Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här sidan är ett index över Azure Policy inbyggda principdefinitioner för Azure Arc-aktiverade servrar. Ytterligare Azure Policy inbyggda för andra tjänster finns i Azure Policy inbyggda definitioner.
Namnet på varje inbyggd principdefinition länkar till principdefinitionen i Azure portalen. Använd länken i kolumnen Version för att visa källan på lagringsplatsen Azure Policy GitHub.
Azure Arc-aktiverade servrar
| Name (Azure portalen) |
Description | Effect(s) | Version (GitHub) |
|---|---|---|---|
| [Förhandsversion]: En hanterad identitet ska vara aktiverad på dina datorer | Resurser som hanteras av automatisk hantering bör ha en hanterad identitet. | Granskning, avaktiverad | 1.0.0-preview |
| [Preview]: Granska SSH-säkerhetsstatus för Windows | Den här principen granskar SSH-serversäkerhetskonfigurationen på datorerna Windows Server 2019, 2022 och 2025 (Azure virtuella datorer och Arc-aktiverade datorer). Mer information, inklusive förutsättningar, inställningar i omfång, standardvärden och anpassning finns https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windowsi . | AuditIfNotExists, avaktiverad | 1.1.0-preview |
| [Preview]: Granska Windows datorer som inte har Windows Recovery Environment (WinRE) aktiverat | Granskar Windows datorer för att kontrollera om Windows Recovery Environment (WinRE) är aktiverat | AuditIfNotExists, avaktiverad | 1.0.0-preview |
| [Förhandsversion]: Automatisk hantering av konfigurationsprofiltilldelningen ska vara överensstämmelse | Resurser som hanteras av automatisk hantering bör ha statusen Conformant eller ConformantCorrected. | AuditIfNotExists, avaktiverad | 1.0.0-preview |
| [Förhandsversion]: ChangeTracking-tillägget ska vara installerat på Linux Arc-datorn | Installera ChangeTracking-tillägget på Linux Arc-datorer för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Övervakningsagent. | AuditIfNotExists, avaktiverad | 1.0.0-preview |
| [Preview]: ChangeTracking-tillägget bör installeras på din Windows Arc-dator | Installera ChangeTracking-tillägget på Windows Arc-datorer för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Övervakningsagent. | AuditIfNotExists, avaktiverad | 1.0.0-preview |
| [Preview]: Konfigurera SSH-säkerhetsstatus för Windows | Den här principen konfigurerar SSH-serversäkerhetskonfigurationen på datorerna Windows Server 2019, 2022 och 2025 (Azure virtuella datorer och Arc-aktiverade datorer). Mer information, inklusive förutsättningar, inställningar i omfång, standardvärden och anpassning finns https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windowsi . | DistribueraOmInteExisterar, inaktiverad | 1.1.0-preview |
| [Preview]: Konfigurera Windows Recovery Environment (WinRE) på Windows datorer | Skapar en gästkonfigurationstilldelning för att konfigurera Aktiverar Windows Recovery Environment (WinRE) på Windows datorer. | DistribueraOmInteExisterar, inaktiverad | 1.0.0-preview |
| [Förhandsversion]: Konfigurera Windows Server för att inaktivera lokala användare. | Skapar en gästkonfigurationstilldelning för att konfigurera inaktivering av lokala användare på Windows Server. Detta säkerställer att Windows servrar endast kan nås av AAD-konto (Azure Active Directory) eller en lista över uttryckligen tillåtna användare av den här principen, vilket förbättrar den övergripande säkerhetsstatusen. | DistribueraOmInteExisterar, inaktiverad | 1.3.0-preview |
| [Förhandsversion]: Neka utökade säkerhetsuppdateringar (ESUs) licensskapande eller ändring. | Med den här principen kan du begränsa skapandet eller ändringen av ESU-licenser för Windows Server 2012 Arc-datorer. Mer information om priser finns i https://aka.ms/ArcWS2012ESUPricing | Neka, inaktiverad | 1.0.0-preview |
| [Preview]: Distribuera Microsoft Defender för Endpoint agent på Linux-hybriddatorer | Distribuerar Microsoft Defender för Endpoint agent på Linux-hybriddatorer | DeployIfNotExists, AuditIfNotExists, Inaktiverad | 2.0.1-preview |
| [Preview]: Distribuera Microsoft Defender för Endpoint agent på Windows Azure Arc datorer | Distribuerar Microsoft Defender för Endpoint på Windows Azure Arc datorer. | DeployIfNotExists, AuditIfNotExists, Inaktiverad | 2.0.1-preview |
| [Preview]: Aktivera licens för utökade säkerhetsuppdateringar för att skydda Windows 2012-datorer efter att supportlivscykeln har avslutats. | Aktivera licens för utökade säkerhetsuppdateringar (ESUs) för att hålla Windows 2012-datorer skyddade även efter att deras supportlivscykel har avslutats. Lär dig hur du förbereder för att leverera utökade säkerhetsuppdateringar för Windows Server 2012 via AzureArc besöker du https://learn.microsoft.com/en-us/azure/azure-arc/servers/prepare-extended-security-updates. Mer information om priser finns i https://aka.ms/ArcWS2012ESUPricing | DistribueraOmInteExisterar, inaktiverad | 1.0.0-preview |
| [Preview]: Utökade säkerhetsuppdateringar bör installeras på Windows Server 2012 Arc-datorer. | Windows Server 2012 Arc-datorer bör ha installerat alla utökade säkerhetsuppdateringar som släppts av Microsoft. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol | AuditIfNotExists, avaktiverad | 1.0.0-preview |
| [Preview]: Linux-datorer bör uppfylla kraven för Azure säkerhetsbaslinje för Docker-värdar | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorn är inte korrekt konfigurerad för någon av rekommendationerna i Azure säkerhetsbaslinje för Docker-värdar. | AuditIfNotExists, avaktiverad | 1.2.0-preview |
| [Preview]: Linux-datorer bör uppfylla STIG-efterlevnadskrav för Azure beräkning | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om datorn inte är korrekt konfigurerad för någon av rekommendationerna i STIG-efterlevnadskravet för Azure beräkning. DISA (Defense Information Systems Agency) tillhandahåller tekniska guider STIG (Security Technical Implementation Guide) för att skydda beräkningsoperativsystemet enligt vad som krävs av Department of Defense (DoD). Mer information finns i https://public.cyber.mil/stigs/. | AuditIfNotExists, avaktiverad | 1.2.0-preview |
