Definições incorporadas do Azure Policy para servidores habilitados pelo Azure Arc

Esta página é um índice de definições de políticas Azure Policy incorporadas para servidores com Azure Arc. Para Azure Policy incorporados adicionais para outros serviços, veja Azure Policy definições incorporadas.

O nome de cada definição de política incorporada está ligado à definição da política no portal do Azure. Use o link na coluna Version para visualizar a fonte no repositório Azure Policy GitHub.

Servidores habilitados para Azure Arc

Name
(portal Azure)
Description Effect(s) Version
(GitHub)
[Pré-visualização]: Uma identidade gerida deve ser ativada nas suas máquinas Os recursos gerenciados pelo Automanage devem ter uma identidade gerenciada. Modo de Auditoria, Desativado 1.0.0-preview
[Pré-visualização]: Auditar a postura de segurança SSH para Windows Esta política audita a configuração de segurança dos servidores SSH em máquinas Windows Server 2019, 2022 e 2025 (VMs Azure e máquinas com Arc). Para obter mais informações, incluindo pré-requisitos, configurações no escopo, padrões e personalização, consulte https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. AuditIfNotExists, desativado 1.1.0-preview
[Pré-visualização]: Auditoria Windows máquinas que não têm ativado Windows Ambiente de Recuperação (WinRE) Audita máquinas Windows para verificar se o Ambiente de Recuperação Windows (WinRE) está ativado AuditIfNotExists, desativado 1.0.0-preview
[Pré-visualização]: A atribuição de perfil de configuração de gestão automática deve ser conforme Os recursos gerenciados pelo Automanage devem ter um status de Conformant ou ConformantCorrected. AuditIfNotExists, desativado 1.0.0-preview
[Preview]: A extensão ChangeTracking deve ser instalada na sua máquina Linux Arc Instale a extensão ChangeTracking em máquinas Linux Arc para ativar o File Integrity Monitoring (FIM) no Centro de Segurança do Azure. O FIM examina ficheiros do sistema operativo, registos do Windows, software de aplicação, ficheiros do sistema Linux e outros, à procura de alterações que possam indicar um ataque. A extensão pode ser instalada em máquinas virtuais e locais suportados pelo Azure Monitoring Agent. AuditIfNotExists, desativado 1.0.0-preview
[Pré-visualização]: A extensão ChangeTracking deve estar instalada na sua máquina Windows Arc Instale a extensão ChangeTracking em máquinas Windows Arc para ativar o File Integrity Monitoring (FIM) no Centro de Segurança do Azure. O FIM examina ficheiros do sistema operativo, registos do Windows, software de aplicação, ficheiros do sistema Linux e outros, à procura de alterações que possam indicar um ataque. A extensão pode ser instalada em máquinas virtuais e locais suportados pelo Azure Monitoring Agent. AuditIfNotExists, desativado 1.0.0-preview
[Pré-visualização]: Configurar a postura de segurança SSH para Windows Esta política configura a configuração de segurança dos servidores SSH em máquinas Windows Server 2019, 2022 e 2025 (VMs Azure e máquinas com suporte Arc). Para obter mais informações, incluindo pré-requisitos, configurações no escopo, padrões e personalização, consulte https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows. DeployIfNotExists, desativado 1.1.0-preview
[Pré-visualização]: Configurar Windows Ambiente de Recuperação (WinRE) em Windows máquinas Cria uma atribuição de Configuração de Convidado para configurar Ativa o Ambiente de Recuperação Windows (WinRE) em máquinas Windows. DeployIfNotExists, desativado 1.0.0-preview
[Pré-visualização]: Configurar Windows Server para desativar utilizadores locais. Cria uma atribuição de Configuração de Convidado para configurar a desativação de utilizadores locais no Windows Server. Isto garante que os servidores Windows só podem ser acedidos pela conta AAD (Azure Active Directory) ou por uma lista de utilizadores explicitamente permitidos por esta política, melhorando a postura geral de segurança. DeployIfNotExists, desativado 1.3.0-pré-visualização
[Pré-visualização]: Negar a criação ou modificação de licenças de Extended Security Updates (ESUs). Esta política permite-lhe restringir a criação ou modificação de licenças ESU para máquinas Windows Server 2012 Arc. Para mais detalhes sobre preços, por favor visite https://aka.ms/ArcWS2012ESUPricing Negar, Desativado 1.0.0-preview
[Pré-visualização]: Implementar Microsoft Defender para Endpoint agente em máquinas híbridas Linux Implementa o agente Microsoft Defender para Endpoint em máquinas híbridas Linux DeployIfNotExists, AuditIfNotExists, desativado 2.0.1-pré-visualização
[Pré-visualização]: Implementar Microsoft Defender para Endpoint agente em Windows Azure Arc máquinas Implementa Microsoft Defender para Endpoint em Windows Azure Arc máquinas. DeployIfNotExists, AuditIfNotExists, desativado 2.0.1-pré-visualização
[Pré-visualização]: Permitir a licença de Atualizações de Segurança Estendidas (ESUs) para manter Windows máquinas de 2012 protegidas após o fim do seu ciclo de vida de suporte. Ative a licença de Atualizações de Segurança Estendidas (ESUs) para manter as máquinas Windows 2012 protegidas mesmo após o término do ciclo de vida do suporte. Saiba como preparar-se para entregar Atualizações de Segurança Estendidas para Windows Server 2012 através do AzureArc, por favor visite https://learn.microsoft.com/en-us/azure/azure-arc/servers/prepare-extended-security-updates. Para mais detalhes sobre preços, por favor visite https://aka.ms/ArcWS2012ESUPricing DeployIfNotExists, desativado 1.0.0-preview
[Pré-visualização]: As Atualizações de Segurança Estendidas devem ser instaladas nas máquinas Arc Windows Server 2012. As máquinas Windows Server 2012 Arc devem ter instalado todas as Atualizações de Segurança Estendidas lançadas pela Microsoft. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol AuditIfNotExists, desativado 1.0.0-preview
[Pré-visualização]: As máquinas Linux devem cumprir os requisitos para a linha base de segurança Azure para hosts Docker Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. A máquina não está configurada corretamente para uma das recomendações na base de segurança do Azure para hosts Docker. AuditIfNotExists, desativado 1.2.0-prévia
[Pré-visualização]: As máquinas Linux devem cumprir o requisito de conformidade STIG para Azure computação Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se a máquina não estiver configurada corretamente para uma das recomendações do requisito de conformidade STIG para computação no Azure. A DISA (Defense Information Systems Agency) fornece guias técnicos STIG (Security Technical Implementation Guide) para proteger o sistema operacional de computação, conforme exigido pelo Departamento de Defesa (DoD). Para mais detalhes, https://public.cyber.mil/stigs/. AuditIfNotExists, desativado 1.2.0-prévia
