Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Esta página é um índice de definições de política internas Azure Policy para servidores habilitados para Azure Arc. Para obter Azure Policy internos adicionais para outros serviços, consulte Azure Policy definições internas.
O nome de cada definição de política interna vincula-se à definição de política no portal Azure. Use o link na coluna Version para exibir a origem no repositório Azure Policy GitHub.
servidores habilitados para Azure Arc
| Name (portal Azure) |
Description | Effect(s) | Version (GitHub) |
|---|---|---|---|
| [Versão prévia]: uma identidade gerenciada deve ser habilitada em seus computadores | Os recursos gerenciados pelo Gerenciamento Automatizado devem ter uma identidade gerenciada. | Audit, desabilitado | 1.0.0-preview |
| [Versão prévia]: audite a postura de segurança do SSH para Windows | Essa política audita a configuração de segurança do servidor SSH em computadores Windows Server 2019, 2022 e 2025 (Azure VMs e computadores habilitados para Arc). Para obter mais informações, incluindo pré-requisitos, configurações no escopo, padrões e personalização, consulte https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. | AuditIfNotExists, desabilitado | 1.1.0-preview |
| [Versão prévia]: auditar computadores Windows que não têm o WinRE (Ambiente de Recuperação Windows) habilitado | Audita Windows computadores para verificar se o WinRE (Ambiente de Recuperação Windows) está habilitado | AuditIfNotExists, desabilitado | 1.0.0-preview |
| [Versão prévia]: a atribuição de perfil de configuração de Gerenciamento Automatizado deve estar em conformidade | Os recursos gerenciados pelo Gerenciamento Automatizado devem ter um status de Conformant ou ConformantCorrected. | AuditIfNotExists, desabilitado | 1.0.0-preview |
| [Versão prévia]: a extensão ChangeTracking deve ser instalada em seu computador Linux do Arc | Instale a Extensão ChangeTracking em computadores Linux Arc para habilitar o FIM (Monitoramento de Integridade de Arquivos) no Central de Segurança do Azure. O FIM examina arquivos do sistema operacional, registros Windows, software de aplicativo, arquivos do sistema Linux e muito mais, para obter alterações que possam indicar um ataque. A extensão pode ser instalada em máquinas virtuais e locais compatíveis com Azure Monitoring Agent. | AuditIfNotExists, desabilitado | 1.0.0-preview |
| [Versão prévia]: a extensão ChangeTracking deve ser instalada em seu computador Windows Arc | Instale a extensão ChangeTracking em computadores Windows Arc para habilitar o FIM (Monitoramento de Integridade de Arquivos) no Central de Segurança do Azure. O FIM examina arquivos do sistema operacional, registros Windows, software de aplicativo, arquivos do sistema Linux e muito mais, para obter alterações que possam indicar um ataque. A extensão pode ser instalada em máquinas virtuais e locais compatíveis com Azure Monitoring Agent. | AuditIfNotExists, desabilitado | 1.0.0-preview |
| [Versão prévia]: configurar a postura de segurança SSH para Windows | Essa política configura a configuração de segurança do servidor SSH em computadores Windows Server 2019, 2022 e 2025 (Azure VMs e computadores habilitados para Arc). Para obter mais informações, incluindo pré-requisitos, configurações no escopo, padrões e personalização, consulte https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. | DeployIfNotExists, desabilitado | 1.1.0-preview |
| [Versão prévia]: configurar o WinRE (Ambiente de Recuperação Windows) em computadores Windows | Cria uma atribuição de Configuração de Convidado para configurar o WinRE (Ambiente de Recuperação Windows) em computadores Windows. | DeployIfNotExists, desabilitado | 1.0.0-preview |
| [Versão prévia]: configure Windows Server para desabilitar usuários locais. | Cria uma atribuição de Configuração de Convidado para configurar a desabilitação de usuários locais no Windows Server. Isso garante que Windows Servidores só possam ser acessados pela conta do AAD (Azure Active Directory) ou por uma lista de usuários explicitamente permitidos por essa política, melhorando a postura geral de segurança. | DeployIfNotExists, desabilitado | 1.3.0-preview |
| [Versão prévia] Negar a criação ou modificação da licença de ESUs (Atualizações de Segurança Estendidas) | Essa política permite que você restrinja a criação ou modificação de licenças de ESU para computadores Windows Server 2012 Arc. Para obter mais detalhes sobre preços, visite https://aka.ms/ArcWS2012ESUPricing | Negar, Desabilitado | 1.0.0-preview |
| [Versão prévia]: implantar Microsoft Defender para Ponto de Extremidade agente em computadores híbridos linux | Implanta Microsoft Defender para Ponto de Extremidade agente em computadores híbridos do Linux | DeployIfNotExists, AuditIfNotExists, Desabilitado | 2.0.1-preview |
| [Versão prévia]: implantar Microsoft Defender para Ponto de Extremidade agente em computadores Windows Azure Arc | Implanta Microsoft Defender para Ponto de Extremidade em computadores Windows Azure Arc. | DeployIfNotExists, AuditIfNotExists, Desabilitado | 2.0.1-preview |
| [Versão prévia]: habilite a licença ESUs (Atualizações de Segurança Estendidas) para manter Windows computadores de 2012 protegidos após o término do ciclo de vida do suporte. | Habilite a licença de ESUs (Atualizações de Segurança Estendidas) para manter Windows computadores de 2012 protegidos mesmo após o término do ciclo de vida do suporte. Saiba como se preparar para fornecer atualizações de segurança estendidas para Windows Server 2012 por meio do AzureArc, visite https://learn.microsoft.com/en-us/azure/azure-arc/servers/prepare-extended-security-updates. Para obter mais detalhes sobre preços, visite https://aka.ms/ArcWS2012ESUPricing | DeployIfNotExists, desabilitado | 1.0.0-preview |
| [Versão prévia]: as atualizações de segurança estendidas devem ser instaladas em computadores Windows Server 2012 Arc. | os computadores Windows Server 2012 Arc devem ter instalado todas as Atualizações de Segurança Estendidas lançadas pelo Microsoft. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, acesse https://aka.ms/gcpol | AuditIfNotExists, desabilitado | 1.0.0-preview |
| [Versão prévia]: os computadores Linux devem atender aos requisitos da linha de base de segurança Azure para hosts do Docker | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. O computador não está configurado corretamente para uma das recomendações na linha de base de segurança Azure para hosts do Docker. | AuditIfNotExists, desabilitado | 1.2.0-preview |
| [Versão prévia]: os computadores Linux devem atender ao requisito de conformidade do STIG para Azure computação | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o computador não estiver configurado corretamente para uma das recomendações no requisito de conformidade do STIG para Azure computação. A DISA (Agência de Sistemas de Informações de Defesa) fornece guias técnicos STIG (Guia de Implementação Técnica de Segurança) para proteger o sistema operacional de computação, conforme exigido pelo Departamento de Defesa (DoD). Para obter mais detalhes, acesse https://public.cyber.mil/stigs/. | AuditIfNotExists, desabilitado | 1.2.0-preview |
