、SQL データベースに対する脅威を示す異常なアクティビティの検出、機密データの検出と分類を行うための機能が用意されています。 AuditIfNotExists;無効 1.0.2
Azure Defender for SQL は、保護されていないAzure SQL サーバーに対して有効にする必要があります Advanced Data Security を使用していない SQL サーバーの監査 AuditIfNotExists;無効 2.0.1
Azure Defender for SQL は、保護されていない MySQL フレキシブル サーバーに対して有効にする必要があります Advanced Data Security を使用していない MySQL フレキシブル サーバーを監査します AuditIfNotExists;無効 1.0.0
Azure Defender for SQL は、保護されていない PostgreSQL フレキシブル サーバーに対して有効にする必要があります Advanced Data Security を使用していない PostgreSQL フレキシブル サーバーを監査します AuditIfNotExists;無効 1.0.0
Azure Defender for SQL は、保護されていない SQL Managed Instance に対して有効にする必要があります 高度なデータ セキュリティを使用せずに、各SQL Managed Instanceを監査します。 AuditIfNotExists;無効 1.0.2
オープン ソース リレーショナル データベースのAzure Defenderを有効にする必要があります オープン ソースのリレーショナル データベースのAzure Defenderは、データベースにアクセスしたりデータベースを悪用したりしようとする、通常とは異なる、害を及ぼす可能性のある試行を示す異常なアクティビティを検出します。 オープンソース リレーショナル データベースのAzure Defenderの機能の詳細については、Open-Source リレーショナル データベースのDefenderの概要を参照してください。 重要: このプランを有効にすると、オープンソース リレーショナル データベースを保護するための料金が発生します。 Security Center の価格に関するページの価格について説明します:Pricing - Microsoft Defender for Cloud AuditIfNotExists;無効 1.0.0
サーバーのAzure Defenderを有効にする必要があります サーバーのAzure Defenderは、サーバー ワークロードに対してリアルタイムの脅威保護を提供し、セキュリティ強化に関する推奨事項と、疑わしいアクティビティに関するアラートを生成します。 AuditIfNotExists;無効 1.0.3
Azure Kubernetes Service クラスターではDefenderプロファイルが有効になっている必要があります Microsoft Defender for Containers では、環境のセキュリティ強化、ワークロード保護、実行時の保護など、クラウドネイティブの Kubernetes セキュリティ機能が提供されます。 Azure Kubernetes Service クラスターで SecurityProfile.AzureDefender を有効にすると、セキュリティ イベント データを収集するためにエージェントがクラスターにデプロイされます。 Defender for Cloud 監査;無効 2.0.1
Microsoft Defender CSPMを有効にする必要があります Defender Cloud Security Posture Management (CSPM) は、強化された体制機能と、リスクの特定、優先順位付け、軽減に役立つ新しいインテリジェント クラウド セキュリティ グラフを提供します。 Defender CSPMは、Defender for Cloudで既定で有効になっている無料の基本セキュリティ体制機能に加えて使用できます。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for Containers を有効にする必要があります Microsoft Defender for Containers では、Azure、ハイブリッド、マルチクラウドの Kubernetes 環境に対して、セキュリティ強化、脆弱性評価、ランタイム保護が提供されます。 AuditIfNotExists;無効 1.0.0
Microsoft Defender for SQL は、保護されていない Synapse ワークスペースに対して有効にする必要があります SQL のDefenderを有効にして、Synapse ワークスペースを保護します。 sql 用のDefenderでは、Synapse SQL を監視して、データベースへのアクセスやデータベースの悪用を試みる、通常とは異なる、害を及ぼす可能性のある試みを示す異常なアクティビティを検出します。 AuditIfNotExists;無効 1.0.0
SQL serverターゲットの自動プロビジョニングは、マシン上の SQL サーバーに対して有効にする必要があります SQL VM と Arc 対応 SQL Server が確実に保護されるようにするには、SQL を対象とするAzure監視エージェントが自動的にデプロイされるように構成されていることを確認します。 これは、Microsoft Monitoring Agent の自動プロビジョニングを以前に構成している場合にも必要です。これは、そのコンポーネントが非推奨になっている場合です。 詳細情報: AMA AuditIfNotExists;無効 1.0.0
Windows Defender Exploit Guard をマシンで有効にする必要があります Exploit Guard Windows Defenderは、Azure Policy ゲスト構成エージェントを使用します。 Exploit Guard には、さまざまな攻撃ベクトルに対してデバイスをロックダウンし、マルウェア攻撃で一般的に使用される動作をブロックするように設計された 4 つのコンポーネントがあり、企業はセキュリティ リスクと生産性の要件のバランスを取ることができます (Windowsのみ)。 AuditIfNotExists;無効 2.0.0
[プレビュー]: 有効になっている Kubernetes クラスター Azure Arc Microsoft Defender for Cloud拡張機能がインストールされている必要があります Azure ArcのMicrosoft Defender for Cloud拡張機能は、Arc 対応 Kubernetes クラスターの脅威保護を提供します。 この拡張機能は、クラスター内のすべてのノードからデータを収集し、さらに分析するためにクラウドの Kubernetes バックエンドのAzure Defenderに送信します。 詳細については、 Defender for Cloudを参照してください。 AuditIfNotExists;無効 6.0.0-preview

LT-3: セキュリティ調査のためにログ記録を有効にする

詳細については、「 ログ記録と脅威検出: LT-3: セキュリティ調査のためにログ記録を有効にする」を参照してください。

名前 Description Effect(s) バージョン
アクティビティ ログを 1 年以上保持する必要がある このポリシーは、リテンション期間が 365 日間または無期限 (リテンション日数が 0) に設定されていない場合にアクティビティ ログを監査します。 AuditIfNotExists;無効 1.0.0
特定の管理操作のアクティビティ ログ アラートが存在する必要がある このポリシーは、アクティビティ ログ アラートが構成されていない特定の管理操作を監査します。 AuditIfNotExists;無効 1.0.0
特定のポリシー操作のアクティビティ ログ アラートが存在する必要がある このポリシーは、アクティビティ ログ アラートが構成されていない特定のポリシー操作を監査します。 AuditIfNotExists;無効 3.0.0
特定のセキュリティ操作のアクティビティ ログ アラートが存在する必要がある このポリシーは、アクティビティ ログ アラートが構成されていない特定のセキュリティ操作を監査します。 AuditIfNotExists;無効 1.1.0
App Service アプリ スロットでは、リソース ログを有効にする必要がある アプリでリソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やネットワークが侵害された場合に、調査目的でアクティビティ証跡を再作成できます。 AuditIfNotExists;無効 1.0.0
App Service アプリでリソース ログが有効になっている必要があります アプリでリソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やネットワークが侵害された場合に、調査目的でアクティビティ証跡を再作成できます。 AuditIfNotExists;無効 2.0.1
SQL serverでの監査を有効にする必要があります SQL Serverの監査を有効にして、サーバー上のすべてのデータベースのデータベース アクティビティを追跡し、監査ログに保存する必要があります。 AuditIfNotExists;無効 2.0.0
Azure Application Gateway でリソース ログが有効になっている必要があります Azure Application Gateway (および WAF) のリソース ログを有効にして、Log Analytics ワークスペースにストリーム配信します。 受信 Web トラフィックおよび攻撃を軽減するために実行されたアクションを詳しく表示します。 AuditIfNotExists;無効 1.0.0
Azure Front Door でリソース ログが有効になっている必要があります Azure Front Door (および WAF) のリソース ログを有効にして、Log Analytics ワークスペースにストリーム配信します。 受信 Web トラフィックおよび攻撃を軽減するために実行されたアクションを詳しく表示します。 AuditIfNotExists;無効 1.0.0
Azure Monitorログ プロファイルでは、カテゴリ "書き込み"、"削除"、および "action" このポリシーでは、ログ プロファイルで "書き込み"、"削除"、"アクション" の各カテゴリのログが確実に収集されるようにします AuditIfNotExists;無効 1.0.0
Azure Monitor Application Insights のログは、Log Analytics ワークスペースにリンクする必要があります Application Insights コンポーネントをログの暗号化のためにLog Analytics ワークスペースにリンクします。 一般に、カスタマー マネージド キーは、規制コンプライアンスを満たし、Azure Monitor内のデータへのアクセスをより詳細に制御するために必要です。 カスタマー マネージド キーを使用して有効になっているLog Analytics ワークスペースにコンポーネントをリンクすると、Application Insights ログがこのコンプライアンス要件を確実に満たすことができます。「/azure/azure-monitor/platform/customer-managed-keys」を参照してください。 監査;打ち消す;無効 1.1.0
Azure Monitorはすべてのリージョンからアクティビティ ログを収集する必要があります このポリシーは、グローバルを含むサポートされているすべてのリージョンからアクティビティをエクスポートしないAzure Monitor ログ プロファイルAzure監査します。 AuditIfNotExists;無効 2.0.0
Azure Monitorソリューション 'セキュリティと監査' を展開する必要があります このポリシーでは、Security and Audit が確実にデプロイされるようにします。 AuditIfNotExists;無効 1.0.0
Azure SignalR サービスで診断ログを有効にする必要がある 診断ログの有効化を監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 1.0.0
Azure サブスクリプションには、アクティビティ ログのログ プロファイルが必要です このポリシーでは、アクティビティ ログのエクスポートがログ プロファイルで有効になっているかどうかを確認します。 また、ログをストレージ アカウントまたはイベント ハブにエクスポートするためのログ プロファイルが作成されていないかどうかを監査します。 AuditIfNotExists;無効 1.0.0
Azure Web PubSub サービスで診断ログを有効にする必要がある 診断ログの有効化を監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 1.0.0
[プレビュー]: サービス正常性アラート監視ルールを有効にするようにサブスクリプションを構成する サブスクリプションまたは管理グループ レベルで割り当て可能なこのポリシーは、各サブスクリプションに、ポリシー パラメーターで指定されたアラート条件とアクション グループへのマッピングを使用して構成されたサービス正常性アラート ルールがあることを保証します。 既定では、すべてのサービス正常性イベントについてサブスクリプション所有者に電子メールを送信するように構成されたリソース グループ、アラート ルール、およびアクション グループが作成されます。 DeployIfNotExists;AuditIfNotExists;無効 1.4.0-preview
Azure AI サービス リソース内のDiagnostic ログを有効にする必要があります Azure AI サービス リソースのログを有効にします。 これで、セキュリティ インシデントが発生した場合やネットワークが侵害された場合に、調査目的でアクティビティ証跡を再作成できます AuditIfNotExists;無効 1.0.0
ストアのリソース ログAzure Data Lake有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0
ワークスペースのリソース ログAzure Databricks有効にする必要があります リソース ログにより、セキュリティ インシデントの発生時や、ネットワークがセキュリティ侵害されたときに、調査の目的に使用するアクティビティ証跡を再作成できます。 AuditIfNotExists;無効 1.0.1
Azure Key Vault マネージド HSM のリソース ログを有効にする必要がある セキュリティ インシデントが発生したときやネットワークが侵害されたときに調査目的でアクティビティ証跡を再作成する場合は、マネージド HSM のリソース ログを有効にして監査を行います。 /azure/key-vault/managed-hsm/logging の手順に従ってください。 AuditIfNotExists;無効 1.1.0
Azure Kubernetes Serviceのリソース ログを有効にする必要があります Azure Kubernetes Serviceのリソース ログは、セキュリティ インシデントを調査するときにアクティビティ 証跡を再作成するのに役立ちます。 これを有効にして、ログが必要なときに確実に存在するようにします AuditIfNotExists;無効 1.0.0
ワークスペースのリソース ログAzure Machine Learning有効にする必要があります リソース ログにより、セキュリティ インシデントの発生時や、ネットワークがセキュリティ侵害されたときに、調査の目的に使用するアクティビティ証跡を再作成できます。 AuditIfNotExists;無効 1.0.1
Azure Stream Analyticsのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0
Batch アカウントのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0
Data Lake Analyticsのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0
イベント ハブのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0
IoT Hubのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 3.1.0
Key Vaultのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0
Logic Apps のリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.1.0
Search サービスのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0
Service Busのリソース ログを有効にする必要があります リソース ログが有効になっていることを監査します。 これにより、セキュリティ インシデントが発生した場合やお使いのネットワークが侵害された場合に、調査目的で使用するアクティビティ証跡を再作成できます AuditIfNotExists;無効 5.0.0

LT-4: セキュリティ調査のためにネットワーク ログを有効にする

詳細については、「 ログ記録と脅威検出: LT-4: セキュリティ調査のためにネットワーク ログを有効にする」を参照してください。

名前 Description Effect(s) バージョン
すべてのフロー ログ リソースは有効な状態にする必要がある フロー ログの状態が有効になっているかどうかを検証するためのフロー ログ リソースの監査です。 フロー ログを有効にすると、流れている IP トラフィックに関する情報をログに記録できます。 フロー ログは、ネットワーク フローの最適化、スループットの監視、コンプライアンスの検証、侵入の検出などに使用できます。 監査;無効 1.0.1
すべての仮想ネットワークのフロー ログ構成を監査する 仮想ネットワークを監査して、フロー ログが構成されているかどうかを検証します。 フロー ログを有効にすると、仮想ネットワークを通過する IP トラフィックに関する情報をログに記録できます。 フロー ログは、ネットワーク フローの最適化、スループットの監視、コンプライアンスの検証、侵入の検出などに使用できます。 監査;無効 1.0.1
アプリケーション ゲートウェイ (microsoft.network/applicationgateways) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、アプリケーション ゲートウェイ (microsoft.network/applicationgateways) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
アプリケーション ゲートウェイ (microsoft.network/applicationgateways) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、アプリケーション ゲートウェイ (microsoft.network/applicationgateways) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
アプリケーション ゲートウェイ (microsoft.network/applicationgateways) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、アプリケーション ゲートウェイ (microsoft.network/applicationgateways) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
Bastion (microsoft.network/bastionhosts) のカテゴリ グループごとのイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Bastion (microsoft.network/bastionhosts) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.2.0
Bastions (microsoft.network/bastionhosts) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、Bastions (microsoft.network/bastionhosts) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
Bastion (microsoft.network/bastionhosts) のカテゴリ グループごとのストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Bastion (microsoft.network/bastionhosts) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
エンドポイント (microsoft.cdn/profiles/endpoints) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、エンドポイント (microsoft.cdn/profiles/endpoints) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
エンドポイント (microsoft.cdn/profiles/endpoints) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、エンドポイント (microsoft.cdn/profiles/endpoints) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
エンドポイント (microsoft.cdn/profiles/endpoints) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、エンドポイント (microsoft.cdn/profiles/endpoints) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ExpressRoute 回線 (microsoft.network/expressroutecircuits) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ExpressRoute 回線 (microsoft.network/expressroutecircuits) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ExpressRoute 回線 (microsoft.network/expressroutecircuits) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、ExpressRoute 回線 (microsoft.network/expressroutecircuits) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ExpressRoute 回線 (microsoft.network/expressroutecircuits) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ExpressRoute 回線 (microsoft.network/expressroutecircuits) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ファイアウォール (microsoft.network/azurefirewalls) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ファイアウォール (microsoft.network/azurefirewalls) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
Firewalls (microsoft.network/azurefirewalls) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Firewall (microsoft.network/azurefirewalls) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ファイアウォール (microsoft.network/azurefirewalls) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ファイアウォール (microsoft.network/azurefirewalls) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
Firewalls (microsoft.network/azurefirewalls) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Firewall (microsoft.network/azurefirewalls) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
Front Door と CDN プロファイル (microsoft.cdn/profiles) のカテゴリ グループごとのイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Front Door と CDN プロファイル (microsoft.cdn/profiles) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.2.0
Front Door プロファイルと CDN プロファイル (microsoft.cdn/profiles) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、Front Door プロファイルと CDN プロファイル (microsoft.cdn/profiles) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
ストレージへの Front Door と CDN プロファイル (microsoft.cdn/profiles) のカテゴリ グループごとのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーは、カテゴリ グループを使用して診断設定をデプロイし、Front Door と CDN プロファイル (microsoft.cdn/profiles) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
Front Door と CDN プロファイル (microsoft.network/frontdoors) のカテゴリ グループごとのイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Front Door と CDN プロファイル (microsoft.network/frontdoors) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.2.0
Front Door プロファイルと CDN プロファイル (microsoft.network/frontdoors) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、Front Door プロファイルと CDN プロファイル (microsoft.network/frontdoors) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
Front Door と CDN プロファイル (microsoft.network/frontdoors) のカテゴリ グループごとのストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Front Door と CDN プロファイル (microsoft.network/frontdoors) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
ロード バランサー (microsoft.network/loadbalancers) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ロード バランサー (microsoft.network/loadbalancers) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ロード バランサー (microsoft.network/loadbalancers) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、ロード バランサー (microsoft.network/loadbalancers) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ロード バランサー (microsoft.network/loadbalancers) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ロード バランサー (microsoft.network/loadbalancers) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.cdn/cdnwebapplicationfirewallpolicies 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.cdn/cdnwebapplicationfirewallpolicies 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.cdn/cdnwebapplicationfirewallpolicies を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、microsoft.cdn/cdnwebapplicationfirewallpolicies のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.cdn/cdnwebapplicationfirewallpolicies 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.cdn/cdnwebapplicationfirewallpolicies 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/dnsresolverpolicies 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/dnsresolverpolicies 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/dnsresolverpolicies のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、microsoft.network/dnsresolverpolicies のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/dnsresolverpolicies 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/dnsresolverpolicies 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/networkmanagers/ipampools 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/networkmanagers/ipampools 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/networkmanagers/ipampools のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、microsoft.network/networkmanagers/ipampools のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/networkmanagers/ipampools 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/networkmanagers/ipampools 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/networksecurityperimeters 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/networksecurityperimeters 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/networksecurityperimeters から Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、microsoft.network/networksecurityperimeters のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/networksecurityperimeters 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/networksecurityperimeters 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/p2svpngateways のカテゴリ グループごとのイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/p2svpngateways 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.2.0
microsoft.network/p2svpngateways から Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、microsoft.network/p2svpngateways のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
microsoft.network/p2svpngateways のカテゴリ グループごとのストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/p2svpngateways 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
microsoft.network/vpngateways 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/vpngateways 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/vpngateways のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、microsoft.network/vpngateways のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.network/vpngateways 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.network/vpngateways 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.networkfunction/azuretrafficcollectors 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.networkfunction/azuretrafficcollectors 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.networkfunction/azuretrafficcollector のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.networkfunction/azuretrafficcollectors のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
microsoft.networkfunction/azuretrafficcollectors 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、microsoft.networkfunction/azuretrafficcollectors 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ネットワーク マネージャー (microsoft.network/networkmanagers) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ネットワーク マネージャー (microsoft.network/networkmanagers) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ネットワーク マネージャー (microsoft.network/networkmanagers) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、ネットワーク マネージャー (microsoft.network/networkmanagers) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ネットワーク マネージャー (microsoft.network/networkmanagers) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ネットワーク マネージャー (microsoft.network/networkmanagers) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ネットワーク セキュリティ グループ (microsoft.network/networksecuritygroups) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ネットワーク セキュリティ グループ (microsoft.network/networksecuritygroups) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ネットワーク セキュリティ グループ (microsoft.network/networksecuritygroups) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、ネットワーク セキュリティ グループ (microsoft.network/networksecuritygroups) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
ネットワーク セキュリティ グループ (microsoft.network/networksecuritygroups) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ネットワーク セキュリティ グループ (microsoft.network/networksecuritygroups) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
パブリック IP アドレス (microsoft.network/publicipaddresses) のカテゴリ グループごとのイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定がデプロイされて、パブリック IP アドレス (microsoft.network/publicipaddresses) 用のイベント ハブにログがルーティングされます。 DeployIfNotExists;AuditIfNotExists;無効 1.2.0
パブリック IP アドレス (microsoft.network/publicipaddresses) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、パブリック IP アドレス (microsoft.network/publicipaddresses) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
パブリック IP アドレス (microsoft.network/publicipaddresses) のカテゴリ グループごとのストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、パブリック IP アドレス (microsoft.network/publicipaddresses) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
パブリック IP プレフィックス (microsoft.network/publicipprefixes) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、パブリック IP プレフィックス (microsoft.network/publicipprefixes) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
パブリック IP プレフィックス (microsoft.network/publicipprefixes) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、パブリック IP プレフィックス (microsoft.network/publicipprefixes) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
パブリック IP プレフィックス (microsoft.network/publicipprefixes) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、パブリック IP プレフィックス (microsoft.network/publicipprefixes) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
Traffic Manager プロファイル (microsoft.network/trafficmanagerprofiles) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Traffic Manager プロファイル (microsoft.network/trafficmanagerprofiles) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
Traffic Manager プロファイル (microsoft.network/trafficmanagerprofiles) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定を展開し、Traffic Manager プロファイル (microsoft.network/trafficmanagerprofiles) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
Traffic Manager プロファイル (microsoft.network/trafficmanagerprofiles) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、Traffic Manager プロファイル (microsoft.network/trafficmanagerprofiles) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
仮想ネットワーク ゲートウェイ (microsoft.network/virtualnetworkgateways) のカテゴリ グループごとのイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、仮想ネットワーク ゲートウェイ (microsoft.network/virtualnetworkgateways) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.2.0
仮想ネットワーク ゲートウェイ (microsoft.network/virtualnetworkgateways) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、仮想ネットワーク ゲートウェイ (microsoft.network/virtualnetworkgateways) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
仮想ネットワーク ゲートウェイ (microsoft.network/virtualnetworkgateways) のカテゴリ グループごとのストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、仮想ネットワーク ゲートウェイ (microsoft.network/virtualnetworkgateways) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
仮想ネットワーク (microsoft.network/virtualnetworks) 用のカテゴリ グループを使用したイベント ハブへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、仮想ネットワーク (microsoft.network/virtualnetworks) 用のイベント ハブにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
仮想ネットワーク (microsoft.network/virtualnetworks) のカテゴリ グループ別のログ記録を Log Analytics リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、仮想ネットワーク (microsoft.network/virtualnetworks) のLog Analytics ワークスペースにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.1.0
仮想ネットワーク (microsoft.network/virtualnetworks) 用のカテゴリ グループを使用したストレージへのログを有効にする リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を提供する必要があります。 このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、仮想ネットワーク (microsoft.network/virtualnetworks) 用のストレージ アカウントにログをルーティングします。 DeployIfNotExists;AuditIfNotExists;無効 1.0.0
すべてのネットワーク セキュリティ グループに対してフロー ログを構成する必要があります フロー ログが構成されているかどうかを検証するためのネットワーク セキュリティ グループの監査です。 フロー ログを有効にすると、ネットワーク セキュリティ グループを通過する IP トラフィックに関する情報をログに記録できるようになります。 フロー ログは、ネットワーク フローの最適化、スループットの監視、コンプライアンスの検証、侵入の検出などに使用できます。 監査;無効 1.1.0
[プレビュー]: ネットワーク トラフィック データ収集エージェントを Linux virtual machines Security Center では、Microsoft Dependency Agent を使用してAzure仮想マシンからネットワーク トラフィック データを収集し、ネットワーク マップでのトラフィックの視覚化、ネットワーク強化に関する推奨事項、特定のネットワーク脅威などの高度なネットワーク保護機能を有効にします。 AuditIfNotExists;無効 1.0.2-preview
[プレビュー]: ネットワーク トラフィック データ収集エージェントは、Windows仮想マシンにインストールする必要があります Security Center では、Microsoft Dependency Agent を使用してAzure仮想マシンからネットワーク トラフィック データを収集し、ネットワーク マップでのトラフィックの視覚化、ネットワーク強化に関する推奨事項、特定のネットワーク脅威などの高度なネットワーク保護機能を有効にします。 AuditIfNotExists;無効 1.0.2-preview
Network Watcher フロー ログでトラフィック分析が有効になっている必要があります トラフィック分析では、フロー ログを分析して、Azure クラウド内のトラフィック フローに関する分析情報を提供します。 これを使用して、Azure サブスクリプション全体のネットワーク アクティビティを視覚化し、ホット スポットを特定し、セキュリティ上の脅威を特定し、トラフィック フロー パターンを理解し、ネットワークの構成ミスなどを特定できます。 監査;無効 1.0.1
パブリック IP アドレスでは、Azure DDoS Protection 診断設定でパブリック IP アドレスのリソース ログを有効にして、Log Analytics ワークスペースにストリーミングします。 通知、レポート、フロー ログを使用して、攻撃のトラフィックと DDoS 攻撃を軽減するために取られた処置に関する詳細を表示します。 AuditIfNotExists;DeployIfNotExists;無効 1.0.1