[Preview]: Máquinas Linux com OMI instalado devem ter a versão 1.6.8-1 ou posterior Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. Devido a uma correção de segurança incluída na versão 1.6.8-1 do pacote OMI para Linux, todas as máquinas devem ser atualizadas para a versão mais recente. Atualize aplicativos/pacotes que usam o OMI para resolver o problema. Para obter mais informações, veja https://aka.ms/omiguidance. AuditIfNotExists, desativado 1.2.0-prévia
[Preview]: As máquinas de computação Nexus devem atender à linha de base de segurança Utiliza o agente Azure Policy Guest Configuration para auditoria. Essa política garante que as máquinas adiram à linha de base de segurança de computação do Nexus, abrangendo várias recomendações projetadas para fortalecer as máquinas contra uma série de vulnerabilidades e configurações inseguras (somente Linux). AuditIfNotExists, desativado 1.1.0-preview
[Pré-visualização]: Benchmarks Oficiais de Segurança CIS para Windows Server Esta política permite-lhe personalizar e implementar Benchmarks de Segurança CIS para fins de auditoria no seu Windows Server em ambientes Azure, on-premises e híbridos. O conteúdo dos Benchmarks de Segurança CIS está em paridade com os benchmarks publicados em https://cisecurity.org. Exige que os pré-requisitos sejam aplicados ao âmbito da atribuição de políticas. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 1.0.0-preview
[Pré-visualização]: Windows máquinas devem cumprir os requisitos de conformidade STIG para Azure computação Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas são não compatíveis se a máquina não estiver configurada corretamente para uma das recomendações nos requisitos de conformidade STIG para computação do Azure. A DISA (Defense Information Systems Agency) fornece guias técnicos STIG (Security Technical Implementation Guide) para proteger o sistema operacional de computação, conforme exigido pelo Departamento de Defesa (DoD). Para mais detalhes, https://public.cyber.mil/stigs/. AuditIfNotExists, desativado 1.0.0-preview
Auditar máquinas Linux que permitem conexões remotas de contas sem senhas Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se as máquinas Linux que permitem conexões remotas de contas sem senhas AuditIfNotExists, desativado 3.1.0
Auditar máquinas Linux que não têm as permissões de arquivo passwd definidas como 0644 Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se as máquinas Linux que não têm as permissões de arquivo passwd definidas como 0644 AuditIfNotExists, desativado 3.1.0
Auditar máquinas Linux que não têm os aplicativos especificados instalados Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o recurso Chef InSpec indicar que um ou mais dos pacotes fornecidos pelo parâmetro não estão instalados. AuditIfNotExists, desativado 4.2.0
Auditar máquinas Linux que têm contas sem senhas Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se as máquinas Linux que têm contas sem senhas AuditIfNotExists, desativado 3.1.0
Auditar máquinas Linux que tenham os aplicativos especificados instalados Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o recurso Chef InSpec indicar que um ou mais dos pacotes fornecidos pelo parâmetro estão instalados. AuditIfNotExists, desativado 4.2.0
Auditar a postura de segurança SSH para Linux (alimentado pelo OSConfig) Esta política audita a configuração de segurança dos servidores SSH em máquinas Linux (VMs Azure e máquinas com Arc). Para obter mais informações, incluindo pré-requisitos, configurações no escopo, padrões e personalização, consulte https://aka.ms/SshPostureControlOverview AuditIfNotExists, desativado 1.0.1
Audit Windows máquinas que faltem algum dos membros especificados no grupo de Administradores Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não serão compatíveis se o grupo Administradores local não contiver um ou mais membros listados no parâmetro de política. auditIfNotExists 2.0.0
Audit Windows conectividade de rede Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o status de uma conexão de rede com uma porta IP e TCP não corresponder ao parâmetro de política. auditIfNotExists 2.0.0
Audit Windows máquinas em que a configuração DSC não está em conformidade Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o comando PowerShell Windows Get-DSCConfigurationStatus devolver que a configuração DSC da máquina não é compatível. auditIfNotExists 3.0.0
Audit Windows máquinas nas quais o agente Log Analytics não está ligado como esperado Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o agente não estiver instalado ou se estiver instalado, mas o objeto COM AgentConfigManager.MgmtSvcCfg retornará que ele está registrado em um espaço de trabalho diferente da ID especificada no parâmetro policy. auditIfNotExists 2.0.0
Audit Windows máquinas em que os serviços especificados não estão instalados e em 'Execução' Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o resultado do comando PowerShell Windows Get-Service não incluir o nome do serviço com o estado correspondente especificado pelo parâmetro da política. auditIfNotExists 3.0.0
Audit Windows máquinas nas quais Windows Consola Serial não está ativada Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se a máquina não tiver o software Serial Console instalado ou se o número da porta EMS ou a taxa de transmissão não estiverem configurados com os mesmos valores que os parâmetros da política. auditIfNotExists 3.0.0
Audit Windows máquinas que permitem a reutilização das palavras-passe após o número especificado de palavras-passe únicas Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não compatíveis são Windows que permitem a reutilização das palavras-passe após o número especificado de palavras-passe únicas. O valor padrão para senhas exclusivas é 24 AuditIfNotExists, desativado 2.1.0
Audit Windows máquinas que não estão ligadas ao domínio especificado Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o valor da propriedade Domain na classe WMI win32_computersystem não corresponder ao valor no parâmetro policy. auditIfNotExists 2.0.0
Audit Windows máquinas que não estejam definidas para o fuso horário especificado Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não serão compatíveis se o valor da propriedade StandardName na classe WMI Win32_TimeZone não corresponder ao fuso horário selecionado para o parâmetro de política. auditIfNotExists 4.0.0