| [Förhandsversion]: Linux-datorer med OMI installerat bör ha version 1.6.8-1 eller senare | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. På grund av en säkerhetskorrigering som ingår i version 1.6.8-1 av OMI-paketet för Linux bör alla datorer uppdateras till den senaste versionen. Uppgradera appar/paket som använder OMI för att lösa problemet. Mer information finns i https://aka.ms/omiguidance. | AuditIfNotExists, avaktiverad | 1.2.0-preview |
| [Förhandsversion]: Nexus Compute Machines bör uppfylla säkerhetsbaslinjen | Använder Azure Policy gästkonfigurationsagenten för granskning. Den här principen säkerställer att datorerna följer nexus-beräkningssäkerhetsbaslinjen, som omfattar olika rekommendationer som utformats för att stärka datorer mot en rad sårbarheter och osäkra konfigurationer (endast Linux). | AuditIfNotExists, avaktiverad | 1.1.0-preview |
| [Preview]: Officiella CIS-säkerhetsmått för Windows Server | Den här principen ger dig möjlighet att anpassa och distribuera CIS-säkerhetsmått i granskningssyfte till dina Windows Server i Azure, lokala miljöer och hybridmiljöer. Innehållet i CIS Security Benchmarks är i paritet med de riktmärken som publicerades på https://cisecurity.org. Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 1.0.0-preview |
| [Preview]: Windows datorer bör uppfylla STIG-efterlevnadskrav för Azure beräkning | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om datorn inte är korrekt konfigurerad för någon av rekommendationerna i STIG-efterlevnadskrav för Azure beräkning. DISA (Defense Information Systems Agency) tillhandahåller tekniska guider STIG (Security Technical Implementation Guide) för att skydda beräkningsoperativsystemet enligt vad som krävs av Department of Defense (DoD). Mer information finns i https://public.cyber.mil/stigs/. | AuditIfNotExists, avaktiverad | 1.0.0-preview |
| Granska Linux-datorer som tillåter fjärranslutningar från konton utan lösenord | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Linux-datorer som tillåter fjärranslutningar från konton utan lösenord | AuditIfNotExists, avaktiverad | 3.1.0 |
| Granska Linux-datorer som inte har passwd-filbehörigheter inställda på 0644 | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Linux-datorer som inte har behörighet för passwd-filen har angetts till 0644 | AuditIfNotExists, avaktiverad | 3.1.0 |
| Granska Linux-datorer som inte har de angivna programmen installerade | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Chef InSpec-resursen anger att ett eller flera av paketen som tillhandahålls av parametern inte är installerade. | AuditIfNotExists, avaktiverad | 4.2.0 |
| Granska Linux-datorer som har konton utan lösenord | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Linux-datorer som har konton utan lösenord | AuditIfNotExists, avaktiverad | 3.1.0 |
| Granska Linux-datorer som har de angivna programmen installerade | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Chef InSpec-resursen anger att ett eller flera av paketen som tillhandahålls av parametern är installerade. | AuditIfNotExists, avaktiverad | 4.2.0 |
| Granska SSH-säkerhetsstatus för Linux (drivs av OSConfig) | Den här principen granskar SSH-serversäkerhetskonfigurationen på Linux-datorer (Azure virtuella datorer och Arc-aktiverade datorer). Mer information, inklusive förutsättningar, inställningar i omfång, standardinställningar och anpassning finns i https://aka.ms/SshPostureControlOverview | AuditIfNotExists, avaktiverad | 1.0.1 |
| Audit Windows datorer som saknar någon av de angivna medlemmarna i gruppen Administratörer | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om den lokala gruppen Administratörer inte innehåller en eller flera medlemmar som anges i principparametern. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer nätverksanslutning | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är icke-kompatibla om en nätverksanslutningsstatus till en IP- och TCP-port inte matchar principparametern. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer där DSC-konfigurationen inte är kompatibel | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows PowerShell-kommandot Get-DSCConfigurationStatus returnerar att DSC-konfigurationen för datorn inte är kompatibel. | auditIfNotExists | 3.0.0 |
| Audit Windows datorer där Log Analytics-agenten inte är ansluten som förväntat | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om agenten inte är installerad eller om den är installerad men COM-objektet AgentConfigManager.MgmtSvcCfg returnerar att den är registrerad på en annan arbetsyta än det ID som anges i principparametern. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer där de angivna tjänsterna inte är installerade och kör | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om resultatet av Windows PowerShell-kommandot Get-Service inte innehåller tjänstnamnet med matchande status enligt principparametern. | auditIfNotExists | 3.0.0 |
| Audit Windows datorer där Windows seriekonsol inte är aktiverad | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om datorn inte har seriekonsolprogramvaran installerad eller om EMS-portnumret eller överföringshastigheten inte har konfigurerats med samma värden som principparametrarna. | auditIfNotExists | 3.0.0 |
| Audit Windows datorer som tillåter återanvändning av lösenorden efter det angivna antalet unika lösenord | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som tillåter återanvändning av lösenorden efter det angivna antalet unika lösenord. Standardvärdet för unika lösenord är 24 | AuditIfNotExists, avaktiverad | 2.1.0 |
| Audit Windows datorer som inte är anslutna till den angivna domänen | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om värdet för egenskapen Domän i WMI-klassen win32_computersystem inte matchar värdet i principparametern. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer som inte är inställda på den angivna tidszonen | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om värdet för egenskapen StandardName i WMI-klassen Win32_TimeZone inte matchar den valda tidszonen för principparametern. | auditIfNotExists | 4.0.0 |
