Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ta strona jest indeksem Azure Policy wbudowanych definicji zasad dla serwerów z obsługą Azure Arc. Aby uzyskać dodatkowe wbudowane Azure Policy dla innych usług, zobacz Azure Policy wbudowane definicje.
Nazwa każdej wbudowanej definicji zasad łączy się z definicją zasad w portalu Azure. Użyj linku w kolumnie Version aby wyświetlić źródło w repozytorium Azure Policy GitHub.
serwery z obsługą Azure Arc
| Name (portal Azure) |
Description | Effect(s) | Version (GitHub) |
|---|---|---|---|
| [Wersja zapoznawcza]: Tożsamość zarządzana powinna być włączona na maszynach | Zasoby zarządzane przez program Automanage powinny mieć tożsamość zarządzaną. | Inspekcja, wyłączone | 1.0.0-preview |
| [wersja zapoznawcza]: Inspekcja stanu zabezpieczeń protokołu SSH dla Windows | Te zasady przeprowadzają inspekcję konfiguracji zabezpieczeń serwera SSH na maszynach z systemem Windows Server 2019, 2022 i 2025 (Azure maszynach wirtualnych i maszynach z obsługą usługi Arc). Aby uzyskać więcej informacji, w tym wymagania wstępne, ustawienia w zakresie, wartościach domyślnych i dostosowywaniu, zobacz https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. | AudytJeśliNieIstnieje, Wyłączony | 1.1.0-preview |
| [wersja zapoznawcza]: Przeprowadź inspekcję maszyn Windows, które nie mają włączonego środowiska odzyskiwania Windows (WinRE), | Przeprowadza inspekcję maszyn Windows w celu sprawdzenia, czy włączono środowisko odzyskiwania Windows (WinRE) | AudytJeśliNieIstnieje, Wyłączony | 1.0.0-preview |
| [Wersja zapoznawcza]: Przypisanie profilu konfiguracji automatycznego zarządzania powinno być zgodne | Zasoby zarządzane przez funkcję Automanage powinny mieć stan Zgodne lub ZgodneKorekty. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0-preview |
| [Wersja zapoznawcza]: rozszerzenie ChangeTracking powinno być zainstalowane na maszynie z systemem Linux Arc | Zainstaluj rozszerzenie ChangeTracking na maszynach z systemem Linux Arc, aby włączyć monitorowanie integralności plików (FIM) w Azure Security Center. Program FIM sprawdza pliki systemu operacyjnego, rejestry Windows, oprogramowanie aplikacji, pliki systemowe systemu Linux i nie tylko pod kątem zmian, które mogą wskazywać na atak. Rozszerzenie można zainstalować na maszynach wirtualnych i lokalizacjach obsługiwanych przez agenta monitorowania Azure. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0-preview |
| [wersja zapoznawcza]: rozszerzenie ChangeTracking powinno być zainstalowane na maszynie Windows Arc | Zainstaluj rozszerzenie ChangeTracking na maszynach Windows Arc, aby włączyć monitorowanie integralności plików (FIM) w Azure Security Center. Program FIM sprawdza pliki systemu operacyjnego, rejestry Windows, oprogramowanie aplikacji, pliki systemowe systemu Linux i nie tylko pod kątem zmian, które mogą wskazywać na atak. Rozszerzenie można zainstalować na maszynach wirtualnych i lokalizacjach obsługiwanych przez agenta monitorowania Azure. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0-preview |
| [wersja zapoznawcza]: Konfigurowanie stanu zabezpieczeń protokołu SSH dla Windows | Te zasady umożliwiają skonfigurowanie konfiguracji zabezpieczeń serwera SSH na maszynach z systemem Windows Server 2019, 2022 i 2025 (Azure maszyn wirtualnych i maszynach z obsługą usługi Arc). Aby uzyskać więcej informacji, w tym wymagania wstępne, ustawienia w zakresie, wartościach domyślnych i dostosowywaniu, zobacz https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. | DeployIfNotExists, Wyłączone | 1.1.0-preview |
| [wersja zapoznawcza]: Konfigurowanie środowiska odzyskiwania Windows (WinRE) na maszynach Windows | Tworzy przypisanie konfiguracji gościa w celu skonfigurowania ustawienia Włącz środowisko odzyskiwania Windows (WinRE) na maszynach Windows. | DeployIfNotExists, Wyłączone | 1.0.0-preview |
| [wersja zapoznawcza]: Konfigurowanie Windows Server w celu wyłączenia użytkowników lokalnych. | Tworzy przypisanie konfiguracji gościa w celu skonfigurowania wyłączania użytkowników lokalnych na Windows Server. Gwarantuje to, że dostęp do Windows Serwerów można uzyskać tylko za pomocą konta usługi AAD (Azure Active Directory) lub listy jawnie dozwolonych użytkowników przez te zasady, zwiększając ogólny stan zabezpieczeń. | DeployIfNotExists, Wyłączone | 1.3.0-preview |
| [Wersja zapoznawcza]: Odmowa tworzenia lub modyfikowania licencji rozszerzonych aktualizacji zabezpieczeń (ESU). | Te zasady umożliwiają ograniczenie tworzenia lub modyfikowania licencji ESU dla maszyn Windows Server 2012 Arc. Aby uzyskać więcej informacji na temat cen, odwiedź stronę https://aka.ms/ArcWS2012ESUPricing | Odmów, Wyłączone | 1.0.0-preview |
| [wersja zapoznawcza]: Wdrażanie agenta Ochrona punktu końcowego w usłudze Microsoft Defender na maszynach hybrydowych z systemem Linux | Wdraża agenta Ochrona punktu końcowego w usłudze Microsoft Defender na maszynach hybrydowych z systemem Linux | DeployIfNotExists, AuditIfNotExists, Wyłączone | 2.0.1-preview |
| [wersja zapoznawcza]: Wdrażanie agenta Ochrona punktu końcowego w usłudze Microsoft Defender na maszynach Windows Azure Arc | Wdraża Ochrona punktu końcowego w usłudze Microsoft Defender na maszynach Windows Azure Arc. | DeployIfNotExists, AuditIfNotExists, Wyłączone | 2.0.1-preview |
| [wersja zapoznawcza]: Włączanie licencji rozszerzonych aktualizacji zabezpieczeń (ESU) w celu zachowania ochrony maszyn Windows 2012 po zakończeniu cyklu wsparcia technicznego. | Włącz licencję rozszerzonych aktualizacji zabezpieczeń (ESU), aby zachować ochronę maszyn Windows 2012 nawet po zakończeniu cyklu wsparcia technicznego. Dowiedz się, jak przygotować się do dostarczania rozszerzonych aktualizacji zabezpieczeń dla Windows Server 2012 za pośrednictwem usługi AzureArc, odwiedź stronę https://learn.microsoft.com/en-us/azure/azure-arc/servers/prepare-extended-security-updates. Aby uzyskać więcej informacji na temat cen, odwiedź stronę https://aka.ms/ArcWS2012ESUPricing | DeployIfNotExists, Wyłączone | 1.0.0-preview |
| [wersja zapoznawcza]: rozszerzone aktualizacje zabezpieczeń powinny być instalowane na maszynach Windows Server 2012 Arc. | Windows Server 2012 maszyny arc powinny mieć zainstalowane wszystkie rozszerzone aktualizacje zabezpieczeń wydane przez Microsoft. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol | AudytJeśliNieIstnieje, Wyłączony | 1.0.0-preview |
| [wersja zapoznawcza]: maszyny z systemem Linux powinny spełniać wymagania dotyczące punktu odniesienia zabezpieczeń Azure hostów platformy Docker | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyna nie jest poprawnie skonfigurowana dla jednego z zaleceń w punkcie odniesienia zabezpieczeń Azure dla hostów platformy Docker. | AudytJeśliNieIstnieje, Wyłączony | 1.2.0-preview |