Audit Windows máquinas que contenham certificados a expirar dentro do número especificado de dias Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se os certificados no armazenamento especificado tiverem uma data de expiração fora do intervalo para o número de dias fornecido como parâmetro. A política também fornece a opção de verificar apenas se há certificados específicos ou excluir certificados específicos e se deseja relatar certificados expirados. auditIfNotExists 2.0.0
Audit Windows máquinas que não contenham os certificados especificados em Trusted Root Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não serão compatíveis se o armazenamento de certificados Raiz Confiável da máquina (Cert:\LocalMachine\Root) não contiver um ou mais dos certificados listados pelo parâmetro de política. auditIfNotExists 3.0.0
Audit Windows máquinas que não têm a idade máxima da palavra-passe definida para o número especificado de dias Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se as máquinas Windows não têm a idade máxima da palavra-passe definida para o número especificado de dias. O valor padrão para a idade máxima da senha é 70 dias AuditIfNotExists, desativado 2.1.0
Audit Windows máquinas que não tenham a idade mínima da palavra-passe definida para o número especificado de dias Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se as máquinas Windows não têm a idade mínima da palavra-passe definida para o número especificado de dias. O valor padrão para a idade mínima da senha é de 1 dia AuditIfNotExists, desativado 2.1.0
Audit Windows máquinas que não tenham ativada a definição de complexidade da palavra-passe Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se as máquinas Windows não tiverem a definição de complexidade da palavra-passe ativada AuditIfNotExists, desativado 2.0.0
Audit Windows máquinas que não têm a política de execução Windows PowerShell especificada Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o comando PowerShell Windows Get-ExecutionPolicy devolver um valor diferente do selecionado no parâmetro da política. AuditIfNotExists, desativado 3.0.0
Audit Windows máquinas que não tenham instalados os módulos PowerShell de Windows especificados Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não serão compatíveis se um módulo não estiver disponível em um local especificado pela variável de ambiente PSModulePath. AuditIfNotExists, desativado 3.0.0
Audit Windows máquinas que não restringem o comprimento mínimo da palavra-passe ao número especificado de caracteres Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas são não compatíveis se forem máquinas Windows que não restringem o comprimento mínimo da palavra-passe ao número especificado de caracteres. O valor padrão para o comprimento mínimo da senha é de 14 caracteres AuditIfNotExists, desativado 2.1.0
Audit Windows máquinas que não armazenam palavras-passe usando encriptação reversível Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se forem máquinas Windows que não armazenam palavras-passe usando encriptação reversível AuditIfNotExists, desativado 2.0.0
Audit Windows máquinas que não têm as aplicações especificadas instaladas Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o nome da aplicação não for encontrado em nenhum dos seguintes caminhos de registo: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Desinstalar. auditIfNotExists 2.0.0
Audit Windows máquinas que tenham contas extra no grupo de Administradores Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não serão compatíveis se o grupo Administradores local contiver membros que não estão listados no parâmetro de política. auditIfNotExists 2.0.0
Audit Windows máquinas que não tenham reiniciado dentro do número de dias especificado Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se a propriedade WMI LastBootUpTime na classe Win32_Operatingsystem estiver fora do intervalo de dias fornecido pelo parâmetro policy. auditIfNotExists 2.0.0
Audit Windows máquinas que tenham as aplicações especificadas instaladas Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se o nome da aplicação for encontrado em qualquer um dos seguintes caminhos de registo: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Desinstalar. auditIfNotExists 2.0.0
Audit Windows máquinas que tenham os membros especificados no grupo de Administradores Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não serão compatíveis se o grupo Administradores local contiver um ou mais dos membros listados no parâmetro de política. auditIfNotExists 2.0.0
Audit Windows VMs com um reinício pendente Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se a máquina estiver pendente de reinício por qualquer uma das seguintes razões: serviço baseado em componentes, Windows Update, renomeação pendente de ficheiro, renomeação pendente de computador, gestor de configuração pendente de reinicialização. Cada deteção tem um caminho de registro exclusivo. auditIfNotExists 2.0.0
A autenticação em máquinas Linux deve exigir chaves SSH Embora o próprio SSH forneça uma conexão criptografada, o uso de senhas com SSH ainda deixa a VM vulnerável a ataques de força bruta. A opção mais segura para autenticação numa máquina virtual Azure Linux via SSH é com um par de chaves públicas-privadas, também conhecidas como chaves SSH. Saiba mais: https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed. AuditIfNotExists, desativado 3.2.0
Azure Arc Private Link Os escopos devem ser configurados com um endpoint privado O Azure Private Link permite-lhe ligar as suas redes virtuais a serviços Azure sem um endereço IP público na origem ou destino. A plataforma Private Link gere a conectividade entre o consumidor e os serviços através da rede Azure backbone. Ao mapear endpoints privados para Azure Arc Private Link Scopes, os riscos de fuga de dados são reduzidos. Saiba mais sobre links privados em: https://aka.ms/arc/privatelink. Modo de Auditoria, Desativado 1.0.0
Azure Arc Private Link Os Scopes devem desativar o acesso à rede pública Desativar o acesso à rede pública melhora a segurança ao garantir que os recursos do Azure Arc não possam ligar-se via internet pública. Criar endpoints privados pode limitar a exposição dos recursos do Azure Arc. Saiba mais em: https://aka.ms/arc/privatelink. Auditoria, Negar, Desativado 1.0.0
Os servidores Azure Arc habilitados devem ser configurados com um Azure Arc Private Link Scope O Azure Private Link permite-lhe ligar as suas redes virtuais a serviços Azure sem um endereço IP público na origem ou destino. A plataforma Private Link gere a conectividade entre o consumidor e os serviços através da rede Azure backbone. Ao mapear servidores habilitados para Azure Arc para um Azure Arc Private Link Scope configurado com um endpoint privado, os riscos de fuga de dados são reduzidos. Saiba mais sobre links privados em: https://aka.ms/arc/privatelink. Auditoria, Negar, Desativado 1.0.0