LT-5: セキュリティ ログの管理と分析を一元化する

詳細については、「 ログ記録と脅威検出: LT-5: セキュリティ ログの管理と分析の一元化」を参照してください。

名前 Description Effect(s) バージョン
Linux Arc 対応マシンには、Azure Monitor エージェントがインストールされている必要があります Linux Arc 対応マシンは、デプロイされた Azure Monitor エージェントを使用して監視およびセキュリティ保護する必要があります。 Azure Monitor エージェントは、ゲスト OS からテレメトリ データを収集します。 このポリシーでは、サポートされているリージョンの Arc 対応マシンを監査します。 詳細については、https://aka.ms/AMAOverview を参照してください。 AuditIfNotExists;無効 1.2.0
Linux 仮想マシン スケール セットには、Azure Monitor エージェントがインストールされている必要があります Linux 仮想マシン スケール セットは、デプロイされた Azure Monitor エージェントを使用して監視およびセキュリティ保護する必要があります。 Azure Monitor エージェントは、ゲスト OS からテレメトリ データを収集します。 このポリシーは、サポートされているリージョンでサポートされている OS イメージを持つ仮想マシン スケール セットを監査します。 詳細については、https://aka.ms/AMAOverview を参照してください。 AuditIfNotExists;無効 3.6.0
Linux 仮想マシンには、Azure Monitor エージェントがインストールされている必要があります Linux 仮想マシンは、デプロイされた Azure Monitor エージェントを使用して監視およびセキュリティ保護する必要があります。 Azure Monitor エージェントは、ゲスト OS からテレメトリ データを収集します。 このポリシーは、サポートされているリージョンでサポートされている OS イメージを持つ仮想マシンを監査します。 詳細については、https://aka.ms/AMAOverview を参照してください。 AuditIfNotExists;無効 3.6.0
Log Analytics エージェントは、Cloud Services (延長サポート) ロール インスタンスにインストールする必要があります Security Center では、セキュリティの脆弱性と脅威を監視するために、Cloud Services (延長サポート) ロール インスタンスからデータを収集します。 AuditIfNotExists;無効 2.0.0
Azure Monitorの保存クエリは、ログの暗号化のために顧客のストレージ アカウントに保存する必要があります ストレージ アカウントを Log Analytics ワークスペースにリンクして、ストレージ アカウントの暗号化を使用して保存されたクエリを保護します。 カスタマー マネージド キーは、一般に、規制コンプライアンスを満たし、Azure Monitorで保存されたクエリへのアクセスをより詳細に制御するために必要です。 上記の詳細については、 Azure Monitorに保存されたクエリのCustomer マネージド キーに関するページを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
Windows Arc 対応マシンには Azure Monitor Agent がインストールされている必要があります Windows Arc 対応マシンは、デプロイされた Azure Monitor エージェントを使用して監視およびセキュリティ保護する必要があります。 Azure Monitor エージェントは、ゲスト OS からテレメトリ データを収集します。 サポートされているリージョンWindows Arc 対応マシンは、Azure Monitor エージェントのデプロイについて監視されます。 詳細については、https://aka.ms/AMAOverview を参照してください。 AuditIfNotExists;無効 1.4.0
Windows仮想マシン スケール セットには、Azure Monitor エージェントがインストールされている必要があります Windows仮想マシン スケール セットは、デプロイされた Azure Monitor エージェントを使用して監視およびセキュリティ保護する必要があります。 Azure Monitor エージェントは、ゲスト OS からテレメトリ データを収集します。 サポートされている OS とサポートされているリージョン内の仮想マシン スケール セットは、Azure Monitor エージェントのデプロイについて監視されます。 詳細については、https://aka.ms/AMAOverview を参照してください。 AuditIfNotExists;無効 3.5.0
Windows仮想マシンには、Azure Monitor エージェントがインストールされている必要があります Windows仮想マシンは、デプロイされた Azure Monitor エージェントを使用して監視およびセキュリティ保護する必要があります。 Azure Monitor エージェントは、ゲスト OS からテレメトリ データを収集します。 サポートされている OS とサポートされているリージョン内のWindows仮想マシンは、Azure Monitor エージェントのデプロイについて監視されます。 詳細については、https://aka.ms/AMAOverview を参照してください。 AuditIfNotExists;無効 3.5.0

LT-6: ログstorageリテンション期間を構成する

詳細については、「ログと脅威の検出: LT-6: ログstorageリテンション期間の構成を参照してください。

名前 Description Effect(s) バージョン
アカウントの宛先に対する監査 storageを行うSQL サーバーは、90 日以上のリテンション期間で構成する必要があります インシデント調査の目的で、ストレージ アカウントの宛先に対するSQL Serverの監査のデータ保持期間を少なくとも 90 日に設定することをお勧めします。 運用しているリージョンで必要な保持期間の規則を満たしていることを確認します。 これは、規制標準に準拠するために必要になる場合があります。 AuditIfNotExists;無効 3.0.0

NS-1: ネットワークセグメント化の境界を確立する

詳細については、「 ネットワーク セキュリティ: NS-1: ネットワークセグメント化境界を確立する」を参照してください。

名前 Description Effect(s) バージョン
仮想マシンに関連付けられているネットワーク セキュリティ グループでは、すべてのネットワーク ポートを制限する必要があります Azure Security Centerでは、ネットワーク セキュリティ グループの受信規則の一部が制限されすぎていることが確認されています。 受信規則では、'Any' または 'Internet' の範囲からのaccessを許可しないでください。 これにより、攻撃者がお使いのリソースをターゲットにできる可能性があります。 AuditIfNotExists;無効 3.0.0
Azure Kubernetes クラスターでは、Azure CNI Azure CNI は、Azure ネットワーク ポリシー、Windows ノード プール、仮想ノード アドオンなど、一部のAzure Kubernetes Service機能の前提条件です。 詳細については、https://aka.ms/aks-azure-cni を参照してください 監査;無効 1.0.1
インターネットに接続するvirtual machinesは、ネットワーク セキュリティ グループで保護する必要があります ネットワーク セキュリティ グループ (NSG) を使用してaccessを制限することで、潜在的な脅威からvirtual machinesを保護します。 NSG によるトラフィックの制御の詳細については、Azure ネットワーク セキュリティ グループの概要 AuditIfNotExists;無効 3.0.0
[プレビュー]: マシンでは、攻撃ベクトルが公開されるおそれのあるポートを閉じる必要がある Azureの利用規約は、Microsoftサーバーまたはネットワークに損害を与えたり、無効にしたり、過剰に負担したり、損なったりする可能性のある方法でAzureサービスを使用することを禁止します。 このレコメンデーションによって識別される公開ポートは、継続的なセキュリティのために閉じる必要があります。 特定されたポートごとに、レコメンデーションでは潜在的な脅威の説明も示します。 AuditIfNotExists;無効 1.0.0-preview
インターネットに接続されていないvirtual machinesは、ネットワーク セキュリティ グループで保護する必要があります ネットワーク セキュリティ グループ (NSG) を使用してaccessを制限することで、インターネットに接続していないvirtual machinesを潜在的な脅威から保護します。 NSG によるトラフィックの制御の詳細については、Azure ネットワーク セキュリティ グループの概要 AuditIfNotExists;無効 3.0.0
Subnets をネットワーク セキュリティ グループに関連付ける必要があります ネットワーク セキュリティ グループ (NSG) を使用してaccessを制限することで、潜在的な脅威からサブネットを保護します。 NSG には、サブネットへのネットワーク トラフィックを許可または拒否する Access Control リスト (ACL) 規則の一覧が含まれています。 AuditIfNotExists;無効 3.0.0
仮想マシンは、承認された仮想ネットワークに接続する必要があります このポリシーは、承認されていない仮想ネットワークに接続されているすべての仮想マシンを監査します。 監査;打ち消す;無効 1.0.0
仮想ネットワークは、指定された仮想ネットワーク ゲートウェイを使用する必要があります このポリシーは、指定された仮想ネットワーク ゲートウェイを既定のルートが指していない場合に、仮想ネットワークを監査します。 AuditIfNotExists;無効 1.0.0