| Audit Windows datorer som innehåller certifikat som upphör att gälla inom det angivna antalet dagar | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om certifikaten i det angivna arkivet har ett utgångsdatum som är inaktuellt för det antal dagar som anges som parameter. Principen ger också möjlighet att endast söka efter specifika certifikat eller exkludera specifika certifikat och om du vill rapportera om utgångna certifikat. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer som inte innehåller de angivna certifikaten i Betrodd rot | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om datorns betrodda rotcertifikatarkiv (Cert:\LocalMachine\Root) inte innehåller ett eller flera av de certifikat som anges av principparametern. | auditIfNotExists | 3.0.0 |
| Audit Windows datorer som inte har den högsta lösenordsåldern inställd på angivet antal dagar | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte har den maximala lösenordsåldern inställd på angivet antal dagar. Standardvärdet för maximal lösenordsålder är 70 dagar | AuditIfNotExists, avaktiverad | 2.1.0 |
| Audit Windows datorer som inte har den lägsta lösenordsåldern inställd på angivet antal dagar | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte har den lägsta lösenordsåldern inställd på angivet antal dagar. Standardvärdet för lägsta lösenordsålder är 1 dag | AuditIfNotExists, avaktiverad | 2.1.0 |
| Audit Windows datorer som inte har inställningen för lösenordskomplexitet aktiverad | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte har inställningen för lösenordskomplexitet aktiverad | AuditIfNotExists, avaktiverad | 2.0.0 |
| Audit Windows datorer som inte har den angivna Windows PowerShell-körningsprincipen | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows PowerShell-kommandot Get-ExecutionPolicy returnerar ett annat värde än det som valdes i principparametern. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Audit Windows datorer som inte har de angivna Windows PowerShell-modulerna installerade | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om en modul inte är tillgänglig på en plats som anges av miljövariabeln PSModulePath. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Audit Windows datorer som inte begränsar minsta längd på lösenord till angivet antal tecken | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte begränsar minsta längd på lösenord till angivet antal tecken. Standardvärdet för minsta längd på lösenord är 14 tecken | AuditIfNotExists, avaktiverad | 2.1.0 |
| Audit Windows datorer som inte lagrar lösenord med omvändbar kryptering | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte lagrar lösenord med reversibel kryptering | AuditIfNotExists, avaktiverad | 2.0.0 |
| Audit Windows datorer som inte har de angivna programmen installerade | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om programnamnet inte hittas i någon av följande registersökvägar: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Uninstall. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer som har extra konton i gruppen Administratörer | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om den lokala gruppen Administratörer innehåller medlemmar som inte visas i principparametern. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer som inte har startats om inom det angivna antalet dagar | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om WMI-egenskapen LastBootUpTime i klass Win32_Operatingsystem ligger utanför det antal dagar som anges av principparametern. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer som har de angivna programmen installerade | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är icke-kompatibla om programnamnet finns i någon av följande registersökvägar: HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall, HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall, HKCU:Software\Microsoft\Windows\ CurrentVersion\Uninstall. | auditIfNotExists | 2.0.0 |
| Audit Windows datorer som har de angivna medlemmarna i gruppen Administratörer | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om den lokala gruppen Administratörer innehåller en eller flera av de medlemmar som anges i principparametern. | auditIfNotExists | 2.0.0 |
| Audit Windows virtuella datorer med en väntande omstart | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om datorn väntar på omstart av någon av följande orsaker: komponentbaserad service, Windows Update, väntande filbyte, väntande datorbyte, konfigurationshanteraren väntar på omstart. Varje identifiering har en unik registersökväg. | auditIfNotExists | 2.0.0 |
| Autentisering till Linux-datorer bör kräva SSH-nycklar | Även om SSH själv ger en krypterad anslutning, gör användning av lösenord med SSH fortfarande den virtuella datorn sårbar för råstyrkeattacker. Det säkraste alternativet för att autentisera till en Azure virtuell Linux-dator via SSH är med ett offentligt-privat nyckelpar, även kallat SSH-nycklar. Läs mer: https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed. | AuditIfNotExists, avaktiverad | 3.2.0 |
| Azure Arc Private Link Scopes bör konfigureras med en privat slutpunkt | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Arc Private Link Omfattningar minskas risken för dataläckage. Läs mer om privata länkar på: https://aka.ms/arc/privatelink. | Granskning, avaktiverad | 1.0.0 |
| Azure Arc Private Link Omfång bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket förbättras säkerheten genom att Azure Arc resurser inte kan ansluta via det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av Azure Arc resurser. Läs mer på: https://aka.ms/arc/privatelink. | Granska, neka, inaktiverad | 1.0.0 |
| Azure Arc-aktiverade servrar ska konfigureras med ett Azure Arc Private Link-omfång | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa Azure Arc-aktiverade servrar till ett Azure Arc Private Link-omfång som har konfigurerats med en privat slutpunkt minskas risken för dataläckage. Läs mer om privata länkar på: https://aka.ms/arc/privatelink. | Granska, neka, inaktiverad | 1.0.0 |