| [Versão prévia]: computadores do Linux com OMI instalado devem ter a versão 1.6.8-1 ou posterior | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Devido a uma correção de segurança incluída na versão 1.6.8-1 do pacote OMI para Linux, todos os computadores devem ser atualizados para a versão mais recente. Atualize aplicativos/pacotes que usam o OMI para resolver o problema. Para obter mais informações, consulte https://aka.ms/omiguidance. | AuditIfNotExists, desabilitado | 1.2.0-preview |
| [Versão prévia]: os computadores de computação Nexus devem atender à Linha de Base de Segurança | Utiliza o agente de configuração de convidado Azure Policy para auditoria. Essa política garante que os computadores sigam a linha de base de segurança de computação do Nexus, abrangendo várias recomendações projetadas para fortalecer computadores em relação a uma variedade de vulnerabilidades e configurações não seguras (somente Linux). | AuditIfNotExists, desabilitado | 1.1.0-preview |
| [Versão prévia]: Parâmetros de comparação de segurança de CIS oficiais para Windows Server | Essa política fornece a capacidade de personalizar e implantar parâmetros de comparação de segurança cis para fins de auditoria em seu Windows Server em ambientes Azure, locais e híbridos. O conteúdo dos Parâmetros de Comparação de Segurança do CIS está em paridade com os parâmetros de comparação publicados em https://cisecurity.org. Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 1.0.0-preview |
| [Versão prévia]: os computadores Windows devem atender aos requisitos de conformidade do STIG para Azure computação | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o computador não estiver configurado corretamente para uma das recomendações nos requisitos de conformidade do STIG para Azure computação. A DISA (Agência de Sistemas de Informações de Defesa) fornece guias técnicos STIG (Guia de Implementação Técnica de Segurança) para proteger o sistema operacional de computação, conforme exigido pelo Departamento de Defesa (DoD). Para obter mais detalhes, acesse https://public.cyber.mil/stigs/. | AuditIfNotExists, desabilitado | 1.0.0-preview |
| Auditar os computadores Linux que permitem conexões remotas de contas sem senhas | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se forem computadores Linux que permitem conexões remotas de contas sem senhas | AuditIfNotExists, desabilitado | 3.1.0 |
| Auditar os computadores Linux que não têm as permissões de arquivo de senha definidas como 0644 | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se forem computadores Linux que não têm as permissões de arquivo de senha definidas como 0644 | AuditIfNotExists, desabilitado | 3.1.0 |
| Auditar os computadores Linux que não têm os aplicativos especificados instalados | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o recurso Chef InSpec indicar que um ou mais dos pacotes fornecidos pelo parâmetro não estão instalados. | AuditIfNotExists, desabilitado | 4.2.0 |
| Auditar os computadores Linux que têm contas sem senhas | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se forem computadores Linux que permitem contas sem senhas | AuditIfNotExists, desabilitado | 3.1.0 |
| Auditar os computadores Linux que têm os aplicativos especificados instalados | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o recurso Chef InSpec indicar que um ou mais dos pacotes fornecidos pelo parâmetro estão instalados. | AuditIfNotExists, desabilitado | 4.2.0 |
| Auditar postura de segurança SSH para Linux (com tecnologia OSConfig) | Essa política audita a configuração de segurança do servidor SSH em computadores Linux (Azure VMs e computadores habilitados para Arc). Para obter mais informações, incluindo pré-requisitos, configurações de escopo, padrões e personalização, veja https://aka.ms/SshPostureControlOverview | AuditIfNotExists, desabilitado | 1.0.1 |
| Audit Windows computadores que não têm nenhum dos membros especificados no grupo Administradores | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o Grupo de administradores local não contiver um ou mais membros listados no parâmetro de política. | auditIfNotExists | 2.0.0 |
| Audit Windows conectividade de rede de computadores | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se um status de conexão de rede para um IP e a porta TCP não corresponderem ao parâmetro de política. | auditIfNotExists | 2.0.0 |
| Audit Windows computadores nos quais a configuração de DSC não está em conformidade | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o comando Windows PowerShell Get-DSCConfigurationStatus retornará que a configuração de DSC para o computador não está em conformidade. | auditIfNotExists | 3.0.0 |
| Audit Windows computadores nos quais o agente Log Analytics não está conectado conforme o esperado | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o agente não estiver instalado e nem se ele estiver instalado, mas o objeto COM AgentConfigManager.MgmtSvcCfg retornar que ele está registrado em um workspace diferente da ID especificada no parâmetro de política. | auditIfNotExists | 2.0.0 |
| Audit Windows computadores nos quais os serviços especificados não estão instalados e "Executando" | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o resultado do Windows comando do PowerShell Get-Service não incluir o nome do serviço com o status de correspondência, conforme especificado pelo parâmetro de política. | auditIfNotExists | 3.0.0 |
| Audit Windows computadores nos quais Windows Console Serial não está habilitado | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o computador não tiver o software do Console Serial instalado ou se o número da porta do EMS ou a taxa de transmissão não estiverem configurados com os mesmos valores que os dos parâmetros da política. | auditIfNotExists | 3.0.0 |
| Audit Windows computadores que permitem o reutilização das senhas após o número especificado de senhas exclusivas | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se Windows computadores que permitem o reutilizador das senhas após o número especificado de senhas exclusivas. O valor padrão para senhas exclusivas é 24 | AuditIfNotExists, desabilitado | 2.1.0 |
| Audit Windows computadores que não ingressaram no domínio especificado | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o valor da propriedade de Domínio na classe WMI win32_computersystem não corresponder ao valor no parâmetro de política. | auditIfNotExists | 2.0.0 |
| Audit Windows computadores que não estão definidos para o fuso horário especificado | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o valor da propriedade StandardName na classe WMI Win32_TimeZone não corresponder ao fuso horário selecionado para o parâmetro de política. | auditIfNotExists | 4.0.0 |
