Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln innehåller Azure Policy inbyggda principinitiativdefinitioner relaterade till Microsoft benchmark för molnsäkerhet v2. Varje kontroll från riktmärket mappas till en eller flera Azure Policy definitioner. Mer information finns i den fullständiga Azure Policy Initiative-definitionsfilen.
Compliant i Azure Policy refererar endast till själva principdefinitionerna. Detta säkerställer inte att du är helt kompatibel med alla krav i en kontroll. Efterlevnadsstandarden innehåller kontroller som inte hanteras av någon Azure Policy definitioner just nu. Därför är efterlevnad i Azure Policy bara en partiell vy över din övergripande efterlevnadsstatus.
Associationerna mellan kontroller och Azure Policy definitioner för den här efterlevnadsstandarden kan ändras över tid.
AI-1: Se till att godkända modeller används
Mer information finns i Artificiell intelligenssäkerhet: AI-1: Se till att godkända modeller används.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| [Preview]: Azure Machine Learning Distributioner bör endast använda godkända registermodeller | Begränsa distributionen av registermodeller för att styra externt skapade modeller som används i din organisation | Revision; Neka; Handikappad | 1.0.0-förhandsversion |
| [Förhandsversion]: Cognitive Services-implementeringar bör endast använda tillåten slutföringsinnehållsfiltrering | ** Krav på miniminivåer för innehållsfiltrering för utförande av innehållskomplettering vid modellimplementeringar inom din organisation. | Revision; Handikappad | 1.0.0-förhandsversion |
| [Förhandsversion]: Cognitive Services-distributioner bör endast använda tillåten kontroll | Ge mandat till miniminivåer för innehållsfiltrering med flera allvarlighetsnivåer för skadligt innehåll för modelldistributioner i din organisation. | Revision; Handikappad | 1.0.0-förhandsversion |
| [Förhandsversion]: Cognitive Services-distributioner bör endast använda tillåtet kontrollläge | Uppdrag att införa innehållsfiltreringsläge för modelldistributioner inom din organisation. | Revision; Handikappad | 1.0.0-förhandsversion |
| [Förhandsversion]: Cognitive Services-distributioner bör endast använda filtrering av tillåten promptinnehåll | Ge mandat till miniminivåer för innehållsfiltrering för fråga efter innehåll för modelldistributioner i din organisation. | Revision; Handikappad | 1.0.0-förhandsversion |
AM-2: Använd endast godkända tjänster
Mer information finns i Tillgångshantering: AM-2: Använd endast godkända tjänster.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure API Management plattformsversion ska vara stv2 | Azure API Management stv1-beräkningsplattformsversionen dras tillbaka från och med den 31 augusti 2024 och dessa instanser bör migreras till stv2-beräkningsplattformen för fortsatt support. Läs mer på API Management stv1 platform retirement – Global Azure cloud (augusti 2024) | Revision; Neka; Handikappad | 1.0.0 |
| Lagringskonton ska migreras till nya Azure Resource Manager resurser | Använd nya Azure Resource Manager för dina lagringskonton för att tillhandahålla säkerhetsförbättringar som: starkare åtkomstkontroll (RBAC), bättre granskning, Azure Resource Manager baserad distribution och styrning, åtkomst till hanterade identiteter, åtkomst till nyckelvalv för hemligheter Azure AD-baserad autentisering och stöd för taggar och resursgrupper för enklare säkerhetshantering | Revision; Neka; Handikappad | 1.0.0 |
| Lagringskonton ska migreras till nya Azure Resource Manager resurser | Använd nya Azure Resource Manager för dina lagringskonton för att tillhandahålla säkerhetsförbättringar som: starkare åtkomstkontroll (RBAC), bättre granskning, Azure Resource Manager baserad distribution och styrning, åtkomst till hanterade identiteter, åtkomst till nyckelvalv för hemligheter Azure AD-baserad autentisering och stöd för taggar och resursgrupper för enklare säkerhetshantering | Revision; Neka; Handikappad | 1.0.0 |
| Virtuella datorer ska migreras till nya Azure Resource Manager-resurser | Använd nya Azure Resource Manager för dina virtuella datorer för att tillhandahålla säkerhetsförbättringar som: starkare åtkomstkontroll (RBAC), bättre granskning, Azure Resource Manager-baserad distribution och styrning, åtkomst till hanterade identiteter, åtkomst till nyckelvalv för hemligheter, Azure AD-baserad autentisering och stöd för taggar och resursgrupper för enklare säkerhetshantering | Revision; Neka; Handikappad | 1.0.0 |
AM-3: Säkerställ säkerheten för livscykelhantering av tillgångar
Mer information finns i Tillgångshantering: AM-3: Se till att tillgångslivscykelhanteringen är säker.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| API-slutpunkter som inte används bör inaktiveras och tas bort från Azure API Management-tjänsten | Som bästa säkerhet anses API-slutpunkter som inte har tagit emot trafik på 30 dagar vara oanvända och bör tas bort från Azure API Management-tjänsten. Att behålla oanvända API-slutpunkter kan utgöra en säkerhetsrisk för din organisation. Det kan vara API:er som borde ha blivit inaktuella från Azure API Management-tjänsten men som av misstag har lämnats aktiva. Sådana API:er får vanligtvis inte den senaste säkerhetstäckningen. | AuditIfNotExists; Handikappad | 1.0.1 |