| Konfigurera Arc-aktiverade servrar med SQL Server-tillägget installerat för att aktivera eller inaktivera utvärdering av SQL-metodtips. | Aktivera eller inaktivera utvärdering av SQL-metodtips på SQL-serverinstanserna på dina Arc-aktiverade servrar för att utvärdera metodtips. Läs mer på https://aka.ms/azureArcBestPracticesAssessment. | DistribueraOmInteExisterar, inaktiverad | 1.0.1 |
| Konfigurera Arc-aktiverade SQL-servrar för att automatiskt installera Azure Monitor Agent | Automatisera distributionen av Azure Monitor Agent-tillägget på dina Windows Arc-aktiverade SQL-servrar. Läs mer: https://aka.ms/AMAOverview. | DistribueraOmInteExisterar, inaktiverad | 1.3.0 |
| Konfigurera Arc-aktiverade SQL-servrar för att automatiskt installera Microsoft Defender för SQL | Konfigurera Windows Arc-aktiverade SQL-servrar för att automatiskt installera Microsoft Defender för SQL-agenten. Microsoft Defender för SQL samlar in händelser från agenten och använder dem för att tillhandahålla säkerhetsaviseringar och skräddarsydda härdningsuppgifter (rekommendationer). | DistribueraOmInteExisterar, inaktiverad | 1.2.0 |
| Konfigurera Arc-aktiverade SQL-servrar för att automatiskt installera Microsoft Defender för SQL och DCR med en Log Analytics arbetsyta | Microsoft Defender för SQL samlar in händelser från agenten och använder dem för att tillhandahålla säkerhetsaviseringar och skräddarsydda härdningsuppgifter (rekommendationer). Skapa en resursgrupp, en datainsamlingsregel och Log Analytics arbetsyta i samma region som datorn. | DistribueraOmInteExisterar, inaktiverad | 1.6.0 |
| Konfigurera Arc-aktiverade SQL-servrar för att automatiskt installera Microsoft Defender för SQL och DCR med en användardefinierad LA-arbetsyta | Microsoft Defender för SQL samlar in händelser från agenten och använder dem för att tillhandahålla säkerhetsaviseringar och skräddarsydda härdningsuppgifter (rekommendationer). Skapa en resursgrupp och en datainsamlingsregel i samma region som den användardefinierade Log Analytics arbetsytan. | DistribueraOmInteExisterar, inaktiverad | 1.8.0 |
| Konfigurera Arc-aktiverade SQL-servrar med datainsamlingsregelassociation för att Microsoft Defender för SQL DCR | Konfigurera associationen mellan Arc-aktiverade SQL-servrar och Microsoft Defender för SQL DCR. Om du tar bort den här associationen bryts identifieringen av säkerhetsrisker för dessa Arc-aktiverade SQL-servrar. | DistribueraOmInteExisterar, inaktiverad | 1.1.0 |
| Konfigurera Arc-aktiverade SQL-servrar med datainsamlingsregelassociation för att Microsoft Defender för SQL-användardefinierad DCR | Konfigurera associationen mellan Arc-aktiverade SQL-servrar och Microsoft Defender för SQL-användardefinierad DCR. Om du tar bort den här associationen bryts identifieringen av säkerhetsrisker för dessa Arc-aktiverade SQL-servrar. | DistribueraOmInteExisterar, inaktiverad | 1.3.0 |
| Konfigurera Azure Arc Private Link omfång för att inaktivera åtkomst till offentligt nätverk | Inaktivera offentlig nätverksåtkomst för ditt Azure Arc Private Link-omfång så att associerade Azure Arc resurser inte kan ansluta till Azure Arc tjänster via det offentliga Internet. Detta kan minska risken för dataläckage. Läs mer på: https://aka.ms/arc/privatelink. | Ändra, inaktiverad | 1.0.0 |
| Konfigurera Azure Arc Private Link omfattningar med privata slutpunkter | Privata slutpunkter ansluter dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress vid källan eller målet. Genom att mappa privata slutpunkter till Azure Arc Private Link Omfattningar kan du minska risken för dataläckage. Läs mer om privata länkar på: https://aka.ms/arc/privatelink. | DistribueraOmInteExisterar, inaktiverad | 2.0.0 |
| Konfigurera Azure Arc-aktiverade servrar för att aktivera automatiska uppgraderingar | Funktionen Automatisk uppgradering gör det möjligt för servrar att hålla sig uppdaterade utan åtgärd från användaren när de har valt att göra det. Den här principen säkerställer att Azure Arc-aktiverade servrar är konfigurerade att väljas för automatiska uppgraderingar. | Ändra, inaktiverad | 1.0.0 |
| Konfigurera Azure Arc-aktiverade servrar för att använda ett Azure Arc Private Link-omfång | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa Azure Arc-aktiverade servrar till ett Azure Arc Private Link-omfång som har konfigurerats med en privat slutpunkt minskas risken för dataläckage. Läs mer om privata länkar på: https://aka.ms/arc/privatelink. | Ändra, inaktiverad | 1.0.0 |
| Konfigurera Azure Defender för att servrar ska inaktiveras för alla resurser (resursnivå) | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. Den här principen inaktiverar Defender för serverplanen för alla resurser (virtuella datorer, VMSS och ARC-datorer) i det valda omfånget (prenumeration eller resursgrupp). | DistribueraOmInteExisterar, inaktiverad | 1.0.0 |
| Konfigurera Azure Defender för att servrar ska inaktiveras för resurser (resursnivå) med den markerade taggen | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. Den här principen inaktiverar Defender för serverplanen för alla resurser (virtuella datorer, VMSS och ARC-datorer) som har valt taggnamn och taggvärde. | DistribueraOmInteExisterar, inaktiverad | 1.1.0 |
| Konfigurera Azure Defender för servrar som ska aktiveras ("P1"-underplan) för alla resurser (resursnivå) med den markerade taggen | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. Den här principen aktiverar Defender för serverplanen (med underplanen P1) för alla resurser (virtuella datorer och ARC-datorer) som har valt taggnamn och taggvärde. | DistribueraOmInteExisterar, inaktiverad | 1.0.0 |
| Konfigurera Azure Defender för servrar som ska aktiveras (med underplanen P1) för alla resurser (resursnivå) | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. Den här principen aktiverar Defender för serverplanen (med underplanen P1) för alla resurser (virtuella datorer och ARC-datorer) i det valda omfånget (prenumeration eller resursgrupp). | DistribueraOmInteExisterar, inaktiverad | 1.1.0 |