| Audit Windows computadores que contêm certificados expirando dentro do número especificado de dias | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se os certificados no repositório especificado tiverem uma data de validade fora do intervalo para o número de dias fornecido como parâmetro. A política também fornece a opção de verificar apenas certificados específicos ou excluir certificados específicos e se certificados expirados serão relatados. | auditIfNotExists | 2.0.0 |
| Audit Windows computadores que não contêm os certificados especificados na Raiz Confiável | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o repositório de certificados Raiz Confiável do computador (Cert:\LocalMachine\Root) não contiver um ou mais certificados listados pelo parâmetro de política. | auditIfNotExists | 3.0.0 |
| Audit Windows computadores que não têm a idade máxima da senha definida para o número especificado de dias | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se Windows computadores que não têm a idade máxima da senha definida como o número especificado de dias. O valor padrão para a idade máxima da senha é de 70 dias | AuditIfNotExists, desabilitado | 2.1.0 |
| Audit Windows computadores que não têm a idade mínima da senha definida para o número especificado de dias | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se Windows computadores que não têm a idade mínima da senha definida como o número especificado de dias. O valor padrão para a idade mínima da senha é 1 dia | AuditIfNotExists, desabilitado | 2.1.0 |
| Audit Windows computadores que não têm a configuração de complexidade de senha habilitada | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se Windows computadores que não têm a configuração de complexidade de senha habilitada | AuditIfNotExists, desabilitado | 2.0.0 |
| Audit Windows computadores que não têm a política de execução do PowerShell Windows especificada | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o comando Windows PowerShell Get-ExecutionPolicy retornar um valor diferente do que foi selecionado no parâmetro de política. | AuditIfNotExists, desabilitado | 3.0.0 |
| Audit Windows computadores que não têm os módulos do PowerShell Windows especificados instalados | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se um módulo não estiver disponível em um local especificado pela variável de ambiente PSModulePath. | AuditIfNotExists, desabilitado | 3.0.0 |
| Audit Windows computadores que não restringem o comprimento mínimo da senha ao número especificado de caracteres | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se Windows computadores que não restringem o comprimento mínimo da senha ao número especificado de caracteres. O valor padrão no comprimento mínimo da senha é de 14 caracteres | AuditIfNotExists, desabilitado | 2.1.0 |
| Audit Windows computadores que não armazenam senhas usando criptografia reversível | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se Windows computadores que não armazenam senhas usando criptografia reversível | AuditIfNotExists, desabilitado | 2.0.0 |
| Audit Windows computadores que não têm os aplicativos especificados instalados | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o nome do aplicativo não for encontrado em nenhum dos seguintes caminhos do Registro: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Uninstall. | auditIfNotExists | 2.0.0 |
| Audit Windows computadores que têm contas extras no grupo Administradores | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o Grupo de administradores local contiver membros que não estejam listados no parâmetro de política. | auditIfNotExists | 2.0.0 |
| Audit Windows computadores que não foram reiniciados dentro do número especificado de dias | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se a propriedade WMI LastBootUpTime na classe Win32_Operatingsystem estiver fora do intervalo de dias fornecido pelo parâmetro de política. | auditIfNotExists | 2.0.0 |
| Audit Windows computadores que têm os aplicativos especificados instalados | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o nome do aplicativo for encontrado em qualquer um dos seguintes caminhos do Registro: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Uninstall. | auditIfNotExists | 2.0.0 |
| Audit Windows computadores que têm os membros especificados no grupo Administradores | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o Grupo de administradores local contiver um ou mais membros listados no parâmetro de política. | auditIfNotExists | 2.0.0 |
| Audit Windows VMs com uma reinicialização pendente | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o computador estiver aguardando reinicialização por qualquer um dos seguintes motivos: manutenção baseada em componente, Windows Update, renomeação de arquivo pendente, renomeação de computador pendente, reinicialização pendente do gerenciador de configurações. Cada detecção tem um caminho do Registro exclusivo. | auditIfNotExists | 2.0.0 |
| A autenticação para computadores Linux deve exigir chaves SSH | Embora o SSH em si forneça uma conexão criptografada, usar senhas com SSH ainda deixa a VM vulnerável a ataques de força bruta. A opção mais segura para autenticar em uma máquina virtual do Linux Azure por SSH é com um par de chaves público-privada, também conhecido como chaves SSH. Saiba mais: https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed. | AuditIfNotExists, desabilitado | 3.2.0 |
| Azure Arc Link Privado Escopos devem ser configurados com um ponto de extremidade privado | Link Privado do Azure permite conectar suas redes virtuais a serviços Azure sem um endereço IP público na origem ou no destino. A plataforma Link Privado manipula a conectividade entre o consumidor e os serviços pela rede de backbone Azure. Ao mapear pontos de extremidade privados para escopos de Azure Arc Link Privado, os riscos de vazamento de dados são reduzidos. Saiba mais sobre links privados em: https://aka.ms/arc/privatelink. | Audit, desabilitado | 1.0.0 |
| Azure Arc Link Privado Escopos devem desabilitar o acesso à rede pública | Desabilitar o acesso à rede pública melhora a segurança, garantindo que Azure Arc recursos não possam se conectar por meio da Internet pública. A criação de pontos de extremidade privados pode limitar a exposição de recursos Azure Arc. Saiba mais em: https://aka.ms/arc/privatelink. | Audit, Deny, desabilitado | 1.0.0 |
| os servidores habilitados para Azure Arc devem ser configurados com um Escopo Azure Arc Link Privado | Link Privado do Azure permite conectar suas redes virtuais a serviços Azure sem um endereço IP público na origem ou no destino. A plataforma Link Privado manipula a conectividade entre o consumidor e os serviços pela rede de backbone Azure. Ao mapear servidores habilitados para Azure Arc para um Escopo Azure Arc Link Privado configurado com um ponto de extremidade privado, os riscos de vazamento de dados são reduzidos. Saiba mais sobre links privados em: https://aka.ms/arc/privatelink. | Audit, Deny, desabilitado | 1.0.0 |
