Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Azure Policy pomaga wymuszać standardy organizacyjne i oceniać zgodność na dużą skalę. Za pośrednictwem panelu zgodności udostępnia zagregowany widok umożliwiający ocenę ogólnego stanu środowiska, z możliwością szczegółowej analizy na poziomie zasobów i polityk. Pomaga również zapewnić zgodność zasobów dzięki korygowaniu zbiorczemu istniejących zasobów i automatycznemu korygowaniu nowych zasobów.
Wbudowane definicje zasad
Firma Microsoft opracowuje i testuje wbudowane zasady, aby upewnić się, że spełniają one typowe standardy i najlepsze rozwiązania. Można je szybko wdrożyć bez konieczności dodatkowej konfiguracji, co czyni je idealnym rozwiązaniem dla standardowych wymagań dotyczących zgodności. Wbudowane zasady często obejmują powszechnie rozpoznawane standardy i struktury zgodności.
Poniższa sekcja zawiera indeks wbudowanych definicji zasad usługi Azure Policy dla usługi Azure Database for PostgreSQL. Użyj linku w kolumnie Źródło , aby wyświetlić źródło w repozytorium GitHub usługi Azure Policy.
| Nazwa (Azure Portal) | Opis | Efekty | Version(GitHub) |
|---|---|---|---|
| Administrator usługi Microsoft Entra powinien być przygotowany dla elastycznych wystąpień serwera PostgreSQL | Przeprowadź inspekcję przydzielania administratora Microsoft Entra dla instancji serwera elastycznego PostgreSQL, aby włączyć uwierzytelnianie Microsoft Entra. Uwierzytelnianie Microsoft Entra umożliwia uproszczone zarządzanie uprawnieniami oraz centralne zarządzanie tożsamościami użytkowników bazy danych i innych usług firmy Microsoft | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Audytowanie przy użyciu PgAudit powinno być włączone dla wystąpień elastycznego serwera PostgreSQL | Ta zasada ułatwia inspekcję elastycznych instancji serwera PostgreSQL w danym środowisku, które nie mają włączonego pgaudit. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Ograniczanie połączeń powinno być włączone dla wystąpień serwera elastycznego PostgreSQL | Ta polityka pomaga w audycie wszystkich wystąpień elastycznych serwerów PostgreSQL w środowisku, w których nie jest włączone ograniczanie przepustowości połączeń. To ustawienie umożliwia tymczasowe ograniczanie połączeń dla każdego adresu IP po zbyt wielu nieudanych próbach logowania z powodu nieprawidłowego hasła | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Wdrażanie ustawień diagnostycznych dla wystąpień serwera elastycznego PostgreSQL w obszarze roboczym usługi Log Analytics | Kiedy którekolwiek z wystąpień serwera elastycznego PostgreSQL, które nie posiadają ustawień diagnostycznych, zostało utworzone lub zaktualizowane, ustawienia diagnostyczne dla tych wystąpień są wdrażane w celu przesyłania strumieniowego do regionalnego obszaru roboczego Log Analytics. | DeployIfNotExists, Wyłączone | 1.0.0 |
| Rozłączenia powinny być rejestrowane dla elastycznych serwerów PostgreSQL | Polityka ta ułatwia audyt dowolnych instancji elastycznych serwerów PostgreSQL w Twoim środowisku bez włączonego log_disconnections | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Wymuszanie połączenia SSL powinno być włączone dla wystąpień serwera elastycznego PostgreSQL | Usługa Azure Database for PostgreSQL obsługuje łączenie wystąpienia serwera elastycznego usługi Azure Database for PostgreSQL z aplikacjami klienckimi przy użyciu protokołu SSL (Secure Sockets Layer). Wymuszanie połączeń SSL między wystąpieniem bazy danych a aplikacjami klienckimi pomaga chronić przed atakami przez szyfrowanie strumienia danych między serwerem a aplikacją. Ta konfiguracja zapewnia, że protokół SSL jest zawsze włączony podczas uzyskiwania dostępu do instancji elastycznego serwera PostgreSQL. | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Tworzenie kopii zapasowej geograficznie redundantnej powinno być włączone dla elastycznych serwerów usługi Azure Database for PostgreSQL | Usługa Azure Database for PostgreSQL umożliwia wybranie opcji nadmiarowości dla serwera bazy danych. Można go skonfigurować tak, aby używał magazynu kopii zapasowych z redundancją geograficzną, w którym dane są przechowywane nie tylko w regionie, w którym hostowany jest serwer, ale także replikowane do regionu sparowanego, aby umożliwić odzyskanie danych w przypadku awarii regionu. Konfigurowanie magazynu geograficznie nadmiarowego na potrzeby kopii zapasowej jest dozwolone tylko podczas tworzenia serwera | Inspekcja, wyłączone | 1.0.0 |
| Punkty kontrolne logu powinny być włączone dla serwera elastycznego PostgreSQL | Ta zasada pomaga audytować dowolną instancję serwera elastycznego PostgreSQL w Twoim środowisku bez włączonego ustawienia log_checkpoints | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Rejestrowanie połączeń powinno być włączone dla elastycznych instancji serwera PostgreSQL | Te zasady ułatwiają inspekcję wszystkich wystąpień serwera elastycznego PostgreSQL w środowisku bez włączonego ustawienia log_connections | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Wystąpienia serwera elastycznego PostgreSQL powinny używać kluczy zarządzanych przez klienta do szyfrowania danych w spoczynku | Użyj kluczy zarządzanych przez klienta, aby zarządzać szyfrowaniem danych w stanie spoczynku Twoich elastycznych instancji serwera PostgreSQL. Domyślnie dane są szyfrowane w spoczynku przy użyciu kluczy zarządzanych przez usługę, ale klucze zarządzane przez klienta są często wymagane do spełnienia standardów zgodności z przepisami. Klucze zarządzane przez klienta umożliwiają szyfrowanie danych przy użyciu klucza usługi Azure Key Vault utworzonego i należącego do Ciebie. Masz pełną kontrolę i odpowiedzialność za cykl życia klucza, w tym rotację i zarządzanie | Inspekcja, Odmowa, Wyłączone | 1.0.0 |
| Wystąpienia serwera elastycznego PostgreSQL powinny mieć uruchomiony protokół TLS w wersji 1.2 lub nowszej | Ta zasada ułatwia inspekcję dowolnych elastycznych instancji serwera PostgreSQL w twoim środowisku, które działają z wersją TLS mniejszą niż 1.2 | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |
| Prywatny punkt końcowy powinien być włączony dla elastycznego serwera PostgreSQL | Połączenia prywatnych punktów końcowych wymuszają bezpieczną komunikację, włączając prywatną łączność z usługą Azure Database for PostgreSQL. Skonfiguruj połączenie prywatnego punktu końcowego, aby umożliwić dostęp do ruchu pochodzącego tylko ze znanych sieci i uniemożliwić dostęp ze wszystkich innych adresów IP, w tym na platformie Azure | AudytJeśliNieIstnieje, Wyłączony | 1.0.0 |