| [wersja zapoznawcza]: Maszyny z systemem Linux powinny spełniać wymagania zgodności STIG dla obliczeń Azure | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyna nie jest poprawnie skonfigurowana dla jednego z zaleceń w wymaganiach zgodności STIG dla Azure obliczeń. DISA (Defense Information Systems Agency) zawiera przewodniki techniczne STIG (Security Technical Implementation Guide) w celu zabezpieczenia systemu operacyjnego obliczeniowego zgodnie z wymaganiami Departamentu Obrony (DoD). Aby uzyskać więcej informacji, zobacz https://public.cyber.mil/stigs/. | AudytJeśliNieIstnieje, Wyłączony | 1.2.0-preview |
| [Wersja zapoznawcza]: Maszyny z systemem Linux z zainstalowanym rozwiązaniem OMI powinny mieć wersję 1.6.8-1 lub nowszą | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Ze względu na poprawkę zabezpieczeń zawartą w wersji 1.6.8-1 pakietu OMI dla systemu Linux wszystkie maszyny powinny zostać zaktualizowane do najnowszej wersji. Uaktualnij aplikacje/pakiety korzystające z usługi OMI, aby rozwiązać ten problem. Aby uzyskać więcej informacji, zobacz https://aka.ms/omiguidance. | AudytJeśliNieIstnieje, Wyłączony | 1.2.0-preview |
| [Wersja zapoznawcza]: Nexus Compute Machines powinien spełniać punkt odniesienia zabezpieczeń | Korzysta z agenta konfiguracji gościa Azure Policy na potrzeby inspekcji. Ta zasada zapewnia, że maszyny są zgodne z punktem odniesienia zabezpieczeń obliczeniowych Nexus, obejmujące różne zalecenia mające na celu wzmacnianie maszyn przed szeregiem luk w zabezpieczeniach i niebezpiecznych konfiguracjach (tylko system Linux). | AudytJeśliNieIstnieje, Wyłączony | 1.1.0-preview |
| [wersja zapoznawcza]: oficjalne testy porównawcze zabezpieczeń CIS dla Windows Server | Te zasady umożliwiają dostosowywanie i wdrażanie testów porównawczych zabezpieczeń CIS na potrzeby inspekcji w Windows Server w środowiskach Azure, lokalnych i hybrydowych. Zawartość testów porównawczych zabezpieczeń CIS jest równoważna z testami porównawczymi opublikowanymi w witrynie https://cisecurity.org. Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0-preview |
| [wersja zapoznawcza]: Windows maszyny powinny spełniać wymagania zgodności STIG dla obliczeń Azure | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyna nie jest poprawnie skonfigurowana dla jednego z zaleceń w wymaganiach zgodności STIG dla Azure obliczeń. DISA (Defense Information Systems Agency) zawiera przewodniki techniczne STIG (Security Technical Implementation Guide) w celu zabezpieczenia systemu operacyjnego obliczeniowego zgodnie z wymaganiami Departamentu Obrony (DoD). Aby uzyskać więcej informacji, zobacz https://public.cyber.mil/stigs/. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0-preview |
| Inspekcja maszyn z systemem Linux, które zezwalają na połączenia zdalne z kont bez haseł | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyny z systemem Linux, które zezwalają na połączenia zdalne z kont bez haseł | AudytJeśliNieIstnieje, Wyłączony | 3.1.0 |
| Przeprowadź inspekcję maszyn z systemem Linux, które nie mają uprawnień do przekazywania plików ustawionych na 0644 | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyny z systemem Linux, które nie mają uprawnień do przekazywania plików ustawionych na 0644 | AudytJeśliNieIstnieje, Wyłączony | 3.1.0 |
| Przeprowadź inspekcję maszyn z systemem Linux, na których nie zainstalowano określonych aplikacji | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli zasób Chef InSpec wskazuje, że co najmniej jeden pakiet dostarczony przez parametr nie jest zainstalowany. | AudytJeśliNieIstnieje, Wyłączony | 4.2.0 |
| Inspekcja maszyn z systemem Linux z kontami bez haseł | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyny z systemem Linux, które mają konta bez haseł | AudytJeśliNieIstnieje, Wyłączony | 3.1.0 |
| Przeprowadzanie inspekcji maszyn z systemem Linux z zainstalowanymi określonymi aplikacjami | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli zasób Chef InSpec wskazuje, że zainstalowano co najmniej jeden pakiet dostarczony przez parametr . | AudytJeśliNieIstnieje, Wyłączony | 4.2.0 |
| Inspekcja stanu zabezpieczeń protokołu SSH dla systemu Linux (obsługiwanego przez program OSConfig) | Te zasady przeprowadzają inspekcję konfiguracji zabezpieczeń serwera SSH na maszynach z systemem Linux (Azure maszynach wirtualnych i maszynach z obsługą usługi Arc). Aby uzyskać więcej informacji, w tym wymagania wstępne, ustawienia w zakresie, wartościach domyślnych i dostosowywaniu, zobacz https://aka.ms/SshPostureControlOverview | AudytJeśliNieIstnieje, Wyłączony | 1.0.1 |
| Audit Windows maszyny, w których brakuje żadnego z określonych członków w grupie Administratorzy | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli lokalna grupa administratorów nie zawiera co najmniej jednego elementu członkowskiego wymienionego w parametrze zasad. | auditIfNotExists | 2.0.0 |
| Inspekcja łączności sieciowej maszyn Windows | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli stan połączenia sieciowego z adresem IP i portEM TCP nie jest zgodny z parametrem zasad. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyny, na których konfiguracja DSC jest niezgodna | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli Windows polecenie programu PowerShell Get-DSCConfigurationStatus zwraca, że konfiguracja DSC dla maszyny nie jest zgodna. | auditIfNotExists | 3.0.0 |
| Audit Windows maszyny, na których agent Log Analytics nie jest połączony zgodnie z oczekiwaniami | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli agent nie jest zainstalowany lub jeśli jest zainstalowany, ale obiekt COM AgentConfigManager.MgmtSvcCfg zwraca, że jest zarejestrowany w obszarze roboczym innym niż identyfikator określony w parametrze zasad. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyny, na których nie zainstalowano określonych usług i "Running" | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli wynik Windows polecenia programu PowerShell Get-Service nie uwzględnia nazwy usługi ze stanem dopasowania określonym przez parametr zasad. | auditIfNotExists | 3.0.0 |
| Audit Windows maszyny, na których nie włączono Windows konsoli szeregowej | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyna nie ma zainstalowanego oprogramowania konsoli szeregowej lub jeśli numer portu EMS lub szybkość transmisji nie są skonfigurowane z tymi samymi wartościami co parametry zasad. | auditIfNotExists | 3.0.0 |
| Audit Windows maszyn, które zezwalają na ponowne użycie haseł po określonej liczbie unikatowych haseł | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli Windows maszyny, które zezwalają na ponowne użycie haseł po określonej liczbie unikatowych haseł. Wartość domyślna dla unikatowych haseł to 24 | AudytJeśliNieIstnieje, Wyłączony | 2.1.0 |
| Audit Windows maszyn, które nie są przyłączone do określonej domeny | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli wartość właściwości Domain w klasie WMI win32_computersystem nie jest zgodna z wartością w parametrze zasad. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyny, które nie są ustawione na określoną strefę czasową | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli wartość właściwości StandardName w klasie WMI Win32_TimeZone nie jest zgodna z wybraną strefą czasową dla parametru zasad. | auditIfNotExists | 4.0.0 |