| Konfigurera ChangeTracking-tillägget för Linux Arc-datorer | Konfigurera Linux Arc-datorer för att automatiskt installera ChangeTracking-tillägget för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Monitor Agent. | DistribueraOmInteExisterar, inaktiverad | 2.1.0 |
| Konfigurera ChangeTracking-tillägg för Windows Arc-datorer | Konfigurera Windows Arc-datorer för att automatiskt installera ChangeTracking-tillägget för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Monitor Agent. | DistribueraOmInteExisterar, inaktiverad | 2.1.0 |
| Konfigurera Linux Arc-datorer så att de associeras med en datainsamlingsregel eller en datainsamlingsslutpunkt | Distribuera association för att länka Linux Arc-datorer till den angivna datainsamlingsregeln eller den angivna datainsamlingsslutpunkten. Listan över platser uppdateras med tiden i takt med att supporten ökar. | DistribueraOmInteExisterar, inaktiverad | 2.2.1 |
| Konfigurera Linux Arc-aktiverade datorer som ska associeras med en datainsamlingsregel för ChangeTracking och inventering | Distribuera Association för att länka Linux Arc-aktiverade datorer till den angivna datainsamlingsregeln för att aktivera ChangeTracking och Inventory. Listan över platser uppdateras med tiden i takt med att supporten ökar. | DistribueraOmInteExisterar, inaktiverad | 1.1.0 |
| Konfigurera Linux Arc-aktiverade datorer för att köra Azure Monitor Agent | Automatisera distributionen av Azure Monitor Agent-tillägget på dina Linux Arc-aktiverade datorer för insamling av telemetridata från gästoperativsystemet. Den här principen installerar tillägget om regionen stöds. Läs mer: https://aka.ms/AMAOverview. | DistribueraOmInteExisterar, inaktiverad | 2.4.0 |
| Konfigurera Linux Arc-aktiverade datorer för att installera AMA för ChangeTracking och Inventory | Automatisera distributionen av Azure Monitor Agent-tillägget på dina Linux Arc-aktiverade datorer för att aktivera ChangeTracking och Inventory. Den här principen installerar tillägget om regionen stöds. Läs mer: https://aka.ms/AMAOverview. | DistribueraOmInteExisterar, inaktiverad | 1.4.0 |
| Konfigurera Linux-datorer som ska associeras med en datainsamlingsregel eller en slutpunkt för datainsamling | Distribuera association för att länka virtuella Linux-datorer, VM-skalningsuppsättningar och Arc-datorer till den angivna datainsamlingsregeln eller den angivna slutpunkten för datainsamling. Listan över platser och OS-avbildningar uppdateras med tiden i takt med att stödet ökar. | DistribueraOmInteExisterar, inaktiverad | 6.9.0 |
| Konfigurera Linux Server för att inaktivera lokala användare. | Skapar en gästkonfigurationstilldelning för att konfigurera inaktivering av lokala användare på Linux Server. Detta säkerställer att Linux-servrar endast kan nås av AAD-konto (Azure Active Directory) eller en lista över uttryckligen tillåtna användare av den här principen, vilket förbättrar den övergripande säkerhetsstatusen. | DistribueraOmInteExisterar, inaktiverad | 1.4.0-preview |
| Konfigurera datorer för att ta emot en provider för sårbarhetsbedömning | Azure Defender innehåller sårbarhetsgenomsökning för dina datorer utan extra kostnad. Du behöver inte en Qualys-licens eller ens ett Qualys-konto – allt hanteras sömlöst i Security Center. När du aktiverar den här principen distribuerar Azure Defender automatiskt Qualys-providern för sårbarhetsbedömning till alla datorer som stöds och som inte redan har den installerad. | DistribueraOmInteExisterar, inaktiverad | 4.0.0 |
| Konfigurera periodisk kontroll av saknade systemuppdateringar på Azure Arc-aktiverade servrar | Konfigurera automatisk utvärdering (var 24:e timme) för OS-uppdateringar på Azure Arc-aktiverade servrar. Du kan styra tilldelningsomfånget enligt maskinprenumeration, resursgrupp, plats eller tagg. Läs mer om detta för Windows: https://aka.ms/computevm-windowspatchassessmentmode, för Linux: https://aka.ms/computevm-linuxpatchassessmentmode. | modify | 2.3.0 |
| Konfigurera protokoll för säker kommunikation (TLS 1.1 eller TLS 1.2) på Windows datorer | Skapar en gästkonfigurationstilldelning för att konfigurera den angivna säkerhetsprotokollversionen (TLS 1.1 eller TLS 1.2) på Windows dator. | DistribueraOmInteExisterar, inaktiverad | 1.1.0 |
| Konfigurera SSH-säkerhetsstatus för Linux (drivs av OSConfig) | Den här principen granskar och konfigurerar SSH-serversäkerhetskonfiguration på Linux-datorer (Azure virtuella datorer och Arc-aktiverade datorer). Mer information, inklusive förutsättningar, inställningar i omfång, standardinställningar och anpassning finns i https://aka.ms/SshPostureControlOverview | DistribueraOmInteExisterar, inaktiverad | 1.1.0 |
| Konfigurera Microsoft Defender för SQL Log Analytics-arbetsyta | Microsoft Defender för SQL samlar in händelser från agenten och använder dem för att tillhandahålla säkerhetsaviseringar och skräddarsydda härdningsuppgifter (rekommendationer). Skapa en resursgrupp och Log Analytics arbetsyta i samma region som datorn. | DistribueraOmInteExisterar, inaktiverad | 1.5.0 |
| Konfigurera tidszon på Windows machines. | Den här principen skapar en gästkonfigurationstilldelning för att ange angiven tidszon på Windows virtuella datorer. | deployIfNotExists | 3.1.0 |
| Konfigurera virtuella datorer som ska registreras till Azure Automanage | Azure Automanage registrerar, konfigurerar och övervakar virtuella datorer med bästa praxis enligt definitionen i Microsoft Cloud Adoption Framework för Azure. Använd den här principen för att tillämpa automatisk hantering på det valda omfånget. | AuditIfNotExists, DeployIfNotExists, Inaktiverad | 2.4.0 |
| Konfigurera virtuella datorer som ska registreras för Azure Automanage med anpassad konfigurationsprofil | Azure Automanage registrerar, konfigurerar och övervakar virtuella datorer med bästa praxis enligt definitionen i Microsoft Cloud Adoption Framework för Azure. Använd den här principen för att tillämpa automatisk hantering med din egen anpassade konfigurationsprofil för det valda omfånget. | AuditIfNotExists, DeployIfNotExists, Inaktiverad | 1.4.0 |