BR-1: Se till att göra regelbundna automatiska säkerhetskopior
Mer information finns i Säkerhetskopiering och återställning: BR-1: Säkerställ regelbundna automatiserade säkerhetskopieringar.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Backup bör aktiveras för Virtual Machines | Skydda dina Azure Virtual Machines genom att aktivera Azure Backup. Azure Backup är en säker och kostnadseffektiv dataskyddslösning för Azure. | AuditIfNotExists; Handikappad | 3.0.0 |
| Konfigurera säkerhetskopiering av virtuella datorer utan en angiven tagg till ett nytt återställningstjänstvalv med en standardpolicy | Framtvinga säkerhetskopiering för alla virtuella datorer genom att distribuera ett Recovery Services-valv på samma plats och resursgrupp som den virtuella datorn. Detta är användbart när olika programteam i din organisation allokeras separata resursgrupper och behöver hantera sina egna säkerhetskopior och återställningar. Du kan också undanta virtuella datorer som innehåller en angiven tagg för att styra tilldelningens omfattning. Se även https://aka.ms/AzureVMAppCentricBackupExcludeTag. | AuditIfNotExists; DeployIfNotExists; Inaktiverad | 9.5.0 |
| Konfigurera säkerhetskopiering på virtuella datorer utan specifik tagg till ett befintligt Recovery Services-valv på samma plats | Framtvinga säkerhetskopiering för alla virtuella datorer genom att säkerhetskopiera dem till ett befintligt centralt Recovery Services-valv på samma plats och prenumeration som den virtuella datorn. Det är användbart när det finns ett centralt team i organisationen som hanterar säkerhetskopior för alla resurser i en prenumeration. Du kan också undanta virtuella datorer som innehåller en angiven tagg för att styra tilldelningens omfattning. Se även https://aka.ms/AzureVMCentralBackupExcludeTag. | AuditIfNotExists; DeployIfNotExists; Inaktiverad | 9.5.0 |
| Geo-redundant säkerhetskopiering ska vara aktiverat för Azure Database for MariaDB | Med Azure Database for MariaDB kan du välja redundansalternativet för databasservern. Den kan ställas in på en geo-redundant säkerhetskopia storage där data inte bara lagras i den region där servern finns, utan också replikeras till en länkad region för att tillhandahålla återställningsalternativ vid ett regionfel. Det går bara att konfigurera geo-redundanta storage för säkerhetskopiering när servern skapas. | Revision; Handikappad | 1.0.1 |
| Geo-redundant säkerhetskopiering bör aktiveras för Azure Database for MySQL | Azure Database for MySQL kan du välja redundansalternativet för databasservern. Den kan ställas in på en geo-redundant säkerhetskopia storage där data inte bara lagras i den region där servern finns, utan också replikeras till en länkad region för att tillhandahålla återställningsalternativ vid ett regionfel. Det går bara att konfigurera geo-redundanta storage för säkerhetskopiering när servern skapas. | Revision; Handikappad | 1.0.1 |
| Geo-redundant säkerhetskopiering bör aktiveras för Azure Database for PostgreSQL | Azure Database for PostgreSQL kan du välja redundansalternativet för databasservern. Den kan ställas in på en geo-redundant säkerhetskopia storage där data inte bara lagras i den region där servern finns, utan också replikeras till en länkad region för att tillhandahålla återställningsalternativ vid ett regionfel. Det går bara att konfigurera geo-redundanta storage för säkerhetskopiering när servern skapas. | Revision; Handikappad | 1.0.1 |
| Geo-redundant lagring ska vara aktiverat för lagringskonton | Använda geo-redundans för att skapa program med hög tillgänglighet | Revision; Handikappad | 1.0.0 |
| Långsiktig geo-redundant säkerhetskopiering bör aktiveras för Azure SQL Databases | Den här principen granskar alla Azure SQL Database-databaser med långsiktig geo-redundant säkerhetskopiering som inte är aktiverad. | AuditIfNotExists; Handikappad | 2.0.0 |
| [Förhandsversion]: Mua (Multi-User Authorization) måste vara aktiverat för säkerhetskopieringsvalv. | Den här principen granskar om MUA (Multi-User Authorization) är aktiverat för Säkerhetskopieringsvalv. MUA hjälper dig att skydda dina säkerhetskopieringsvalv genom att lägga till ytterligare ett skyddslager för kritiska åtgärder. Läs mer på https://aka.ms/mua-for-bv. | Revision; Handikappad | 1.0.0-förhandsversion |
BR-2: Skydda säkerhetskopierings- och återställningsdata
Mer information finns i Säkerhetskopiering och återställning: BR-2: Skydda säkerhetskopierings- och återställningsdata.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Backup bör aktiveras för Virtual Machines | Skydda dina Azure Virtual Machines genom att aktivera Azure Backup. Azure Backup är en säker och kostnadseffektiv dataskyddslösning för Azure. | AuditIfNotExists; Handikappad | 3.0.0 |