| Audit Windows maszyn, które zawierają certyfikaty wygasające w ciągu określonej liczby dni | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli certyfikaty w określonym magazynie mają datę wygaśnięcia spoza zakresu dla liczby dni podanych jako parametr. Zasady udostępniają również opcję sprawdzania tylko określonych certyfikatów lub wykluczania określonych certyfikatów oraz tego, czy raportować wygasłe certyfikaty. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyn, które nie zawierają określonych certyfikatów w zaufanym katalogu głównym | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli magazyn zaufanych certyfikatów głównych komputera (Cert:\LocalMachine\Root) nie zawiera co najmniej jednego certyfikatu wymienionego przez parametr zasad. | auditIfNotExists | 3.0.0 |
| Audit Windows maszyn, które nie mają maksymalnego wieku hasła ustawionego na określoną liczbę dni | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli Windows maszyny, które nie mają maksymalnego wieku hasła ustawionego na określoną liczbę dni. Wartość domyślna maksymalnego wieku hasła to 70 dni | AudytJeśliNieIstnieje, Wyłączony | 2.1.0 |
| Audit Windows maszyny, które nie mają minimalnego wieku hasła ustawionego na określoną liczbę dni | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli Windows maszyny, które nie mają minimalnego wieku hasła ustawionego na określoną liczbę dni. Wartość domyślna minimalnego wieku hasła to 1 dzień | AudytJeśliNieIstnieje, Wyłączony | 2.1.0 |
| Audit Windows maszyny, które nie mają włączonego ustawienia złożoności hasła | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli Windows maszyny, które nie mają włączonego ustawienia złożoności hasła | AudytJeśliNieIstnieje, Wyłączony | 2.0.0 |
| Audit Windows maszyn, które nie mają określonych zasad wykonywania programu Windows PowerShell | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli Windows polecenie programu PowerShell Get-ExecutionPolicy zwraca wartość inną niż wybrana w parametrze zasad. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Audit Windows maszyn, które nie mają zainstalowanych określonych modułów programu PowerShell Windows | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli moduł nie jest dostępny w lokalizacji określonej przez zmienną środowiskową PSModulePath. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Audit Windows maszyn, które nie ograniczają minimalnej długości hasła do określonej liczby znaków | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli Windows maszyny, które nie ograniczają minimalnej długości hasła do określonej liczby znaków. Wartość domyślna minimalnej długości hasła to 14 znaków | AudytJeśliNieIstnieje, Wyłączony | 2.1.0 |
| Audit Windows maszyn, które nie przechowują haseł przy użyciu szyfrowania odwracalnego | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli Windows maszyny, które nie przechowują haseł przy użyciu szyfrowania odwracalnego | AudytJeśliNieIstnieje, Wyłączony | 2.0.0 |
| Audit Windows maszyn, na których nie zainstalowano określonych aplikacji | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli nazwa aplikacji nie znajduje się w żadnej z następujących ścieżek rejestru: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Uninstall. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyny z dodatkowymi kontami w grupie Administratorzy | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli lokalna grupa Administratorzy zawiera elementy członkowskie, które nie są wymienione w parametrze zasad. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyny, które nie zostały uruchomione ponownie w ciągu określonej liczby dni | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli właściwość WMI LastBootUpTime w klasie Win32_Operatingsystem znajduje się poza zakresem dni podanym przez parametr zasad. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyny z zainstalowanymi określonymi aplikacjami | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli nazwa aplikacji znajduje się w dowolnej z następujących ścieżek rejestru: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Uninstall. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyny, które mają określonych członków w grupie Administratorzy | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli lokalna grupa Administratorzy zawiera co najmniej jednego członka wymienionego w parametrze zasad. | auditIfNotExists | 2.0.0 |
| Audit Windows maszyny wirtualne z oczekującym ponownym uruchomieniem | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyna oczekuje na ponowny rozruch z dowolnego z następujących powodów: obsługa oparta na składnikach, Windows Update, oczekiwanie na zmianę nazwy pliku, oczekiwanie na zmianę nazwy komputera, menedżer konfiguracji oczekuje na ponowny rozruch. Każde wykrywanie ma unikatową ścieżkę rejestru. | auditIfNotExists | 2.0.0 |
| Uwierzytelnianie na maszynach z systemem Linux powinno wymagać kluczy SSH | Mimo że sam protokół SSH zapewnia zaszyfrowane połączenie, użycie haseł za pomocą protokołu SSH nadal pozostawia maszynę wirtualną podatną na ataki siłowe. Najbezpieczniejszą opcją uwierzytelniania na maszynie wirtualnej z systemem Azure Linux za pośrednictwem protokołu SSH jest para kluczy publiczny-prywatny, nazywana również kluczami SSH. Dowiedz się więcej: https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed. | AudytJeśliNieIstnieje, Wyłączony | 3.2.0 |
| Azure Arc Private Link Zakresy należy skonfigurować z prywatnym punktem końcowym | Azure Private Link umożliwia łączenie sieci wirtualnych z usługami Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Platforma Private Link obsługuje łączność między konsumentami i usługami za pośrednictwem sieci szkieletowej Azure. Mapowanie prywatnych punktów końcowych na zakresy Azure Arc Private Link zmniejsza ryzyko wycieku danych. Dowiedz się więcej o linkach prywatnych pod adresem: https://aka.ms/arc/privatelink. | Inspekcja, wyłączone | 1.0.0 |
| Azure Arc Private Link Zakresy powinny wyłączyć dostęp do sieci publicznej | Wyłączenie dostępu do sieci publicznej zwiększa bezpieczeństwo, zapewniając, że Azure Arc zasoby nie mogą łączyć się za pośrednictwem publicznego Internetu. Tworzenie prywatnych punktów końcowych może ograniczyć narażenie Azure Arc zasobów. Dowiedz się więcej na stronie: https://aka.ms/arc/privatelink. | Inspekcja, Odmowa, Wyłączone | 1.0.0 |
| serwery z obsługą Azure Arc powinny być skonfigurowane z zakresem Azure Arc Private Link | Azure Private Link umożliwia łączenie sieci wirtualnych z usługami Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Platforma Private Link obsługuje łączność między konsumentami i usługami za pośrednictwem sieci szkieletowej Azure. Mapowanie serwerów z obsługą Azure Arc na zakres Azure Arc Private Link skonfigurowany przy użyciu prywatnego punktu końcowego powoduje zmniejszenie ryzyka wycieku danych. Dowiedz się więcej o linkach prywatnych pod adresem: https://aka.ms/arc/privatelink. | Inspekcja, Odmowa, Wyłączone | 1.0.0 |