Configure Servidores Arc-Enabled com SQL Server extensão instalada para ativar ou desativar a avaliação de boas práticas SQL. Habilite ou desabilite a avaliação de práticas recomendadas do SQL nas instâncias do SQL Server em seus servidores habilitados para Arc para avaliar as práticas recomendadas. Saiba mais em https://aka.ms/azureArcBestPracticesAssessment. DeployIfNotExists, desativado 1.0.1
Configure servidores SQL habilitados para Arc para instalar automaticamente Azure Monitor Agent Automatize a implementação da extensão Azure Monitor Agent nos seus servidores SQL com Windows Arc. Saiba mais: https://aka.ms/AMAOverview. DeployIfNotExists, desativado 1.3.0
Configure servidores SQL com Arc para instalar automaticamente Microsoft Defender para SQL Configure servidores SQL com Windows Arc para instalar automaticamente o agente Microsoft Defender for SQL. O Microsoft Defender for SQL recolhe eventos do agente e usa-os para fornecer alertas de segurança e tarefas de reforço personalizadas (recomendações). DeployIfNotExists, desativado 1.2.0
Configure servidores SQL habilitados para Arc para instalar automaticamente Microsoft Defender para SQL e DCR com um espaço de trabalho Log Analytics O Microsoft Defender for SQL recolhe eventos do agente e usa-os para fornecer alertas de segurança e tarefas de reforço personalizadas (recomendações). Crie um grupo de recursos, uma Regra de Recolha de Dados e um espaço de trabalho de Log Analytics na mesma região da máquina. DeployIfNotExists, desativado 1.6.0
Configure servidores SQL habilitados para Arc para instalar automaticamente Microsoft Defender para SQL e DCR com um espaço de trabalho LA definido pelo utilizador O Microsoft Defender for SQL recolhe eventos do agente e usa-os para fornecer alertas de segurança e tarefas de reforço personalizadas (recomendações). Crie um grupo de recursos e uma Regra de Recolha de Dados na mesma região do espaço de trabalho Log Analytics definido pelo utilizador. DeployIfNotExists, desativado 1.8.0
Configure servidores SQL habilitados para Arc com Data Collection Rule Association para Microsoft Defender para SQL DCR Configurar a associação entre os SQL Servers com Arc e o Microsoft Defender para SQL DCR. A exclusão dessa associação interromperá a deteção de vulnerabilidades de segurança para esses SQL Servers habilitados para Arc. DeployIfNotExists, desativado 1.1.0
Configure servidores SQL habilitados para Arc com Data Collection Rule Association para Microsoft Defender para SQL definido pelo utilizador DCR Configure a associação entre servidores SQL com Arc e o Microsoft Defender for SQL DCR definido pelo utilizador. A exclusão dessa associação interromperá a deteção de vulnerabilidades de segurança para esses SQL Servers habilitados para Arc. DeployIfNotExists, desativado 1.3.0
Configure Azure Arc Private Link Scopes para desativar o acesso à rede pública Desative o acesso à rede pública para o seu Azure Arc Private Link Scope para que os recursos de Azure Arc associados não possam ligar-se a Azure Arc serviços através da internet pública. Isso pode reduzir os riscos de vazamento de dados. Saiba mais em: https://aka.ms/arc/privatelink. Modificar, Desativado 1.0.0
Configure Azure Arc Private Link Scopes com endpoints privados Os endpoints privados ligam as suas redes virtuais a serviços Azure sem um endereço IP público na origem ou destino. Ao mapear endpoints privados para Azure Arc Private Link Scopes, pode reduzir os riscos de fuga de dados. Saiba mais sobre links privados em: https://aka.ms/arc/privatelink. DeployIfNotExists, desativado 2.0.0
Configure servidores habilitados por Azure Arc para permitir atualizações automáticas A funcionalidade de Atualização Automática permite que os servidores se mantenham atualizados sem qualquer ação do utilizador após a inscrição. Esta política garante que os servidores com Azure Arc são configurados para serem optados para atualizações automáticas. Modificar, Desativado 1.0.0
Configure servidores habilitados para Azure Arc usarem um Azure Arc Private Link Scope O Azure Private Link permite-lhe ligar as suas redes virtuais a serviços Azure sem um endereço IP público na origem ou destino. A plataforma Private Link gere a conectividade entre o consumidor e os serviços através da rede Azure backbone. Ao mapear servidores habilitados para Azure Arc para um Azure Arc Private Link Scope configurado com um endpoint privado, os riscos de fuga de dados são reduzidos. Saiba mais sobre links privados em: https://aka.ms/arc/privatelink. Modificar, Desativado 1.0.0
Configure Azure Defender para que os servidores sejam desativados para todos os recursos (nível de recurso) O Azure Defender for Servers oferece proteção contra ameaças em tempo real para cargas de trabalho dos servidores e gera recomendações de reforço, bem como alertas sobre atividades suspeitas. Esta política desativará o plano Defender for Servers para todos os recursos (VMs, VMSSs e ARC Machines) no âmbito selecionado (subscrição ou grupo de recursos). DeployIfNotExists, desativado 1.0.0
Configure Azure Defender para servidores serem desativados para recursos (nível de recurso) com a etiqueta selecionada O Azure Defender for Servers oferece proteção contra ameaças em tempo real para cargas de trabalho dos servidores e gera recomendações de reforço, bem como alertas sobre atividades suspeitas. Esta política irá desativar o plano Defender for Servers para todos os recursos (VMs, VMSSs e ARC Machines) que tenham o nome da etiqueta e o(s) valor(es) da etiqueta selecionados. DeployIfNotExists, desativado 1.1.0
Configure Azure Defender para que os Servidores estejam ativados (subplano 'P1') para todos os recursos (nível de recurso) com a etiqueta selecionada O Azure Defender for Servers oferece proteção contra ameaças em tempo real para cargas de trabalho dos servidores e gera recomendações de reforço, bem como alertas sobre atividades suspeitas. Esta política permitirá o plano Defender for Servers (com o subplano 'P1') para todos os recursos (VMs e Máquinas ARC) que tenham o nome e valor(es) da etiqueta selecionados. DeployIfNotExists, desativado 1.0.0
Configure Azure Defender para que os Servidores sejam ativados (com subplano 'P1') para todos os recursos (nível de recursos) O Azure Defender for Servers oferece proteção contra ameaças em tempo real para cargas de trabalho dos servidores e gera recomendações de reforço, bem como alertas sobre atividades suspeitas. Esta política permitirá o plano Defender for Servers (com subplano 'P1') para todos os recursos (VMs e ARC Machines) no âmbito selecionado (subscrição ou grupo de recursos). DeployIfNotExists, desativado 1.1.0