NS-2: ネットワーク制御を使用してクラウドネイティブ サービスをセキュリティで保護する

詳細については、「 ネットワーク セキュリティ: NS-2: ネットワーク制御を使用してクラウドネイティブ サービスをセキュリティで保護する」を参照してください

名前 Description Effect(s) バージョン
API Management サービスでは、virtual network Azure Virtual Networkデプロイにより、セキュリティと分離が強化され、アクセスを制御するインターネットに接続できないネットワークに API Management サービスを配置できます。 これらのネットワークは、さまざまな VPN テクノロジを使用してオンプレミス ネットワークに接続できます。これにより、ネットワーク内やオンプレミスのバックエンド サービスにaccessできます。 開発者ポータルと API ゲートウェイは、インターネットから、またはvirtual network内でのみアクセスできるように構成できます。 監査;打ち消す;無効 1.0.2
API Management は、サービス構成エンドポイントへのパブリック ネットワーク accessを無効にする必要があります API Management サービスのセキュリティを強化するには、ダイレクト access管理 API、Git 構成管理エンドポイント、セルフホステッド ゲートウェイ構成エンドポイントなどのサービス構成エンドポイントへの接続を制限します。 AuditIfNotExists;無効 1.0.1
App Configurationはパブリック ネットワーク access パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成することによってリソースの露出を制限することもできます。 詳細情報: Azure App Configuration 監査;打ち消す;無効 1.0.0
App Configurationでは、private link サポートされている SKU を使用する場合、Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、プライベート エンドポイントをapp configuration インスタンスにマッピングすることで、データ漏えいのリスクからも保護されます。 詳細情報: Azure App Configuration 監査;打ち消す;無効 1.0.0
App Configurationはprivate link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、プライベート エンドポイントをapp configuration インスタンスにマッピングすることで、データ漏えいのリスクからも保護されます。 詳細情報: Azure App Configuration AuditIfNotExists;無効 1.0.2
App Service アプリ スロットを仮想ネットワークに導入する必要がある App Service アプリを仮想ネットワークに導入すると、App Service の高度なネットワークおよびセキュリティ機能を利用できるようになり、ネットワーク セキュリティの構成をよりよく制御できます。 詳細については、/azure/app-service/web-sites-integrate-with-vnet を参照してください。 監査;打ち消す;無効 1.2.0
App Service アプリ スロットはパブリック ネットワーク access パブリック ネットワーク accessを無効にすると、App Serviceがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、App Serviceの公開が制限される可能性があります。 詳細については、「 アプリ用のプライベート エンドポイントを使用する」を参照してください 監査;無効;打ち消す 1.0.0
App Service アプリ スロットでは、Azure Virtual Network 既定では、コンテナー イメージのプルやコンテンツ ストレージのマウントなどのアプリ構成は、リージョン VNET 統合を通じてルーティングされません。 2024-11-01 より前の API バージョンでは、'vnetImagePullEnabled' と 'vnetContentShareEnabled' を true に設定します。 2024-11-01 以降では、'outboundVnetRouting.imagePullTraffic' と 'outboundVnetRouting.contentShareTraffic' を true に設定します。 詳細については、https://aka.ms/appservice-vnet-configuration-routingを参照してください。 監査;打ち消す;無効 1.1.0
App Service アプリ スロットでは、AZURE VIRTUAL NETWORK 既定では、リージョン VNET 統合では、RFC1918トラフィックのみが仮想ネットワークにルーティングされます。 2024-11-01 より前の API バージョンの場合は、"vnetRouteAllEnabled" を true に設定して、Azure Virtual Networkへのすべての送信トラフィックを有効にします。 2024-11-01 以降では、'outboundVnetRouting.applicationTraffic' を true に設定します。 これにより、すべての送信トラフィックに対してネットワーク セキュリティ グループとユーザー定義ルートが有効になります。 監査;打ち消す;無効 1.1.0
App Service アプリを仮想ネットワークに導入する必要がある App Service アプリを仮想ネットワークに導入すると、App Service の高度なネットワークおよびセキュリティ機能を利用できるようになり、ネットワーク セキュリティの構成をよりよく制御できます。 詳細については、/azure/app-service/web-sites-integrate-with-vnet を参照してください。 監査;打ち消す;無効 3.2.0
App Service アプリはパブリック ネットワーク access パブリック ネットワーク accessを無効にすると、App Serviceがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、App Serviceの公開が制限される可能性があります。 詳細については、「 アプリ用のプライベート エンドポイントを使用する」を参照してください 監査;無効;打ち消す 1.1.0
App Service アプリでは、Azure Virtual Network 既定では、コンテナー イメージのプルやコンテンツ ストレージのマウントなどのアプリ構成は、リージョン VNET 統合を通じてルーティングされません。 2024-11-01 より前の API バージョンでは、'vnetImagePullEnabled' と 'vnetContentShareEnabled' を true に設定します。 2024-11-01 以降では、'outboundVnetRouting.imagePullTraffic' と 'outboundVnetRouting.contentShareTraffic' を true に設定します。 詳細については、https://aka.ms/appservice-vnet-configuration-routingを参照してください。 監査;打ち消す;無効 1.1.0
App Service アプリでは、Azure Virtual Network 既定では、リージョン VNET 統合では、RFC1918トラフィックのみが仮想ネットワークにルーティングされます。 2024-11-01 より前の API バージョンの場合は、"vnetRouteAllEnabled" を true に設定して、Azure Virtual Networkへのすべての送信トラフィックを有効にします。 2024-11-01 以降では、'outboundVnetRouting.applicationTraffic' を true に設定します。 これにより、すべての送信トラフィックに対してネットワーク セキュリティ グループとユーザー定義ルートが有効になります。 監査;打ち消す;無効 1.1.0
App Service アプリでは、private link サポートされている SKU を使用すると、Azure Private Linkを使用すると、ソースまたは宛先でパブリック IP アドレスなしで仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをアプリにマッピングすることにより、データ漏えいのリスクを軽減することができます。 プライベート リンクの詳細については、「 アプリのプライベート エンドポイントを使用する」を参照してください。 監査;打ち消す;無効 4.3.0
App Service アプリでは仮想ネットワーク サービス エンドポイントを使用する必要がある 仮想ネットワーク サービス エンドポイントを使用して、Azure仮想ネットワークから選択したサブネットからアプリへのアクセスを制限します。 App Service サービス エンドポイントの詳細については、https://aka.ms/appservice-vnet-service-endpoint を参照してください。 AuditIfNotExists;無効 2.0.1
App Service アプリでは private link Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをApp Serviceにマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、「 アプリのプライベート エンドポイントを使用する」を参照してください。 AuditIfNotExists;無効 1.0.1
App Service Environmentアプリはパブリック インターネット経由で到達できません App Service Environmentにデプロイされたアプリにパブリック インターネット経由でアクセスできないようにするには、仮想ネットワーク内の IP アドレスを使用してApp Service Environmentをデプロイする必要があります。 IP アドレスを仮想ネットワーク IP に設定するには、App Service Environmentを内部ロード バランサーと共にデプロイする必要があります。 監査;打ち消す;無効 3.0.0
Application Insights コンポーネントは、パブリック ネットワークからのログ インジェストとクエリをブロックする必要があります パブリック ネットワークからのログの取り込みとクエリをブロックすることで、Application Insights のセキュリティを向上させます。 プライベート リンクで接続されたネットワークでのみ、このコンポーネントのログを取り込み、クエリを実行できます。 詳細については、「ネットワークを Azure Monitorを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
Private Linkが有効になっているApplication Insights コンポーネントでは、プロファイラーと debugger. プライベート リンクとカスタマー マネージド キーのポリシーをサポートするには、プロファイラーとデバッガー用の独自のストレージ アカウントを作成します。 詳細については、/azure/azure-monitor/app/profiler-bring-your-own-storage を参照してください 打ち消す;監査;無効 1.0.0
Kubernetes Services で認証された IP 範囲を定義する必要があります API accessを特定の範囲の IP アドレスのみに付与することで、accessを Kubernetes Service Management API に制限します。 許可されたネットワークからのアプリケーションのみがクラスターをaccessできるように、accessを承認された IP 範囲に制限することをお勧めします。 監査;無効 2.0.1
Automation アカウントはパブリック ネットワーク access パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 代わりにプライベート エンドポイントを作成することで、Automation アカウント リソースの公開を制限できます。 詳細情報: Azure Private Linkを使用して、ネットワークをAzure Automationに安全に接続します。 監査;打ち消す;無効 1.0.0
Azure AI 検索 サービスでは、プライベート リンクをサポートする SKU を使用する必要があります Azure AI 検索のサポートされている SKU を使用すると、Azure Private Linkを使用すると、ソースまたは宛先でパブリック IP アドレスなしで仮想ネットワークをAzure サービスに接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをSearch serviceにマッピングすることで、データ漏えいのリスクが軽減されます。 詳細情報: セキュリティで保護された接続用のプライベート エンドポイントを作成する 監査;打ち消す;無効 1.0.1
Azure AI 検索 サービスはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセスを無効にすると、Azure AI 検索 サービスがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、Search serviceの公開が制限される可能性があります。 詳細情報: セキュリティで保護された接続用のプライベート エンドポイントを作成する 監査;打ち消す;無効 1.0.1
Azure AI Services リソースはネットワーク アクセスを制限する必要があります ネットワークaccessを制限することで、許可されたネットワークのみがサービスをaccessできることを確認できます。 これを実現するには、許可されたネットワークのアプリケーションのみが Microsoft Foundry ツールにアクセスできるようにネットワーク 規則を構成します。 監査;打ち消す;無効 3.3.0
Azure AI Services リソースでは、Azure Private Link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理することで、データ漏えいのリスクを軽減します。 プライベート リンクの詳細については、Azure Private Linkですか? を参照してください> 監査;無効 1.0.0
Azure API for FHIR はプライベート リンク Azure API for FHIR には、少なくとも 1 つの承認済みプライベート エンドポイント接続が必要です。 virtual network内のクライアントは、プライベート リンクを介してプライベート エンドポイント接続を持つリソースを安全にaccessできます。 詳細については、 Azure Health Data Servicesを参照してください。 監査;無効 1.0.0
Azure Arc Private Link スコープはプライベート エンドポイントで構成する必要があります Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure Arc Private Link スコープにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「プライベート エンドポイントを使用してサーバーをAzure Arcに接続するAzure Private Linkを使用するを参照してください。 監査;無効 1.0.0
Azure Arc Private Linkスコープはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセスを無効にすると、Azure Arc リソースがパブリック インターネット経由で接続できなくなるため、セキュリティが向上します。 プライベート エンドポイントを作成すると、Azure Arc リソースの公開が制限される可能性があります。 詳細情報: プライベート エンドポイントを使用してサーバーをAzure Arcに接続するAzure Private Linkを使用する 監査;打ち消す;無効 1.0.0
Azure Arc対応 kubernetes クラスターは、Azure Arc Private Link スコープ Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 Azure Arc有効なサーバーをプライベート エンドポイントで構成されたAzure Arc Private Link スコープにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「プライベート エンドポイントを使用してサーバーをAzure Arcに接続するAzure Private Linkを使用するを参照してください。 監査;打ち消す;無効 1.0.0
Azure Arc有効なサーバーは、Azure Arc Private Link スコープ Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 Azure Arc有効なサーバーをプライベート エンドポイントで構成されたAzure Arc Private Link スコープにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「プライベート エンドポイントを使用してサーバーをAzure Arcに接続するAzure Private Linkを使用するを参照してください。 監査;打ち消す;無効 1.0.0
Azure Attestation プロバイダーはパブリック ネットワーク アクセスを無効にする必要があります Azure Attestation サービスのセキュリティを向上させるには、パブリック インターネットに公開されておらず、プライベート エンドポイントからのみアクセスできることを確認します。 aka.ms/azureattestation の説明に従って、パブリック ネットワーク access プロパティを無効にします。 このオプションは、Azure IP 範囲外のパブリック アドレス空間からのアクセスを無効にし、IP または仮想ネットワーク ベースのファイアウォール規則に一致するすべてのログインを拒否します。 これにより、データ漏洩のリスクが軽減されます。 監査;打ち消す;無効 1.0.0
Azure Cache for Redis Enterprise ではプライベート リンクを使用する必要があります プライベート エンドポイントを使用すると、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート エンドポイントを Azure Cache for Redis Enterprise インスタンスにマッピングすることで、データ漏えいのリスクが軽減されます。 詳細情報: Azure Private Link? AuditIfNotExists;無効 1.0.0
Azure Cache for Redisはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセスを無効にすると、Azure Cache for Redisがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 代わりにプライベート エンドポイントを作成することで、Azure Cache for Redisの公開を制限できます。 詳細情報: Azure Private Link? 監査;打ち消す;無効 1.0.0
Azure Cache for Redisはプライベート リンクを使用する必要があります プライベート エンドポイントを使用すると、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート エンドポイントを Azure Cache for Redis インスタンスにマッピングすることで、データ漏えいのリスクが軽減されます。 詳細情報: Azure Private Link? AuditIfNotExists;無効 1.0.0
コンテナー インスタンス コンテナー グループAzure仮想ネットワークにデプロイする必要がある Azure仮想ネットワークを使用してコンテナー間の通信をセキュリティで保護します。 仮想ネットワークを指定すると、仮想ネットワーク内のリソースは互いに安全かつプライベートに通信できます。 監査;無効;打ち消す 2.0.0
Azure Cosmos DB アカウントにはファイアウォール規則が必要です 承認されていないソースからのトラフィックを防ぐために、Azure Cosmos DB アカウントにファイアウォール規則を定義する必要があります。 virtual network フィルターを有効にして少なくとも 1 つの IP 規則が定義されているアカウントは、準拠していると見なされます。 パブリック accessを無効にするアカウントも準拠していると見なされます。 監査;打ち消す;無効 2.1.0
Azure Cosmos DBはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク accessを無効にすると、CosmosDB アカウントがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、CosmosDB アカウントの露出を制限できます。 詳細情報: アカウントの作成時にパブリック ネットワーク アクセスAzure Cosmos DBブロックする 監査;打ち消す;無効 1.0.0
Azure Data Explorer クラスターではプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure Data Explorer クラスターにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、 Azure Data Explorerを参照してください。 監査;無効 1.0.0
Azure Data Explorerでは、プライベート リンクをサポートする SKU を使用する必要があります サポートされている SKU を使用すると、Azure Private Linkを使用すると、ソースまたは宛先でパブリック IP アドレスなしで仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをアプリにマッピングすることにより、データ漏えいのリスクを軽減することができます。 プライベート リンクの詳細については、「 アプリのプライベート エンドポイントを使用する」を参照してください。 監査;打ち消す;無効 1.0.0
Azure Data Factoryはプライベート リンク Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをAzure Data Factoryにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、Azure Data FactoryAzure Private Link>を参照してください。 AuditIfNotExists;無効 1.0.0
Azure Databricks クラスターはパブリック IP Azure Databricks ワークスペースでクラスターのパブリック IP を無効にすると、クラスターがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 詳細情報: セキュリティで保護されたクラスター接続 監査;打ち消す;無効 1.0.1
Azure Databricks ワークスペースは仮想ネットワークに存在する必要があります Azure仮想ネットワークでは、Azure Databricks ワークスペースだけでなく、サブネット、アクセス制御ポリシー、その他の機能のセキュリティと分離が強化され、アクセスをさらに制限できます。 詳細については、「 Azure 仮想ネットワーク (VNet インジェクション) でAzure Databricksをデプロイします。 監査;打ち消す;無効 1.0.2
Azure Databricks ワークスペースは、プライベート リンク、暗号化のためのカスタマー マネージド キーなどの機能をサポートする Premium SKU である必要があります 暗号化用のカスタマー マネージド キーである Private Link などの機能をサポートするために組織がデプロイできる Premium SKU を持つ Databricks ワークスペースのみを許可します。 詳細については、 Azure Databricks 監査;打ち消す;無効 1.0.1
Azure Databricks ワークスペースはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 リソースの公開は、その代わりにプライベート エンドポイントを作成することで制御できます。 詳細情報: Azure Private Linkの概念 監査;打ち消す;無効 1.0.1
Azure Databricks ワークスペースではプライベート リンクを使用する必要があります Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをAzure Databricksワークスペースにマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、 Azure Databricks へのバックエンド プライベート接続の構成に関するページを参照してください。 監査;無効 1.0.2
Azure IoT Hub アカウントの Device Update では、プライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 IoT Hub アカウントの Azure Device Update にプライベート エンドポイントをマッピングすることで、データ漏えいのリスクが軽減されます。 AuditIfNotExists;無効 1.0.0
Azure Event Grid ドメインはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成することによってリソースの露出を制限することもできます。 詳細情報: トピックまたはドメインのプライベート エンドポイントを構成する 監査;打ち消す;無効 1.0.0
Azure Event Grid ドメインではプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、Event Grid ドメインにプライベート エンドポイントをマッピングすることで、データ漏えいのリスクからも保護されます。 詳細情報: トピックまたはドメインのプライベート エンドポイントを構成する 監査;無効 1.0.2
Azure Event Grid名前空間 MQTT ブローカーはプライベート リンク Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、Event Grid 名前空間にプライベート エンドポイントをマッピングすることで、データ漏えいのリスクからも保護されます。 詳細情報: トピックまたはドメインのプライベート エンドポイントを構成する 監査;無効 1.0.0
Azure Event Grid名前空間トピック ブローカーはプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、Event Grid 名前空間にプライベート エンドポイントをマッピングすることで、データ漏えいのリスクからも保護されます。 詳細情報: トピックまたはドメインのプライベート エンドポイントを構成する 監査;無効 1.0.0
Azure Event Grid名前空間はパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成することによってリソースの露出を制限することもできます。 詳細情報: トピックまたはドメインのプライベート エンドポイントを構成する 監査;打ち消す;無効 1.0.0
Azure Event Grid トピックでは、パブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成することによってリソースの露出を制限することもできます。 詳細情報: トピックまたはドメインのプライベート エンドポイントを構成する 監査;打ち消す;無効 1.0.0
Azure Event Grid トピックではプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、Event Grid トピックにプライベート エンドポイントをマッピングすることで、データ漏えいのリスクからも保護されます。 詳細情報: トピックまたはドメインのプライベート エンドポイントを構成する 監査;無効 1.0.2
Azure File Syncはプライベート リンクを使用する必要があります 指定された Storage Sync Service リソースのプライベート エンドポイントを作成すると、インターネットからアクセス可能なパブリック エンドポイントを経由するのではなく、組織のネットワークのプライベート IP アドレス空間内から Storage Sync Service リソースに対処できます。 プライベート エンドポイントを作成するだけでは、パブリック エンドポイントは無効になりません。 AuditIfNotExists;無効 1.0.0
Azure Front Door プロファイルでは、マネージド WAF ルールとプライベート リンクをサポートする Premium レベルを使用する必要があります Azure Front Door Premium では、Azureマネージド WAF ルールと、サポートされているAzureオリジンへのプライベート リンクがサポートされます。 監査;打ち消す;無効 1.0.0
Azure HDInsightはプライベート リンクを使用する必要があります Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure HDInsight クラスターにマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、Azure HDInsight クラスターでの Enable Private Link に関するページを参照してください。 AuditIfNotExists;無効 1.0.0
Azure Health Data Services識別解除サービスは、パブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成することによってリソースの露出を制限することもできます。 監査;無効 1.0.0
Azure Health Data Services識別解除サービスでは、プライベート リンク Azure Health Data Servicesの識別解除サービスには、少なくとも 1 つの承認済みのプライベート エンドポイント接続が必要です。 virtual network内のクライアントは、プライベート リンクを介してプライベート エンドポイント接続を持つリソースを安全にaccessできます。 監査;無効 1.0.0
Azure Health Data Services ワークスペースではプライベート リンクを使用する必要があります Health Data Services ワークスペースには、承認されたプライベート エンドポイント接続が少なくとも 1 つ必要です。 virtual network内のクライアントは、プライベート リンクを介してプライベート エンドポイント接続を持つリソースを安全にaccessできます。 詳細については、 Azure Health Data Servicesを参照してください。 監査;無効 1.0.0
[プレビュー]: Managed HSM Azure Key Vaultパブリック ネットワーク アクセスを無効にする必要があります パブリック インターネット経由でアクセスできないように、Azure Key Vault Managed HSM のパブリック ネットワーク アクセスを無効にします。 これにより、データ漏えいのリスクを軽減することができます。 詳細については、「マネージド HSM をaccessする信頼されたサービス 監査;打ち消す;無効 1.0.0-preview
[プレビュー]: Managed HSM Azure Key Vaultプライベート リンクを使用する必要があります プライベート リンクを使用すると、パブリック インターネット経由でトラフィックを送信することなく、Azure Key Vault Managed HSM を Azure リソースに接続できます。 Private linkは、データ流出に対する詳細な保護を提供します。 詳細情報: Azure Private Link 監査;無効 1.0.0-preview
Azure Key Vault はパブリック ネットワーク アクセスを無効にする必要があります パブリック インターネット経由でアクセスできないように、key vaultのパブリック ネットワーク accessを無効にします。 これにより、データ漏えいのリスクを軽減することができます。 詳細については、 Azure Private Linkを参照してください。 監査;打ち消す;無効 1.1.0
Azure Key Vaultでファイアウォールが有効になっているか、パブリック ネットワーク アクセスが無効になっている必要があります パブリック IP が既定でkey vaultにアクセスできないようにkey vaultファイアウォールを有効にするか、パブリック インターネット経由でアクセスできないように、key vaultのパブリック ネットワーク accessを無効にします。 必要に応じて、特定の IP 範囲を構成して、それらのネットワークにaccessを制限できます。 詳細情報: Azure Key Vaultおよび Azure Private Link 監査;打ち消す;無効 3.3.0
Azure Key Vault はプライベート リンクを使用する必要があります Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをkey vaultにマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、 Azure Private Link を使用したKey Vaultの統合に関するページを参照してください。 監査;打ち消す;無効 1.2.1
Azure Kubernetes Serviceプライベート クラスターを有効にする必要があります AZURE KUBERNETES SERVICE クラスターのプライベート クラスター機能を有効にして、API サーバーとノード プール間のネットワーク トラフィックがプライベート ネットワークのみに残っていることを確認します。 これは、さまざまな規制や業界のコンプライアンス標準での一般的な要件です。 監査;打ち消す;無効 1.0.1
Azure Machine Learningと Ai Studio では、承認済みの送信管理 Vnet モードのみを許可する マネージド VNet 分離は、組み込みのワークスペース レベルのマネージド VNet を使用して、ネットワーク分離構成Azure Machine Learning効率化および自動化します。 マネージド VNet は、コンピューティング インスタンス、コンピューティング クラスター、サーバーレス コンピューティング、マネージド オンライン エンドポイントなどのマネージド Azure Machine Learning リソースをセキュリティで保護します。 監査;打ち消す;無効 1.0.0
Azure Machine Learning コンピューティングは仮想ネットワークに存在する必要があります Azure仮想ネットワークでは、Azure Machine Learning コンピューティング クラスターとインスタンス、サブネット、アクセス制御ポリシー、その他の機能のセキュリティと分離が強化され、アクセスをさらに制限できます。 コンピューティングがvirtual networkで構成されている場合、パブリックにアドレス指定することはできず、virtual machinesおよびvirtual network内のアプリケーションからのみアクセスできます。 監査;無効 1.0.1
Azure Machine Learning ワークスペースはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセスを無効にすると、Machine Learning ワークスペースがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 ワークスペースの公開は、その代わりにプライベート エンドポイントを作成することで制御できます。 詳細情報: Azure Machine Learning ワークスペースのプライベート エンドポイントの構成 監査;打ち消す;無効 2.0.1
Azure Machine Learning ワークスペースではプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure Machine Learning ワークスペースにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「 Azure Machine Learning ワークスペースのプライベート エンドポイントを構成するを参照してください。 監査;無効 1.0.0
Azure Managed Grafana ワークスペースはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセスを無効にすると、Azure Managed Grafana ワークスペースがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、ワークスペースの公開が制限される可能性があります。 監査;打ち消す;無効 1.0.0
Azure Managed Grafana ワークスペースではプライベート リンクを使用する必要があります Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Managed Grafana にマッピングすることで、データ漏えいのリスクを軽減できます。 監査;無効 1.0.1
Azure Monitor Private Link Scope は、private link以外のリソースへのアクセスをブロックする必要があります Azure Private Linkを使用すると、プライベート エンドポイントを介して Azure Monitor Private Link スコープ (AMPLS) に仮想ネットワークをAzure リソースに接続できます。 Private Linkアクセス モードは、ネットワークからのインジェスト要求とクエリ要求がすべてのリソースに到達できるかどうか、または (データ流出を防ぐために) リソースのみをPrivate Linkできるかどうかを制御するために、AMPLS で設定されます。 プライベート リンクの詳細については、Azure Private Link アクセス モード (プライベートのみとオープン) を参照してください。 監査;打ち消す;無効 1.0.0
Azure Monitor Private Link Scope は private link Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをプライベート リンク スコープAzure Monitorマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、「ネットワークを Azure Monitor AuditIfNotExists;無効 1.0.0
Azure Purview アカウントではプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、Azure Purview アカウントにプライベート エンドポイントをマッピングすることで、データ漏えいのリスクからも保護されます。 詳細については、「クラシック Microsoft Purview ガバナンス ポータルでプライベート エンドポイントを使用する 監査;無効 1.0.0
[プレビュー]: Azure Recovery Services コンテナーで公衆ネットワーク アクセスを無効にする必要がある 公衆ネットワーク アクセスを無効にすると、パブリック インターネット上に Recovery Services コンテナーが公開されないため、セキュリティが向上します。 プライベート エンドポイントを作成することで、Recovery Services コンテナーの露出を制限できます。 詳細については、https://aka.ms/AB-PublicNetworkAccess-Deny を参照してください。 監査;打ち消す;無効 1.0.0-preview
[プレビュー]: Recovery Services コンテナー Azureバックアップにはプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure Recovery Services コンテナーにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、 Azure Backup にプライベート エンドポイントを作成して使用する方法に関するページを参照してください。 監査;無効 2.0.0-preview
Azure Service Bus名前空間ではプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをService Bus名前空間にマッピングすることで、データ漏えいのリスクが軽減されます。 詳細情報: プライベート エンドポイント経由でAzure Service Bus名前空間へのアクセスを許可する AuditIfNotExists;無効 1.0.0