| Konfigurowanie serwerów z obsługą usługi Arc z zainstalowanym rozszerzeniem SQL Server w celu włączenia lub wyłączenia oceny najlepszych rozwiązań SQL. | Włącz lub wyłącz ocenę najlepszych rozwiązań SQL na wystąpieniach programu SQL Server na serwerach z obsługą usługi Arc, aby ocenić najlepsze rozwiązania. Dowiedz się więcej na https://aka.ms/azureArcBestPracticesAssessment. | DeployIfNotExists, Wyłączone | 1.0.1 |
| Konfigurowanie serwerów SQL z obsługą usługi Arc w celu automatycznego instalowania agenta Azure Monitor | Zautomatyzuj wdrażanie rozszerzenia agenta Azure Monitor na serwerach SQL z obsługą usługi Windows Arc. Dowiedz się więcej: https://aka.ms/AMAOverview. | DeployIfNotExists, Wyłączone | 1.3.0 |
| Konfigurowanie serwerów SQL z obsługą usługi Arc w celu automatycznego instalowania Microsoft Defender dla programu SQL | Skonfiguruj Windows serwery SQL z obsługą usługi Arc, aby automatycznie instalować Microsoft Defender dla agenta SQL. Microsoft Defender dla usługi SQL zbiera zdarzenia od agenta i używa ich do udostępniania alertów zabezpieczeń i dostosowanych zadań wzmacniania zabezpieczeń (zalecenia). | DeployIfNotExists, Wyłączone | 1.2.0 |
| Konfigurowanie serwerów SQL z obsługą usługi Arc w celu automatycznego instalowania Microsoft Defender dla usług SQL i DCR przy użyciu obszaru roboczego Log Analytics | Microsoft Defender dla usługi SQL zbiera zdarzenia od agenta i używa ich do udostępniania alertów zabezpieczeń i dostosowanych zadań wzmacniania zabezpieczeń (zalecenia). Utwórz grupę zasobów, regułę zbierania danych i obszar roboczy Log Analytics w tym samym regionie co maszyna. | DeployIfNotExists, Wyłączone | 1.6.0 |
| Konfigurowanie serwerów SQL z obsługą usługi Arc w celu automatycznego instalowania Microsoft Defender dla usług SQL i DCR przy użyciu zdefiniowanego przez użytkownika obszaru roboczego la | Microsoft Defender dla usługi SQL zbiera zdarzenia od agenta i używa ich do udostępniania alertów zabezpieczeń i dostosowanych zadań wzmacniania zabezpieczeń (zalecenia). Utwórz grupę zasobów i regułę zbierania danych w tym samym regionie co zdefiniowany przez użytkownika obszar roboczy Log Analytics. | DeployIfNotExists, Wyłączone | 1.8.0 |
| Konfigurowanie serwerów SQL z obsługą usługi Arc za pomocą skojarzenia reguły zbierania danych w celu Microsoft Defender dla usługi SQL DCR | Skonfiguruj skojarzenie między serwerami SQL z obsługą usługi Arc i Microsoft Defender dla usługi SQL DCR. Usunięcie tego skojarzenia spowoduje przerwanie wykrywania luk w zabezpieczeniach dla tych serwerów SQL z obsługą usługi Arc. | DeployIfNotExists, Wyłączone | 1.1.0 |
| Konfigurowanie serwerów SQL z obsługą usługi Arc z skojarzeniem reguły zbierania danych w celu Microsoft Defender dla zdefiniowanego przez użytkownika kontrolera domeny SQL | Skonfiguruj skojarzenie między serwerami SQL z obsługą usługi Arc i Microsoft Defender dla zdefiniowanego przez użytkownika kontrolera domeny SQL. Usunięcie tego skojarzenia spowoduje przerwanie wykrywania luk w zabezpieczeniach dla tych serwerów SQL z obsługą usługi Arc. | DeployIfNotExists, Wyłączone | 1.3.0 |
| Konfiguruj zakresy Azure Arc Private Link, aby wyłączyć dostęp do sieci publicznej | Wyłącz dostęp do sieci publicznej dla zakresu Azure Arc Private Link, aby skojarzone zasoby Azure Arc nie mogły łączyć się z usługami Azure Arc za pośrednictwem publicznego Internetu. Może to zmniejszyć ryzyko wycieku danych. Dowiedz się więcej na stronie: https://aka.ms/arc/privatelink. | Modyfikuj, Wyłączone | 1.0.0 |
| Konfiguruj zakresy Azure Arc Private Link z prywatnymi punktami końcowymi | Prywatne punkty końcowe łączą sieci wirtualne z usługami Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Mapując prywatne punkty końcowe na zakresy Azure Arc Private Link, można zmniejszyć ryzyko wycieku danych. Dowiedz się więcej o linkach prywatnych pod adresem: https://aka.ms/arc/privatelink. | DeployIfNotExists, Wyłączone | 2.0.0 |
| Konfigurowanie serwerów z obsługą Azure Arc w celu włączenia automatycznych uaktualnień | Funkcja automatycznego uaktualniania umożliwia serwerom aktualizowanie bez akcji od użytkownika po wyrażeniu zgody. Te zasady zapewniają, że serwery z włączoną obsługą Azure Arc mają być skonfigurowane do korzystania z automatycznych uaktualnień. | Modyfikuj, Wyłączone | 1.0.0 |
| Konfigurowanie serwerów z obsługą Azure Arc do używania zakresu Azure Arc Private Link | Azure Private Link umożliwia łączenie sieci wirtualnych z usługami Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Platforma Private Link obsługuje łączność między konsumentami i usługami za pośrednictwem sieci szkieletowej Azure. Mapowanie serwerów z obsługą Azure Arc na zakres Azure Arc Private Link skonfigurowany przy użyciu prywatnego punktu końcowego powoduje zmniejszenie ryzyka wycieku danych. Dowiedz się więcej o linkach prywatnych pod adresem: https://aka.ms/arc/privatelink. | Modyfikuj, Wyłączone | 1.0.0 |
| Konfigurowanie Azure Defender dla serwerów do wyłączenia dla wszystkich zasobów (poziom zasobów) | Azure Defender dla serwerów zapewnia ochronę przed zagrożeniami w czasie rzeczywistym dla obciążeń serwera i generuje zalecenia dotyczące wzmacniania zabezpieczeń, a także alerty dotyczące podejrzanych działań. Te zasady spowodują wyłączenie Defender dla planów serwerów dla wszystkich zasobów (maszyn wirtualnych, zestawów SKALOWANIA maszyn wirtualnych i maszyn ARC) w wybranym zakresie (subskrypcja lub grupa zasobów). | DeployIfNotExists, Wyłączone | 1.0.0 |
| Konfiguruj Azure Defender dla serwerów, które mają być wyłączone dla zasobów (poziom zasobów) przy użyciu wybranego tagu | Azure Defender dla serwerów zapewnia ochronę przed zagrożeniami w czasie rzeczywistym dla obciążeń serwera i generuje zalecenia dotyczące wzmacniania zabezpieczeń, a także alerty dotyczące podejrzanych działań. Te zasady spowodują wyłączenie Defender dla planów serwerów dla wszystkich zasobów (maszyn wirtualnych, zestawów skalowania maszyn wirtualnych i maszyn ARC), które mają wybraną nazwę tagu i wartości tagów. | DeployIfNotExists, Wyłączone | 1.1.0 |
| Konfigurowanie Azure Defender dla serwerów, które mają być włączone (podplan "P1") dla wszystkich zasobów (poziom zasobów) z wybranym tagiem | Azure Defender dla serwerów zapewnia ochronę przed zagrożeniami w czasie rzeczywistym dla obciążeń serwera i generuje zalecenia dotyczące wzmacniania zabezpieczeń, a także alerty dotyczące podejrzanych działań. Te zasady umożliwią Defender dla planu serwerów (z podplanem "P1") dla wszystkich zasobów (maszyn wirtualnych i maszyn ARC), które mają wybraną nazwę tagu i wartości tagów. | DeployIfNotExists, Wyłączone | 1.0.0 |