| Konfigurera Windows Arc-datorer som ska associeras med en datainsamlingsregel eller en slutpunkt för datainsamling | Distribuera association för att länka Windows Arc-datorer till den angivna datainsamlingsregeln eller den angivna slutpunkten för datainsamling. Listan över platser uppdateras med tiden i takt med att supporten ökar. | DistribueraOmInteExisterar, inaktiverad | 2.4.0 |
| Konfigurera Windows Arc-aktiverade datorer som ska associeras med en datainsamlingsregel för ChangeTracking och Inventory | Distribuera association för att länka Windows Arc-aktiverade datorer till den angivna datainsamlingsregeln för att aktivera ChangeTracking och Inventering. Listan över platser uppdateras med tiden i takt med att supporten ökar. | DistribueraOmInteExisterar, inaktiverad | 1.1.0 |
| Konfigurera Windows Arc-aktiverade datorer för att installera AMA för ChangeTracking och Inventory | Automatisera distributionen av Azure Monitor Agent-tillägget på dina Windows Arc-aktiverade datorer för att aktivera ChangeTracking och Inventory. Den här principen installerar tillägget om operativsystemet och regionen stöds och systemtilldelad hanterad identitet är aktiverad och hoppar över installationen annars. Läs mer: https://aka.ms/AMAOverview. | DistribueraOmInteExisterar, inaktiverad | 1.1.0 |
| Konfigurera Windows Arc-aktiverade datorer för att köra Azure Monitor Agent | Automatisera distributionen av Azure Monitor Agent-tillägget på dina Windows Arc-aktiverade datorer för insamling av telemetridata från gästoperativsystemet. Den här principen installerar tillägget om operativsystemet och regionen stöds och systemtilldelad hanterad identitet är aktiverad och hoppar över installationen annars. Läs mer: https://aka.ms/AMAOverview. | DistribueraOmInteExisterar, inaktiverad | 2.6.0 |
| Konfigurera Windows datorer som ska associeras med en datainsamlingsregel eller en slutpunkt för datainsamling | Distribuera association för att länka Windows virtuella datorer, VM-skalningsuppsättningar och Arc-datorer till den angivna datainsamlingsregeln eller den angivna slutpunkten för datainsamling. Listan över platser och OS-avbildningar uppdateras med tiden i takt med att stödet ökar. | DistribueraOmInteExisterar, inaktiverad | 4.8.0 |
| Linux Arc-aktiverade datorer bör ha Azure Monitor Agent installerad | Linux Arc-aktiverade datorer bör övervakas och skyddas via den distribuerade Azure Monitor Agent. Azure Monitor-agenten samlar in telemetridata från gästoperativsystemet. Den här principen granskar Arc-aktiverade datorer i regioner som stöds. Läs mer: https://aka.ms/AMAOverview. | AuditIfNotExists, avaktiverad | 1.2.0 |
| Linux-datorer bör uppfylla kraven för Azure beräkningssäkerhetsbaslinje | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om datorn inte är korrekt konfigurerad för någon av rekommendationerna i Azure beräkningssäkerhetsbaslinje. | AuditIfNotExists, avaktiverad | 2.3.1 |
| Linux-datorer bör endast ha lokala konton som är tillåtna | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Att hantera användarkonton med hjälp av Azure Active Directory är en bra metod för hantering av identiteter. Genom att minska antalet lokala datorkonton kan du förhindra spridning av identiteter som hanteras utanför ett centralt system. Datorer är inkompatibla om det finns lokala användarkonton som är aktiverade och inte anges i principparametern. | AuditIfNotExists, avaktiverad | 2.2.0 |
| Linux-arbetsbelastningar bör följa det officiella CIS-säkerhetsmåttet | Den här principen ger dig möjlighet att anpassa och distribuera CIS-säkerhetsmått i granskningssyfte till dina Linux-arbetsbelastningar i Azure, lokala miljöer och hybridmiljöer. Innehållet i CIS Security Benchmarks är i paritet med de riktmärken som publicerades på https://cisecurity.org. Principen drivs av azure-osconfig. Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 2.1.0 |
| Lokala autentiseringsmetoder bör inaktiveras på Linux-datorer | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Linux-servrar inte har inaktiverat lokala autentiseringsmetoder. Detta är för att verifiera att Linux-servrar endast kan nås av AAD-konto (Azure Active Directory) eller en lista över uttryckligen tillåtna användare av den här principen, vilket förbättrar den övergripande säkerhetsstatusen. | AuditIfNotExists, avaktiverad | 1.2.0-preview |
| Lokala autentiseringsmetoder bör inaktiveras på Windows servrar | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows servrar inte har inaktiverat lokala autentiseringsmetoder. Detta är för att verifiera att Windows servrar endast kan nås av AAD-konto (Azure Active Directory) eller en lista över uttryckligen tillåtna användare av den här principen, vilket förbättrar den övergripande säkerhetsstatusen. | AuditIfNotExists, avaktiverad | 1.0.0-preview |
| Datorer bör konfigureras för att regelbundet söka efter systemuppdateringar som saknas | För att säkerställa att periodiska utvärderingar för saknade systemuppdateringar utlöses automatiskt var 24:e timme ska egenskapen AssessmentMode vara inställd på "AutomaticByPlatform". Läs mer om egenskapen AssessmentMode för Windows: https://aka.ms/computevm-windowspatchassessmentmode, för Linux: https://aka.ms/computevm-linuxpatchassessmentmode. | Granska, neka, inaktiverad | 3.9.0 |
| Planera återkommande uppdateringar med Azure uppdateringshanterare | Du kan använda Azure uppdateringshanterare i Azure för att spara återkommande distributionsscheman för att installera operativsystemuppdateringar för dina Windows Server- och Linux-datorer i Azure, i lokala miljöer och i andra molnmiljöer som är anslutna med Azure Arc-aktiverade servrar. Den här principen ändrar också korrigeringsläget för den Azure virtuella datorn till "AutomaticByPlatform". Läs mer: https://aka.ms/umc-scheduled-patching | DistribueraOmInteExisterar, inaktiverad | 3.15.0 |
| SQL-servrar på datorer bör ha sårbarhetsresultat lösta | SQL-sårbarhetsbedömning söker igenom databasen efter säkerhetsrisker och exponerar eventuella avvikelser från bästa praxis, till exempel felkonfigurationer, överdrivna behörigheter och oskyddade känsliga data. Att lösa de sårbarheter som hittas kan avsevärt förbättra databasens säkerhetsstatus. | AuditIfNotExists, avaktiverad | 1.0.0 |