Azure SignalR Service はパブリック ネットワーク アクセスを無効にする必要があります Azure SignalR Service リソースのセキュリティを向上させるには、リソースがパブリック インターネットに公開されておらず、プライベート エンドポイントからのみアクセスできることを確認します。 「ネットワーク access control。 このオプションは、Azure IP 範囲外のパブリック アドレス空間からのアクセスを無効にし、IP または仮想ネットワーク ベースのファイアウォール規則に一致するすべてのログインを拒否します。 これにより、データ漏洩のリスクが軽減されます。 監査;打ち消す;無効 1.2.0
Azure SignalR Serviceでは、Private Link有効な SKU Azure Private Linkを使用すると、パブリック データ漏洩リスクからリソースを保護するソースまたは宛先にパブリック IP アドレスなしで、仮想ネットワークを Azure サービスに接続できます。 このポリシーでは、Azure SignalR Serviceに対して有効な SKU をPrivate Linkするように制限されています。 private linkの詳細については、プライベート エンドポイントの使用に関するページを参照してください。 監査;打ち消す;無効 1.0.0
Azure SignalR Serviceはプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、プライベート エンドポイントをAzure SignalR Service リソースにマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、「プライベート エンドポイントを使用する」を参照してください。 監査;無効 1.0.0
Azure Spring Cloud では、ネットワークインジェクション Azure Spring Cloud インスタンスでは、次の目的で仮想ネットワークインジェクションを使用する必要があります: 1。 Spring Cloud Azureインターネットから分離します。 2. Azure Spring Cloud がオンプレミスのデータ センターまたは他の仮想ネットワーク内のサービスAzureシステムと対話できるようにします。 3. Azure Spring Cloud の受信と送信のネットワーク通信を制御できるようにします。 監査;無効;打ち消す 1.2.0
Azure SQL Managed Instances はパブリック ネットワーク アクセスを無効にする必要があります Azure SQL Managed Instances でパブリック ネットワーク アクセス (パブリック エンドポイント) を無効にすると、仮想ネットワーク内またはプライベート エンドポイント経由でのみアクセスできるようにすることで、セキュリティが向上します。 パブリック ネットワーク accessの詳細については、パブリック エンドポイントの構成に関するページを参照してください。 監査;打ち消す;無効 1.0.0
Azure Synapseワークスペースでは、承認されたターゲットへの送信データ トラフィックのみを許可する必要があります 承認されたターゲットにのみ送信データ トラフィックを許可することで、Synapse ワークスペースのセキュリティを強化します。 これにより、データを送信する前にターゲットを検証することで、データ流出の防止に役立ちます。 監査;無効;打ち消す 1.0.0
Azure Synapse ワークスペースはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク accessを無効にすると、Synapse ワークスペースがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、Synapse ワークスペースの公開が制限される可能性があります。 詳細については、Azure Synapse Analytics接続設定を参照してください。 監査;打ち消す;無効 1.0.0
Azure Synapse ワークスペースではプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure Synapse ワークスペースにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「プライベート リンクを使用してAzure Synapse ワークスペースに接続する>」を参照してください。 監査;無効 1.0.1
Azure Virtual Desktop hostpools はパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセスを無効にすると、Azure Virtual Desktop サービスへのアクセスがパブリック インターネットに公開されないようにすることで、セキュリティが向上し、データの安全性が維持されます。 詳細情報: Azure Virtual Desktop 監査;打ち消す;無効 1.0.0
Azure Virtual Desktop ホストプールは、セッション ホストでのみパブリック ネットワーク アクセスを無効にする必要があります Azure Virtual Desktopホスト プール セッション ホストのパブリック ネットワーク アクセスを無効にしても、エンド ユーザーにパブリック アクセスを許可すると、パブリック インターネットへの公開を制限することでセキュリティが向上します。 詳細情報: Azure Virtual Desktop 監査;打ち消す;無効 1.0.0
Azure Virtual Desktop サービスではプライベート リンクを使用する必要があります Azure Virtual Desktop リソースでAzure Private Linkを使用すると、セキュリティが向上し、データの安全を維持できます。 プライベート リンクの詳細については、「 Azure Virtual Desktop 監査;無効 1.0.0
Azure Virtual Desktop ワークスペースはパブリック ネットワーク アクセスを無効にする必要があります Azure Virtual Desktop ワークスペース リソースのパブリック ネットワーク アクセスを無効にすると、パブリック インターネット経由でフィードにアクセスできなくなります。 プライベート ネットワークaccessのみを許可すると、セキュリティが向上し、データの安全性が維持されます。 詳細情報: Azure Virtual Desktop 監査;打ち消す;無効 1.0.0
Azure Web PubSub サービスはパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセスを無効にすると、Azure Web PubSub サービスがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、Azure Web PubSub サービスの公開が制限される可能性があります。 詳細情報: Azure Web PubSubネットワーク アクセス制御 監査;打ち消す;無効 1.0.0
Azure Web PubSub サービスでは、プライベート リンクをサポートする SKU を使用する必要があります サポートされている SKU を使用すると、Azure Private Linkを使用すると、ソースまたは送信先でパブリック IP アドレスなしで仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure Web PubSub サービスにマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、Azure Web PubSub サービスプライベート エンドポイントを参照してください。 監査;打ち消す;無効 1.0.0
Azure Web PubSub サービスではプライベート リンクを使用する必要があります Azure Private Linkを使用すると、ソースまたは宛先にパブリック IP アドレスを持たないAzure サービスに仮想ネットワークを接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure Web PubSub Service にマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、Azure Web PubSub サービスプライベート エンドポイントを参照してください。 監査;無効 1.0.0
分離モードを有効にする必要があるBot Service ボットは "分離のみ" モードに設定する必要があります。 この設定では、パブリック インターネット経由のトラフィックを無効にする必要があるBot Service チャネルを構成します。 監査;打ち消す;無効 2.1.0
Bot Serviceはパブリック ネットワーク アクセスを無効にする必要があります ボットは "分離のみ" モードに設定する必要があります。 この設定では、パブリック インターネット経由のトラフィックを無効にする必要があるBot Service チャネルを構成します。 監査;打ち消す;無効 1.0.0
BotService リソースでは、private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを BotService リソースにマッピングすることで、データ漏えいのリスクが軽減されます。 監査;無効 1.0.0
コンテナー アプリ環境でネットワークインジェクションを使用する必要がある Container Apps 環境では、仮想ネットワークインジェクションを使用する必要があります。1.パブリック インターネットから Container Apps を分離する 2.オンプレミスまたはその他のAzure仮想ネットワーク内のリソースとのネットワーク統合を有効にします。環境との間で送受信されるネットワーク トラフィックをより細かく制御します。 監査;無効;打ち消す 1.0.2
Container Apps 環境では、パブリック ネットワーク access 内部load balancerを介して Container Apps 環境を公開することで、パブリック ネットワーク accessを無効にしてセキュリティを強化します。 これにより、パブリック IP アドレスが不要になり、環境内のすべての Container Apps へのインターネット accessが防止されます。 監査;打ち消す;無効 1.1.0
Container Apps で外部ネットワーク アクセスを無効にする必要がある 内部専用イングレスを適用して、Container Apps への外部ネットワーク アクセスを無効にします。 これにより、Container Apps の受信通信が Container Apps 環境内の呼び出し元に制限されるようになります。 監査;打ち消す;無効 1.1.0
Container レジストリには、Private Links Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、プライベート エンドポイントをコンテナー レジストリにマッピングすることで、データ漏えいのリスクが軽減されます。 詳細情報: ACR 監査;打ち消す;無効 1.0.0
Container レジストリでは、無制限のネットワーク access コンテナー レジストリAzure、既定では、任意のネットワーク上のホストからのインターネット経由の接続を受け入れます。 潜在的な脅威からレジストリを保護するには、特定のプライベート エンドポイント、パブリック IP アドレス、またはアドレス範囲からのみaccessを許可します。 レジストリにネットワーク規則が構成されていない場合は、異常なリソースとして表示されます。 Container Registry ネットワークルールの詳細については、ACR Azureサービス エンドポイントを使用するAzure Container Registryへのアクセス権の構成<>/c2> のPrivate Linkを使用したプライベート エンドポイントの設定に関するページを参照してください。 監査;打ち消す;無効 2.0.0
Container レジストリでは、private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。サービス全体ではなく、プライベート エンドポイントをコンテナー レジストリにマッピングすることで、データ漏えいのリスクからも保護されます。 詳細情報: ACR 監査;無効 1.0.1
[プレビュー]: コンテナー レジストリは仮想ネットワーク サービス エンドポイントを使う必要がある このポリシーでは、仮想ネットワーク サービス エンドポイントを使用するように構成されていないすべてのコンテナー レジストリを監査します。 監査;無効 1.0.0-preview
Cosmos DB は仮想ネットワーク サービス エンドポイントを使用する必要があります このポリシーは、仮想ネットワーク サービス エンドポイントを使用するように構成されていないすべての Cosmos DB を監査します。 監査;無効 1.0.0
CosmosDB アカウントでは、private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 CosmosDB アカウントにプライベート エンドポイントをマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、Azure Cosmos DB アカウントの構成Azure Private Linkを参照してください。 監査;無効 1.0.0
Disk access リソースでは、private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをディスク アクセスにマッピングすることにより、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「restrict import/export access to managed disks」を参照>。 AuditIfNotExists;無効 1.0.0
ElasticSan はパブリック ネットワーク access ElasticSan のパブリック ネットワーク accessを無効にして、パブリック インターネット経由でアクセスできないようにします。 これにより、データ漏えいのリスクを軽減することができます。 監査;打ち消す;無効 1.0.0
Event Hub 名前空間はパブリック ネットワーク access イベント ハブAzureパブリック ネットワーク アクセスが無効になっている必要があります。 パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成することによってリソースの露出を制限することもできます。 詳細情報: プライベート エンドポイント経由でAzure Event Hubs名前空間へのアクセスを許可する 監査;打ち消す;無効 1.0.0
Event Hub 名前空間では、private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをイベント ハブ名前空間にマッピングすることにより、データ漏えいのリスクが軽減されます。 詳細については、「プライベート エンドポイント経由でAzure Event Hubs名前空間へのアクセスを許可する」を参照してください。 AuditIfNotExists;無効 1.0.0
イベント ハブは仮想ネットワーク サービス エンドポイントを使用する必要があります このポリシーは、仮想ネットワーク サービス エンドポイントを使用するように構成されていないすべてのイベント ハブを監査します。 AuditIfNotExists;無効 1.0.0
Function アプリ スロットは、パブリック ネットワーク access パブリック ネットワーク accessを無効にすると、関数アプリがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、関数アプリの公開を制限できます。 詳細については、「 アプリ用のプライベート エンドポイントを使用する」を参照してください 監査;無効;打ち消す 1.1.0
Function アプリはパブリック ネットワーク access パブリック ネットワーク accessを無効にすると、関数アプリがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、関数アプリの公開を制限できます。 詳細については、「 アプリ用のプライベート エンドポイントを使用する」を参照してください 監査;無効;打ち消す 1.1.0
IoT Central では private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 プライベート リンク プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 サービス全体ではなく、プライベート エンドポイントを IoT Central アプリケーションにマッピングすることで、データ漏えいのリスクを軽減できます。 プライベート リンクの詳細については、「 IoT Central のプライベート エンドポイントを使用したネットワーク セキュリティ」を参照してください。 監査;打ち消す;無効 1.0.0
IoT Hubデバイス プロビジョニング サービス インスタンスは、パブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセスを無効にすると、IoT Hubデバイス プロビジョニング サービス インスタンスがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、IoT Hub デバイス プロビジョニング インスタンスの公開を制限できます。 詳細については、DPS のVirtual network接続に関するページを参照してください。 監査;打ち消す;無効 1.0.0
IoT Hubデバイス プロビジョニング サービス インスタンスはプライベート リンクを使用する必要があります Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを IoT Hub デバイス プロビジョニング サービスにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、DPS のVirtual network接続に関するページを参照してください。 監査;無効 1.0.0
Azure Synapse ワークスペースの IP ファイアウォール規則を削除する必要がある すべての IP ファイアウォール規則を削除すると、Azure Synapse ワークスペースにプライベート エンドポイントからのみアクセスできるようにすることで、セキュリティが向上します。 この構成は、ワークスペースでのパブリック ネットワーク アクセスを許可するファイアウォール規則の作成を監査します。 監査;無効 1.0.0
Key Vaultは仮想ネットワーク サービス エンドポイントを使用する必要があります このポリシーは、仮想ネットワーク サービス エンドポイントを使用するように構成されていないKey Vaultを監査します。 監査;無効 1.0.0
Log Analytics ワークスペースは、パブリック ネットワークからのログ インジェストとクエリをブロックする必要があります パブリック ネットワークからのログの取り込みとクエリをブロックすることで、ワークスペースのセキュリティを向上させます。 プライベート リンクで接続されたネットワークでのみ、このワークスペースでログを取り込み、クエリを実行できます。 詳細については、「ネットワークを Azure Monitorを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 1.1.0
Managed disksはパブリック ネットワーク access パブリック ネットワーク accessを無効にすると、マネージド ディスクがパブリック インターネットで公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、managed disksの公開が制限される可能性があります。 詳細情報: restrict import/export access to managed disks 監査;打ち消す;無効 2.1.0
Azure Synapse ワークスペースのマネージド ワークスペース仮想ネットワークを有効にする必要がある マネージド ワークスペース仮想ネットワークを有効にすると、ワークスペースが他のワークスペースから分離されたネットワークになります。 この仮想ネットワークにデプロイされたデータ統合と Spark リソースは、Spark アクティビティのユーザー レベルの分離も提供します。 監査;打ち消す;無効 1.0.0
MariaDB サーバーで仮想ネットワーク サービス エンドポイントを使用する必要がある 仮想ネットワーク ベースのファイアウォール規則は、特定のサブネットからAzure Database for MariaDBへのトラフィックを有効にし、トラフィックがAzure境界内に留まるようにするために使用されます。 このポリシーは、Azure Database for MariaDBに仮想ネットワーク サービス エンドポイントが使用されているかどうかを監査する方法を提供します。 AuditIfNotExists;無効 1.0.2
MySQL サーバーで仮想ネットワーク サービス エンドポイントを使用する必要がある 仮想ネットワーク ベースのファイアウォール規則は、特定のサブネットからAzure Database for MySQLへのトラフィックを有効にし、トラフィックがAzure境界内に留まるようにするために使用されます。 このポリシーは、Azure Database for MySQLに仮想ネットワーク サービス エンドポイントが使用されているかどうかを監査する方法を提供します。 AuditIfNotExists;無効 1.0.2
PostgreSQL サーバーで仮想ネットワーク サービス エンドポイントを使用する必要がある 仮想ネットワーク ベースのファイアウォール規則は、特定のサブネットからAzure Database for PostgreSQLへのトラフィックを有効にし、トラフィックがAzure境界内に留まるようにするために使用されます。 このポリシーは、Azure Database for PostgreSQLに仮想ネットワーク サービス エンドポイントが使用されているかどうかを監査する方法を提供します。 AuditIfNotExists;無効 1.0.2
Automation アカウントでプライベート エンドポイント接続を有効にする必要がある プライベート エンドポイント接続では、ソースまたは宛先でパブリック IP アドレスを必要とせずに Automation アカウントへのプライベート接続を有効にすることで、セキュリティで保護された通信が可能になります。 /azure/automation/how-to/private-link-security でAzure Automationのプライベート エンドポイントの詳細を確認する AuditIfNotExists;無効 1.0.0
Azure SQL Databaseのプライベート エンドポイント接続を有効にする必要があります プライベート エンドポイント接続では、Azure SQL Databaseへのプライベート接続を有効にすることで、セキュリティで保護された通信が適用されます。 監査;無効 1.1.0
Batch アカウントでプライベート エンドポイント接続を有効にする必要がある プライベート エンドポイント接続を使用すると、送信元または送信先のパブリック IP アドレスを必要とせずに Batch アカウントへのプライベート接続を有効にすることで、セキュリティで保護された通信が可能になります。 Batch のプライベート エンドポイントの詳細については、/azure/batch/private-connectivity を参照してください。 AuditIfNotExists;無効 1.0.0
IoT Hubに対してプライベート エンドポイントを有効にする必要がある プライベート エンドポイント接続では、IoT Hubへのプライベート接続を有効にすることで、セキュリティで保護された通信が適用されます。 既知のネットワークからのトラフィックのみにアクセスできるようにプライベート エンドポイント接続を構成し、Azure内を含む他のすべての IP アドレスからのアクセスを防止します。 監査;無効 1.0.0
MariaDB サーバーに対してプライベート エンドポイントを有効にする必要がある プライベート エンドポイント接続は、Azure Database for MariaDB へのプライベート接続を有効にすることで、通信のセキュリティを強化します。 既知のネットワークからのトラフィックのみにアクセスできるようにプライベート エンドポイント接続を構成し、Azure内を含む他のすべての IP アドレスからのアクセスを防止します。 AuditIfNotExists;無効 1.0.2
MySQL サーバーに対してPrivate エンドポイントを有効にする必要があります プライベート エンドポイント接続では、Azure Database for MySQLへのプライベート接続を有効にすることで、セキュリティで保護された通信が強制されます。 既知のネットワークからのトラフィックのみにアクセスできるようにプライベート エンドポイント接続を構成し、Azure内を含む他のすべての IP アドレスからのアクセスを防止します。 AuditIfNotExists;無効 1.0.2
PostgreSQL サーバーに対してPrivate エンドポイントを有効にする必要があります プライベート エンドポイント接続では、Azure Database for PostgreSQLへのプライベート接続を有効にすることで、セキュリティで保護された通信が適用されます。 既知のネットワークからのトラフィックのみにアクセスできるようにプライベート エンドポイント接続を構成し、Azure内を含む他のすべての IP アドレスからのアクセスを防止します。 AuditIfNotExists;無効 1.0.2
IoT Hub アカウントのデバイス更新プログラムAzureパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にすると、IoT Hub アカウントの Azure Device Update にプライベート エンドポイントからのみアクセスできるようにすることで、セキュリティが向上します。 監査;打ち消す;無効 1.0.0
Azure Data Explorerでのパブリック ネットワーク アクセスは無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にすると、Azure Data Explorerがプライベート エンドポイントからのみアクセスできるようにすることで、セキュリティが向上します。 この構成では、IP または virtual network ベースのファイアウォール規則に一致するすべてのログインが拒否されます。 監査;打ち消す;無効 1.0.0
Azure Data Factoryでのパブリック ネットワーク アクセスを無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にすると、プライベート エンドポイントからのみAzure Data Factoryにアクセスできるようにすることで、セキュリティが向上します。 監査;打ち消す;無効 1.0.0
Azure IoT Hubでのパブリック ネットワーク アクセスは無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にすると、プライベート エンドポイントからのみAzure IoT Hubにアクセスできるようにすることで、セキュリティが向上します。 監査;打ち消す;無効 1.0.0
Azure SQL Databaseでのパブリック ネットワーク アクセスは無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にすると、プライベート エンドポイントからのみAzure SQL Databaseにアクセスできるようにすることで、セキュリティが向上します。 この構成では、IP または virtual network ベースのファイアウォール規則に一致するすべてのログインが拒否されます。 監査;打ち消す;無効 1.1.0
Azure File Sync パブリック エンドポイントを無効にすると、Storage同期サービス リソースへのaccessを、組織のネットワーク上の承認されたプライベート エンドポイント宛ての要求に制限できます。 パブリック エンドポイントへの要求を許可しても、そのこと自体が安全でないということはありませんが、規制、法律、組織のポリシーの要件を満たすために、それを無効にすることが必要になる場合があります。 リソースの incomingTrafficPolicy を AllowVirtualNetworksOnly に設定することで、Storage同期サービスのパブリック エンドポイントを無効にすることができます。 監査;打ち消す;無効 1.0.0
Batch アカウントではパブリック ネットワーク accessを無効にする必要があります Batch アカウントでパブリック ネットワーク accessを無効にすると、Batch アカウントにプライベート エンドポイントからのみアクセスできるようにすることで、セキュリティが向上します。 パブリック ネットワーク アクセスの無効化の詳細については、 Azure Batch アカウントでプライベート エンドポイントを使用するを参照してください。 監査;打ち消す;無効 1.0.0
コンテナー レジストリでは、パブリック ネットワーク accessを無効にする必要があります パブリック ネットワーク accessを無効にすると、コンテナー レジストリがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成すると、コンテナー レジストリ リソースの公開が制限される可能性があります。 詳細情報: AzureACR のPrivate Linkを使用してプライベート エンドポイントを設定します。 監査;打ち消す;無効 1.0.0
IoT Central ではパブリック ネットワーク accessを無効にする必要があります IoT Central のセキュリティを向上させるには、パブリック インターネットに公開されておらず、プライベート エンドポイントからのみアクセスできることを確認します。 Azure IoT Centralの説明に従って、パブリック ネットワーク アクセス プロパティを無効にします。 このオプションは、Azure IP 範囲外のパブリック アドレス空間からのアクセスを無効にし、IP または仮想ネットワーク ベースのファイアウォール規則に一致するすべてのログインを拒否します。 これにより、データ漏洩のリスクが軽減されます。 監査;打ち消す;無効 1.0.0
MariaDB サーバーでは、公衆ネットワーク アクセスを無効にする必要がある パブリック ネットワーク アクセス プロパティを無効にしてセキュリティを強化し、プライベート エンドポイントからのみAzure Database for MariaDBにアクセスできるようにします。 この構成では、Azure IP 範囲外のパブリック アドレス空間からのアクセスが厳密に無効になり、IP または仮想ネットワーク ベースのファイアウォール規則に一致するすべてのログインが拒否されます。 監査;打ち消す;無効 2.0.0
MySQL フレキシブル サーバーでは、パブリック ネットワーク accessを無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にすると、Azure Database for MySQLフレキシブル サーバーにプライベート エンドポイントからのみアクセスできるようにすることで、セキュリティが向上します。 この構成では、Azure IP 範囲外のパブリック アドレス空間からのアクセスが厳密に無効になり、IP または仮想ネットワーク ベースのファイアウォール規則に一致するすべてのログインが拒否されます。 監査;打ち消す;無効 2.3.0
MySQL サーバーではパブリック ネットワーク accessを無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にしてセキュリティを強化し、プライベート エンドポイントからのみAzure Database for MySQLにアクセスできるようにします。 この構成では、Azure IP 範囲外のパブリック アドレス空間からのアクセスが厳密に無効になり、IP または仮想ネットワーク ベースのファイアウォール規則に一致するすべてのログインが拒否されます。 監査;打ち消す;無効 2.0.0
PostgreSQL フレキシブル サーバーでは、パブリック ネットワーク accessを無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にすると、Azure Database for PostgreSQLフレキシブル サーバーにプライベート エンドポイントからのみアクセスできるようにすることで、セキュリティが向上します。 この構成では、AZURE IP 範囲外のパブリック アドレス空間からのアクセスが厳密に無効になり、IP ベースのファイアウォール規則に一致するすべてのログインが拒否されます。 監査;打ち消す;無効 3.1.0
PostgreSQL サーバーではパブリック ネットワーク accessを無効にする必要があります パブリック ネットワーク アクセス プロパティを無効にしてセキュリティを強化し、プライベート エンドポイントからのみAzure Database for PostgreSQLにアクセスできるようにします。 この構成では、Azure IP 範囲外のパブリック アドレス空間からのアクセスが無効になり、IP または仮想ネットワーク ベースのファイアウォール規則に一致するすべてのログインが拒否されます。 監査;打ち消す;無効 2.0.1
[プレビュー]: Recovery Services コンテナーでは、private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントを Azure Recovery Services コンテナーにマッピングすることで、データ漏えいのリスクが軽減されます。 Azure Site Recoveryのプライベート リンクの詳細については、「プライベート エンドポイント および Azure Site Recovery のプライベート エンドポイントの有効なレプリケーションを使用したオンプレミス マシンのレプリケーションを有効にします。 監査;無効 1.0.0-preview
Service Bus名前空間はパブリック ネットワーク アクセスを無効にする必要があります Azure Service Busパブリック ネットワーク アクセスが無効になっている必要があります。 パブリック ネットワーク accessを無効にすると、リソースがパブリック インターネット上で公開されないようにすることで、セキュリティが向上します。 プライベート エンドポイントを作成することによってリソースの露出を制限することもできます。 詳細情報: プライベート エンドポイント経由でAzure Service Bus名前空間へのアクセスを許可する 監査;打ち消す;無効 1.1.0
SQL Server Integration Services Azure Data Factory 上の統合ランタイムを仮想ネットワークに参加させる必要があります Azure Virtual Networkデプロイでは、Azure Data Factory上のSQL Server Integration Services統合ランタイム、サブネット、アクセス制御ポリシー、その他の機能のセキュリティと分離が強化され、アクセスがさらに制限されます。 監査;打ち消す;無効 2.3.0
SQL Server は仮想ネットワーク サービス エンドポイントを使用する必要があります このポリシーは、仮想ネットワーク サービス エンドポイントを使用するように構成されていないSQL Serverを監査します。 AuditIfNotExists;無効 1.0.0
Storageアカウントのパブリック accessは禁止する必要があります Azure Storage内のコンテナーと BLOB への匿名パブリック読み取りアクセスは、データを共有するのに便利な方法ですが、セキュリティ 上のリスクが発生する可能性があります。 望ましくない匿名アクセスによって発生するデータ侵害を防ぐために、Microsoftは、シナリオで必要な場合を除き、ストレージ アカウントへのパブリック アクセスを防止することをお勧めします。 監査;監査;打ち消す;打ち消す;無効;無効 3.1.1
ストレージ アカウントは、信頼された Microsoft サービスからのアクセスを許可する必要がある ストレージ アカウントと対話する一部のMicrosoft サービスは、ネットワーク ルールを介してアクセスを許可できないネットワークから動作します。 この種類のサービスが意図したとおりに動作するようにするには、信頼されたMicrosoft サービスのセットがネットワーク 規則をバイパスできるようにします。 そうすると、これらのサービスはストレージ アカウントにアクセスするために強力な認証を使用します。 監査;打ち消す;無効 1.0.0
Storage アカウントはパブリック ネットワーク access Storage アカウントのセキュリティを強化するには、パブリック インターネットに公開されておらず、プライベート エンドポイントからのみアクセスできることを確認します。 Storage アカウントのパブリック ネットワーク accessで説明されているように、パブリック ネットワーク access プロパティを無効にします。 このオプションは、Azure IP 範囲外のパブリック アドレス空間からのアクセスを無効にし、IP または仮想ネットワーク ベースのファイアウォール規則に一致するすべてのログインを拒否します。 これにより、データ漏洩のリスクが軽減されます。 監査;打ち消す;無効 1.0.1
Storage アカウントはネットワーク access storageアカウントへのネットワークaccessを制限する必要があります。 許可されたネットワークのアプリケーションのみがstorage アカウントをaccessできるように、ネットワーク ルールを構成します。 特定のインターネットまたはオンプレミスのクライアントからの接続を許可するには、特定のAzure仮想ネットワークからのトラフィックまたはパブリック インターネット IP アドレス範囲へのアクセスを許可できます。 監査;打ち消す;無効 1.1.1
ストレージ アカウントでは、ネットワーク ACL バイパス構成のみを使用してネットワーク アクセスを制限する必要があります。 ストレージ アカウントのセキュリティを強化するには、ネットワーク ACL バイパスを介してのみアクセスを有効にします。 このポリシーは、ストレージ アカウント アクセス用のプライベート エンドポイントと組み合わせて使用する必要があります。 監査;打ち消す;無効 1.0.0
Storageアカウントでは、virtual networkルールを使用してネットワークaccessを制限する必要があります IP ベースのフィルター処理ではなく、推奨される方法としてvirtual networkルールを使用して、storage アカウントを潜在的な脅威から保護します。 IP ベースのフィルター処理を無効にすると、パブリック IP がstorage アカウントにアクセスできなくなります。 監査;打ち消す;無効 1.0.1
Storage アカウントでは、virtual networkルール (Databricks によって作成されたstorage アカウントを除く) IP ベースのフィルター処理ではなく、推奨される方法としてvirtual networkルールを使用して、storage アカウントを潜在的な脅威から保護します。 IP ベースのフィルター処理を無効にすると、パブリック IP がstorage アカウントにアクセスできなくなります。 監査;打ち消す;無効 1.0.0
ストレージ アカウントは仮想ネットワーク サービス エンドポイントを使用する必要があります このポリシーは、仮想ネットワーク サービス エンドポイントを使用するように構成されていないすべてのストレージ アカウントを監査します。 監査;無効 1.0.0
Storage アカウントでは private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをstorage アカウントにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「-Azure Private Linkとは AuditIfNotExists;無効 2.0.0
Storage アカウントでは、private link (Databricks によって作成されたstorage アカウントを除く) Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 プライベート エンドポイントをstorage アカウントにマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「-Azure Private Linkとは AuditIfNotExists;無効 1.0.0
Synapse マネージド プライベート エンドポイントは、承認済みのAzure Active Directory テナント内のリソースにのみ接続する必要があります 承認されたAzure Active Directory (Azure AD) テナント内のリソースへの接続のみを許可することで、Synapse ワークスペースを保護します。 承認されたAzure AD テナントは、ポリシーの割り当て中に定義できます。 監査;無効;打ち消す 1.0.0
VM Image Builder テンプレートでは、private link Azure Private Linkでは、ソースまたは宛先にパブリック IP アドレスを指定せずに、仮想ネットワークを Azure サービスに接続できます。 Private Link プラットフォームは、Azureバックボーン ネットワーク経由でコンシューマーとサービス間の接続を処理します。 VM Image Builder の構築リソースにプライベート エンドポイントをマッピングすることで、データ漏えいのリスクが軽減されます。 プライベート リンクの詳細については、「Azure VM Image Builder のネットワーク オプション - 既存の VNET を使用したデプロイを参照してください。 監査;無効;打ち消す 1.1.0