Configurar a extensão ChangeTracking para máquinas Linux Arc Configure as máquinas Linux Arc para instalar automaticamente a Extensão ChangeTracking para ativar o File Integrity Monitoring (FIM) no Centro de Segurança do Azure. O FIM examina ficheiros do sistema operativo, registos do Windows, software de aplicação, ficheiros do sistema Linux e outros, à procura de alterações que possam indicar um ataque. A extensão pode ser instalada em máquinas virtuais e locais suportados pelo Azure Monitor Agent. DeployIfNotExists, desativado 2.1.0
Configure a extensão ChangeTracking para Windows máquinas Arc Configure as máquinas Windows Arc para instalar automaticamente a Extensão ChangeTracking para ativar o File Integrity Monitoring (FIM) no Centro de Segurança do Azure. O FIM examina ficheiros do sistema operativo, registos do Windows, software de aplicação, ficheiros do sistema Linux e outros, à procura de alterações que possam indicar um ataque. A extensão pode ser instalada em máquinas virtuais e locais suportados pelo Azure Monitor Agent. DeployIfNotExists, desativado 2.1.0
Configurar máquinas Linux Arc para serem associadas a uma regra de coleta de dados ou a um ponto de extremidade de coleta de dados Implante a Associação para vincular máquinas Linux Arc à Regra de Coleta de Dados especificada ou ao Ponto de Extremidade de Coleta de Dados especificado. A lista de locais é atualizada ao longo do tempo à medida que o suporte é aumentado. DeployIfNotExists, desativado 2.2.1
Configurar máquinas habilitadas para Linux Arc para serem associadas a uma Regra de Coleta de Dados para ChangeTracking e Inventário Implante a Associação para vincular máquinas habilitadas para Linux Arc à Regra de Coleta de Dados especificada para habilitar o ChangeTracking e o Inventário. A lista de locais é atualizada ao longo do tempo à medida que o suporte é aumentado. DeployIfNotExists, desativado 1.1.0
Configure máquinas com Linux Arc para correr Azure Monitor Agent Automatize a implementação da extensão Azure Monitor Agent nas suas máquinas com Linux Arc para recolher dados de telemetria do sistema operativo convidado. Esta política instalará a extensão se a região for suportada. Saiba mais: https://aka.ms/AMAOverview. DeployIfNotExists, desativado 2.4.0
Configurar máquinas habilitadas para Linux Arc para instalar o AMA para ChangeTracking e Inventory Automatize a implementação da extensão Azure Monitor Agent nas suas máquinas com Linux Arc para ativar o ChangeTracking e o Inventory. Esta política instalará a extensão se a região for suportada. Saiba mais: https://aka.ms/AMAOverview. DeployIfNotExists, desativado 1.4.0
Configurar máquinas Linux para serem associadas a uma regra de coleta de dados ou a um ponto de extremidade de coleta de dados Implante a Associação para vincular máquinas virtuais Linux, conjuntos de dimensionamento de máquinas virtuais e máquinas Arc à Regra de Coleta de Dados especificada ou ao Ponto de Extremidade de Coleta de Dados especificado. A lista de locais e imagens do sistema operacional são atualizadas ao longo do tempo à medida que o suporte é aumentado. DeployIfNotExists, desativado 6.9.0
Configure o Linux Server para desativar usuários locais. Cria uma atribuição de Configuração de Convidado para configurar a desativação de usuários locais no Linux Server. Isto garante que os servidores Linux só podem ser acedidos por conta AAD (Azure Active Directory) ou por uma lista de utilizadores explicitamente permitidos por esta política, melhorando a postura geral de segurança. DeployIfNotExists, desativado 1.4.0-pré-visualização
Configurar máquinas para receber um provedor de avaliação de vulnerabilidade Azure Defender inclui varredura de vulnerabilidades para as suas máquinas sem custo adicional. Você não precisa de uma licença Qualys ou mesmo de uma conta Qualys - tudo é tratado perfeitamente dentro da Central de Segurança. Quando ativa esta política, Azure Defender implementa automaticamente o fornecedor de avaliação de vulnerabilidades Qualys para todas as máquinas suportadas que ainda não o tenham instalado. DeployIfNotExists, desativado 4.0.0
Configurar a verificação periódica de atualizações do sistema ausentes em servidores habilitados para azure Arc Configure a autoavaliação (a cada 24 horas) para atualizações do sistema operativo em servidores com Azure Arc. Você pode controlar o escopo da atribuição de acordo com a assinatura da máquina, grupo de recursos, local ou tag. Saiba mais sobre isto para Windows: https://aka.ms/computevm-windowspatchassessmentmode, para Linux: https://aka.ms/computevm-linuxpatchassessmentmode. modify 2.3.0
Configurar protocolos de comunicação seguros (TLS 1.1 ou TLS 1.2) em Windows máquinas Cria uma atribuição de Configuração de Convidado para configurar uma versão específica do protocolo seguro (TLS 1.1 ou TLS 1.2) numa máquina Windows. DeployIfNotExists, desativado 1.1.0
Configurar postura de segurança SSH para Linux (alimentado por OSConfig) Esta política audita e configura a configuração de segurança dos servidores SSH em máquinas Linux (VMs Azure e máquinas com suporte Arc). Para obter mais informações, incluindo pré-requisitos, configurações no escopo, padrões e personalização, consulte https://aka.ms/SshPostureControlOverview DeployIfNotExists, desativado 1.1.0
Configure o Microsoft Defender para SQL Log Analytics workspace O Microsoft Defender for SQL recolhe eventos do agente e usa-os para fornecer alertas de segurança e tarefas de reforço personalizadas (recomendações). Crie um grupo de recursos e um espaço de trabalho Log Analytics na mesma região da máquina. DeployIfNotExists, desativado 1.5.0
Configurar fuso horário em Windows máquinas. Esta política cria uma atribuição de Configuração de Convidados para definir um fuso horário especificado nas máquinas virtuais Windows. deployIfNotExists 3.1.0
Configure máquinas virtuais para serem integradas em Azure Automanage O Azure Automanage inscreve, configura e monitoriza máquinas virtuais com as melhores práticas definidas no Microsoft Cloud Adoption Framework for Azure. Use esta política para aplicar o Gerenciamento Automático ao escopo selecionado. AuditIfNotExists, DeployIfNotExists, desativado 2.4.0
Configure máquinas virtuais para serem integradas para Azure Automanage com Perfil de Configuração Personalizado O Azure Automanage inscreve, configura e monitoriza máquinas virtuais com as melhores práticas definidas no Microsoft Cloud Adoption Framework for Azure. Use esta política para aplicar o Automanage com seu próprio Perfil de Configuração personalizado ao escopo selecionado. AuditIfNotExists, DeployIfNotExists, desativado 1.4.0
