Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Ten punkt odniesienia zabezpieczeń jest oparty na poprzedniej wersji testu porównawczego zabezpieczeń w chmurze firmy Microsoft (wersja 1.0). Aby uzyskać aktualne wskazówki dotyczące zabezpieczeń usługi Data Factory, zobacz Zabezpieczanie usługi Azure Data Factory.
Ten punkt odniesienia zabezpieczeń stosuje wskazówki z testu porównawczego zabezpieczeń w chmurze firmy Microsoft w wersji 1.0 do usługi Data Factory. Test porównawczy zabezpieczeń w chmurze firmy Microsoft zawiera zalecenia dotyczące sposobu zabezpieczania rozwiązań w chmurze na platformie Azure. Zawartość jest pogrupowana według mechanizmów kontroli zabezpieczeń zdefiniowanych przez test porównawczy zabezpieczeń w chmurze firmy Microsoft i powiązanych wskazówek dotyczących usługi Data Factory.
Ten punkt odniesienia zabezpieczeń i jego zalecenia można monitorować przy użyciu Microsoft Defender dla Chmury. Definicje usługi Azure Policy zostaną wyświetlone w sekcji Zgodność z przepisami na stronie portalu Microsoft Defender dla Chmury.
Jeśli funkcja ma odpowiednie definicje usługi Azure Policy, są one wymienione w tym punkcie odniesienia, aby ułatwić mierzenie zgodności z mechanizmami kontroli i rekomendacji testów porównawczych zabezpieczeń w chmurze firmy Microsoft. Niektóre zalecenia mogą wymagać płatnego planu usługi Microsoft Defender w celu włączenia niektórych scenariuszy zabezpieczeń.
Uwaga
Funkcje , które nie mają zastosowania do usługi Data Factory, zostały wykluczone. Aby zobaczyć, jak usługa Data Factory całkowicie koresponduje z testem porównawczym zabezpieczeń chmury Microsoft, zobacz pełny plik szczegółów mapowania zabezpieczeń usługi Data Factory.
Profil zabezpieczeń
Profil zabezpieczeń zawiera podsumowanie zachowań o dużym wpływie na usługę Data Factory, co może spowodować zwiększenie zagadnień dotyczących zabezpieczeń.
| Atrybut zachowania usługi | Wartość |
|---|---|
| Kategoria produktu | Analiza, integracja |
| Klient może uzyskać dostęp do hosta/systemu operacyjnego | Brak dostępu |
| Usługę można wdrożyć w sieci wirtualnej klienta | Prawda |
| Przechowuje dane klienta w spoczynku | Prawda |
Bezpieczeństwo sieci
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: zabezpieczenia sieci.
NS-1: Ustanawianie granic segmentacji sieci
Funkcje
Integracja sieci wirtualnej
Opis: Usługa obsługuje wdrażanie w prywatnej sieci wirtualnej klienta. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi do funkcji: Środowisko Azure-SSIS Integration Runtime obsługuje wstrzykiwanie sieci wirtualnej do sieci wirtualnej klienta. Podczas tworzenia środowiska Azure-SSIS Integration Runtime (IR) możesz dołączyć go do sieci wirtualnej. Umożliwi to usłudze Azure Data Factory tworzenie określonych zasobów sieciowych, takich jak sieciowa grupa zabezpieczeń i moduł równoważenia obciążenia. Możesz również podać własny statyczny publiczny adres IP lub pozwolić usłudze Azure Data Factory utworzyć go dla Ciebie. Własne środowisko Integration Runtime (IR) można skonfigurować na maszynie wirtualnej IaaS w sieci wirtualnej klienta. Ruch sieciowy jest również zarządzany przez sieciową grupę zabezpieczeń klienta i ustawienia zapory.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Dołączanie środowiska Azure-SSIS Integration Runtime do sieci wirtualnej
Obsługa sieciowej grupy zabezpieczeń
Opis: Ruch sieciowy usługi uwzględnia przypisanie reguł grup zabezpieczeń sieciowych w odniesieniu do swoich podsieci. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi do funkcji: Środowisko Azure-SSIS Integration Runtime obsługuje wstrzykiwanie sieci wirtualnej do sieci wirtualnej klienta. Wszystkie reguły grupy zabezpieczeń sieci (NSG) i zapory skonfigurowane przez klienta w ich sieci wirtualnej są przestrzegane. Podczas tworzenia środowiska Azure-SSIS Integration Runtime (IR) możesz dołączyć go do sieci wirtualnej. Umożliwi to usłudze Azure Data Factory tworzenie określonych zasobów sieciowych, takich jak sieciowa grupa zabezpieczeń i moduł równoważenia obciążenia. Możesz również podać własny statyczny publiczny adres IP lub pozwolić usłudze Azure Data Factory utworzyć go dla Ciebie. W grupie zabezpieczeń sieciowych, która jest automatycznie tworzona przez Azure Data Factory, port 3389 jest domyślnie otwarty dla całego ruchu. Zablokuj port, aby upewnić się, że tylko administratorzy mają dostęp.