NS-3: エンタープライズ ネットワークのエッジでファイアウォールをデプロイする

詳細については、「 ネットワーク セキュリティ: NS-3: エンタープライズ ネットワークのエッジにファイアウォールを展開する」を参照してください。

名前 Description Effect(s) バージョン
仮想マシンでのIP 転送を無効にする必要があります 仮想マシンの NIC で IP 転送を有効にすると、そのマシンはその他の宛先へのトラフィックを受信できます。 IP 転送が必要な状況は (VM をネットワーク仮想アプライアンスとして使用する場合などに) 限られているため、ネットワーク セキュリティ チームはこのことを確認する必要があります。 AuditIfNotExists;無効 3.0.0
Just-In-Time ネットワーク access control 可能なネットワーク Just-In-Time (JIT) アクセスは、推奨事項としてAzure Security Centerによって監視されます AuditIfNotExists;無効 3.0.0
virtual machines リモート管理ポートが開かれているため、お使いの VM がインターネットベースの攻撃を受ける高レベルのリスクにさらされています。 これらの攻撃は、資格情報をブルート フォースして、コンピューターに対する管理者accessを取得しようとします。 AuditIfNotExists;無効 3.0.0
[プレビュー]: すべてのインターネット トラフィックは、デプロイされた Azure Firewall Azure Security Centerは、一部のサブネットが次世代ファイアウォールで保護されていないことを確認しました。 Azure Firewallまたはサポートされている次世代ファイアウォールを使用してサブネットへのアクセスを制限することで、潜在的な脅威からサブネットを保護する AuditIfNotExists;無効 3.0.0-preview

NS-5: DDoS 保護をデプロイする

詳細については、「 ネットワーク セキュリティ: NS-5: DDOS 保護の展開」を参照してください。

名前 Description Effect(s) バージョン
Azure DDoS Protection を有効にする必要があります パブリック IP を持つapplication gatewayの一部であるサブネットを持つすべての仮想ネットワークに対して DDoS 保護を有効にする必要があります。 AuditIfNotExists;無効 3.0.1
WAF に対する DDoS 攻撃から保護するレート制限ルールAzure Front Door有効 Azure Front DoorのAzure Web Application Firewall (WAF) レート制限規則は、レート制限期間中に特定のクライアント IP アドレスからアプリケーションに対して許可される要求の数を制御します。 監査;打ち消す;無効 1.0.0
仮想ネットワークは、Azure DDoS Protection Azure DDoS Protection を使用して、仮想ネットワークをボリューム攻撃やプロトコル攻撃から保護します。 詳細については、「Azure DDoS Protection の概要」を参照>。 修飾する;監査;無効 1.0.1

NS-6: web application firewallをデプロイする

詳細については、「Network Security: NS-6: deploy web application firewall」を参照してください。

名前 Description Effect(s) バージョン
Azure Front Door Standard または Premium (Plus WAF) では、リソース ログが有効になっている必要があります Azure Front Door Standard または Premium (および WAF) のリソース ログを有効にして、Log Analytics ワークスペースにストリーム配信します。 受信 Web トラフィックおよび攻撃を軽減するために実行されたアクションを詳しく表示します。 AuditIfNotExists;無効 1.0.0
Azure Application GatewayのAzure Web Application Firewallでは、要求本文の検査が有効になっている必要があります Azure アプリケーション ゲートウェイに関連付けられている Web アプリケーション ファイアウォールで、要求本文の検査が有効になっていることを確認します。 これにより、WAF では HTTP ヘッダー、Cookie、または URI で評価できない可能性のある HTTP 本文内のプロパティを検査できます。 監査;打ち消す;無効 1.0.0
Azure Front DoorのAzure Web Application Firewallでは、要求本文の検査が有効になっている必要があります Azure Front Door に関連付けられている Web アプリケーション ファイアウォールで、要求本文の検査が有効になっていることを確認します。 これにより、WAF では HTTP ヘッダー、Cookie、または URI で評価できない可能性のある HTTP 本文内のプロパティを検査できます。 監査;打ち消す;無効 1.0.0
Azure Web Application Firewallは、Azure Front Doorエントリ ポイント 着信トラフィックの追加検査のために、パブリックに公開されている Web アプリケーションの前に Azure Web Application Firewall (WAF) をデプロイします。 Web Application Firewall (WAF) は、SQL インジェクション、クロスサイト スクリプティング、ローカルおよびリモートのファイル実行などの一般的な悪用や脆弱性から Web アプリケーションを一元的に保護します。 また、カスタム ルールを使用して、国/地域、IP アドレス範囲、およびその他の http(s) パラメーターによって、web アプリケーションへのaccessを制限することもできます。 監査;打ち消す;無効 1.0.2
WAF に対する DDoS 攻撃から保護するレート制限ルールAzure Front Door有効 Azure Front DoorのAzure Web Application Firewall (WAF) レート制限規則は、レート制限期間中に特定のクライアント IP アドレスからアプリケーションに対して許可される要求の数を制御します。 監査;打ち消す;無効 1.0.0
Application Gateway で WAF 構成から WAF ポリシーに WAF を移行する WAF ポリシーではなく WAF 構成がある場合は、新しい WAF ポリシーに移行できます。 今後、ファイアウォール ポリシーでは、WAF ポリシーの設定、マネージド ルール セット、除外、無効になっているルール グループがサポートされます。 監査;打ち消す;無効 1.0.0
Application Gateway で Web Application Firewall (WAF) を有効にする必要があります 着信トラフィックの追加検査のために、パブリックに公開されている Web アプリケーションの前に Azure Web Application Firewall (WAF) をデプロイします。 Web Application Firewall (WAF) は、SQL インジェクション、クロスサイト スクリプティング、ローカルおよびリモートのファイル実行などの一般的な悪用や脆弱性から Web アプリケーションを一元的に保護します。 また、カスタム ルールを使用して、国/地域、IP アドレス範囲、およびその他の http(s) パラメーターによって、web アプリケーションへのaccessを制限することもできます。 監査;打ち消す;無効 2.0.0
Web Application Firewall (WAF) は、Application Gateway に対して指定されたモードを使用する必要があります Application Gateway のすべてのWeb Application Firewall ポリシーで、"検出" モードまたは "防止" モードの使用をアクティブにすることを義務付けます。 監査;打ち消す;無効 1.0.0
Web Application Firewall (WAF) では、Azure Front Door Service Azure Front Door ServiceのすべてのWeb Application Firewall ポリシーで "検出" モードまたは "防止" モードの使用を必須にします。 監査;打ち消す;無効 1.0.0