| servidores habilitados para Configure Arc com SQL Server extensão instalada para habilitar ou desabilitar a avaliação de práticas recomendadas do SQL. | Habilite ou desabilite as práticas recomendadas de avaliação do SQL nas instâncias do SQL Server em seus servidores habilitados para Arc para avaliar as práticas recomendadas. Saiba mais em https://aka.ms/azureArcBestPracticesAssessment. | DeployIfNotExists, desabilitado | 1.0.1 |
| Configurar servidores SQL habilitados para Arc para instalar automaticamente o Azure Monitor Agent | Automatize a implantação da extensão Azure Monitor Agent em seu Windows SQL Servers habilitado para Arc. Saiba mais: https://aka.ms/AMAOverview. | DeployIfNotExists, desabilitado | 1.3.0 |
| Configurar sql servers habilitados para Arc para instalar automaticamente Microsoft Defender para SQL | Configure Windows SQL Servers habilitados para Arc para instalar automaticamente o Microsoft Defender para o SQL Agent. Microsoft Defender para SQL coleta eventos do agente e os usa para fornecer alertas de segurança e tarefas de proteção personalizadas (recomendações). | DeployIfNotExists, desabilitado | 1.2.0 |
| Configurar sql servers habilitados para Arc para instalar automaticamente Microsoft Defender para SQL e DCR com um workspace Log Analytics | Microsoft Defender para SQL coleta eventos do agente e os usa para fornecer alertas de segurança e tarefas de proteção personalizadas (recomendações). Crie um grupo de recursos, uma Regra de Coleta de Dados e Log Analytics workspace na mesma região que o computador. | DeployIfNotExists, desabilitado | 1.6.0 |
| Configuração do SQL Server habilitado para o Arc para instalar automaticamente Microsoft Defender para SQL e DCR com um workspace la definido pelo usuário | Microsoft Defender para SQL coleta eventos do agente e os usa para fornecer alertas de segurança e tarefas de proteção personalizadas (recomendações). Crie um grupo de recursos e uma regra de coleta de dados na mesma região que o workspace Log Analytics definido pelo usuário. | DeployIfNotExists, desabilitado | 1.8.0 |
| Configure Arc habilitado para SQL Servers com Associação de Regras de Coleta de Dados para Microsoft Defender para SQL DCR | Configure a associação entre os SQL Servers habilitados para Arc e o Microsoft Defender para o SQL DCR. A exclusão dessa associação interromperá a detecção de vulnerabilidades de segurança desse SQL Server habilitado para Arc. | DeployIfNotExists, desabilitado | 1.1.0 |
| Configure Arc habilitado para SQL Servers com Associação de Regras de Coleta de Dados para Microsoft Defender para DCR definido pelo usuário do SQL | Configure a associação entre os SQL Servers habilitados para Arc e o Microsoft Defender para o DCR definido pelo usuário do SQL. A exclusão dessa associação interromperá a detecção de vulnerabilidades de segurança desse SQL Server habilitado para Arc. | DeployIfNotExists, desabilitado | 1.3.0 |
| Configure Azure Arc Link Privado Escopos para desabilitar o acesso à rede pública | Desabilite o acesso à rede pública para o escopo do Azure Arc Link Privado para que os recursos Azure Arc associados não possam se conectar aos serviços de Azure Arc pela Internet pública. Isso pode reduzir os riscos de vazamento de dados. Saiba mais em: https://aka.ms/arc/privatelink. | Modificar, Desabilitado | 1.0.0 |
| escopos Configure Azure Arc Link Privado com pontos de extremidade privados | Os pontos de extremidade privados conectam suas redes virtuais a serviços Azure sem um endereço IP público na origem ou no destino. Mapeando pontos de extremidade privados para escopos de Azure Arc Link Privado, você pode reduzir os riscos de vazamento de dados. Saiba mais sobre links privados em: https://aka.ms/arc/privatelink. | DeployIfNotExists, desabilitado | 2.0.0 |
| Configurar servidores habilitados para Azure Arc habilitar atualizações automáticas | O recurso de Atualização Automática permite que os servidores permaneçam atualizados sem nenhuma ação do usuário após a aceitação. Essa política garante que os servidores habilitados para Azure Arc estejam configurados para serem aceitos para atualizações automáticas. | Modificar, Desabilitado | 1.0.0 |
| Configurar servidores habilitados para Azure Arc para usar um Escopo Azure Arc Link Privado | Link Privado do Azure permite conectar suas redes virtuais a serviços Azure sem um endereço IP público na origem ou no destino. A plataforma Link Privado manipula a conectividade entre o consumidor e os serviços pela rede de backbone Azure. Ao mapear servidores habilitados para Azure Arc para um Escopo Azure Arc Link Privado configurado com um ponto de extremidade privado, os riscos de vazamento de dados são reduzidos. Saiba mais sobre links privados em: https://aka.ms/arc/privatelink. | Modificar, Desabilitado | 1.0.0 |
| Configurar Azure Defender para servidores a serem desabilitados para todos os recursos (nível de recurso) | Azure Defender para servidores fornece proteção contra ameaças em tempo real para cargas de trabalho de servidor e gera recomendações de proteção, bem como alertas sobre atividades suspeitas. Essa política desabilitará o plano Defender para Servidores para todos os recursos (VMs, VMSSs e Máquinas ARC) no escopo selecionado (assinatura ou grupo de recursos). | DeployIfNotExists, desabilitado | 1.0.0 |
| Configurar Azure Defender para servidores a serem desabilitados para recursos (nível de recurso) com a marca selecionada | Azure Defender para servidores fornece proteção contra ameaças em tempo real para cargas de trabalho de servidor e gera recomendações de proteção, bem como alertas sobre atividades suspeitas. Essa política desabilitará o plano Defender para Servidores para todos os recursos (VMs, VMSSs e Máquinas ARC) que têm o nome da marca e os valores de marca selecionados. | DeployIfNotExists, desabilitado | 1.1.0 |
| Configurar Azure Defender para servidores a serem habilitados (subplano 'P1') para todos os recursos (nível de recurso) com a marca selecionada | Azure Defender para servidores fornece proteção contra ameaças em tempo real para cargas de trabalho de servidor e gera recomendações de proteção, bem como alertas sobre atividades suspeitas. Essa política habilitará o plano Defender para Servidores (com subplano 'P1') para todos os recursos (VMs e Máquinas ARC) que têm o nome da marca selecionado e os valores de marca. | DeployIfNotExists, desabilitado | 1.0.0 |
| Configuração Azure Defender para servidores a serem habilitados (com subplano 'P1') para todos os recursos (nível de recurso) | Azure Defender para servidores fornece proteção contra ameaças em tempo real para cargas de trabalho de servidor e gera recomendações de proteção, bem como alertas sobre atividades suspeitas. Essa política habilitará o plano Defender para Servidores (com subplano 'P1') para todos os recursos (VMs e Máquinas ARC) no escopo selecionado (assinatura ou grupo de recursos). | DeployIfNotExists, desabilitado | 1.1.0 |