Własne środowisko Integration Runtime (IR) można skonfigurować na maszynie wirtualnej IaaS w sieci wirtualnej klienta. Ruch sieciowy jest również zarządzany przez sieciową grupę zabezpieczeń klienta i ustawienia zapory.
W oparciu o Twoje aplikacje i strategię segmentacji przedsiębiorstwa, ograniczaj lub zezwalaj na ruch między zasobami wewnętrznymi w oparciu o reguły sieciowej grupy zabezpieczeń (NSG). W przypadku określonych, dobrze zdefiniowanych aplikacji, takich jak aplikacja trójwarstwowa, może to być domyślnie wysoce bezpieczna odmowa.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Dołączanie środowiska Azure-SSIS Integration Runtime do sieci wirtualnej
NS-2: Zabezpieczanie usług w chmurze za pomocą kontrolek sieci
Funkcje
Azure Private Link
Opis: Natywna funkcja filtrowania adresów IP usługi do filtrowania ruchu sieciowego (nie należy mylić z sieciową grupą zabezpieczeń lub usługą Azure Firewall). Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Dodatkowe wskazówki: prywatne punkty końcowe można skonfigurować w zarządzanej sieci wirtualnej usługi Azure Data Factory, aby łączyć się prywatnie z magazynami danych.
Usługa Data Factory nie zapewnia możliwości konfigurowania punktów końcowych usługi sieci wirtualnej.
Podczas tworzenia środowiska Azure-SSIS Integration Runtime (IR) możesz dołączyć go do sieci wirtualnej. Umożliwia usłudze Azure Data Factory tworzenie określonych zasobów sieciowych, takich jak sieciowa grupa zabezpieczeń i moduł równoważenia obciążenia. Możesz również podać własny statyczny publiczny adres IP lub pozwolić usłudze Azure Data Factory utworzyć go dla Ciebie. W grupie zabezpieczeń sieciowych, która jest tworzona automatycznie przez usługę Azure Data Factory, port 3389 jest domyślnie otwarty dla całego ruchu. Zablokuj port, aby upewnić się, że tylko administratorzy mają dostęp. Własnoręcznie hostowane środowiska uruchomieniowe (IR) można wdrożyć na maszynie lokalnej lub maszynie wirtualnej platformy Azure w sieci wirtualnej. Upewnij się, że podsieć sieci wirtualnej we wdrożeniu ma grupę zabezpieczeń sieciowych skonfigurowaną tak, aby zezwalała wyłącznie na dostęp administracyjny. Środowisko Azure-SSIS IR domyślnie blokuje ruch wychodzący na porcie 3389 w ramach reguły zapory systemu Windows na każdym węźle IR, aby zapewnić ochronę. Zasoby skonfigurowane dla sieci wirtualnej można zabezpieczyć, kojarząc grupę zabezpieczeń sieciowych (NSG) z podsiecią i ustawiając ścisłe zasady.
Dokumentacja: Usługa Azure Private Link dla usługi Azure Data Factory
Wyłączanie dostępu do sieci publicznej
Opis: Usługa obsługuje wyłączanie dostępu do sieci publicznej za pomocą reguły filtrowania listy ACL adresów IP na poziomie usługi (nie sieciowej grupy zabezpieczeń lub usługi Azure Firewall) lub przy użyciu przełącznika "Wyłącz dostęp do sieci publicznej". Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi dotyczące funkcji: Wyłączenie dostępu do sieci publicznej ma zastosowanie tylko do Samodzielnie hostowanego środowiska uruchomieniowego (SHIR), a nie do środowiska Azure IR lub SSIS IR. Dzięki funkcji SHIR, włączenie usługi 'private link data factory' nie powoduje wyraźnego zablokowania dostępu publicznego, ale klient może ręcznie zablokować dostęp publiczny.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Usługa Azure Private Link dla usługi Azure Data Factory
Zarządzanie tożsamościami
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: Zarządzanie tożsamościami.