NS-8: 安全でないサービスとプロトコルを検出して無効にする

詳細については、「 ネットワーク セキュリティ: NS-8: 安全でないサービスとプロトコルの検出と無効化」を参照してください。

名前 Description Effect(s) バージョン
App Service アプリでは、最新の TLS バージョン セキュリティ上の欠陥への対応、機能の追加、および速度の向上のために、TLS の新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するために、App Service アプリの最新の TLS バージョンにアップグレードします。 AuditIfNotExists;無効 2.2.0
Azure VPN ゲートウェイでは "basic" SKU を使用しないでください このポリシーでは、VPN ゲートウェイが 'Basic' SKU を使用していないことを確認します。 監査;無効 1.0.0
Function アプリでは、最新の TLS バージョン セキュリティ上の欠陥への対応、機能の追加、および速度の向上のために、TLS の新しいバージョンが定期的にリリースされます。 最新の TLS バージョンにアップグレードして、関数アプリで最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用できるようにします。 AuditIfNotExists;無効 2.3.0

PA-1: 高い特権を持つユーザーまたは管理ユーザーを分離して制限する

詳細については、「特権Access: PA-1: 高い特権/管理ユーザーの分離と制限を参照してください。

名前 Description Effect(s) バージョン
サブスクリプションには最大 3 人の所有者を指定する必要があります セキュリティ侵害を受けたサブスクリプション所有者が侵害を引き起こす可能性を下げるため、指定する所有者は最大 3 人までにすることをお勧めします。 AuditIfNotExists;無効 3.0.0
リソースに対する所有者アクセス許可を持つブロックされたアカウントAzure削除する必要があります 所有者としてのアクセス許可を持つ非推奨のアカウントは、サブスクリプションから削除する必要があります。 非推奨のアカウントは、サインインがブロックされているアカウントです。 AuditIfNotExists;無効 1.0.0
リソースに対する所有者アクセス許可を持つGuest アカウントAzure削除する必要があります 監視対象外のaccessを防ぐために、所有者アクセス許可を持つ外部アカウントをサブスクリプションから削除する必要があります。 AuditIfNotExists;無効 1.0.0
[プレビュー]: Recovery Services コンテナーに対してマルチユーザー認可 (MUA) を有効にする必要がある。 このポリシーでは、Recovery Services コンテナーに対してマルチユーザー認可 (MUA) を有効になっているか監査します。 MUA は、クリティカルな操作に保護層を追加することで Recovery Services コンテナーをセキュリティ保護する目的で役立ちます。 詳細については、「 https://aka.ms/MUAforRSV」を参照してください。 監査;無効 1.0.0-preview
サブスクリプションに複数の所有者が割り当てられている必要があります 管理者access冗長性を確保するには、複数のサブスクリプション所有者を指定することをお勧めします。 AuditIfNotExists;無効 3.0.0

PA-2: ユーザー アカウントとアクセス許可の永続的なaccessを避ける

詳細については、「特権Access: PA-2: ユーザー アカウントとアクセス許可のaccessを回避するを参照してください。

名前 Description Effect(s) バージョン
Just-In-Time ネットワーク access control 可能なネットワーク Just-In-Time (JIT) アクセスは、推奨事項としてAzure Security Centerによって監視されます AuditIfNotExists;無効 3.0.0

PA-4: ユーザー accessを定期的に確認して調整する

詳細については、「特権Access: PA-4: ユーザー accessを定期的に確認して調整するを参照してください。

名前 Description Effect(s) バージョン
リソースに対する所有者アクセス許可を持つブロックされたアカウントAzure削除する必要があります 所有者としてのアクセス許可を持つ非推奨のアカウントは、サブスクリプションから削除する必要があります。 非推奨のアカウントは、サインインがブロックされているアカウントです。 AuditIfNotExists;無効 1.0.0
リソースに対する読み取りおよび書き込みアクセス許可を持つブロックされたアカウントAzure削除する必要があります 非推奨のアカウントは、サブスクリプションから削除する必要があります。 非推奨のアカウントは、サインインがブロックされているアカウントです。 AuditIfNotExists;無効 1.0.0
リソースに対する所有者アクセス許可を持つGuest アカウントAzure削除する必要があります 監視対象外のaccessを防ぐために、所有者アクセス許可を持つ外部アカウントをサブスクリプションから削除する必要があります。 AuditIfNotExists;無効 1.0.0
リソースに対する読み取りアクセス許可を持つGuest アカウントAzure削除する必要があります 監視されていないaccessを防ぐために、読み取り特権を持つ外部アカウントをサブスクリプションから削除する必要があります。 AuditIfNotExists;無効 1.0.0
リソースに対する書き込みアクセス許可を持つGuest アカウントAzure削除する必要があります 監視対象外のaccessを防ぐために、書き込み特権を持つ外部アカウントをサブスクリプションから削除する必要があります。 AuditIfNotExists;無効 1.0.0

PA-7: 必要十分な管理 (最小限の特権) の原則に従う

詳細については、「特権Access: PA-7: 十分な管理 (最小特権) 原則に従うを参照してください。

名前 Description Effect(s) バージョン
イベント ハブの名前空間から RootManageSharedAccessKey 以外のすべての承認規則を削除する必要がある イベント ハブ クライアントでは、名前空間内のすべてのキューおよびトピックへのアクセスを提供する名前空間レベルのアクセス ポリシーを使用してはいけません。 最小限の特権セキュリティ モデルに合わせるために、キューとトピックについてはエンティティ レベルでアクセス ポリシーを作成し、特定のエンティティのみへのアクセスを提供する必要があります 監査;打ち消す;無効 1.0.1
RootManageSharedAccessKey を除くすべての承認規則Service Bus名前空間から削除する必要があります Service Busクライアントは、名前空間内のすべてのキューとトピックへのアクセスを提供する名前空間レベルのアクセス ポリシーを使用しないでください。 最小限の特権セキュリティ モデルに合わせるために、キューとトピックについてはエンティティ レベルでアクセス ポリシーを作成し、特定のエンティティのみへのアクセスを提供する必要があります 監査;打ち消す;無効 1.0.1
API Management サブスクリプションは、すべての API にスコープを設定する必要はありません API Managementサブスクリプションは、すべての API ではなく製品または個々の API にスコープを設定する必要があります。そのため、データが過剰に公開される可能性があります。 監査;無効;打ち消す 1.1.0
カスタム RBAC ロールの使用の監査 エラーが発生しやすいカスタム RBAC ロールの代わりに、所有者、共同作成者、閲覧者などの組み込みロールを監査します。 カスタム ロールの使用は例外として扱われ、厳格なレビューと脅威のモデル化が必要になります 監査;無効 1.0.1
イベント ハブ インスタンスの承認規則を定義する必要があります 最小特権のアクセスを付与する承認規則がイベント ハブ エンティティに存在することを監査します AuditIfNotExists;無効 1.0.0
Azure Key Vault は RBAC アクセス許可モデルを使用する必要があります Key Vault 間で RBAC アクセス許可モデルを有効にします。 詳細情報: コンテナー アクセス ポリシーからAzureロールベースのアクセス制御アクセス許可モデルにアクセスできます 監査;打ち消す;無効 1.0.1
Azure Kubernetes Service クラスターはコマンド呼び出し コマンドの呼び出しを無効にすると、制限されたネットワーク アクセスや Kubernetes のロールベースのアクセス制御のバイパスを回避してセキュリティを強化できます 監査;無効 1.0.1
Kubernetes クラスターで cluster-admin ロールが、必要な場合にのみ使用されていることを確認する必要がある ロール 'cluster-admin' は、環境に対して幅広い機能を提供し、必要な場合にのみ使用する必要があります。 監査;無効 1.1.0
Kubernetes クラスターでは、ロールとクラスター ロールでのワイルドカードの使用を最小限に抑える必要がある ワイルドカード '*' は、特定のロールには必要ないかもしれない広範なアクセス許可を付与するため、ワイルドカードの使用はセキュリティ上のリスクになる可能性があります。 ロールのアクセス許可が多すぎると、攻撃者や侵害されたユーザーによって、クラスター内のリソースへ不正アクセスを行うためにロールが悪用される可能性があります。 監査;無効 1.1.0
Role-Based Access Control (RBAC) は、Kubernetes Services ユーザーが実行できるアクションをきめ細かくフィルター処理するには、Role-Based Access Control (RBAC) を使用して Kubernetes Service クラスターのアクセス許可を管理し、関連する承認ポリシーを構成します。 監査;無効 1.1.0