Configure Windows Máquinas de Arco para estarem associadas a uma Regra de Recolha de Dados ou a um Endpoint de Recolha de Dados Deploy Association para ligar máquinas Windows Arc à Regra de Recolha de Dados especificada ou ao Endpoint de Recolha de Dados especificado. A lista de locais é atualizada ao longo do tempo à medida que o suporte é aumentado. DeployIfNotExists, desativado 2.4.0
Configure Windows máquinas com Arc para estarem associadas a uma Regra de Recolha de Dados para ChangeTracking e Inventário Deploy Association para ligar máquinas com Windows Arc a uma Regra de Recolha de Dados especificada para permitir o ChangeTracking e o Inventory. A lista de locais é atualizada ao longo do tempo à medida que o suporte é aumentado. DeployIfNotExists, desativado 1.1.0
Configure Windows máquinas com Arc para instalar AMA para ChangeTracking e Inventory Automatize a implementação da extensão Azure Monitor Agent nas suas máquinas com suporte Windows Arc para ativar o ChangeTracking e o Inventory. Esta política instalará a extensão se o SO e a região forem suportados e a identidade gerida atribuída pelo sistema estiver ativada, ignorando a instalação caso contrário. Saiba mais: https://aka.ms/AMAOverview. DeployIfNotExists, desativado 1.1.0
Configure Windows máquinas com Arc para executar Azure Monitor Agent Automatize a implementação da extensão Azure Monitor Agent nas suas máquinas com Windows Arc para recolher dados de telemetria do sistema operativo convidado. Esta política instalará a extensão se o SO e a região forem suportados e a identidade gerida atribuída pelo sistema estiver ativada, ignorando a instalação caso contrário. Saiba mais: https://aka.ms/AMAOverview. DeployIfNotExists, desativado 2.6.0
Configure Windows Máquinas para estarem associadas a uma Regra de Recolha de Dados ou a um Endpoint de Recolha de Dados Deploy Association para ligar máquinas virtuais Windows, conjuntos de escalas de máquinas virtuais e máquinas Arc à Regra de Recolha de Dados especificada ou ao Endpoint de Recolha de Dados especificado. A lista de locais e imagens do sistema operacional são atualizadas ao longo do tempo à medida que o suporte é aumentado. DeployIfNotExists, desativado 4.8.0
As máquinas com Arc Linux devem ter Azure Monitor Agente instalado As máquinas com Linux Arc devem ser monitorizadas e protegidas através do Azure Monitor Agent implementado. O Azure Monitor Agent recolhe dados de telemetria do sistema operativo convidado. Esta política auditará máquinas habilitadas para Arc em regiões suportadas. Saiba mais: https://aka.ms/AMAOverview. AuditIfNotExists, desativado 1.2.0
As máquinas Linux devem cumprir os requisitos para a linha base de segurança de computação Azure Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se a máquina não estiver configurada corretamente para uma das recomendações na linha base de segurança de computação do Azure. AuditIfNotExists, desativado 2.3.1
As máquinas Linux só devem ter contas locais permitidas Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. Gerir contas de utilizador usando o Azure Active Directory é uma boa prática para a gestão de identidades. A redução de contas de máquinas locais ajuda a evitar a proliferação de identidades gerenciadas fora de um sistema central. As máquinas não são compatíveis se existirem contas de usuário locais habilitadas e não listadas no parâmetro de política. AuditIfNotExists, desativado 2.2.0
As cargas de trabalho Linux devem cumprir o Benchmark Oficial de Segurança CIS Esta política permite-lhe personalizar e implementar Benchmarks de Segurança CIS para fins de auditoria nas suas cargas de trabalho Linux em ambientes Azure, on-premises e híbridos. O conteúdo dos Benchmarks de Segurança CIS está em paridade com os benchmarks publicados em https://cisecurity.org. A política é gerida pelo azure-osconfig. Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 2.1.0
Os métodos de autenticação local devem ser desativados em máquinas Linux Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se os servidores Linux não tiverem os métodos de autenticação local desativados. Isto serve para validar que os servidores Linux só podem ser acedidos pela conta AAD (Azure Active Directory) ou por uma lista de utilizadores explicitamente permitidos por esta política, melhorando a postura geral de segurança. AuditIfNotExists, desativado 1.2.0-prévia
Os métodos de autenticação Local devem ser desativados nos servidores Windows Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se os servidores Windows não tiverem métodos de autenticação locais desativados. Isto serve para validar que os servidores Windows só podem ser acedidos por conta AAD (Azure Active Directory) ou por uma lista de utilizadores explicitamente permitidos por esta política, melhorando assim a postura geral de segurança. AuditIfNotExists, desativado 1.0.0-preview
As máquinas devem ser configuradas para verificar periodicamente se há atualizações do sistema ausentes Para garantir que as avaliações periódicas de atualizações do sistema ausentes sejam acionadas automaticamente a cada 24 horas, a propriedade AssessmentMode deve ser definida como 'AutomaticByPlatform'. Saiba mais sobre a propriedade AssessmentMode para Windows: https://aka.ms/computevm-windowspatchassessmentmode, para Linux: https://aka.ms/computevm-linuxpatchassessmentmode. Auditoria, Negar, Desativado 3.9.0
Agendar atualizações recorrentes usando Gestor de Atualizações do Azure Pode usar o Gestor de Atualizações do Azure no Azure para guardar agendas de implementação recorrentes e instalar atualizações do sistema operativo para as suas máquinas Windows Server e Linux no Azure, em ambientes on-premises e noutros ambientes cloud ligados por servidores com Azure Arc. Esta política também alterará o modo de atualização para a Máquina Virtual do Azure para 'AutomaticByPlatform'. Ver mais: https://aka.ms/umc-scheduled-patching DeployIfNotExists, desativado 3.15.0
Servidores SQL em máquinas devem ter descobertas de vulnerabilidade resolvidas A avaliação de vulnerabilidade do SQL verifica seu banco de dados em busca de vulnerabilidades de segurança e expõe quaisquer desvios das práticas recomendadas, como configurações incorretas, permissões excessivas e dados confidenciais desprotegidos. Resolver as vulnerabilidades encontradas pode melhorar muito a postura de segurança do seu banco de dados. AuditIfNotExists, desativado 1.0.0
Inscreva instâncias qualificadas do SQL Servers habilitadas para Arc para Atualizações de Segurança Estendidas. Assine instâncias qualificadas do SQL Servers habilitadas para Arc com Tipo de Licença definido como Pago ou PAYG para Atualizações de Segurança Estendidas. Saiba mais sobre atualizações https://go.microsoft.com/fwlink/?linkid=2239401de segurança estendidas . DeployIfNotExists, desativado 1.0.0