| Configurar a extensão ChangeTracking para máquinas Linux Arc | Configure computadores Linux Arc para instalar automaticamente a Extensão ChangeTracking para habilitar o FIM (Monitoramento de Integridade de Arquivos) no Central de Segurança do Azure. O FIM examina arquivos do sistema operacional, registros Windows, software de aplicativo, arquivos do sistema Linux e muito mais, para obter alterações que possam indicar um ataque. A extensão pode ser instalada em máquinas virtuais e locais compatíveis com Azure Monitor Agent. | DeployIfNotExists, desabilitado | 2.1.0 |
| Extensão Configure ChangeTracking para computadores Windows Arc | Configure os computadores Windows Arc para instalar automaticamente a Extensão ChangeTracking para habilitar o FIM (Monitoramento de Integridade de Arquivos) no Central de Segurança do Azure. O FIM examina arquivos do sistema operacional, registros Windows, software de aplicativo, arquivos do sistema Linux e muito mais, para obter alterações que possam indicar um ataque. A extensão pode ser instalada em máquinas virtuais e locais compatíveis com Azure Monitor Agent. | DeployIfNotExists, desabilitado | 2.1.0 |
| Configurar Computadores Linux Arc para serem associados a uma Regra de Coleta de Dados ou a um Endpoint de Coleta de Dados | Implante a associação para vincular computadores Linux do Arc à regra de coleta de dados especificada ou o ponto de extremidade de coleta de dados especificado. A lista de locais é atualizada ao longo do tempo de acordo com a expansão do suporte. | DeployIfNotExists, desabilitado | 2.2.1 |
| Configurar máquinas habilitadas para Linux Arc para serem associadas a uma Regra de Coleta de Dados para ChangeTracking e Inventário | Implante a associação para vincular computadores habilitados para Linux Arc à regra de coleta de dados especificada para habilitar ChangeTracking e Inventário. A lista de locais é atualizada ao longo do tempo de acordo com a expansão do suporte. | DeployIfNotExists, desabilitado | 1.1.0 |
| Configurar computadores habilitados para Linux Arc para executar Azure Monitor Agent | Automatize a implantação da extensão Azure Monitor Agent em seus computadores habilitados para Linux Arc para coletar dados de telemetria do sistema operacional convidado. Essa política instalará a extensão se a região tiver suporte. Saiba mais: https://aka.ms/AMAOverview. | DeployIfNotExists, desabilitado | 2.4.0 |
| Configurar máquinas habilitadas para Linux Arc para instalar o AMA para ChangeTracking e Inventory | Automatize a implantação da extensão Azure Monitor Agent em seus computadores habilitados para Linux Arc para habilitar o ChangeTracking e o Inventário. Essa política instalará a extensão se a região tiver suporte. Saiba mais: https://aka.ms/AMAOverview. | DeployIfNotExists, desabilitado | 1.4.0 |
| Configurar Computadores Linux para serem associados a uma Regra de Coleta de Dados ou a um Ponto de Extremidade de Coleta de Dados | Implante a associação para vincular máquinas virtuais do Linux, conjuntos de dimensionamento de máquinas virtuais e computadores Arc à regra de coleta de dados especificada ou o ponto de extremidade de coleta de dados especificado. A lista de locais e imagens do sistema operacional é atualizada ao longo do tempo à medida em que aumenta o suporte. | DeployIfNotExists, desabilitado | 6.9.0 |
| Configure o Linux Server para desabilitar usuários locais. | Cria uma atribuição de Configuração de Convidado para configurar a desabilitação de usuários locais no Linux Server. Isso garante que os Servidores Linux só possam ser acessados pela conta do AAD (Azure Active Directory) ou por uma lista de usuários explicitamente permitidos por essa política, melhorando a postura geral de segurança. | DeployIfNotExists, desabilitado | 1.4.0-preview |
| Configurar os computadores para receber um provedor de avaliação de vulnerabilidade | Azure Defender inclui verificação de vulnerabilidade para seus computadores sem custo adicional. Você não precisa de uma licença do Qualys nem de uma conta do Qualys: tudo é tratado diretamente na Central de Segurança. Quando você habilita essa política, Azure Defender implanta automaticamente o provedor de avaliação de vulnerabilidades do Qualys em todos os computadores com suporte que ainda não a têm instalado. | DeployIfNotExists, desabilitado | 4.0.0 |
| Configurar a verificação periódica para atualizações de sistema ausentes em servidores habilitados para a Azure Arc | Configure a avaliação automática (a cada 24 horas) para atualizações do sistema operacional em servidores habilitados para Azure Arc. Você pode controlar o escopo da atribuição de acordo com a assinatura do computador, o grupo de recursos, o local ou a marca. Saiba mais sobre isso para Windows: https://aka.ms/computevm-windowspatchassessmentmode, para Linux: https://aka.ms/computevm-linuxpatchassessmentmode. | modify | 2.3.0 |
| Configurar protocolos de comunicação segura(TLS 1.1 ou TLS 1.2) em computadores Windows | Cria uma atribuição de Configuração de Convidado para configurar a versão de protocolo seguro especificada (TLS 1.1 ou TLS 1.2) em Windows computador. | DeployIfNotExists, desabilitado | 1.1.0 |
| Configurar postura de segurança SSH para Linux (com tecnologia OSConfig) | Essa política audita e configura a configuração de segurança do servidor SSH em computadores Linux (Azure VMs e computadores habilitados para Arc). Para obter mais informações, incluindo pré-requisitos, configurações de escopo, padrões e personalização, veja https://aka.ms/SshPostureControlOverview | DeployIfNotExists, desabilitado | 1.1.0 |
| Configure o Microsoft Defender para o workspace do SQL Log Analytics | Microsoft Defender para SQL coleta eventos do agente e os usa para fornecer alertas de segurança e tarefas de proteção personalizadas (recomendações). Crie um grupo de recursos e Log Analytics workspace na mesma região que o computador. | DeployIfNotExists, desabilitado | 1.5.0 |
| Configurar fuso horário em Windows machines. | Essa política cria uma atribuição de Configuração de Convidado para definir o fuso horário especificado em Windows máquinas virtuais. | deployIfNotExists | 3.1.0 |
| Configurar máquinas virtuais a serem integradas ao Gerenciamento Automatizado do Azure | Gerenciamento Automatizado do Azure registra, configura e monitora máquinas virtuais com as melhores práticas, conforme definido no Microsoft Cloud Adoption Framework para Azure. Use esta política para aplicar o Autogerenciamento ao escopo selecionado. | AuditIfNotExists, DeployIfNotExists, desabilitado | 2.4.0 |
