Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo lista todas as recomendações de segurança do Keyvault que pode encontrar no Microsoft Defender para a Cloud.
As recomendações que aparecem em seu ambiente são baseadas nos recursos que você está protegendo e em sua configuração personalizada. Pode ver as recomendações no portal que se aplicam aos seus recursos.
Para saber sobre as ações que pode tomar em resposta a estas recomendações, consulte as recomendações Remediate em Defender para a Cloud.
Tip
Se uma descrição de recomendação diz Nenhuma política relacionada, geralmente é porque essa recomendação depende de uma recomendação diferente.
Por exemplo, a recomendação Falhas de integridade do endpoint protection devem ser corrigidas baseia-se na recomendação de que verifica se uma solução de endpoint protection está instalada (a solução Endpoint protection deve ser instalada). A recomendação subjacente tem uma política. Limitar as políticas apenas a recomendações fundamentais simplifica o gerenciamento de políticas.
Leia este blogue para saber como proteger o seu Azure Key Vault e por que o controlo de acesso baseado em papéis no Azure é fundamental para a segurança.
Recomendações para Azure Keyvault
Role-Based Controlo de Acesso devem ser usados nos Serviços Keyvault
Descrição: Para fornecer filtragem detalhada das ações que os utilizadores podem realizar, use Role-Based Controlo de Acesso (RBAC) para gerir permissões no Keyvault Service e configurar as políticas de autorização relevantes. (Política relacionada: Azure Key Vault deve usar o modelo de permissões RBAC - Microsoft Azure).
Gravidade: Alta
Tipo: Plano de controlo
Os segredos do Key Vault devem ter uma data de validade
Descrição: Os segredos devem ter uma data de validade definida e não ser permanentes. Segredos que são válidos para sempre fornecem a um atacante em potencial mais tempo para comprometê-los. É uma prática de segurança recomendada definir datas de validade em segredos. (Política relacionada: Os segredos do Cofre de Chaves devem ter uma data de validade).
Gravidade: Alta
Tipo: Plano de controlo
As chaves do Key Vault devem ter uma data de validade
Descrição: As chaves criptográficas devem ter uma data de validade definida e não ser permanentes. As chaves que são válidas para sempre fornecem a um atacante em potencial mais tempo para comprometer a chave. É uma prática de segurança recomendada definir datas de expiração em chaves criptográficas. (Política relacionada: As chaves do Cofre da Chave devem ter uma data de validade).
Gravidade: Alta
Tipo: Plano de controlo
Os Key Vaults devem ter a eliminação recuperável ativada
Descrição: A exclusão de um cofre de chaves sem a exclusão automática habilitada exclui permanentemente todos os segredos, chaves e certificados armazenados no cofre de chaves. A eliminação acidental de um cofre de chaves pode levar à perda permanente de dados. A eliminação suave permite-lhe recuperar um key vault apagado acidentalmente durante um período de retenção configurável. (Política relacionada: Os cofres de chaves devem ter a exclusão suave ativada).
Gravidade: Alta
Tipo: Plano de controlo
O Azure Key Vault deve ter firewall ativado ou acesso à rede pública desativado
Descrição: Ative o firewall do cofre de chaves para que o cofre de chaves não seja acessível por defeito a IPs públicos ou desative o acesso à rede pública para o seu cofre de chaves, de modo a que não seja acessível pela internet pública. Opcionalmente, você pode configurar intervalos de IP específicos para limitar o acesso a essas redes.
Saiba mais em: Segurança de rede para Azure Key Vault e https://aka.ms/akvprivatelink. (Política relacionada: o Azure Key Vault deve ter firewall ativado ou acesso à rede pública desativado).
Gravidade: Média
Tipo: Plano de controlo
O Azure Key Vaults deve usar ligação privada
Descrição: O Azure Private Link permite-lhe ligar as suas redes virtuais a serviços Azure sem um endereço IP público na origem ou destino. A plataforma Private Link gere a conectividade entre o consumidor e os serviços através da rede backbone do Azure. Ao mapear pontos de extremidade privados para o cofre de chaves, você pode reduzir os riscos de vazamento de dados. Saiba mais sobre links privados em: [https://aka.ms/akvprivatelink.] (Política relacionada: os Azure Key Vaults devem usar ligação privada).
Gravidade: Média
Tipo: Plano de controlo