| Prenumerera berättigade Arc-aktiverade SQL Servers-instanser på utökade säkerhetsuppdateringar. | Prenumerera på berättigade Arc-aktiverade SQL Servers-instanser med licenstyp inställd på Betald eller PAYG till Utökade säkerhetsuppdateringar. Mer information om utökade säkerhetsuppdateringar https://go.microsoft.com/fwlink/?linkid=2239401. | DistribueraOmInteExisterar, inaktiverad | 1.0.0 |
| Systemuppdateringar bör installeras på dina datorer (drivs av Update Center) | Dina datorer saknar system, säkerhet och kritiska uppdateringar. Programuppdateringar innehåller ofta viktiga korrigeringar av säkerhetshål. Sådana hål utnyttjas ofta i attacker mot skadlig kod, så det är viktigt att hålla programvaran uppdaterad. Följ reparationsstegen för att installera alla utestående korrigeringar och skydda dina datorer. | AuditIfNotExists, avaktiverad | 1.0.1 |
| Det äldre Log Analytics tillägget bör inte installeras på Azure Arc aktiverade Linux-servrar | Förhindra automatiskt installation av den äldre Log Analytics Agent som det sista steget för att migrera från äldre agenter till Azure Monitor Agent. När du har avinstallerat befintliga äldre tillägg nekar den här principen alla framtida installationer av det äldre agenttillägget på Azure Arc aktiverade Linux-servrar. Lära sig mer: https://aka.ms/migratetoAMA | Neka, Granska, Inaktiverad | 1.0.0 |
| Det äldre Log Analytics tillägget bör inte installeras på Azure Arc aktiverade Windows servrar | Förhindra automatiskt installation av den äldre Log Analytics Agent som det sista steget för att migrera från äldre agenter till Azure Monitor Agent. När du har avinstallerat befintliga äldre tillägg nekar den här principen alla framtida installationer av det äldre agenttillägget på Azure Arc aktiverade Windows servrar. Lära sig mer: https://aka.ms/migratetoAMA | Neka, Granska, Inaktiverad | 1.0.0 |
| Windows Arc-aktiverade datorer bör ha Azure Monitor Agent installerad | Windows Arc-aktiverade datorer ska övervakas och skyddas via den distribuerade Azure Monitor-agenten. Azure Monitor-agenten samlar in telemetridata från gästoperativsystemet. Windows Arc-aktiverade datorer i regioner som stöds övervakas för distribution av Azure Monitor Agent. Läs mer: https://aka.ms/AMAOverview. | AuditIfNotExists, avaktiverad | 1.4.0 |
| Windows Defender Exploit Guard ska vara aktiverat på dina datorer | Windows Defender Exploit Guard använder Azure Policy gästkonfigurationsagenten. Exploit Guard har fyra komponenter som är utformade för att låsa enheter mot en mängd olika attackvektorer och blockera beteenden som ofta används i attacker mot skadlig kod samtidigt som företag kan balansera sina säkerhetsrisker och produktivitetskrav (endast Windows). | AuditIfNotExists, avaktiverad | 2.0.0 |
| Windows datorer ska konfigureras för att använda säkra kommunikationsprotokoll | För att skydda sekretessen för information som kommuniceras via Internet bör dina datorer använda den senaste versionen av det kryptografiska protokollet Transport Layer Security (TLS) av branschstandard. TLS skyddar kommunikationen via ett nätverk genom att kryptera en anslutning mellan datorer. | AuditIfNotExists, avaktiverad | 4.1.1 |
| Windows datorer bör konfigurera Windows Defender för att uppdatera skyddssignaturer inom en dag | För att ge tillräckligt skydd mot nyligen släppt skadlig kod måste Windows Defender skyddssignaturer uppdateras regelbundet för att ta hänsyn till nyligen släppt skadlig kod. Den här principen tillämpas inte på Arc-anslutna servrar och kräver att gästkonfigurationskraven har distribuerats till principtilldelningsomfånget. Mer information om gästkonfiguration finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 1.0.1 |
| Windows datorer bör aktivera Windows Defender realtidsskydd | Windows datorer bör aktivera realtidsskydd i Windows Defender för att ge tillräckligt skydd mot nyligen släppt skadlig kod. Den här principen gäller inte för arc-anslutna servrar och kräver att gästkonfigurationskraven har distribuerats till principtilldelningsomfånget. Mer information om gästkonfiguration finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 1.0.1 |
| Windows datorer bör uppfylla kraven för administrativa mallar – ovládací panel | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Administrativa mallar – ovládací panel för anpassning av indata och förebyggande av aktivering av låsskärmar. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Administrativa mallar – MSS (äldre)" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Administrativa mallar – MSS (äldre)" för automatisk inloggning, skärmsläckare, nätverksbeteende, säker DLL och händelselogg. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Administrativa mallar – nätverk" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Administrativa mallar – nätverk för gästinloggningar, samtidiga anslutningar, nätverksbrygga, ICS och namnmatchning för flera sändningar. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Administrativa mallar – system" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Administrativa mallar – System för inställningar som styr den administrativa upplevelsen och fjärrhjälp. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – konton" | Windows datorer bör ha de angivna grupprincipinställningarna i kategorin Säkerhetsalternativ – konton för att begränsa användningen av tomma lösenord och gästkontostatus. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – granskning" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – granskning" för att tvinga granskningsprincipunderkategori och stänga om det inte går att logga säkerhetsgranskningar. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – enheter" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Säkerhetsalternativ – Enheter för avdockning utan att logga in, installera utskriftsdrivrutiner och formatera/mata ut media. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för säkerhetsalternativ – interaktiv inloggning | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – interaktiv inloggning" för att visa efternamn och kräva ctrl-alt-del. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – Microsoft nätverksklient" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – Microsoft nätverksklient" för Microsoft nätverksklient/server och SMB v1. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – Microsoft nätverksserver" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – Microsoft nätverksserver" för att inaktivera SMB v1-servern. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – nätverksåtkomst" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – nätverksåtkomst" för att inkludera åtkomst för anonyma användare, lokala konton och fjärråtkomst till registret. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – nätverkssäkerhet" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – nätverkssäkerhet" för att inkludera lokalt systembeteende, PKU2U, LAN Manager, LDAP-klient och NTLM SSP. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – återställningskonsol" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Säkerhetsalternativ – återställningskonsol för att tillåta diskettkopiering och åtkomst till alla enheter och mappar. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – avstängning" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – avstängning" för att tillåta avstängning utan inloggning och rensa den virtuella minnessidefilen. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – Systemobjekt" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – Systemobjekt" för skiftlägesokänslighet för icke-Windows undersystem och behörigheter för interna systemobjekt. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – Systeminställningar" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Säkerhetsalternativ – Systeminställningar för certifikatregler för körbara filer för SRP och valfria undersystem. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – Användarkontokontroll" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – Användarkontokontroll" för läge för administratörer, beteende för utökade frågor och virtualisering av fil- och registerskrivningsfel. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för säkerhetsinställningar – kontoprinciper | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Säkerhetsinställningar – Kontoprinciper för lösenordshistorik, ålder, längd, komplexitet och lagring av lösenord med hjälp av reversibel kryptering. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – kontoinloggning | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – kontoinloggning" för granskning av verifiering av autentiseringsuppgifter och andra kontoinloggningshändelser. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – kontohantering | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – Kontohantering" för granskning av program, säkerhet och hantering av användargrupper och andra hanteringshändelser. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – detaljerad spårning | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – detaljerad spårning" för granskning av DPAPI, processskapande/avslutning, RPC-händelser och PNP-aktivitet. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – inloggningsloggning | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – inloggningsloggning" för granskning av IPSec, nätverksprincip, anspråk, kontoutelåsning, gruppmedlemskap och inloggnings-/utloggningshändelser. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – objektåtkomst | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – objektåtkomst" för granskning av fil, register, SAM, lagring, filtrering, kernel och andra systemtyper. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – principändring | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – principändring" för granskning av ändringar i systemgranskningsprinciper. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – privilegieringsanvändning | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – Privilegierad användning" för granskning av meningslös och annan behörighetsanvändning. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – system | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – system" för granskning av IPsec-drivrutin, systemintegritet, systemtillägg, tillståndsändring och andra systemhändelser. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för tilldelning av användarrättigheter | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Tilldelning av användarrättigheter" för att tillåta inloggning lokalt, RDP, åtkomst från nätverket och många andra användaraktiviteter. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Windows-komponenter" | Windows datorer bör ha de angivna grupprincipinställningarna i kategorin "Windows-komponenter" för grundläggande autentisering, okrypterad trafik, Microsoft konton, telemetri, Cortana och andra Windows beteenden. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven för Windows brandväggsegenskaper | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Windows Brandväggsegenskaper" för brandväggstillstånd, anslutningar, regelhantering och meddelanden. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists, avaktiverad | 3.0.0 |
| Windows datorer bör uppfylla kraven i Azure beräkningssäkerhetsbaslinje | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om datorn inte är korrekt konfigurerad för någon av rekommendationerna i Azure beräkningssäkerhetsbaslinje. | AuditIfNotExists, avaktiverad | 2.1.1 |
| Windows datorer bör endast ha lokala konton som är tillåtna | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Den här definitionen stöds inte på Windows Server 2012 eller 2012 R2. Att hantera användarkonton med hjälp av Azure Active Directory är en bra metod för hantering av identiteter. Genom att minska antalet lokala datorkonton kan du förhindra spridning av identiteter som hanteras utanför ett centralt system. Datorer är inkompatibla om det finns lokala användarkonton som är aktiverade och inte anges i principparametern. | AuditIfNotExists, avaktiverad | 2.0.0 |
Nästa steg
- Se de inbyggda Azure Policy GitHub-lagringsplatsen.
- Granska definitionsstrukturen Azure Policy.
- Granska definitionseffekterna Azure Policy.