| Konfigurowanie Azure Defender dla serwerów do włączenia (z podplanem "P1") dla wszystkich zasobów (poziom zasobów) | Azure Defender dla serwerów zapewnia ochronę przed zagrożeniami w czasie rzeczywistym dla obciążeń serwera i generuje zalecenia dotyczące wzmacniania zabezpieczeń, a także alerty dotyczące podejrzanych działań. Te zasady umożliwią Defender dla planu serwerów (z podplanem P1) dla wszystkich zasobów (maszyn wirtualnych i maszyn ARC) w wybranym zakresie (subskrypcja lub grupa zasobów). | DeployIfNotExists, Wyłączone | 1.1.0 |
| Konfigurowanie rozszerzenia ChangeTracking dla maszyn z systemem Linux Arc | Skonfiguruj maszyny z systemem Linux Arc, aby automatycznie zainstalować rozszerzenie ChangeTracking w celu włączenia monitorowania integralności plików (FIM) w Azure Security Center. Program FIM sprawdza pliki systemu operacyjnego, rejestry Windows, oprogramowanie aplikacji, pliki systemowe systemu Linux i nie tylko pod kątem zmian, które mogą wskazywać na atak. Rozszerzenie można zainstalować na maszynach wirtualnych i w lokalizacjach obsługiwanych przez agenta Azure Monitor. | DeployIfNotExists, Wyłączone | 2.1.0 |
| Konfigurowanie rozszerzenia ChangeTracking dla maszyn Windows Arc | Skonfiguruj maszyny Windows Arc, aby automatycznie instalować rozszerzenie ChangeTracking w celu włączenia monitorowania integralności plików (FIM) w Azure Security Center. Program FIM sprawdza pliki systemu operacyjnego, rejestry Windows, oprogramowanie aplikacji, pliki systemowe systemu Linux i nie tylko pod kątem zmian, które mogą wskazywać na atak. Rozszerzenie można zainstalować na maszynach wirtualnych i w lokalizacjach obsługiwanych przez agenta Azure Monitor. | DeployIfNotExists, Wyłączone | 2.1.0 |
| Konfigurowanie maszyn z systemem Linux Arc do skojarzenia z regułą zbierania danych lub punktem końcowym zbierania danych | Wdróż skojarzenie, aby połączyć maszyny z systemem Linux Arc z określoną regułą zbierania danych lub określonym punktem końcowym zbierania danych. Lista lokalizacji jest aktualizowana wraz z upływem czasu w miarę zwiększania obsługi. | DeployIfNotExists, Wyłączone | 2.2.1 |
| Konfigurowanie maszyn z obsługą usługi Arc systemu Linux do skojarzenia z regułą zbierania danych dla funkcji ChangeTracking i Inventory | Wdróż skojarzenie, aby połączyć maszyny z obsługą usługi Linux Arc w określonej regule zbierania danych w celu włączenia funkcji ChangeTracking i Inventory. Lista lokalizacji jest aktualizowana wraz z upływem czasu w miarę zwiększania obsługi. | DeployIfNotExists, Wyłączone | 1.1.0 |
| Konfiguruj maszyny z obsługą usługi Arc systemu Linux do uruchamiania agenta Azure Monitor | Zautomatyzuj wdrażanie rozszerzenia Azure Monitor Agent na maszynach z obsługą usługi Linux Arc w celu zbierania danych telemetrycznych z systemu operacyjnego gościa. Te zasady zainstalują rozszerzenie, jeśli region jest obsługiwany. Dowiedz się więcej: https://aka.ms/AMAOverview. | DeployIfNotExists, Wyłączone | 2.4.0 |
| Konfigurowanie maszyn z obsługą usługi Linux Arc w celu zainstalowania usługi AMA na potrzeby rozwiązania ChangeTracking i spisu | Zautomatyzuj wdrażanie rozszerzenia Azure Monitor Agent na maszynach z obsługą usługi Linux Arc w celu włączenia rozwiązania ChangeTracking i spisu. Te zasady zainstalują rozszerzenie, jeśli region jest obsługiwany. Dowiedz się więcej: https://aka.ms/AMAOverview. | DeployIfNotExists, Wyłączone | 1.4.0 |
| Konfigurowanie maszyn z systemem Linux do skojarzenia z regułą zbierania danych lub punktem końcowym zbierania danych | Wdróż skojarzenie w celu połączenia maszyn wirtualnych z systemem Linux, zestawów skalowania maszyn wirtualnych i maszyn arc do określonej reguły zbierania danych lub określonego punktu końcowego zbierania danych. Lista lokalizacji i obrazów systemu operacyjnego jest aktualizowana wraz z upływem czasu w miarę zwiększania obsługi. | DeployIfNotExists, Wyłączone | 6.9.0 |
| Skonfiguruj serwer z systemem Linux, aby wyłączyć użytkowników lokalnych. | Tworzy przypisanie konfiguracji gościa w celu skonfigurowania wyłączania użytkowników lokalnych na serwerze z systemem Linux. Gwarantuje to, że dostęp do serwerów z systemem Linux może uzyskać tylko konto usługi AAD (Azure Active Directory) lub lista jawnie dozwolonych użytkowników przez te zasady, co poprawia ogólny poziom zabezpieczeń. | DeployIfNotExists, Wyłączone | 1.4.0-preview |
| Konfigurowanie maszyn do odbierania dostawcy oceny luk w zabezpieczeniach | Azure Defender obejmuje skanowanie luk w zabezpieczeniach dla maszyn bez dodatkowych kosztów. Nie potrzebujesz licencji Qualys, a nawet konta Qualys — wszystko jest bezproblemowo obsługiwane w usłudze Security Center. Po włączeniu tych zasad Azure Defender automatycznie wdraża dostawcę oceny luk w zabezpieczeniach Qualys na wszystkich obsługiwanych maszynach, które nie zostały jeszcze zainstalowane. | DeployIfNotExists, Wyłączone | 4.0.0 |
| Konfigurowanie okresowego sprawdzania brakujących aktualizacji systemu na serwerach z obsługą usługi Azure Arc | Skonfiguruj automatyczną ocenę (co 24 godziny) dla aktualizacji systemu operacyjnego na serwerach z obsługą Azure Arc. Zakres przypisywania można kontrolować zgodnie z subskrypcją maszyny, grupą zasobów, lokalizacją lub tagiem. Dowiedz się więcej o tym w Windows: https://aka.ms/computevm-windowspatchassessmentmode, dla systemu Linux: https://aka.ms/computevm-linuxpatchassessmentmode. | modify | 2.3.0 |
| Konfiguruj bezpieczne protokoły komunikacyjne (TLS 1.1 lub TLS 1.2) na maszynach Windows | Tworzy przypisanie konfiguracji gościa w celu skonfigurowania określonej wersji protokołu bezpiecznego (TLS 1.1 lub TLS 1.2) na maszynie Windows. | DeployIfNotExists, Wyłączone | 1.1.0 |
| Konfigurowanie stanu zabezpieczeń protokołu SSH dla systemu Linux (obsługiwanego przez program OSConfig) | Te zasady przeprowadzają inspekcję i konfigurowanie konfiguracji zabezpieczeń serwera SSH na maszynach z systemem Linux (Azure maszynach wirtualnych i maszynach z obsługą usługi Arc). Aby uzyskać więcej informacji, w tym wymagania wstępne, ustawienia w zakresie, wartościach domyślnych i dostosowywaniu, zobacz https://aka.ms/SshPostureControlOverview | DeployIfNotExists, Wyłączone | 1.1.0 |
| Konfiguruj Microsoft Defender dla obszaru roboczego Log Analytics SQL | Microsoft Defender dla usługi SQL zbiera zdarzenia od agenta i używa ich do udostępniania alertów zabezpieczeń i dostosowanych zadań wzmacniania zabezpieczeń (zalecenia). Utwórz grupę zasobów i obszar roboczy Log Analytics w tym samym regionie co maszyna. | DeployIfNotExists, Wyłączone | 1.5.0 |
| Konfiguruj strefę czasową na maszynach Windows. | Te zasady umożliwiają utworzenie przypisania konfiguracji gościa w celu ustawienia określonej strefy czasowej na maszynach wirtualnych Windows. | deployIfNotExists | 3.1.0 |
| Konfiguruj maszyny wirtualne do dołączenia do Azure Automanage | Azure Automanage rejestruje, konfiguruje i monitoruje maszyny wirtualne przy użyciu najlepszych rozwiązań zdefiniowanych w Cloud Adoption Framework firmy Microsoft dla Azure. Użyj tych zasad, aby zastosować automanage do wybranego zakresu. | AudytJeśliNieIstnieje, WdróżJeśliNieIstnieje, Wyłączony | 2.4.0 |
