Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wymieniono wszystkie zalecenia dotyczące zabezpieczeń usługi Keyvault, które można zobaczyć w Microsoft Defender dla Chmury.
Zalecenia wyświetlane w twoim środowisku są oparte na zasobach, które chronisz i na dostosowanej konfiguracji. Zalecenia można zobaczyć w portalu , które mają zastosowanie do zasobów.
Aby dowiedzieć się więcej o akcjach, które można wykonać w odpowiedzi na te zalecenia, zobacz Korygowanie zaleceń w Defender dla Chmury.
Tip
Jeśli opis rekomendacji zawiera wartość Brak powiązanych zasad, zwykle jest to spowodowane tym, że zalecenie jest zależne od innej rekomendacji.
Na przykład zalecenie Niepowodzenia kondycji programu Endpoint Protection należy skorygować , opiera się na rekomendacji sprawdzającej, czy jest zainstalowane rozwiązanie ochrony punktu końcowego (należy zainstalować rozwiązanie Endpoint Protection). Rekomendacja bazowa ma zasady. Ograniczenie zasad tylko do podstawowych zaleceń upraszcza zarządzanie zasadami.
Przeczytaj ten blog, aby dowiedzieć się, jak chronić Azure Key Vault i dlaczego Azure kontrola dostępu oparta na rolach ma kluczowe znaczenie dla zabezpieczeń.
zalecenia dotyczące usługi Azure Keyvault
Role-Based Access Control należy używać w usługach Keyvault
Opis: Aby zapewnić szczegółowe filtrowanie akcji, które użytkownicy mogą wykonywać, użyj Role-Based Access Control (RBAC) do zarządzania uprawnieniami w usłudze Keyvault i konfigurowania odpowiednich zasad autoryzacji. (Powiązane zasady: Azure Key Vault powinny używać modelu uprawnień RBAC — Microsoft Azure).
Istotność: wysoka
Typ: Płaszczyzna sterowania
Wpisy tajne usługi Key Vault powinny mieć datę wygaśnięcia
Opis: Wpisy tajne powinny mieć zdefiniowaną datę wygaśnięcia i nie być trwałe. Wpisy tajne, które są ważne na zawsze, zapewniają potencjalnemu atakującemu więcej czasu na ich naruszenie. Zalecanym rozwiązaniem w zakresie zabezpieczeń jest ustawienie dat wygaśnięcia wpisów tajnych. (Powiązane zasady: Wpisy tajne usługi Key Vault powinny mieć datę wygaśnięcia).
Istotność: wysoka
Typ: Płaszczyzna sterowania
Klucze usługi Key Vault powinny mieć datę wygaśnięcia
Opis: Klucze kryptograficzne powinny mieć zdefiniowaną datę wygaśnięcia i nie być trwałe. Klucze, które są ważne na zawsze, zapewniają potencjalnemu atakującemu więcej czasu na naruszenie klucza. Zalecaną praktyką w zakresie zabezpieczeń jest ustawianie dat wygaśnięcia kluczy kryptograficznych. (Powiązane zasady: Klucze usługi Key Vault powinny mieć datę wygaśnięcia).
Istotność: wysoka
Typ: Płaszczyzna sterowania
Magazyny kluczy powinny mieć włączone usuwanie nieostateczne
Opis: Usuwanie magazynu kluczy bez włączenia usuwania nietrwałego powoduje trwałe usunięcie wszystkich wpisów tajnych, kluczy i certyfikatów przechowywanych w magazynie kluczy. Przypadkowe usunięcie key vault może prowadzić do trwałej utraty danych. Usuwanie miękkie umożliwia odzyskanie przypadkowo usuniętego magazynu kluczy w konfigurowalnym okresie przechowywania. (Powiązane zasady: Magazyny kluczy powinny mieć włączone usuwanie nietrwałe).
Istotność: wysoka
Typ: Płaszczyzna sterowania
Azure Key Vault powinna być wyłączona zapora lub dostęp do sieci publicznej
Opis: Włącz zaporę magazynu kluczy, aby magazyn kluczy był domyślnie niedostępny dla żadnych publicznych adresów IP lub wyłączył dostęp do sieci publicznej dla magazynu kluczy, aby nie był dostępny za pośrednictwem publicznego Internetu. Opcjonalnie można skonfigurować określone zakresy adresów IP, aby ograniczyć dostęp do tych sieci.
Dowiedz się więcej na stronie: Zabezpieczenia sieci dla Azure Key Vault i https://aka.ms/akvprivatelink. (Powiązane zasady: Azure Key Vault powinny mieć wyłączoną zaporę lub dostęp do sieci publicznej).
Ważność: średnia
Typ: Płaszczyzna sterowania
Azure usługi Key Vault powinny używać łącza prywatnego
Opis: Azure Private Link umożliwia łączenie sieci wirtualnych z usługami Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Platforma Private Link obsługuje łączność między konsumentem a usługami za pośrednictwem sieci szkieletowej platformy Azure. Mapując prywatne punkty końcowe na magazyn kluczy, można zmniejszyć ryzyko wycieku danych. Dowiedz się więcej o linkach prywatnych pod adresem: [https://aka.ms/akvprivatelink.] (Powiązane zasady: Azure Key Vault powinny używać łącza prywatnego).
Ważność: średnia
Typ: Płaszczyzna sterowania