| Configurar máquinas virtuais a serem integradas ao Gerenciamento Automatizado do Azure com o Perfil de Configuração Personalizada | Gerenciamento Automatizado do Azure registra, configura e monitora máquinas virtuais com as melhores práticas, conforme definido no Microsoft Cloud Adoption Framework para Azure. Use esta política para aplicar o Gerenciamento Automatizado com seu próprio Perfil de Configuração personalizado ao escopo selecionado. | AuditIfNotExists, DeployIfNotExists, desabilitado | 1.4.0 |
| Configure Windows Arc Machines a serem associados a uma regra de coleta de dados ou a um ponto de extremidade de coleta de dados | Implante a Associação para vincular computadores Windows Arc à Regra de Coleta de Dados especificada ou ao ponto de extremidade de coleta de dados especificado. A lista de locais é atualizada ao longo do tempo de acordo com a expansão do suporte. | DeployIfNotExists, desabilitado | 2.4.0 |
| Configure Windows computadores habilitados para Arc a serem associados a uma Regra de Coleta de Dados para ChangeTracking e Inventário | Implante a Associação para vincular computadores habilitados para Windows Arc à Regra de Coleta de Dados especificada para habilitar o ChangeTracking e o Inventário. A lista de locais é atualizada ao longo do tempo de acordo com a expansão do suporte. | DeployIfNotExists, desabilitado | 1.1.0 |
| Configure Windows computadores habilitados para Arc para instalar o AMA para ChangeTracking e Inventário | Automatize a implantação da extensão Azure Monitor Agent em seus computadores habilitados para Windows Arc para habilitar o ChangeTracking e o Inventário. Essa política instalará a extensão se o sistema operacional e a região tiverem suporte e a identidade gerenciada atribuída pelo sistema estiver habilitada, caso contrário, ignorará a instalação. Saiba mais: https://aka.ms/AMAOverview. | DeployIfNotExists, desabilitado | 1.1.0 |
| Configure Windows computadores habilitados para Arc para executar Azure Monitor Agent | Automatize a implantação da extensão Azure Monitor Agent em seus computadores habilitados para Windows Arc para coletar dados de telemetria do sistema operacional convidado. Essa política instalará a extensão se o sistema operacional e a região tiverem suporte e a identidade gerenciada atribuída pelo sistema estiver habilitada, caso contrário, ignorará a instalação. Saiba mais: https://aka.ms/AMAOverview. | DeployIfNotExists, desabilitado | 2.6.0 |
| Configure Windows Machines a serem associados a uma regra de coleta de dados ou a um ponto de extremidade de coleta de dados | Implante a Associação para vincular Windows máquinas virtuais, conjuntos de dimensionamento de máquinas virtuais e máquinas Arc à Regra de Coleta de Dados especificada ou ao ponto de extremidade de coleta de dados especificado. A lista de locais e imagens do sistema operacional é atualizada ao longo do tempo à medida em que aumenta o suporte. | DeployIfNotExists, desabilitado | 4.8.0 |
| os computadores habilitados para Linux Arc devem ter Azure Monitor Agent instalado | Os computadores habilitados para Linux Arc devem ser monitorados e protegidos por meio do agente de Azure Monitor implantado. O agente de Azure Monitor coleta dados de telemetria do sistema operacional convidado. Esta política fará a auditoria de máquinas virtuais habilitadas para Arc em regiões com suporte. Saiba mais: https://aka.ms/AMAOverview. | AuditIfNotExists, desabilitado | 1.2.0 |
| os computadores Linux devem atender aos requisitos da linha de base de segurança de computação Azure | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o computador não estiver configurado corretamente para uma das recomendações no Azure linha de base de segurança de computação. | AuditIfNotExists, desabilitado | 2.3.1 |
| Os computadores Linux devem ter apenas contas locais que sejam permitidas | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Gerenciar contas de usuário usando Azure Active Directory é uma prática recomendada para o gerenciamento de identidades. Reduzir contas de computador local ajuda a evitar a proliferação de identidades gerenciadas fora de um sistema central. Os computadores não serão compatíveis se existirem contas de usuário locais habilitadas e não listadas no parâmetro da política. | AuditIfNotExists, desabilitado | 2.2.0 |
| As cargas de trabalho do Linux devem estar em conformidade com o Parâmetro de Comparação oficial de Segurança do CIS | Essa política fornece a capacidade de personalizar e implantar parâmetros de comparação de segurança cis para fins de auditoria em suas cargas de trabalho do Linux em ambientes Azure, locais e híbridos. O conteúdo dos Parâmetros de Comparação de Segurança do CIS está em paridade com os parâmetros de comparação publicados em https://cisecurity.org. A política é alimentada por azure-osconfig. Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 2.1.0 |
| Os métodos de autenticação local devem ser desativados em máquinas Linux | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se os servidores Linux não tiverem métodos de autenticação local desabilitados. Isso é para validar que os Servidores Linux só podem ser acessados pela conta do AAD (Azure Active Directory) ou por uma lista de usuários explicitamente permitidos por essa política, melhorando a postura geral de segurança. | AuditIfNotExists, desabilitado | 1.2.0-preview |
| os métodos de autenticação Local devem ser desabilitados em servidores Windows | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se Windows servidores não tiverem métodos de autenticação locais desabilitados. Isso é para validar que os servidores Windows só podem ser acessados pela conta do AAD (Azure Active Directory) ou por uma lista de usuários explicitamente permitidos por essa política, melhorando a postura geral de segurança. | AuditIfNotExists, desabilitado | 1.0.0-preview |
| Os computadores devem ser configurados para verificar periodicamente se há atualizações do sistema ausentes | Para garantir que as avaliações periódicas de atualizações do sistema ausentes sejam disparadas automaticamente a cada 24 horas, a propriedade AssessmentMode deve ser definida como 'AutomaticByPlatform'. Saiba mais sobre a propriedade AssessmentMode para Windows: https://aka.ms/computevm-windowspatchassessmentmode, para Linux: https://aka.ms/computevm-linuxpatchassessmentmode. | Audit, Deny, desabilitado | 3.9.0 |
| atualizações recorrentes Schedule usando Gerenciador de Atualizações do Azure | Você pode usar Gerenciador de Atualizações do Azure em Azure para salvar agendas de implantação recorrentes para instalar atualizações do sistema operacional para seus computadores Windows Server e Linux em Azure, em ambientes locais e em outros ambientes de nuvem conectados usando servidores habilitados para Azure Arc. Essa política também alterará o modo de patch do Azure Máquina Virtual para 'AutomaticByPlatform'. Confira mais: https://aka.ms/umc-scheduled-patching | DeployIfNotExists, desabilitado | 3.15.0 |