| Konfiguruj maszyny wirtualne do dołączenia do Azure Automanage przy użyciu niestandardowego profilu konfiguracji | Azure Automanage rejestruje, konfiguruje i monitoruje maszyny wirtualne przy użyciu najlepszych rozwiązań zdefiniowanych w Cloud Adoption Framework firmy Microsoft dla Azure. Użyj tych zasad, aby zastosować automanage z własnym dostosowanym profilem konfiguracji do wybranego zakresu. | AudytJeśliNieIstnieje, WdróżJeśliNieIstnieje, Wyłączony | 1.4.0 |
| Konfigurowanie maszyn arc Windows do skojarzenia z regułą zbierania danych lub punktem końcowym zbierania danych | Wdróż skojarzenie, aby połączyć maszyny Windows Arc z określoną regułą zbierania danych lub określonym punktem końcowym zbierania danych. Lista lokalizacji jest aktualizowana wraz z upływem czasu w miarę zwiększania obsługi. | DeployIfNotExists, Wyłączone | 2.4.0 |
| Konfiguruj maszyny z obsługą usługi Arc Windows, które mają być skojarzone z regułą zbierania danych dla funkcji ChangeTracking i Inventory | Wdróż skojarzenie, aby połączyć maszyny z obsługą usługi Arc Windows do określonej reguły zbierania danych w celu włączenia funkcji ChangeTracking i Inventory. Lista lokalizacji jest aktualizowana wraz z upływem czasu w miarę zwiększania obsługi. | DeployIfNotExists, Wyłączone | 1.1.0 |
| Konfiguruj maszyny z obsługą usługi Arc Windows Arc, aby zainstalować usługę AMA dla rozwiązania ChangeTracking i spisu | Zautomatyzuj wdrażanie rozszerzenia agenta Azure Monitor na maszynach z obsługą usługi Arc Windows w celu włączenia funkcji ChangeTracking i Inventory. Te zasady zainstalują rozszerzenie, jeśli system operacyjny i region są obsługiwane, a tożsamość zarządzana przypisana przez system jest włączona, a w przeciwnym razie pomiń instalację. Dowiedz się więcej: https://aka.ms/AMAOverview. | DeployIfNotExists, Wyłączone | 1.1.0 |
| Konfiguruj maszyny z obsługą usługi Arc Windows do uruchamiania agenta Azure Monitor | Zautomatyzuj wdrażanie rozszerzenia agenta Azure Monitor na maszynach z obsługą usługi Windows Arc w celu zbierania danych telemetrycznych z systemu operacyjnego gościa. Te zasady zainstalują rozszerzenie, jeśli system operacyjny i region są obsługiwane, a tożsamość zarządzana przypisana przez system jest włączona, a w przeciwnym razie pomiń instalację. Dowiedz się więcej: https://aka.ms/AMAOverview. | DeployIfNotExists, Wyłączone | 2.6.0 |
| Konfiguruj maszyny Windows do skojarzenia z regułą zbierania danych lub punktem końcowym zbierania danych | Wdróż skojarzenie w celu połączenia Windows maszyn wirtualnych, zestawów skalowania maszyn wirtualnych i maszyn arc do określonej reguły zbierania danych lub określonego punktu końcowego zbierania danych. Lista lokalizacji i obrazów systemu operacyjnego jest aktualizowana wraz z upływem czasu w miarę zwiększania obsługi. | DeployIfNotExists, Wyłączone | 4.8.0 |
| Maszyny z obsługą usługi Arc w systemie Azure Monitor powinny być zainstalowane Azure Monitor agenta | Maszyny z obsługą usługi Linux Arc powinny być monitorowane i zabezpieczone za pośrednictwem wdrożonego agenta Azure Monitor. Agent Azure Monitor zbiera dane telemetryczne z systemu operacyjnego gościa. Te zasady przeprowadźą inspekcję maszyn z obsługą usługi Arc w obsługiwanych regionach. Dowiedz się więcej: https://aka.ms/AMAOverview. | AudytJeśliNieIstnieje, Wyłączony | 1.2.0 |
| maszyny Linux powinny spełniać wymagania dotyczące punktu odniesienia zabezpieczeń obliczeń Azure | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyna nie jest poprawnie skonfigurowana dla jednego z zaleceń w punkcie odniesienia zabezpieczeń obliczeniowych Azure. | AudytJeśliNieIstnieje, Wyłączony | 2.3.1 |
| Maszyny z systemem Linux powinny mieć dozwolone tylko konta lokalne | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Zarządzanie kontami użytkowników przy użyciu Azure Active Directory to najlepsze rozwiązanie do zarządzania tożsamościami. Zmniejszenie liczby kont maszyn lokalnych pomaga zapobiec rozprzestrzenianiu się tożsamości zarządzanych poza systemem centralnym. Maszyny są niezgodne, jeśli istnieją konta użytkowników lokalnych, które są włączone, a nie wymienione w parametrze zasad. | AudytJeśliNieIstnieje, Wyłączony | 2.2.0 |
| Obciążenia systemu Linux powinny być zgodne z oficjalnym testem porównawczym zabezpieczeń ciS | Te zasady umożliwiają dostosowywanie i wdrażanie testów porównawczych zabezpieczeń ciS na potrzeby inspekcji obciążeń systemu Linux w środowiskach Azure, lokalnych i hybrydowych. Zawartość testów porównawczych zabezpieczeń CIS jest równoważna z testami porównawczymi opublikowanymi w witrynie https://cisecurity.org. Zasady są obsługiwane przez narzędzie azure-osconfig. Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 2.1.0 |
| Lokalne metody uwierzytelniania powinny być wyłączone na maszynach z systemem Linux | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli serwery z systemem Linux nie mają wyłączonych lokalnych metod uwierzytelniania. Ma to na celu sprawdzenie, czy dostęp do serwerów z systemem Linux można uzyskać tylko za pomocą konta usługi AAD (Azure Active Directory) lub listy jawnie dozwolonych użytkowników przez te zasady, zwiększając ogólny stan zabezpieczeń. | AudytJeśliNieIstnieje, Wyłączony | 1.2.0-preview |
| Lokalne metody uwierzytelniania powinny być wyłączone na serwerach Windows | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli serwery Windows nie mają wyłączonych lokalnych metod uwierzytelniania. Ma to na celu sprawdzenie, czy dostęp do Windows Serwerów można uzyskać tylko za pomocą konta usługi AAD (Azure Active Directory) lub listy jawnie dozwolonych użytkowników przez te zasady, zwiększając ogólny stan zabezpieczeń. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0-preview |
| Maszyny należy skonfigurować do okresowego sprawdzania brakujących aktualizacji systemu | Aby zapewnić automatyczne wyzwalanie okresowych ocen brakujących aktualizacji systemu co 24 godziny, właściwość AssessmentMode powinna być ustawiona na wartość "AutomaticByPlatform". Dowiedz się więcej o właściwości AssessmentMode dla Windows: https://aka.ms/computevm-windowspatchassessmentmode, dla systemu Linux: https://aka.ms/computevm-linuxpatchassessmentmode. | Inspekcja, Odmowa, Wyłączone | 3.9.0 |
| Scheduj aktualizacje cykliczne przy użyciu Menedżer aktualizacji platformy Azure | Można użyć Menedżer aktualizacji platformy Azure w Azure, aby zapisać cykliczne harmonogramy wdrażania w celu zainstalowania aktualizacji systemu operacyjnego dla maszyn Windows Server i Linux w Azure, w środowiskach lokalnych i w innych środowiskach w chmurze połączonych przy użyciu serwerów z obsługą Azure Arc. Te zasady zmienią również tryb stosowania poprawek dla maszyny wirtualnej Azure na "AutomaticByPlatform". Zobacz więcej: https://aka.ms/umc-scheduled-patching | DeployIfNotExists, Wyłączone | 3.15.0 |