IM-1: Użyj scentralizowanego systemu tożsamości i uwierzytelniania
Funkcje
Uwierzytelnianie Azure AD wymagane, aby uzyskać dostęp do płaszczyzny danych
Opis: Usługa obsługuje korzystanie z uwierzytelniania usługi Azure AD na potrzeby dostępu do płaszczyzny danych. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi dotyczące funkcji: usługa Data Factory może natywnie uwierzytelniać się w usługach i zasobach platformy Azure, które obsługują uwierzytelnianie usługi Azure AD.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Tożsamość zarządzana dla usługi Azure Data Factory
Lokalne metody uwierzytelniania na potrzeby dostępu do płaszczyzny danych
Opis: Metody uwierzytelniania lokalnego obsługiwane na potrzeby dostępu do płaszczyzny danych, takie jak lokalna nazwa użytkownika i hasło. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi dotyczące funkcji: Uwierzytelnianie systemu Windows umożliwia uzyskiwanie dostępu do źródeł danych z pakietów usług SSIS uruchomionych w środowisku Azure-SSIS Integration Runtime (IR). Magazyny danych mogą być lokalne, hostowane na maszynach wirtualnych platformy Azure lub uruchomione na platformie Azure jako usługi zarządzane. Zalecamy jednak unikanie użycia uwierzytelniania lokalnego i korzystania z usługi Azure AD wszędzie tam, gdzie jest to możliwe. Unikaj używania lokalnych metod uwierzytelniania lub kont. Powinny one być wyłączone wszędzie tam, gdzie to możliwe. Zamiast tego użyj usługi Azure AD, aby uwierzytelnić się tam, gdzie to możliwe.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
IM-3: Bezpieczne i automatyczne zarządzanie tożsamościami aplikacji
Funkcje
Zarządzane tożsamości
Opis: Akcje płaszczyzny danych obsługują uwierzytelnianie przy użyciu tożsamości zarządzanych. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi dotyczące funkcji: domyślnie podczas tworzenia fabryki danych za pomocą witryny Azure Portal lub programu PowerShell tożsamość zarządzana zostanie utworzona automatycznie. Przy użyciu zestawu SDK lub interfejsu API REST tożsamość zarządzana zostanie utworzona tylko wtedy, gdy użytkownik jawnie określa słowo kluczowe "tożsamość".
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Referencja: Tożsamość zarządzana dla usług Azure Data Factory i Azure Synapse
Główne jednostki usługi
Opis: Płaszczyzna danych obsługuje uwierzytelnianie przy użyciu zasad usługi. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi dotyczące funkcji: usługa Data Factory umożliwia korzystanie z tożsamości zarządzanych, zasad usługi w celu uwierzytelniania w magazynach danych i obliczeniach obsługujących uwierzytelnianie usługi AAD.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
IM-7: Ograniczanie dostępu do zasobów na podstawie warunków
Funkcje
Dostęp warunkowy dla płaszczyzny danych
Opis: Dostęp do płaszczyzny danych można kontrolować przy użyciu zasad dostępu warunkowego usługi Azure AD. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Dostęp warunkowy: aplikacje w chmurze, akcje i kontekst uwierzytelniania
IM-8: Ograniczanie ujawnienia poświadczeń i tajemnic
Funkcje
Obsługiwanie poświadczeń usługi i wpisów tajnych oraz integracji i przechowywania w Azure Key Vault
Opis: Płaszczyzna danych obsługuje natywne używanie usługi Azure Key Vault do składowania poświadczeń i tajemnic. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Notatki dotyczące funkcji: Poświadczenia dla magazynów danych i obliczeń można przechowywać w usłudze Azure Key Vault. Usługa Azure Data Factory pobiera poświadczenia podczas wykonywania działania, które korzysta z magazynu danych/zasobów obliczeniowych.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Przechowywanie poświadczeń w usłudze Azure Key Vault
Dostęp uprzywilejowany
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: dostęp uprzywilejowany.