PV-2: セキュリティで保護された構成を監査して適用する

詳細については、「 ポスチャと脆弱性管理: PV-2: セキュリティで保護された構成の監査と適用」を参照してください。

名前 Description Effect(s) バージョン
[プレビュー]: [イメージの整合性] Kubernetes クラスターでは、表記によって署名されたイメージのみを使用する必要があります 表記によって署名されたイメージを使用して、イメージが信頼できるソースから取得されるものであり、悪意を持って変更されないようにします。 詳細については、https://aka.ms/aks/image-integrity を参照してください。 監査;無効 1.1.0-preview
API Managementダイレクト管理エンドポイントを有効にしないでください Azure API Managementのダイレクト管理 REST API では、ロールベースのアクセス制御、承認、調整メカニズムAzure Resource Managerバイパスされるため、サービスの脆弱性が高まります。 監査;無効;打ち消す 1.0.2
App Service アプリ スロットでは、リモート デバッグをオフにする必要がある リモート デバッグでは、App Service アプリで受信ポートを開く必要があります。 リモート デバッグを無効にする必要があります。 AuditIfNotExists;無効 1.0.1
App Service アプリ スロットでは、すべてのリソースがアプリにアクセスできるように CORS を構成しない クロスオリジン リソース共有 (CORS) では、すべてのドメインでアプリのaccessを許可することはできません。 必要なドメインにのみアプリへのアクセスを許可してください。 AuditIfNotExists;無効 1.0.0
App Service アプリ スロットでは、最新の 'HTTP バージョン' を使用する必要がある セキュリティ上の欠陥のため、または追加機能を組み込むために、HTTP の新しいバージョンが定期的にリリースされます。 新しいバージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するために、最新の HTTP バージョンを Web アプリに使用します。 AuditIfNotExists;無効 1.0.0
PHP を使用する App Service アプリ スロットでは、指定された 'PHP バージョン' を使用する必要がある セキュリティ上の欠陥のため、または追加機能を組み込むために、PHP ソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (該当する場合) や新機能を利用できるように、最新の PHP バージョンを App Service アプリに使用することをお勧めします。 このポリシーは Linux アプリにのみ適用されます。 このポリシーでは、要件を満たす PHP バージョンを指定する必要があります。 AuditIfNotExists;無効 1.0.0
Python を使用するApp Service アプリ スロットでは、指定した 'Python バージョン' セキュリティ上の欠陥のため、または追加機能を含めるために、Pythonソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するには、App Service アプリに最新のPython バージョンを使用することをお勧めします。 このポリシーは Linux アプリにのみ適用されます。 このポリシーでは、要件を満たすPythonバージョンを指定する必要があります。 AuditIfNotExists;無効 1.0.0
App Service アプリではクライアント証明書 (受信クライアント証明書) が有効になっている必要があります クライアント証明書を使用すると、アプリは受信要求に対して証明書を要求できます。 有効な証明書を持つクライアントのみがアプリにアクセスできます。 このポリシーは、Http バージョンが 1.1 に設定されているアプリに適用されます。 AuditIfNotExists;無効 1.0.0
App Service アプリでリモート デバッグがオフになっている必要があります リモート デバッグでは、App Service アプリで受信ポートを開く必要があります。 リモート デバッグを無効にする必要があります。 AuditIfNotExists;無効 2.0.0
App Serviceアプリでは、すべてのリソースがアプリをaccessできるように CORS を構成しないでください クロスオリジン リソース共有 (CORS) では、すべてのドメインでアプリのaccessを許可することはできません。 必要なドメインにのみアプリへのアクセスを許可してください。 AuditIfNotExists;無効 2.0.0
App Service アプリは最新の 'HTTP バージョン' を使用する必要がある セキュリティ上の欠陥のため、または追加機能を組み込むために、HTTP の新しいバージョンが定期的にリリースされます。 新しいバージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するために、最新の HTTP バージョンを Web アプリに使用します。 AuditIfNotExists;無効 4.0.0
Java を使用するApp Service アプリでは、指定した 'Java バージョン' セキュリティ上の欠陥のため、または追加機能を含めるために、Javaソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するには、App Service アプリに最新のJava バージョンを使用することをお勧めします。 このポリシーは Linux アプリにのみ適用されます。 このポリシーでは、要件を満たすJavaバージョンを指定する必要があります。 AuditIfNotExists;無効 3.1.0
PHP を使用する App Service アプリでは、指定された 'PHP バージョン' を使用する必要があります セキュリティ上の欠陥のため、または追加機能を組み込むために、PHP ソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (該当する場合) や新機能を利用できるように、最新の PHP バージョンを App Service アプリに使用することをお勧めします。 このポリシーは Linux アプリにのみ適用されます。 このポリシーでは、要件を満たす PHP バージョンを指定する必要があります。 AuditIfNotExists;無効 3.2.0
Python を使用するApp Service アプリでは、指定した 'Python バージョン' セキュリティ上の欠陥のため、または追加機能を含めるために、Pythonソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するには、App Service アプリに最新のPython バージョンを使用することをお勧めします。 このポリシーは Linux アプリにのみ適用されます。 このポリシーでは、要件を満たすPythonバージョンを指定する必要があります。 AuditIfNotExists;無効 4.1.0
[プレビュー]: Automanage 構成プロファイルの割り当ては Conformant である必要がある Automanage によって管理されるリソースの状態は Conformant または ConformantCorrected である必要があります。 AuditIfNotExists;無効 1.0.0-preview
Azure API Management プラットフォームのバージョンは stv2 Azure API Management stv1 コンピューティング プラットフォーム バージョンは 2024 年 8 月 31 日に廃止され、これらのインスタンスは引き続きサポートするために stv2 コンピューティング プラットフォームに移行する必要があります。 詳細については、API Management stv1 プラットフォームの提供終了 - グローバル Azure クラウド (2024 年 8 月) を参照してください> 監査;打ち消す;無効 1.0.0
Azure Arc有効な Kubernetes クラスターには、Azure Policy拡張機能がインストールされている必要があります Azure ArcのAzure Policy拡張機能は、Arc 対応 Kubernetes クラスターに対する大規模な適用と保護を一元的かつ一貫した方法で提供します。 詳細については、「 Kubernetes クラスターのAzure Policy>」を参照してください。 AuditIfNotExists;無効 1.1.0
Azure Data Factoryはソース管理に Git リポジトリを使用する必要があります Git 統合で開発データ ファクトリのみを構成します。 テスト環境と運用環境に対する変更は CI/CD を介してデプロイする必要があり、Git 統合を行うべきではありません。 このポリシーを QA、テスト、運用データ ファクトリに適用しないでください。 監査;打ち消す;無効 1.0.1
Azure Machine Learning コンピューティング インスタンスで、アイドル シャットダウンを行う必要があります。 アイドル シャットダウンをスケジュール設定すると、事前に決定されたアクティビティ期間の後にアイドル状態になっているコンピューティングがシャットダウンされ、コストが削減されます。 監査;打ち消す;無効 1.0.0
Azure Machine Learning コンピューティング インスタンスを再作成して、最新のソフトウェア更新プログラムを取得する必要があります コンピューティング インスタンスAzure Machine Learning、使用可能な最新のオペレーティング システムで実行されていることを確認します。 最新のセキュリティ パッチを適用して実行することで、セキュリティが強化され、脆弱性が低減します。 詳細については、 https://aka.ms/azureml-ci-updates/を参照してください。 監査;無効 1.0.3
ネットワークの分離の下位互換性をサポートするには、Azure Machine Learning ワークスペースで V1LegacyMode を有効にする必要がある Azure ML では、Azure Resource Manager 上の新しい V2 API プラットフォームへの移行が行われ、V1LegacyMode パラメーターを使用して API プラットフォームのバージョンを制御できます。 V1LegacyMode パラメーターを有効にすると、ワークスペースを V1 と同じネットワーク分離状態に保つことができますが、新しい V2 の機能は使用できません。 AzureML コントロール プレーン データをプライベート ネットワーク内に保持したい場合にのみ V1 レガシ モードを有効にすることをお勧めします。 詳細については、https://aka.ms/V1LegacyMode を参照してください。 監査;打ち消す;無効 1.0.0
Azure Policy Kubernetes Service (AKS) のアドオンをクラスターにインストールして有効にする必要があります Kubernetes Service (AKS) 用のAzure Policyアドオンは、Open Policy Agent (OPA) のアドミッション コントローラー Webhook である Gatekeeper v3 を拡張し、クラスターに大規模な適用と保護を一元的かつ一貫した方法で適用します。 監査;無効 1.0.2
[プレビュー]: 仮想マシンでブート診断を有効にする必要がある Azure仮想マシンでブート診断が有効になっている必要があります。 監査;無効 1.0.0-preview
個々のノードを編集できない 個々のノードは編集できません。 ユーザーは個々のノードを編集しないでください。 ノード プールを編集してください。 個々のノードを変更すると、設定の不整合、運用上の課題、潜在的なセキュリティ リスクにつながる可能性があります。 監査;打ち消す;無効 1.3.1
PostgreSQL データベース サーバーに対して接続調整を有効にする必要がある このポリシーは、接続の調整を有効にせずに、環境内のすべての PostgreSQL データベースを監査するのに役立ちます。 この設定により、無効なパスワード ログインエラーが多すぎる場合に、IP ごとの一時的な接続調整が有効になります。 AuditIfNotExists;無効 1.0.0
コンテナー レジストリではエクスポートを無効にする必要があります エクスポートを無効にすると、データプレーン (' docker pull ') を介してのみレジストリ内のデータにアクセスできるようになるため、セキュリティが強化されます。 'acr import' または ' acr transfer ' を使用して、レジストリからデータを移動することはできません。 エクスポートを無効にするには、公衆ネットワーク アクセスを無効にする必要があります。 詳細については、https://aka.ms/acr/export-policy を参照してください。 監査;打ち消す;無効 1.0.0
クラスター コンテナーに readiness probe または liveness probe が構成されていることを確認する このポリシーでは、すべてのポッドに readiness probe または liveness probe が構成されていることが強制されます。 プローブの種類は、tcpSocket、httpGet、exec のいずれかになります。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 このポリシーの使用方法については、https://aka.ms/kubepolicydoc を参照してください。 監査;打ち消す;無効 3.3.0
関数アプリ スロットでは、リモート デバッグをオフにする必要がある リモート デバッグを実行するには、受信ポートが関数アプリ上で開かれている必要があります。 リモート デバッグを無効にする必要があります。 AuditIfNotExists;無効 1.1.0
関数アプリ スロットでは、すべてのリソースがアプリにアクセスできるように CORS を構成しない クロスオリジン リソース共有 (CORS) では、すべてのドメインが関数アプリをaccessできるわけではありません。 関数アプリの操作に必要なドメインのみを許可します。 AuditIfNotExists;無効 1.1.0
関数アプリ スロットでは、最新の 'HTTP バージョン' を使用する必要がある セキュリティ上の欠陥のため、または追加機能を組み込むために、HTTP の新しいバージョンが定期的にリリースされます。 新しいバージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するために、最新の HTTP バージョンを Web アプリに使用します。 AuditIfNotExists;無効 1.1.0
Java を使用するFunction アプリ スロットでは、指定した 'Java バージョン' セキュリティ上の欠陥のため、または追加機能を含めるために、Javaソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するには、Function アプリに最新のJava バージョンを使用することをお勧めします。 このポリシーは Linux アプリにのみ適用されます。 このポリシーでは、要件を満たすJavaバージョンを指定する必要があります。 AuditIfNotExists;無効 1.0.0
Function アプリでは、クライアント証明書 (受信クライアント証明書) が有効になっている必要があります クライアント証明書を使用すると、アプリは受信要求に対して証明書を要求できます。 有効な証明書を持つクライアントのみがアプリにアクセスできます。 このポリシーは、Http バージョンが 1.1 に設定されているアプリに適用されます。 AuditIfNotExists;無効 1.1.0
Function アプリでリモート デバッグがオフになっている必要があります リモート デバッグを実行するには、受信ポートが関数アプリ上で開かれている必要があります。 リモート デバッグを無効にする必要があります。 AuditIfNotExists;無効 2.1.0
Function アプリでは、すべてのリソースがアプリをaccessできるように CORS を構成しないでください クロスオリジン リソース共有 (CORS) では、すべてのドメインが関数アプリをaccessできるわけではありません。 関数アプリの操作に必要なドメインのみを許可します。 AuditIfNotExists;無効 2.1.0
関数アプリは最新の 'HTTP バージョン' を使用する必要がある セキュリティ上の欠陥のため、または追加機能を組み込むために、HTTP の新しいバージョンが定期的にリリースされます。 新しいバージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するために、最新の HTTP バージョンを Web アプリに使用します。 AuditIfNotExists;無効 4.1.0
Javaを使用するFunction アプリでは、指定した 'Java バージョン' セキュリティ上の欠陥のため、または追加機能を含めるために、Javaソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するには、Function アプリに最新のJava バージョンを使用することをお勧めします。 このポリシーは Linux アプリにのみ適用されます。 このポリシーでは、要件を満たすJavaバージョンを指定する必要があります。 AuditIfNotExists;無効 3.1.0
Pythonを使用するFunction アプリでは、指定した 'Python バージョン' セキュリティ上の欠陥のため、または追加機能を含めるために、Pythonソフトウェアの新しいバージョンが定期的にリリースされます。 最新バージョンのセキュリティ修正プログラム (存在する場合) や新機能を利用するには、Function アプリに最新のPython バージョンを使用することをお勧めします。 このポリシーは Linux アプリにのみ適用されます。 このポリシーでは、要件を満たすPythonバージョンを指定する必要があります。 AuditIfNotExists;無効 4.1.0
Kubernetes クラスター コンテナー イメージに最新のイメージ タグを含めないようにする コンテナー イメージで Kubernetes の最新のタグを使用しないようにする必要があります。これは、明示的なコンテナー イメージとバージョン管理されたコンテナー イメージを使用して、再現性を確保し、意図しない更新を防ぎ、デバッグとロールバックを容易にするためのベスト プラクティスです。 監査;打ち消す;無効 2.0.1
Kubernetes クラスター コンテナーの CPU とメモリ リソースの制限は、指定された制限を超えないようにする必要があります コンテナーの CPU とメモリ リソースの制限を適用して、Kubernetes クラスターでのリソース枯渇攻撃を防ぎます。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 9.3.0
Kubernetes クラスター コンテナーの CPU とメモリ リソースの要求を定義する必要がある コンテナーの CPU とメモリのリソース要求を適用して、スケジュールされたノードに必要なリソースがあることを確認します。 監査;打ち消す;無効 1.0.0-preview
Kubernetes クラスター コンテナーはホスト名前空間を共有しないでください ポッド コンテナーが Kubernetes クラスター内のホスト プロセス ID 名前空間、ホスト IPC 名前空間、ホスト ネットワーク名前空間を共有できないようにします。 この推奨事項は、ホスト名前空間の Kubernetes ポッド セキュリティ標準に準拠しており、Kubernetes 環境のセキュリティを向上させることを目的とした CIS 5.2.1、5.2.2、5.2.3 の一部です。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;打ち消す;無効 6.0.0
Kubernetes クラスター コンテナーでは、許可されている AppArmor プロファイルのみを使用する必要があります コンテナーでは、Kubernetes クラスターで許可されている AppArmor プロファイルのみを使用する必要があります。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 6.2.1
Kubernetes クラスター コンテナーでは、許可されている機能のみを使用する必要があります Kubernetes クラスター内のコンテナーの攻撃surfaceを減らす機能を制限します。 この推奨事項は、Kubernetes 環境のセキュリティを強化することを目的とした CIS 5.2.8 と CIS 5.2.9 の一部です。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 6.2.0
Kubernetes クラスター コンテナーでは、許可されたイメージのみを使用する必要があります 信頼できるレジストリのイメージを使用して、不明な脆弱性、セキュリティの問題、悪意のあるイメージに対する Kubernetes クラスターの露出リスクを削減します。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 9.3.0
Kubernetes クラスター コンテナーでは、許可されている ProcMountType のみを使用する必要がある ポッド コンテナーは、Kubernetes クラスターで許可されている ProcMountTypes のみを使用できます。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、https://aka.ms/kubepolicydocを参照してください。 監査;打ち消す;無効 8.2.0
Kubernetes クラスター コンテナーでは、許可されているプル ポリシーのみを使用する必要がある コンテナーのプル ポリシーを制限して、デプロイで許可されているイメージのみを使用するようコンテナーに強制します。 監査;打ち消す;無効 3.2.0
Kubernetes クラスター コンテナーでは、許可されている seccomp プロファイルのみを使用する必要がある ポッド コンテナーは、Kubernetes クラスターで許可されている seccomp プロファイルのみを使用することができます。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、https://aka.ms/kubepolicydocを参照してください。 監査;打ち消す;無効 7.2.0
Kubernetes クラスター コンテナーは、読み取り専用のルート ファイル システムで実行する必要があります Kubernetes クラスター内のパスに悪意のあるバイナリを追加する実行時の変更から保護するために、読み取り専用のルート ファイル システムでコンテナーを実行します。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 6.3.0
[プレビュー]: Kubernetes クラスター コンテナーでは、許可されている sysctl インターフェイスのみを使用する必要がある コンテナーでは、Kubernetes クラスターで許可されている sysctl インターフェイスのみを使用する必要があります。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、https://aka.ms/kubepolicydocを参照してください。 監査;打ち消す;無効 1.0.0-preview
Kubernetes クラスター ポッドの hostPath ボリュームでは、許可されたホスト パスのみを使用する必要があります ポッドの HostPath ボリューム マウントを、Kubernetes クラスター内の許可されているホスト パスに制限します。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、有効な Kubernetes Azure Arc。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 6.3.0
Kubernetes クラスターポッドとコンテナーは SELinux セキュリティ標準に従う必要がある このポリシーでは、SELinux オプションの Kubernetes ポッドセキュリティ標準が適用されます。 PSS モードでは、'user' フィールドと 'role' フィールドは空である必要があり、'type' フィールドは許可される値のいずれかである必要があります。 詳細については、https://aka.ms/kubepolicydocを参照してください。 監査;打ち消す;無効 8.0.0
Kubernetes クラスターポッドとコンテナーは、承認済みのユーザー ID とグループ ID でのみ実行する必要があります Kubernetes クラスターでポッドとコンテナーを実行する際に使用できるユーザー、プライマリ グループ、補助グループ、およびファイル システム グループの ID を制御します。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 6.2.0
Kubernetes クラスターのポッドでは、許可されているボリュームの種類のみを使用する必要がある ポッドは、Kubernetes クラスター内で許可されているボリュームの種類のみを使用することができます。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、https://aka.ms/kubepolicydocを参照してください。 監査;打ち消す;無効 5.2.0
Kubernetes クラスター ポッドでは、承認済みのホスト ネットワークとポートリストのみを使用する必要があります ポッドaccessをホスト ネットワークと Kubernetes クラスター内の許容されるホスト ポートに制限します。 この推奨事項は、Kubernetes 環境のセキュリティを向上させることを目的とした CIS 5.2.4 の一部であり、hostPorts のポッド セキュリティ標準 (PSS) に準拠しています。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;打ち消す;無効 7.0.0
Kubernetes クラスター サービスは、許可されたポートでのみリッスンする必要があります 許可されたポートでのみリッスンするようにサービスを制限して、Kubernetes クラスターにaccessをセキュリティで保護します。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 8.2.0
Kubernetes クラスター サービスでは、許可された外部 IP のみ使用する必要がある Kubernetes クラスターで潜在的な攻撃 (CVE-2020-8554) を回避するには、許可された外部 IP を使用します。 詳細については、https://aka.ms/kubepolicydocを参照してください。 監査;打ち消す;無効 5.2.0
Kubernetes クラスター サービスでは一意のセレクターを使用する必要がある 名前空間内のサービスが一意のセレクターを持つようにします。 一意のサービス セレクターを使用すると、名前空間内の各サービスが特定の条件に基づいて一意に識別可能になります。 このポリシーは、Gatekeeper 経由でサービス リソースを OPA に同期します。 適用する前に、Gatekeeper ポッドのメモリ容量を超えないことを確認します。 パラメーターは、特定の名前空間に適用されますが、すべての名前空間にわたって、その種類のすべてのリソースを同期します。 現在、Kubernetes Service (AKS) のプレビュー段階です。 監査;打ち消す;無効 1.2.2
Kubernetes クラスターでは特権コンテナーを許可しないでください Kubernetes クラスターでの特権コンテナーの作成を許可しません。 この推奨事項は、Kubernetes 環境のセキュリティを強化することを目的とした CIS 5.2.1 の一部です。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 9.2.0
Kubernetes クラスターでは、Naked Pod を使用しない Naked Pod の使用をブロックします。 ノード障害が発生した場合、Naked Pod は再スケジュールされません。 ポッドは、Deployment、Replicset、Daemonset、または Jobs で管理する必要があります 監査;打ち消す;無効 2.3.1
Kubernetes クラスター Windowsコンテナーは ContainerAdministrator ユーザーとして ContainerAdministrator を使用して、Windowsポッドまたはコンテナーのコンテナー プロセスを実行しないようにします。 この推奨事項は、Windows ノードのセキュリティを向上させることを目的としています。 詳細については、「https://kubernetes.io/docs/concepts/windows/intro/」を参照してください。 監査;打ち消す;無効 1.2.0
ポッドWindows Kubernetes クラスターは HostProcess コンテナーを実行しないでください Windows ノードへの特権アクセスを禁止します。 この推奨事項は、Windows ノードのセキュリティを向上させることを目的としています。 詳細については、「https://kubernetes.io/docs/concepts/windows/intro/」を参照してください。 監査;打ち消す;無効 1.0.0
Kubernetes クラスターでは、API 資格情報の自動マウントを無効にする必要があります 侵害された可能性のある Pod リソースが Kubernetes クラスターに対して API コマンドを実行するのを防ぐために、API 資格情報の自動マウントを無効にします。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 4.2.0
Kubernetes クラスターでは、コンテナー特権のエスカレーションを許可しないでください Kubernetes クラスターにおいて、ルートへの特権エスカレーションでのコンテナーの実行を許可しないでください。 この推奨事項は、Kubernetes 環境のセキュリティを強化することを目的とした CIS 5.2.5 の一部です。 このポリシーは、Kubernetes Service (AKS) で一般提供されており、Azure Arc有効な Kubernetes のプレビューです。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;打ち消す;無効 8.0.0
Kubernetes クラスターでは、CAP_SYS_ADMINセキュリティ機能を付与しないでください コンテナーの攻撃surfaceを減らすには、Linux の機能CAP_SYS_ADMIN制限します。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 5.1.0
Kubernetes クラスターでは既定の名前空間を使用しないでください Kubernetes クラスターで既定の名前空間を使用しないようにして、ConfigMap、Pod、Secret、Service、ServiceAccount のリソースの種類に対する未承認のaccessから保護します。 詳細については、「kubernetes クラスターのUnderstand Azure Policyを参照してください。 監査;監査;打ち消す;打ち消す;無効;無効 4.2.0
Kubernetes クラスターでは、Container Storage Interface (CSI) ドライバー StorageClass を使用する必要があります Container Storage Interface (CSI) は、Kubernetes のコンテナー化されたワークロードに任意のブロックおよびファイル ストレージ システムを公開する標準です。 AKS バージョン 1.21 以降、ツリー内プロビジョナー StorageClass は非推奨にする必要があります。 詳細については、https://aka.ms/aks-csi-driver を参照してください。 監査;打ち消す;無効 2.3.0
アンチ アフィニティ ルールまたはトポロジ拡散制約が設定されている必要があります このポリシーにより、クラスター内の異なるノードでポッドがスケジュールされます。 アンチアフィニティ ルールまたはポッド トポロジ分散制約を適用することで、いずれかのノードが使用できなくなった場合でも可用性が維持されます。 ポッドは引き続き他のノードで実行され、回復性が向上します。 監査;打ち消す;無効 1.2.2
インストールする必要があるのは、許可されている VM 拡張機能のみ このポリシーは、承認されていない仮想マシン拡張機能を制御します。 監査;打ち消す;無効 1.0.0
変更が適用された場合にメッセージを出力します 適用された変更の注釈を検索し、注釈がある場合はメッセージを出力します。 監査;無効 1.2.1
ストレージ アカウントでは、クロス テナント オブジェクト レプリケーションを禁止する必要がある ストレージ アカウントのオブジェクト レプリケーションの監査制限。 既定では、ユーザーは、1 つのAzure AD テナント内のソース ストレージ アカウントと、別のテナント内の宛先アカウントを使用してオブジェクト レプリケーションを構成できます。 顧客のデータは、顧客が所有するストレージ アカウントにレプリケートできるので、セキュリティ上の問題です。 allowCrossTenantReplication を false に設定すると、ソース アカウントと移行先アカウントの両方が同じ Azure AD テナントにある場合にのみ、オブジェクト レプリケーションを構成できます。 監査;打ち消す;無効 1.0.0