As atualizações do sistema devem ser instaladas em suas máquinas (alimentadas pela Central de Atualizações) Suas máquinas estão faltando sistema, segurança e atualizações críticas. As atualizações de software geralmente incluem patches críticos para falhas de segurança. Essas falhas são frequentemente exploradas em ataques de malware, por isso é vital manter seu software atualizado. Para instalar todos os patches pendentes e proteger suas máquinas, siga as etapas de correção. AuditIfNotExists, desativado 1.0.1
A extensão legada Log Analytics não deve ser instalada em servidores Linux ativados Azure Arc Impedir automaticamente a instalação do Log Analytics Agent legado como passo final da migração dos agentes legados para o Azure Monitor Agent. Depois de desinstalar as extensões legadas existentes, esta política irá negar todas as futuras instalações da extensão do agente legado em servidores Linux com Azure Arc habilitado. Saiba mais: https://aka.ms/migratetoAMA Negar, Auditar, Desativado 1.0.0
A extensão legada Log Analytics não deve ser instalada em servidores Azure Arc Windows ativados Impedir automaticamente a instalação do Log Analytics Agent legado como passo final da migração dos agentes legados para o Azure Monitor Agent. Depois de desinstalar as extensões legadas existentes, esta política irá negar todas as futuras instalações da extensão do agente legado em servidores Windows com Azure Arc. Saiba mais: https://aka.ms/migratetoAMA Negar, Auditar, Desativado 1.0.0
Windows As máquinas com Arc devem ter Azure Monitor Agente instalado As máquinas com Windows Arc devem ser monitorizadas e protegidas através do Azure Monitor Agent implementado. O Azure Monitor Agent recolhe dados de telemetria do sistema operativo convidado. As máquinas com Windows Arc em regiões suportadas são monitorizadas para a implementação do Azure Monitor Agent. Saiba mais: https://aka.ms/AMAOverview. AuditIfNotExists, desativado 1.4.0
Windows Defender Exploit Guard deve estar ativado nas suas máquinas Windows Defender Exploit Guard utiliza o agente de configuração de convidados Azure Policy. O Exploit Guard tem quatro componentes concebidos para bloquear dispositivos contra uma grande variedade de vetores de ataque e comportamentos de bloqueio comumente usados em ataques de malware, permitindo que as empresas equilibrem os seus requisitos de risco de segurança e produtividade (apenas para Windows). AuditIfNotExists, desativado 2.0.0
As máquinas Windows devem ser configuradas para usar protocolos de comunicação seguros Para proteger a privacidade das informações comunicadas pela Internet, suas máquinas devem usar a versão mais recente do protocolo criptográfico padrão do setor, Transport Layer Security (TLS). O TLS protege as comunicações através de uma rede encriptando uma ligação entre máquinas. AuditIfNotExists, desativado 4.1.1
As máquinas Windows devem configurar Windows Defender para atualizar as assinaturas de proteção dentro de um dia Para fornecer proteção adequada contra malware recém-lançado, as assinaturas de proteção Windows Defender precisam de ser atualizadas regularmente para ter em conta o malware recém-lançado. Esta política não é aplicada a servidores conectados Arc e requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter mais informações sobre Configuração de convidado, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 1.0.1
As máquinas Windows devem ativar Windows Defender proteção em tempo real Windows máquinas devem ativar a proteção em tempo real no Windows Defender para garantir proteção adequada contra malware recém-lançado. Esta política não é aplicável a servidores conectados por arc e requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para obter mais informações sobre Configuração de convidado, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 1.0.1
As máquinas Windows devem cumprir os requisitos para 'Modelos Administrativos - Painel de Controlo' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Modelos Administrativos - Painel de Controlo' para personalização de entrada e prevenção de ativar ecrãs de bloqueio. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Modelos Administrativos - MSS (Legacy)' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Modelos Administrativos - MSS (Legado)' para login automático, protetor de ecrã, comportamento de rede, DLL seguro e registo de eventos. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Modelos Administrativos - Rede' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Modelos Administrativos - Rede' para logons de convidados, ligações simultâneas, ponte de rede, ICS e resolução multicast de nomes. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Modelos Administrativos - Sistema' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Modelos Administrativos - Sistema' para definições que controlam a experiência administrativa e Assistência Remota. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Opções de Segurança - Contas' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Opções de Segurança - Contas' para limitar o uso de palavras-passe em branco e o estado da conta de convidado da conta local. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Auditoria' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Opções de Segurança - Auditoria' para forçar a subcategoria de política de auditoria e desligar se não for possível registar auditorias de segurança. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Dispositivos' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Opções de Segurança - Dispositivos' para desacoplar sem iniciar sessão, instalar drivers de impressão e formatar/ejetar suportes. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Opções de Segurança - Login Interativo' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Opções de Segurança - Login Interativo' para mostrar o último nome de utilizador e exigir ctrl-alt-del. Esta política exige que os pré-requisitos de Configuração de Convidados tenham sido implementados no âmbito da atribuição de políticas. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Opções de Segurança - Microsoft Cliente de Rede' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Opções de Segurança - Cliente de Rede Microsoft' para cliente/servidor de rede Microsoft e SMB v1. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Microsoft Servidor de Rede' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Opções de Segurança - Microsoft Network Server' para desativar o servidor SMB v1. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Acesso à Rede' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Opções de Segurança - Acesso à Rede' para incluir acesso a utilizadores anónimos, contas locais e acesso remoto ao registo. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Segurança de Rede' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Opções de Segurança - Segurança de Rede' para incluir comportamento do Sistema Local, PKU2U, Gestor de LAN, cliente LDAP e SSP NTLM. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Consola de Recuperação' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Opções de Segurança - Consola de Recuperação' para permitir cópias em disquete e acesso a todos os discos e pastas. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Desligamento' As máquinas Windows devem ter as definições de Política de Grupo especificadas na categoria 'Opções de Segurança - Desligamento' para permitir o desligamento sem iniciar sessão e limpar o ficheiro de página da memória virtual. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Objetos do Sistema' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Opções de Segurança - Objetos do sistema' para insensibilidade a maiúsculas minúsculas em subsistemas não Windows e permissões de objetos internos do sistema. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Definições do Sistema' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Opções de Segurança - Definições do Sistema' para regras de certificado em executáveis para SRP e subsistemas opcionais. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Opções de Segurança - Controlo da Conta de Utilizador' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Opções de Segurança - Controlo de Conta de Utilizador' para modo para administradores, comportamento do prompt de elevação e falhas de virtualização de ficheiros e registo de escrita. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Definições de Segurança - Políticas de Conta' As máquinas Windows devem ter as definições de Política de Grupo especificadas na categoria 'Definições de Segurança - Políticas de Conta' para histórico de palavras-passe, idade, comprimento, complexidade e armazenamento de palavras-passe usando encriptação reversível. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Políticas de Auditoria do Sistema - Login da Conta' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema - Login da Conta' para auditar validação de credenciais e outros eventos de início de sessão da conta. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Políticas de Auditoria do Sistema - Gestão de Contas' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Políticas de Auditoria do Sistema - Gestão de Contas' para auditoria de aplicações, segurança, gestão de grupos de utilizadores e outros eventos de gestão. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos de 'Políticas de Auditoria do Sistema - Rastreamento Detalhado' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Políticas de Auditoria do Sistema - Acompanhamento Detalhado' para auditoria de DPAPI, criação/terminação de processos, eventos RPC e atividade PNP. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Políticas de Auditoria do Sistema - Logon-Logoff' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Políticas de Auditoria do Sistema - Logon-Logoff' para auditoria de IPSec, política de rede, reclamações, bloqueio de conta, pertença a grupos e eventos de logon/logoff. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Políticas de Auditoria do Sistema - Acesso a Objetos' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Políticas de Auditoria do Sistema - Acesso a Objetos' para auditoria de ficheiros, registos, SAM, armazenamento, filtragem, kernel e outros tipos de sistema. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Políticas de Auditoria do Sistema - Alteração de Política' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Políticas de Auditoria do Sistema - Alteração de Política' para auditar alterações às políticas de auditoria do sistema. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Políticas de Auditoria do Sistema - Uso de Privilégios' As máquinas Windows devem ter as definições especificadas de Políticas de Grupo na categoria 'Políticas de Auditoria do Sistema - Utilização de Privilégios' para auditoria de usos não sensíveis e outros privilégios. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Políticas de Auditoria do Sistema - Sistema' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Políticas de Auditoria do Sistema - Sistema' para auditar o driver IPsec, integridade do sistema, extensão do sistema, alteração de estado e outros eventos do sistema. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Atribuição de Direitos de Utilizador' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Atribuição de Direitos de Utilizador' para permitir login local, RDP, acesso a partir da rede e muitas outras atividades do utilizador. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Componentes Windows' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Componentes do Windows' para autenticação básica, tráfego não encriptado, contas Microsoft, telemetria, Cortana e outros comportamentos do Windows. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos para 'Windows Propriedades de Firewall' As máquinas Windows devem ter as definições de Políticas de Grupo especificadas na categoria 'Propriedades do Firewall Windows' para estado do firewall, ligações, gestão de regras e notificações. Esta política requer que os pré-requisitos de Configuração de Convidado tenham sido implantados no escopo de atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. AuditIfNotExists, desativado 3.0.0
As máquinas Windows devem cumprir os requisitos da linha base de segurança de computação Azure Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. As máquinas não são compatíveis se a máquina não estiver configurada corretamente para uma das recomendações na linha base de segurança de computação do Azure. AuditIfNotExists, desativado 2.1.1
As máquinas Windows só devem ter contas locais que são permitidas Requer que os pré-requisitos sejam implantados no escopo da atribuição de política. Para mais detalhes, visite https://aka.ms/gcpol. Esta definição não é suportada no Windows Server 2012 nem no 2012 R2. Gerir contas de utilizador usando o Azure Active Directory é uma boa prática para a gestão de identidades. A redução de contas de máquinas locais ajuda a evitar a proliferação de identidades gerenciadas fora de um sistema central. As máquinas não são compatíveis se existirem contas de usuário locais habilitadas e não listadas no parâmetro de política. AuditIfNotExists, desativado 2.0.0

Próximos passos