| Os servidores SQL em computadores devem ter as descobertas de vulnerabilidade resolvidas | A avaliação de vulnerabilidades do SQL examina o banco de dados em busca de vulnerabilidades de segurança e expõe os desvios das melhores práticas como configurações incorretas, permissões excessivas e dados confidenciais desprotegidos. Resolver as vulnerabilidades encontradas pode melhorar muito a postura de segurança de seu banco de dados. | AuditIfNotExists, desabilitado | 1.0.0 |
| Assinar instâncias qualificadas dos SQL Servers habilitadas para Arc nas Atualizações de Segurança Estendidas. | Assine as instâncias qualificadas dos SQL Servers habilitadas para Arc com o Tipo de Licença definido como Pago ou Pagamento Conforme o Uso nas Atualizações de Segurança Estendidas. Mais sobre as Atualizações de Segurança Estendidas https://go.microsoft.com/fwlink/?linkid=2239401. | DeployIfNotExists, desabilitado | 1.0.0 |
| As atualizações do sistema devem ser instaladas em seus computadores (da plataforma de atualização) | As atualizações de sistema, segurança e críticas estão ausentes em seus computadores. As atualizações de software geralmente incluem patches críticos para brechas de segurança. Essas brechas costumam ser exploradas em ataques de malware, portanto, é vital manter seu software atualizado. Para instalar todos os patches pendentes e proteger seus computadores, siga as etapas de correção. | AuditIfNotExists, desabilitado | 1.0.1 |
| A extensão de Log Analytics herdada não deve ser instalada em servidores Linux habilitados para Azure Arc | Impedir automaticamente a instalação do agente de Log Analytics herdado como a etapa final da migração de agentes herdados para Azure Monitor Agent. Depois de desinstalar as extensões herdadas existentes, essa política negará todas as instalações futuras da extensão do agente herdado em Azure Arc servidores Linux habilitados. Saiba mais: https://aka.ms/migratetoAMA | Negar, Auditar, Desabilitado | 1.0.0 |
| A extensão de Log Analytics herdada não deve ser instalada em Azure Arc servidores de Windows habilitados | Impedir automaticamente a instalação do agente de Log Analytics herdado como a etapa final da migração de agentes herdados para Azure Monitor Agent. Depois de desinstalar as extensões herdadas existentes, essa política negará todas as instalações futuras da extensão do agente herdado em Azure Arc servidores Windows habilitados. Saiba mais: https://aka.ms/migratetoAMA | Negar, Auditar, Desabilitado | 1.0.0 |
| Windows computadores habilitados para Arc devem ter Azure Monitor Agent instalado | Windows computadores habilitados para Arc devem ser monitorados e protegidos por meio do agente de Azure Monitor implantado. O agente de Azure Monitor coleta dados de telemetria do sistema operacional convidado. Windows computadores habilitados para Arc em regiões com suporte são monitorados para implantação do agente de Azure Monitor. Saiba mais: https://aka.ms/AMAOverview. | AuditIfNotExists, desabilitado | 1.4.0 |
| Windows Defender Exploit Guard deve estar habilitado em seus computadores | Windows Defender Exploit Guard usa o agente de Configuração de Convidado do Azure Policy. O Exploit Guard tem quatro componentes projetados para bloquear dispositivos contra uma ampla variedade de vetores de ataque e comportamentos de bloqueio comumente usados em ataques de malware, permitindo que as empresas balanceem seus requisitos de risco de segurança e produtividade (apenas Windows). | AuditIfNotExists, desabilitado | 2.0.0 |
| Windows computadores devem ser configurados para usar protocolos de comunicação seguros | Para proteger a privacidade das informações comunicadas pela Internet, os computadores devem usar a última versão do protocolo de criptografia padrão do setor, o protocolo TLS. O TLS protege as comunicações em uma rede criptografando uma conexão entre computadores. | AuditIfNotExists, desabilitado | 4.1.1 |
| Windows computadores devem configurar Windows Defender para atualizar assinaturas de proteção dentro de um dia | Para fornecer proteção adequada contra malware recém-lançado, as assinaturas de proteção Windows Defender precisam ser atualizadas regularmente para levar em conta o malware recém-lançado. Essa política não foi aplicada nos servidores conectados ao Arc e requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter mais informações sobre a Configuração de Convidado, acesse https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 1.0.1 |
| Windows computadores devem habilitar Windows Defender proteção em tempo real | Windows computadores devem habilitar a proteção em tempo real no Windows Defender para fornecer proteção adequada contra malware recém-lançado. Essa política não é aplicável aos servidores conectados ao Arc e requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter mais informações sobre a Configuração de Convidado, acesse https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 1.0.1 |
| Windows computadores devem atender aos requisitos para 'Modelos Administrativos - Painel de Controle' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Modelos Administrativos - Painel de Controle' para personalização e prevenção de entrada para habilitar telas de bloqueio. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Modelos Administrativos - MSS (Herdado)' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Modelos Administrativos – MSS (Herdado)' para logon automático, economia de tela, comportamento de rede, DLL segura e log de eventos. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Modelos Administrativos - Rede' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Modelos Administrativos – Rede' para logons de convidado, conexões simultâneas, ponte de rede, ICS e resolução de nomes multicast. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Modelos Administrativos - Sistema' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Modelos Administrativos – Sistema' para configurações que controlam a experiência administrativa e a Assistência Remota. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos de 'Opções de Segurança - Contas' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Contas' para limitar o uso da conta local de senhas em branco e status da conta de convidado. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos de 'Opções de Segurança – Auditoria' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Auditoria' para forçar a subcategoria da política de auditoria e desligar se não for possível registrar auditorias de segurança. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Opções de Segurança - Dispositivos' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Dispositivos' para desencaixar sem fazer logon, instalar drivers de impressão e formatar/ejetar mídia. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos de 'Opções de Segurança – Logon Interativo' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Logon Interativo' para exibir o sobrenome do usuário e exigir ctrl-alt-del. Essa política exige que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Opções de Segurança - Microsoft Cliente de Rede' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Microsoft Cliente de Rede' para Microsoft cliente/servidor de rede e SMB v1. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Opções de Segurança - Microsoft Servidor de Rede' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Microsoft Servidor de Rede' para desabilitar o servidor SMB v1. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Opções de Segurança – Acesso à Rede' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Acesso à Rede' para incluir acesso a usuários anônimos, contas locais e acesso remoto ao registro. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Opções de Segurança - Segurança de Rede' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Segurança de Rede' para incluir o comportamento do sistema local, PKU2U, LAN Manager, cliente LDAP e NTLM SSP. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos de 'Opções de Segurança – Console de recuperação' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Console de recuperação' para permitir a cópia disquete e o acesso a todas as unidades e pastas. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos de 'Opções de Segurança – Desligamento' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Desligamento' para permitir o desligamento sem logon e limpar o arquivo de página de memória virtual. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Opções de Segurança - Objetos do sistema' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Objetos do sistema' para insensibilidade de caso para subsistemas não Windows e permissões de objetos internos do sistema. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Opções de Segurança - Configurações do sistema' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Configurações do sistema' para regras de certificado em executáveis para SRP e subsistemas opcionais. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Opções de Segurança – Controle de Conta de Usuário' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Opções de Segurança – Controle de Conta de Usuário' para modo para administradores, comportamento do prompt de elevação e virtualização de falhas de gravação de arquivo e registro. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Configurações de Segurança - Políticas de Conta' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Configurações de Segurança – Políticas de Conta' para histórico de senha, idade, comprimento, complexidade e armazenamento de senhas usando criptografia reversível. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Políticas de Auditoria do Sistema - Logon de Conta' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema – Logon de Conta' para auditoria da validação de credenciais e outros eventos de logon de conta. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Políticas de Auditoria do Sistema - Gerenciamento de Contas' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema – Gerenciamento de Contas' para auditoria de gerenciamento de aplicativo, segurança e grupo de usuários e outros eventos de gerenciamento. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Políticas de Auditoria do Sistema - Controle Detalhado' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema – Acompanhamento Detalhado' para auditoria de DPAPI, criação/encerramento do processo, eventos RPC e atividade PNP. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Políticas de Auditoria do Sistema - Logon-Logoff' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema – Logon-Logoff' para auditoria de IPSec, política de rede, declarações, bloqueio de conta, associação de grupo e eventos de logon/logoff. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Políticas de Auditoria do Sistema – Acesso a Objetos' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema – Acesso a Objetos' para arquivo de auditoria, registro, SAM, armazenamento, filtragem, kernel e outros tipos de sistema. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Políticas de Auditoria do Sistema - Alteração de Política' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema – Alteração de Política' para auditoria de alterações nas políticas de auditoria do sistema. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Políticas de Auditoria do Sistema – Uso de Privilégios' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema – Uso de Privilégios' para auditoria de uso sem sentido e outros privilégios. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Políticas de Auditoria do Sistema - Sistema' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema – Sistema' para auditoria do driver IPsec, integridade do sistema, extensão do sistema, alteração de estado e outros eventos do sistema. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos de 'Atribuição de Direitos de Usuário' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Atribuição de Direitos de Usuário' para permitir logon localmente, RDP, acesso da rede e muitas outras atividades do usuário. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Windows Components' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'componentes Windows' para autenticação básica, tráfego não criptografado, contas Microsoft, telemetria, Cortana e outros comportamentos de Windows. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos para 'Windows Propriedades do Firewall' | Windows computadores devem ter as configurações de Política de Grupo especificadas na categoria 'Propriedades do Firewall Windows' para estado de firewall, conexões, gerenciamento de regras e notificações. Essa política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. | AuditIfNotExists, desabilitado | 3.0.0 |
| Windows computadores devem atender aos requisitos da linha de base de segurança de computação Azure | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Os computadores não estarão em conformidade se o computador não estiver configurado corretamente para uma das recomendações no Azure linha de base de segurança de computação. | AuditIfNotExists, desabilitado | 2.1.1 |
| Windows computadores só devem ter contas locais permitidas | Requer que os pré-requisitos sejam implantados no escopo de atribuição de política. Para obter detalhes, visite https://aka.ms/gcpol. Essa definição não tem suporte no Windows Server 2012 ou 2012 R2. Gerenciar contas de usuário usando Azure Active Directory é uma prática recomendada para o gerenciamento de identidades. Reduzir contas de computador local ajuda a evitar a proliferação de identidades gerenciadas fora de um sistema central. Os computadores não serão compatíveis se existirem contas de usuário locais habilitadas e não listadas no parâmetro da política. | AuditIfNotExists, desabilitado | 2.0.0 |
Próximas etapas
- Consulte os internos no repositório Azure Policy GitHub.
- Examine a estrutura de definição Azure Policy.
- Examine Azure Policy efeitos de definição.