| Serwery SQL na maszynach powinny mieć rozwiązane problemy z lukami w zabezpieczeniach | Ocena luk w zabezpieczeniach SQL skanuje bazę danych pod kątem luk w zabezpieczeniach i ujawnia wszelkie odchylenia od najlepszych rozwiązań, takich jak błędy konfiguracji, nadmierne uprawnienia i niechronione poufne dane. Rozwiązanie znalezionych luk w zabezpieczeniach może znacznie poprawić stan zabezpieczeń bazy danych. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Subskrybowanie kwalifikujących się wystąpień programu SQL Server z obsługą usługi Arc do rozszerzonych aktualizacji zabezpieczeń. | Subskrybuj kwalifikujące się wystąpienia usług SQL Server z obsługą usługi Arc z typem licencji ustawionym na płatne lub płatne zgodnie z rozszerzonymi aktualizacjami zabezpieczeń. Więcej informacji na temat rozszerzonych aktualizacji https://go.microsoft.com/fwlink/?linkid=2239401zabezpieczeń . | DeployIfNotExists, Wyłączone | 1.0.0 |
| Aktualizacje systemu powinny być instalowane na maszynach (obsługiwane przez Centrum aktualizacji) | Na maszynach brakuje systemu, zabezpieczeń i aktualizacji krytycznych. Aktualizacje oprogramowania często obejmują krytyczne poprawki do luk w zabezpieczeniach. Takie są często wykorzystywane w atakach złośliwego oprogramowania, dlatego ważne jest, aby oprogramowanie było aktualizowane. Aby zainstalować wszystkie zaległe poprawki i zabezpieczyć maszyny, wykonaj kroki korygowania. | AudytJeśliNieIstnieje, Wyłączony | 1.0.1 |
| Starsze rozszerzenie Log Analytics nie powinno być zainstalowane na serwerach z systemem Linux z obsługą Azure Arc | Automatycznie zapobiegaj instalacji starszego agenta Log Analytics jako ostatniego kroku migracji ze starszych agentów do agenta Azure Monitor. Po odinstalowaniu istniejących starszych rozszerzeń te zasady będą odrzucać wszystkie przyszłe instalacje starszego rozszerzenia agenta na serwerach z systemem Linux z obsługą Azure Arc. Dowiedz się więcej: https://aka.ms/migratetoAMA | Odmowa, inspekcja, wyłączone | 1.0.0 |
| Starsze rozszerzenie Log Analytics nie powinno być zainstalowane na serwerach Windows z obsługą Azure Arc | Automatycznie zapobiegaj instalacji starszego agenta Log Analytics jako ostatniego kroku migracji ze starszych agentów do agenta Azure Monitor. Po odinstalowaniu istniejących starszych rozszerzeń te zasady będą odrzucać wszystkie przyszłe instalacje starszego rozszerzenia agenta na Azure Arc z włączonymi serwerami Windows. Dowiedz się więcej: https://aka.ms/migratetoAMA | Odmowa, inspekcja, wyłączone | 1.0.0 |
| Windows maszyny z obsługą usługi Arc powinny mieć zainstalowany agent Azure Monitor | Windows maszyny z obsługą usługi Arc powinny być monitorowane i zabezpieczone za pośrednictwem wdrożonego agenta Azure Monitor. Agent Azure Monitor zbiera dane telemetryczne z systemu operacyjnego gościa. Windows maszyny z obsługą usługi Arc w obsługiwanych regionach są monitorowane pod kątem wdrażania agenta Azure Monitor. Dowiedz się więcej: https://aka.ms/AMAOverview. | AudytJeśliNieIstnieje, Wyłączony | 1.4.0 |
| Windows Defender Exploit Guard powinien być włączony na maszynach | Windows Defender Exploit Guard używa agenta konfiguracji gościa Azure Policy. Funkcja Exploit Guard ma cztery składniki, które są przeznaczone do blokowania urządzeń przed szeroką gamą wektorów ataków i blokowania zachowań często używanych w atakach złośliwego oprogramowania, umożliwiając przedsiębiorstwom równoważenie ryzyka bezpieczeństwa i wymagań dotyczących produktywności (tylko Windows). | AudytJeśliNieIstnieje, Wyłączony | 2.0.0 |
| Windows maszyny powinny być skonfigurowane do używania bezpiecznych protokołów komunikacyjnych | Aby chronić prywatność informacji przekazywanych przez Internet, maszyny powinny używać najnowszej wersji standardowego protokołu kryptograficznego Transport Layer Security (TLS). Protokół TLS zabezpiecza komunikację za pośrednictwem sieci przez szyfrowanie połączenia między maszynami. | AudytJeśliNieIstnieje, Wyłączony | 4.1.1 |
| Windows maszyny powinny skonfigurować Windows Defender w celu zaktualizowania sygnatur ochrony w ciągu jednego dnia | Aby zapewnić odpowiednią ochronę przed nowo wydanym złośliwym oprogramowaniem, należy regularnie aktualizować sygnatury ochrony Windows Defender, aby uwzględnić nowo wydane złośliwe oprogramowanie. Te zasady nie są stosowane do serwerów połączonych z usługą Arc i wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać więcej informacji na temat konfiguracji gościa, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 1.0.1 |
| Windows maszyny powinny włączyć Windows Defender ochronę w czasie rzeczywistym | Windows maszyny powinny włączyć ochronę w czasie rzeczywistym w Windows Defender w celu zapewnienia odpowiedniej ochrony przed nowo wydanym złośliwym oprogramowaniem. Te zasady nie mają zastosowania do serwerów połączonych z łukiem i wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać więcej informacji na temat konfiguracji gościa, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 1.0.1 |
| Windows maszyny powinny spełniać wymagania dotyczące szablonów administracyjnych — Panel sterowania | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Szablony administracyjne — Panel sterowania" na potrzeby personalizacji danych wejściowych i zapobiegania włączaniu ekranów blokady. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące szablonów administracyjnych — MSS (starsza wersja)" | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Szablony administracyjne — MSS (starsza wersja)" dla automatycznego logowania, wygaszacz ekranu, zachowanie sieci, bezpieczne biblioteki DLL i dziennik zdarzeń. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące szablonów administracyjnych — | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Szablony administracyjne — sieć" dla logowania gościa, równoczesne połączenia, mostek sieciowy, ICS i rozpoznawanie nazw multiemisji. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące szablonów administracyjnych — system | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Szablony administracyjne — system" dla ustawień kontrolujących środowisko administracyjne i Pomoc zdalna. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — konta | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — konta" w celu ograniczenia użycia pustych haseł i stanu konta gościa. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — inspekcja | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — inspekcja" wymuszania podkategorii zasad inspekcji i zamykania, jeśli nie można rejestrować inspekcji zabezpieczeń. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — urządzenia | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — urządzenia" do oddokowywania bez logowania, instalowania sterowników wydruku i formatowania/wysuwania nośnika. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — logowanie interakcyjne | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — logowanie interakcyjne" do wyświetlania nazwiska użytkownika i wymaga ctrl-alt-del. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — Microsoft klienta sieci | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — klient sieci Microsoft" dla klienta/serwera sieci Microsoft i SMB v1. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — Microsoft serwer sieci | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — Microsoft serwer sieciowy" na potrzeby wyłączania serwera SMB v1. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — dostęp sieciowy | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — dostęp sieciowy" w celu włączenia dostępu dla użytkowników anonimowych, kont lokalnych i dostępu zdalnego do rejestru. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — zabezpieczenia sieci | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — zabezpieczenia sieci" w celu włączenia zachowania systemu lokalnego, PKU2U, PROGRAMU LAN Manager, klienta LDAP i dostawcy SSP NTLM. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — konsola odzyskiwania | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — konsola odzyskiwania" umożliwiające kopiowanie dyskietek i dostęp do wszystkich dysków i folderów. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — zamknięcie", aby umożliwić zamknięcie bez logowania i wyczyszczenie pliku stronicowania pamięci wirtualnej. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania "Opcje zabezpieczeń — obiekty systemowe" | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — obiekty systemowe" w przypadku niewrażliwości na podsystemy inne niż Windows i uprawnienia obiektów systemu wewnętrznego. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — ustawienia systemu | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — ustawienia systemowe" dla reguł certyfikatów na plikach wykonywalnych dla SRP i opcjonalnych podsystemów. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące opcji zabezpieczeń — kontrola konta użytkownika | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Opcje zabezpieczeń — Kontrola konta użytkownika" dla administratorów, zachowanie monitu o podniesienie uprawnień oraz wirtualizacja błędów zapisu pliku i rejestru. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania "Ustawienia zabezpieczeń — zasady konta" | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Ustawienia zabezpieczeń — zasady konta" dla historii haseł, wieku, długości, złożoności i przechowywania haseł przy użyciu szyfrowania odwracalnego. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące zasad inspekcji systemu — logowanie konta | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Zasady inspekcji systemu — logowanie konta" na potrzeby inspekcji weryfikacji poświadczeń i innych zdarzeń logowania konta. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące zasad inspekcji systemu — zarządzanie kontami | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Zasady inspekcji systemu — zarządzanie kontami" na potrzeby inspekcji aplikacji, zabezpieczeń i zarządzania grupami użytkowników oraz innych zdarzeń zarządzania. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące zasad inspekcji systemu — szczegółowe śledzenie | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Zasady inspekcji systemu — szczegółowe śledzenie" na potrzeby inspekcji DPAPI, tworzenia/kończenia procesu, zdarzeń RPC i działania PNP. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące zasad inspekcji systemu — logowanie | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Zasady inspekcji systemu — Logon-Logoff" na potrzeby inspekcji protokołu IPSec, zasad sieciowych, oświadczeń, blokady konta, członkostwa w grupie i zdarzeń logowania/wylogowania. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące zasad inspekcji systemu — dostęp do obiektów | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Zasady inspekcji systemu — dostęp do obiektów" na potrzeby inspekcji plików, rejestru, SAM, magazynu, filtrowania, jądra i innych typów systemu. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące zasad inspekcji systemu — zmiana zasad | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Zasady inspekcji systemu — zmiana zasad" na potrzeby inspekcji zmian w zasadach inspekcji systemu. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące zasad inspekcji systemu — użycie uprawnień | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Zasady inspekcji systemu — użycie uprawnień" do inspekcji niewrażliwego i innego użycia uprawnień. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące zasad inspekcji systemu — system | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Zasady inspekcji systemu — system" na potrzeby inspekcji sterownika IPsec, integralności systemu, rozszerzenia systemu, zmiany stanu i innych zdarzeń systemowych. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące przypisywania praw użytkownika | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Przypisywanie praw użytkownika" do zezwalania na logowanie lokalne, RDP, dostęp z sieci i wiele innych działań użytkownika. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| maszyny |
Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Windows Components" na potrzeby uwierzytelniania podstawowego, niezaszyfrowanego ruchu, kont Microsoft, telemetrii, Cortany i innych zachowań Windows. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania dotyczące właściwości zapory Windows | Windows maszyny powinny mieć określone ustawienia zasad grupy w kategorii "Windows Właściwości zapory" dla stanu zapory, połączeń, zarządzania regułami i powiadomień. Te zasady wymagają wdrożenia wymagań wstępnych konfiguracji gościa w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. | AudytJeśliNieIstnieje, Wyłączony | 3.0.0 |
| Windows maszyny powinny spełniać wymagania punktu odniesienia zabezpieczeń obliczeń Azure | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Maszyny są niezgodne, jeśli maszyna nie jest poprawnie skonfigurowana dla jednego z zaleceń w punkcie odniesienia zabezpieczeń obliczeniowych Azure. | AudytJeśliNieIstnieje, Wyłączony | 2.1.1 |
| Windows maszyny powinny mieć dozwolone konta lokalne | Wymaga wdrożenia wymagań wstępnych w zakresie przypisania zasad. Aby uzyskać szczegółowe informacje, odwiedź stronę https://aka.ms/gcpol. Ta definicja nie jest obsługiwana w Windows Server 2012 lub 2012 R2. Zarządzanie kontami użytkowników przy użyciu Azure Active Directory to najlepsze rozwiązanie do zarządzania tożsamościami. Zmniejszenie liczby kont maszyn lokalnych pomaga zapobiec rozprzestrzenianiu się tożsamości zarządzanych poza systemem centralnym. Maszyny są niezgodne, jeśli istnieją konta użytkowników lokalnych, które są włączone, a nie wymienione w parametrze zasad. | AudytJeśliNieIstnieje, Wyłączony | 2.0.0 |
Dalsze kroki
- Zobacz wbudowane repozytorium Azure Policy GitHub.
- Przejrzyj strukturę definicji Azure Policy.
- Przejrzyj Azure Policy efekty definicji.