PA-1: Oddzielanie i ograniczanie wysoce uprzywilejowanych/administracyjnych użytkowników
Funkcje
Konta administratora lokalnego
Opis: Usługa ma pojęcie lokalnego konta administracyjnego. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Fałsz | Nie dotyczy | Nie dotyczy |
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
PA-7: przestrzeganie zasady minimalnego wystarczającego zakresu administracji (zasada najniższych uprawnień)
Funkcje
Kontrola dostępu oparta na rolach platformy Azure dla warstwy danych
Opis: Kontrola dostępu oparta na rolach platformy Azure (Azure RBAC) może służyć do zarządzania dostępem do akcji płaszczyzny danych usługi. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Prawda | Microsoft |
Uwagi o funkcjonalności: Usługa Data Factory integruje się z Azure RBAC (Role-Based Access Control) w celu zarządzania swoimi zasobami. Dzięki kontroli dostępu opartej na rolach można zarządzać dostępem do zasobów platformy Azure za pomocą przypisań ról. Role można przypisywać do użytkowników, grup, jednostek usługi i tożsamości zarządzanych. Niektóre zasoby mają wstępnie zdefiniowane, wbudowane role. Możesz utworzyć spis lub wykonać zapytania dotyczące tych ról za pomocą narzędzi, takich jak interfejs wiersza polecenia platformy Azure, program Azure PowerShell lub witryna Azure Portal.
Ogranicz uprawnienia przypisywane do zasobów za pośrednictwem kontroli dostępu opartej na rolach platformy Azure do tego, czego wymagają role. Praktyka ta uzupełnia podejście just-in-time (JIT) stosowane w usłudze Azure AD PIM. Okresowo przeglądaj role i zadania.
Użyj wbudowanych ról, aby przyznać uprawnienia. Tworzenie ról niestandardowych tylko wtedy, gdy jest to wymagane.
Możesz utworzyć rolę niestandardową w usłudze Azure AD z bardziej restrykcyjnym dostępem do usługi Data Factory.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: Role i uprawnienia dla usługi Azure Data Factory
PA-8: Określanie procesu dostępu do obsługi dostawcy usług w chmurze
Funkcje
Skrytka klienta
Opis: Skrytka klienta może służyć do uzyskiwania dostępu do pomocy technicznej firmy Microsoft. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Skrytka klienta dla platformy Microsoft Azure
Ochrona danych
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: ochrona danych.
DP-1: Odnajdywanie, klasyfikowanie i etykietowanie poufnych danych
Funkcje
Odnajdywanie i klasyfikacja poufnych danych
Opis: Narzędzia (takie jak Azure Purview lub Azure Information Protection) mogą służyć do odnajdywania i klasyfikacji danych w usłudze. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Łączenie fabryki danych z usługą Microsoft Purview
Monitorowanie anomalii i zagrożeń dotyczących poufnych danych
Funkcje
Wyciek danych/zapobieganie utracie danych
Opis: Usługa obsługuje rozwiązanie DLP do śledzenia ruchu poufnych danych (w zawartości klienta). Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Fałsz | Nie dotyczy | Nie dotyczy |
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
DP-3: Szyfrowanie poufnych danych podczas przesyłania
Funkcje
Szyfrowanie danych przesyłanych
Opis: Usługa obsługuje szyfrowanie podczas przesyłania danych dla płaszczyzny transmisji danych. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Prawda | Microsoft |
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: Zagadnienia dotyczące zabezpieczeń dotyczące przenoszenia danych w usłudze Azure Data Factory
DP-4: Domyślnie włącz szyfrowanie danych magazynowanych
Funkcje
Szyfrowanie danych magazynowanych przy użyciu kluczy platformy
Opis: Szyfrowanie danych w spoczynku przy użyciu kluczy platformy jest obsługiwane; wszelkie dane klientów w spoczynku są szyfrowane tymi kluczami zarządzanymi przez Microsoft. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Prawda | Microsoft |
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: Szyfrowanie usługi Azure Data Factory przy użyciu kluczy zarządzanych przez klienta
DP-5: Użyj opcji klucza zarządzanego przez klienta w przypadku szyfrowania danych w spoczynku, gdy jest to wymagane
Funkcje
Szyfrowanie danych magazynowanych przy użyciu klucza zarządzanego przez klienta (CMK)
Opis: Szyfrowanie danych w spoczynku przy użyciu kluczy zarządzanych przez klienta jest obsługiwane w przypadku danych klienta przechowywanych przez usługę. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Szyfrowanie usługi Azure Data Factory przy użyciu kluczy zarządzanych przez klienta
DP-6: Używanie bezpiecznego procesu zarządzania kluczami
Funkcje
Zarządzanie kluczami w usłudze Azure Key Vault
Opis: Usługa obsługuje integrację usługi Azure Key Vault z dowolnymi kluczami klienta, wpisami tajnymi lub certyfikatami. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Przechowywanie poświadczeń w usłudze Azure Key Vault
DP-7: Używanie bezpiecznego procesu zarządzania certyfikatami
Funkcje
Zarządzanie certyfikatami w usłudze Azure Key Vault
Opis: Usługa obsługuje integrację usługi Azure Key Vault z dowolnymi certyfikatami klienta. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Przechowywanie poświadczeń w usłudze Azure Key Vault
Zarządzanie zasobami
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: zarządzanie zasobami.