PV-4: コンピューティング リソースのセキュリティで保護された構成を監査して適用する

詳細については、「 ポスチャと脆弱性の管理: PV-4: コンピューティング リソースのセキュリティで保護された構成を監査および適用する」を参照してください。

名前 Description Effect(s) バージョン
パスワードなしのアカウントからのリモート接続が許可されている Linux マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 パスワードなしのアカウントからのリモート接続が許可されている Linux マシンは非準拠となります AuditIfNotExists;無効 3.1.0
passwd ファイルのアクセス許可が 0644 に設定されていない Linux マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 passwd ファイルのアクセス許可が 0644 に設定されていない Linux マシンは非準拠となります。 AuditIfNotExists;無効 3.1.0
パスワードなしのアカウントが存在する Linux マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 パスワードなしのアカウントがある Linux マシンは非準拠となります。 AuditIfNotExists;無効 3.1.0
指定した数の一意のパスワードの後にパスワードの再利用を許可する Windows マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 指定した数の一意のパスワードの後にパスワードの再利用を許可するマシンWindows場合、マシンは非準拠です。 一意のパスワードの既定値は 24 です AuditIfNotExists;無効 2.1.0
パスワードの最大有効期間が指定した日数に設定されていない Windows マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 パスワードの最大有効期間が指定した日数に設定されていないマシンWindows場合、マシンは非準拠です。 パスワードの最大有効期間の既定値は 70 日です AuditIfNotExists;無効 2.1.0
パスワードの最小有効期間が指定した日数に設定されていない Windows マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 パスワードの最小有効期間が指定した日数に設定されていないマシンWindows場合、マシンは非準拠です。 パスワードの最小有効期間の既定値は 1 日です AuditIfNotExists;無効 2.1.0
パスワードの複雑さの設定が有効になっていない Windows マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 パスワードの複雑さの設定が有効になっていないコンピューター Windows場合、マシンは非準拠です AuditIfNotExists;無効 2.0.0
パスワードの最小長が指定した文字数に制限されていない Windows マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 パスワードの最小長を指定した文字数に制限しないマシンWindows場合、マシンは非準拠です。 パスワードの最小長の既定値は 14 文字です AuditIfNotExists;無効 2.1.0
可逆的暗号化を使用してパスワードを格納しない Windows マシンを監査する 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 コンピューターは、元に戻せる暗号化を使用してパスワードを格納しないコンピューター Windows場合は非準拠です AuditIfNotExists;無効 2.0.0
[プレビュー]: Azure Stack HCI サーバーは、一貫してアプリケーション制御ポリシーを適用する必要があります 少なくとも、Microsoft WDAC 基本ポリシーを、すべてのAzure Stack HCI サーバーに適用モードで適用します。 適用Windows Defenderアプリケーション制御 (WDAC) ポリシーは、同じクラスター内のサーバー間で一貫している必要があります。 監査;無効;AuditIfNotExists 1.0.0-preview
[プレビュー]: Azure Stack HCI サーバーは、セキュリティで保護されたコア要件を満たす必要があります すべてのAzure Stack HCI サーバーが、セキュリティで保護されたコア要件を満たしていることを確認します。 セキュリティで保護されたコア サーバーの要件を有効にするには: 1. Azure Stack HCI クラスター ページで、Windows Admin Centerに移動し、[接続] を選択します。 2. セキュリティ拡張機能に移動し、セキュリティで保護されたコアを選びます。 3. 有効になっていない設定を選び、[有効] をクリックします。 監査;無効;AuditIfNotExists 1.0.0-preview
Cloud Services (拡張サポート) ロール インスタンスを安全に構成する必要がある OS の脆弱性にさらされていないことを確認して、Cloud Services (延長サポート) ロール インスタンスを攻撃から保護します。 AuditIfNotExists;無効 1.0.0
ディスクと OS イメージで TrustedLaunch をサポートする必要があります TrustedLaunch は、OS ディスクと OS イメージを必要とする仮想マシンのセキュリティを向上させます(Gen 2)。 TrustedLaunch の詳細については、https://aka.ms/trustedlaunch にアクセスします 監査;無効 1.0.0
[プレビュー]: サポートされている Linux virtual machines サポートされている Linux 仮想マシンにゲスト構成証明拡張機能をインストールして、Azure Security Centerが起動の整合性を事前に構成証明して監視できるようにします。 インストール後は、リモート構成証明を通じて、ブート整合性の構成証明が行われるようになります。 この評価は、信頼できる起動と機密性の高い Linux virtual machinesに適用されます。 AuditIfNotExists;無効 6.0.0-preview
[プレビュー]: サポートされている Linux virtual machines スケール セットにゲスト構成証明拡張機能をインストールする必要があります サポートされている Linux 仮想マシン スケール セットにゲスト構成証明拡張機能をインストールして、Azure Security Centerが起動の整合性を事前に構成証明して監視できるようにします。 インストール後は、リモート構成証明を通じて、ブート整合性の構成証明が行われるようになります。 この評価は、信頼できる起動と機密性の高い Linux virtual machine scale setsに適用されます。 AuditIfNotExists;無効 5.1.0-preview
[プレビュー]: ゲスト構成証明拡張機能は、サポートされているWindows仮想マシンにインストールする必要があります サポートされている仮想マシンにゲスト構成証明拡張機能をインストールして、Azure Security Centerが起動の整合性を事前に構成証明して監視できるようにします。 インストール後は、リモート構成証明を通じて、ブート整合性の構成証明が行われるようになります。 この評価は、信頼された起動と機密Windows仮想マシンに適用されます。 AuditIfNotExists;無効 4.0.0-preview
[プレビュー]: ゲスト構成証明拡張機能は、サポートされているWindows仮想マシン スケール セットにインストールする必要があります サポートされている仮想マシン スケール セットにゲスト構成証明拡張機能をインストールして、Azure Security Centerが起動の整合性を事前に証明して監視できるようにします。 インストール後は、リモート構成証明を通じて、ブート整合性の構成証明が行われるようになります。 この評価は、信頼された起動と機密Windows仮想マシン スケール セットに適用されます。 AuditIfNotExists;無効 3.1.0-preview
Guest Configuration 拡張機能をマシンにインストールする必要があります マシンのゲスト内設定について、セキュリティで保護された構成を確保するには、ゲスト構成拡張機能をインストールします。 この拡張機能によって監視されるゲスト内設定には、オペレーティング システムの構成、アプリケーションの構成またはプレゼンス、環境設定が含まれます。 インストールすると、"Windows Exploit guard を有効にする必要があります" などのゲスト内ポリシーが使用できるようになります。 詳細については、「Understand Azure Machine Configuration」を参照してください。 AuditIfNotExists;無効 1.0.3
Linux マシンは、Azure コンピューティング セキュリティ ベースラインの要件を満たしている必要があります 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、コンピューターの構成Azureに関するページを参照してください。 コンピューターが、Azureコンピューティング セキュリティ ベースラインのいずれかの推奨事項に対して正しく構成されていない場合、マシンは非準拠です。 AuditIfNotExists;無効 2.3.0
[プレビュー]: Linux virtual machinesでは、署名された信頼されたブート コンポーネントのみを使用する必要があります すべての OS ブート コンポーネント (ブート ローダー、カーネル、カーネル ドライバー) は、信頼された発行元によって署名されている必要があります。 Defender for Cloudは、1 つ以上の Linux マシンで信頼されていない OS ブート コンポーネントを特定しました。 悪意のある可能性のあるコンポーネントからコンピューターを保護するには、それらを許可リストに追加するか、特定されたコンポーネントを削除します。 AuditIfNotExists;無効 1.0.0-preview
[プレビュー]: サポートされているWindows仮想マシンでセキュア ブートを有効にする必要があります サポートされているWindows仮想マシンでセキュア ブートを有効にして、ブート チェーンに対する悪意のある未承認の変更を軽減します。 有効にすると、信頼されたブートローダー、カーネル、カーネル ドライバーのみ実行が許可されます。 この評価は、信頼された起動と機密Windows仮想マシンに適用されます。 監査;無効 4.0.0-preview
仮想マシンで TrustedLaunch を有効にする必要があります 仮想マシンで TrustedLaunch を有効にしてセキュリティを強化します。TrustedLaunch をサポートする VM SKU (Gen 2) を使用します。 TrustedLaunch の詳細については、/azure/virtual-machines/trusted-launch に関するページを参照してください。 監査;無効 1.0.0
Virtual machinesのゲスト構成拡張機能は、システム割り当てマネージド ID を使用して展開する必要があります ゲスト構成拡張機能には、システム割り当てマネージド ID が必要です。 このポリシーのスコープ内のAzure仮想マシンは、ゲスト構成拡張機能がインストールされていても、システム割り当てマネージド ID がない場合は非準拠になります。 詳細については、「Understand Azure Machine Configuration AuditIfNotExists;無効 1.0.1
[プレビュー]: サポートされている virtual machines サポートされているvirtual machinesで仮想 TPM デバイスを有効にして、TPM を必要とするメジャー ブートやその他の OS セキュリティ機能を容易にします。 有効にすると、vTPM を使用してブート整合性の構成証明を行うことができます。 この評価は、信頼された起動が有効なvirtual machinesにのみ適用されます。 監査;無効 2.0.0-preview
Windows マシンで 1 日以内に保護署名を更新するように Windows Defender を構成する必要がある 新しくリリースされたマルウェアに対して適切な保護を提供するには、Windows Defender保護署名を定期的に更新して、新しくリリースされたマルウェアを考慮する必要があります。 このポリシーは Arc 接続されているサーバーには適用されず、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイ済みであることを必要とします。 ゲスト構成の詳細については、https://aka.ms/gcpol を参照してください。 AuditIfNotExists;無効 1.0.1
Windows マシンで Windows Defender リアルタイム保護を有効にする必要がある Windowsマシンでは、Windows Defenderのリアルタイム保護を有効にして、新しくリリースされたマルウェアに対する適切な保護を提供する必要があります。 このポリシーは Arc 接続されているサーバーには適用できず、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイ済みであることを必要とします。 ゲスト構成の詳細については、https://aka.ms/gcpol を参照してください。 AuditIfNotExists;無効 1.0.1
Windowsマシンは、'管理用テンプレート - コントロール パネル' Windowsマシンは、入力のパーソナル化とロック画面の有効化を防止するために、カテゴリ "管理用テンプレート - コントロール パネル" にグループ ポリシー設定を指定する必要があります。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、"管理用テンプレート - MSS (レガシ)" Windowsマシンには、自動ログオン、スクリーン セーバー、ネットワーク動作、安全な DLL、およびイベント ログのカテゴリ "管理用テンプレート - MSS (レガシ)" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、"管理用テンプレート - ネットワーク Windowsコンピューターには、ゲスト ログオン、同時接続、ネットワーク ブリッジ、ICS、マルチキャスト名前解決のカテゴリ [管理用テンプレート - ネットワーク] に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows コンピューターは、"管理用テンプレート - システム" Windowsコンピューターには、管理エクスペリエンスとリモート アシスタンスを制御する設定のカテゴリ "管理用テンプレート - システム" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティ オプション - アカウント] の要件を満たしている必要がある Windowsコンピューターには、空のパスワードとゲスト アカウントの状態のローカル アカウントの使用を制限するために、カテゴリ "セキュリティ オプション - アカウント" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティ オプション - 監査] の要件を満たしている必要がある Windowsコンピューターには、監査ポリシー サブカテゴリを強制し、セキュリティ監査をログに記録できない場合にシャットダウンするための、カテゴリ "セキュリティ オプション - 監査" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windowsマシンは、「セキュリティ オプション - デバイス」 Windowsコンピューターには、ログオン、印刷ドライバーのインストール、メディアの書式設定/取り出しを行わずにドッキングを解除するために、カテゴリ "セキュリティ オプション - デバイス" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティ オプション - 対話型ログオン] の要件を満たしている必要がある Windowsコンピューターには、最後のユーザー名を表示し、ctrl キーを押しながら alt キーを押しながら del キーを押す必要がある場合は、カテゴリ "セキュリティ オプション - 対話型ログオン" にグループ ポリシー設定を指定する必要があります。このポリシーでは、ゲスト構成の前提条件がポリシー割り当てスコープに展開されている必要があります。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windowsコンピューターは、"セキュリティ オプション - Microsoft ネットワーク クライアント" Windowsコンピューターには、ネットワーク クライアント/サーバーと SMB v1 のカテゴリ "セキュリティ オプション - Microsoft ネットワーク クライアント" に指定されたグループ ポリシー設定Microsoft必要があります。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティ オプション - Microsoft ネットワーク サーバー] の要件を満たす必要がある Windowsマシンは、SMB v1 サーバーを無効にするためのカテゴリ "セキュリティ オプション - Microsoft ネットワーク サーバー" にグループ ポリシー設定を指定する必要があります。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティ オプション - ネットワーク アクセス] の要件を満たしている必要がある Windowsコンピューターには、匿名ユーザー、ローカル アカウント、レジストリへのリモート アクセスを含めるために、カテゴリ "セキュリティ オプション - ネットワーク アクセス" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティ オプション - ネットワーク セキュリティ] の要件を満たしている必要がある Windowsコンピューターには、ローカル システムの動作、PKU2U、LAN マネージャー、LDAP クライアント、NTLM SSP など、カテゴリ "セキュリティ オプション - ネットワーク セキュリティ" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティ オプション - 回復コンソール] の要件を満たしている必要がある Windowsコンピューターには、フロッピー コピーとすべてのドライブとフォルダーへのアクセスを許可するために、カテゴリ "セキュリティ オプション - 回復コンソール" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windowsマシンは、「セキュリティ オプション - シャットダウン」 Windowsマシンは、ログオンせずにシャットダウンを許可し、仮想メモリのページファイルをクリアするために、カテゴリ "セキュリティ オプション - シャットダウン" にグループ ポリシー設定を指定する必要があります。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、"セキュリティ オプション - システム オブジェクト" Windowsコンピューターには、非Windows サブシステムと内部システム オブジェクトのアクセス許可に対する不注意の場合は、カテゴリ "セキュリティ オプション - システム オブジェクト" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windowsマシンは、「セキュリティ オプション - システム設定」 Windowsマシンには、SRP およびオプション のサブシステムの実行可能ファイルに対する証明書規則のカテゴリ "セキュリティ オプション - システム設定" にグループ ポリシー設定を指定する必要があります。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティ オプション - ユーザー アカウント制御] の要件を満たす必要がある Windowsマシンには、管理者向けのモード、昇格プロンプトの動作、ファイルとレジストリの書き込みエラーの仮想化に関するカテゴリ [セキュリティ オプション - ユーザー アカウント制御] に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [セキュリティの設定 - アカウント ポリシー] の要件を満たしている必要がある Windowsマシンには、パスワード履歴、年齢、長さ、複雑さ、および元に戻せる暗号化を使用したパスワードの格納に関するカテゴリ "セキュリティ設定 - アカウント ポリシー" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、"システム監査ポリシー - アカウント ログオン" Windowsコンピューターでは、資格情報の検証やその他のアカウント ログオン イベントを監査するために、カテゴリ "システム監査ポリシー - アカウント ログオン" にグループ ポリシー設定を指定する必要があります。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [システム監査ポリシー - アカウント管理] の要件を満たしている必要がある Windowsコンピューターには、アプリケーション、セキュリティ、およびユーザー グループ管理、およびその他の管理イベントを監査するためのカテゴリ "システム監査ポリシー - アカウント管理" にグループ ポリシー設定が指定されている必要があります。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [システム監査ポリシー - 詳細追跡] の要件を満たしている必要がある Windowsマシンには、DPAPI、プロセスの作成/終了、RPC イベント、PNP アクティビティを監査するためのカテゴリ "システム監査ポリシー - 詳細な追跡" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、"システム監査ポリシー - ログオン/ログオフ" Windowsマシンには、IPSec、ネットワーク ポリシー、要求、アカウント ロックアウト、グループ メンバーシップ、ログオン/ログオフ イベントを監査するためのカテゴリ "システム監査ポリシー - ログオン/ログオフ" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、"システム監査ポリシー - オブジェクト アクセス" Windowsコンピューターには、監査ファイル、レジストリ、SAM、ストレージ、フィルター処理、カーネル、およびその他のシステムの種類のカテゴリ "システム監査ポリシー - オブジェクト アクセス" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [システム監査ポリシー - ポリシーの変更] の要件を満たしている必要がある Windowsコンピューターには、システム監査ポリシーに対する変更を監査するために、カテゴリ "システム監査ポリシー - ポリシーの変更" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [システム監査ポリシー - 特権の使用] の要件を満たしている必要がある Windowsマシンには、非センシティブおよびその他の特権の使用を監査するために、カテゴリ "システム監査ポリシー - 特権の使用" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、"システム監査ポリシー - システム Windowsコンピューターには、IPsec ドライバー、システムの整合性、システム拡張機能、状態変更、およびその他のシステム イベントを監査するために、カテゴリ "システム監査ポリシー - システム" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [ユーザー権利の割り当て] の要件を満たしている必要がある Windowsマシンには、ローカルでのログオン、RDP、ネットワークからのアクセス、およびその他の多くのユーザー アクティビティを許可するために、カテゴリ "ユーザー権利の割り当て" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、"Windows コンポーネント" Windowsコンピューターには、基本認証、暗号化されていないトラフィック、Microsoft アカウント、テレメトリ、Cortana、およびその他のWindows動作のカテゴリ "Windows コンポーネント" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは [Windows ファイアウォール プロパティ] の要件を満たしている必要がある Windowsマシンには、ファイアウォールの状態、接続、ルール管理、および通知のカテゴリ "Windows ファイアウォールのプロパティ" に指定されたグループ ポリシー設定が必要です。 このポリシーでは、ゲスト構成の前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、https://aka.ms/gcpolを参照してください。 AuditIfNotExists;無効 3.0.0
Windows マシンは、Azure コンピューティング セキュリティ ベースラインの要件を満たしている必要があります 前提条件がポリシーの割り当てスコープにデプロイされていることが要求されます。 詳細については、コンピューターの構成Azureに関するページを参照してください。 コンピューターが、Azureコンピューティング セキュリティ ベースラインのいずれかの推奨事項に対して正しく構成されていない場合、マシンは非準拠です。 AuditIfNotExists;無効 2.1.0

PV-5: 脆弱性評価を実行する

詳細については、「 ポスチャと脆弱性管理: PV-5: 脆弱性評価の実行」を参照してください。

名前 Description Effect(s) バージョン
virtual machines virtual machinesを監査して、サポートされている脆弱性評価ソリューションが実行されているかどうかを検出します。 すべてのサイバーリスクとセキュリティプログラムの中核となるコンポーネントは、脆弱性の特定と分析です。 Azure Security Centerの Standard 価格レベルには、追加コストなしで仮想マシンの脆弱性スキャンが含まれます。 また、Security Center では、このツールを自動的にデプロイできます。 AuditIfNotExists;無効 3.0.0
Machines には、シークレットの結果が解決されている必要があります virtual machinesを監査して、virtual machinesのシークレット スキャン ソリューションからのシークレットの結果が含まれているかどうかを検出します。 AuditIfNotExists;無効 1.0.2
SQL Managed Instance 定期的な脆弱性評価スキャンが有効になっていない各SQL Managed Instanceを監査します。 脆弱性評価は、潜在的なデータベースの脆弱性を検出、追跡、および修正するのに役立ちます。 AuditIfNotExists;無効 1.0.1
SQL サーバーで信頼性評価を有効にする必要があります 脆弱性評価が適切に構成されていないAzure SQLサーバーを監査します。 脆弱性評価は、潜在的なデータベースの脆弱性を検出、追跡、および修正するのに役立ちます。 AuditIfNotExists;無効 3.0.0
Synapse ワークスペースで脆弱性評価を有効にする必要がある Synapse ワークスペースで定期的な SQL 脆弱性評価スキャンを構成することで、潜在的な脆弱性を検出、追跡、修復します。 AuditIfNotExists;無効 1.0.0

PV-6: 脆弱性を迅速かつ自動的に修復する

詳細については、「 ポスチャと脆弱性管理: PV-6: 迅速かつ自動的に脆弱性を修復する」を参照してください。

名前 Description Effect(s) バージョン
Azureレジストリ コンテナー イメージに脆弱性が解決されている必要があります (Microsoft Defender 脆弱性の管理を利用) コンテナー イメージの脆弱性評価では、レジストリをスキャンして一般的な脆弱性 (CVE) を調べ、各イメージの詳細な脆弱性レポートを提供します。 脆弱性を解決すると、セキュリティ態勢が大幅に向上し、デプロイ前にイメージが安全に使用できるようになります。 AuditIfNotExists;無効 1.0.1
Azure実行中のコンテナー イメージには、脆弱性 (Microsoft Defender 脆弱性の管理 を利用) コンテナー イメージの脆弱性評価では、レジストリをスキャンして一般的な脆弱性 (CVE) を調べ、各イメージの詳細な脆弱性レポートを提供します。 この推奨事項により、Kubernetes クラスターで実行中の脆弱なイメージが可視化されます。 現在実行中のコンテナー イメージの脆弱性を修復することは、セキュリティ体制を改善し、コンテナー化されたワークロードの攻撃surfaceを大幅に削減するための鍵となります。 AuditIfNotExists;無効 1.0.1
Cloud Services (延長サポート) ロール インスタンスでは、システム更新プログラムがインストールされている必要がある 最新のセキュリティ更新プログラムと重要な更新プログラムがインストールされていることを確認して、Cloud Services (延長サポート) ロール インスタンスをセキュリティで保護します。 AuditIfNotExists;無効 1.0.0
Windows Server Azure Edition VM に対してHotpatch を有効にする必要があります ホットパッチを使用して、再起動を最小限に抑え、更新プログラムをすばやくインストールします。 詳細については、/azure/automanage/automanage-hotpatch を参照してください 監査;打ち消す;無効 1.0.0
Kubernetes Service を脆弱性のない Kubernetes バージョンにアップグレードする必要がある 現在の Kubernetes バージョンの既知の脆弱性から保護するため、Kubernetes Service クラスターを新しい Kubernetes バージョンにアップグレードしてください。 脆弱性 CVE-2019-9946 は、Kubernetes バージョン 1.11.9 以上、1.12.7 以上、1.13.5 以上、および 1.14.0 以上でパッチが適用されています 監査;無効 1.0.2
Machines は、システム更新プログラムがないかどうかを定期的に確認するように構成する必要があります 不足しているシステム更新の定期的な評価を24時間ごとに自動的にトリガーするには、AssessmentMode プロパティを「AutomaticByPlatform」に設定する必要があります。 Windowsの AssessmentMode プロパティの詳細については、Linux のWindowsパッチ評価モード: Linux パッチ評価モードについて説明します。 監査;打ち消す;無効 3.9.0
SQL データベースの脆弱性の結果が解決されている必要があります 脆弱性評価スキャン結果と、データベースの脆弱性を修正する方法についての推奨事項を監視します。 AuditIfNotExists;無効 4.1.0
マシン上のSQLサーバーは脆弱性の発見を解決する必要があります SQL の脆弱性評価では、データベースのセキュリティの脆弱性をスキャンすることで、構成の誤り、過剰なアクセス許可、機密データの未保護など、ベスト プラクティスからの逸脱をすべて明らかにします。 見つかった脆弱性を解決すると、データベースのセキュリティ態勢が大幅に向上する可能性があります。 AuditIfNotExists;無効 1.0.0
システム更新プログラムは、(Update Center を使用して) お使いのマシンに、システム、セキュリティ、および緊急更新プログラムがインストールされていません。 多くの場合、ソフトウェア更新プログラムには、セキュリティ ホールに対する重要なパッチが含まれています。 このようなホールはマルウェア攻撃で頻繁に悪用されるため、ソフトウェアを最新の状態に保つことが不可欠です。 未処理のパッチをすべてインストールし、マシンをセキュリティで保護するには、修復手順に従います。 AuditIfNotExists;無効 1.0.1

次のステップ