AM-2: Używanie tylko zatwierdzonych usług
Funkcje
Obsługa usługi Azure Policy
Opis: Konfiguracje usług można monitorować i wymuszać za pośrednictwem usługi Azure Policy. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi dotyczące funkcji: Użyj usługi Azure Policy, aby przeprowadzić inspekcję i ograniczyć usługi, które użytkownicy mogą aprowizować w danym środowisku. Użyj usługi Azure Resource Graph, aby wykonywać zapytania dotyczące zasobów i odnajdywać je w ramach subskrypcji. Za pomocą usługi Azure Monitor można również tworzyć reguły wyzwalania alertów podczas wykrywania niezatwierdzonej usługi.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: wbudowane definicje usługi Azure Policy dla usługi Data Factory
Rejestrowanie i wykrywanie zagrożeń
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: rejestrowanie i wykrywanie zagrożeń.
LT-1: Włączanie możliwości wykrywania zagrożeń
Funkcje
Microsoft Defender dla usług/oferty produktów
Opis: Usługa oferuje rozwiązanie usługi Microsoft Defender do monitorowania i zgłaszania alertów dotyczących problemów z zabezpieczeniami. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Fałsz | Nie dotyczy | Nie dotyczy |
Uwagi dotyczące funkcji: Samodzielnie hostowane IR (SHIR) działające na maszynach wirtualnych Azure i kontenerach, używa usługi Defender do ustanawiania bezpiecznej konfiguracji.
Wskazówki dotyczące konfiguracji: ta funkcja nie jest obsługiwana w celu zabezpieczenia tej usługi.
LT-4: Włącz rejestrowanie na potrzeby dochodzenia bezpieczeństwa
Funkcje
Dzienniki zasobów platformy Azure
Opis: Usługa tworzy dzienniki zasobów, które mogą zapewnić ulepszone metryki i rejestrowanie specyficzne dla usługi. Klient może skonfigurować te dzienniki zasobów i wysłać je do własnego repozytorium danych, takiego jak konto magazynu lub obszar roboczy usługi Log Analytics. Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Prawda | Microsoft |
Uwagi dotyczące funkcji: dzienniki aktywności są dostępne automatycznie. Dzienniki aktywności umożliwiają znajdowanie błędów podczas rozwiązywania problemów lub monitorowanie sposobu modyfikowania zasobów przez użytkowników w organizacji.
Użyj Microsoft Defender for Cloud i usługi Azure Policy, aby włączyć zbieranie dzienników zasobów i zbieranie danych dzienników.
Wskazówki dotyczące konfiguracji: nie są wymagane żadne dodatkowe konfiguracje, ponieważ ta konfiguracja jest włączona w przypadku wdrożenia domyślnego.
Dokumentacja: Ustawienia diagnostyczne w usłudze Azure Monitor
Tworzenie kopii zapasowych i odzyskiwanie
Aby uzyskać więcej informacji, zobacz Test porównawczy zabezpieczeń w chmurze firmy Microsoft: tworzenie kopii zapasowych i odzyskiwanie.
BR-1: Zapewnienie regularnych automatycznych kopii zapasowych
Funkcje
Możliwości natywnego tworzenia kopii zapasowej usługi
Opis: Usługa obsługuje własną natywną funkcję tworzenia kopii zapasowych (jeśli nie korzystasz z usługi Azure Backup). Dowiedz się więcej.
| Obsługiwane | Włączone domyślnie | Odpowiedzialność za konfigurację |
|---|---|---|
| Prawda | Fałsz | Klient |
Uwagi dotyczące funkcji: aby utworzyć kopię zapasową całego kodu w usłudze Azure Data Factory, użyj funkcji kontroli źródła w usłudze Data Factory.
Wskazówki dotyczące konfiguracji: nie ma bieżących wskazówek firmy Microsoft dotyczących tej konfiguracji funkcji. Proszę przejrzeć tę funkcję zabezpieczeń i ustalić, czy organizacja chce ją skonfigurować.
Dokumentacja: Kontrola źródła w usłudze Azure Data Factory
Następne kroki
- Zobacz omówienie testu porównawczego zabezpieczeń w chmurze firmy Microsoft
- Dowiedz się więcej o punktach odniesienia zabezpieczeń platformy Azure