| Geo-redundant säkerhetskopiering ska vara aktiverat för Azure Database for MariaDB | Med Azure Database for MariaDB kan du välja redundansalternativet för databasservern. Den kan ställas in på en geo-redundant säkerhetskopia storage där data inte bara lagras i den region där servern finns, utan också replikeras till en länkad region för att tillhandahålla återställningsalternativ vid ett regionfel. Det går bara att konfigurera geo-redundanta storage för säkerhetskopiering när servern skapas. | Revision; Handikappad | 1.0.1 |
| Geo-redundant säkerhetskopiering bör aktiveras för Azure Database for MySQL | Azure Database for MySQL kan du välja redundansalternativet för databasservern. Den kan ställas in på en geo-redundant säkerhetskopia storage där data inte bara lagras i den region där servern finns, utan också replikeras till en länkad region för att tillhandahålla återställningsalternativ vid ett regionfel. Det går bara att konfigurera geo-redundanta storage för säkerhetskopiering när servern skapas. | Revision; Handikappad | 1.0.1 |
| Geo-redundant säkerhetskopiering bör aktiveras för Azure Database for PostgreSQL | Azure Database for PostgreSQL kan du välja redundansalternativet för databasservern. Den kan ställas in på en geo-redundant säkerhetskopia storage där data inte bara lagras i den region där servern finns, utan också replikeras till en länkad region för att tillhandahålla återställningsalternativ vid ett regionfel. Det går bara att konfigurera geo-redundanta storage för säkerhetskopiering när servern skapas. | Revision; Handikappad | 1.0.1 |
| [Preview]: Oföränderlighet måste vara aktiverat för säkerhetskopieringsvalv | Den här principen granskar om egenskapen oföränderliga valv är aktiverad för Säkerhetskopieringsvalv i omfånget. Detta hjälper till att skydda dina säkerhetskopierade data från att tas bort innan de upphör att gälla. Läs mer på Concept of Immutable vault for Azure Backup. | Revision; Handikappad | 1.0.1-förhandsversion |
| [Preview]: Oföränderlighet måste vara aktiverat för Recovery Services-valv | Den här principen granskar om egenskapen oföränderliga valv är aktiverad för Recovery Services-valv i omfånget. Detta hjälper till att skydda dina säkerhetskopierade data från att tas bort innan de upphör att gälla. Läs mer på Concept of Immutable vault for Azure Backup. | Revision; Handikappad | 1.0.1-förhandsversion |
| [Förhandsversion]: Mjuk borttagning måste vara aktiverat för Recovery Services-valv. | Den här principen granskar om mjuk borttagning är aktiverad för Recovery Services-valv i omfånget. Mjuk borttagning kan hjälpa dig att återställa dina data även efter att de har tagits bort. Läs mer på https://aka.ms/AB-SoftDelete. | Revision; Handikappad | 1.0.0-förhandsversion |
| [Förhandsversion]: Mjuk borttagning bör aktiveras för Säkerhetskopieringsvalv | Den här principen granskar om mjuk borttagning är aktiverad för Säkerhetskopieringsvalv i omfånget. Mjuk borttagning kan hjälpa dig att återställa dina data när de har tagits bort. Läs mer på Översikt över förbättrad mjuk borttagning för Azure Backup | Revision; Handikappad | 1.0.0-förhandsversion |
DP-1: Identifiera, klassificera och märka känsliga data
Mer information finns i Dataskydd: DP-1: Identifiera, klassificera och märka känsliga data.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Microsoft Defender för API:er bör aktiveras | Microsoft Defender för API:er ger ny täckning för identifiering, skydd, identifiering och svar för att övervaka vanliga API-baserade attacker och säkerhetsfelkonfigurationer. | AuditIfNotExists; Handikappad | 1.0.3 |
DP-2: Övervaka avvikelser och hot mot känsliga data
Mer information finns i Dataskydd: DP-2: Övervaka avvikelser och hot mot känsliga data.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Defender för Azure SQL Database servrar bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för SQL-servrar på datorer bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för SQL bör aktiveras för oskyddade SQL Managed Instances | Granska varje SQL Managed Instance utan avancerad datasäkerhet. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för relationsdatabaser med öppen källkod bör aktiveras | Azure Defender för relationsdatabaser med öppen källkod identifierar avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. Läs mer om funktionerna i Azure Defender för relationsdatabaser med öppen källkod på Översikt av Defender för Open-Source relationsdatabaser. Viktigt: Om du aktiverar den här planen debiteras du för att skydda dina relationsdatabaser med öppen källkod. Läs mer om prissättningen på Security Centers prissida: Pris – Microsoft Defender för molnet | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för API:er bör aktiveras | Microsoft Defender för API:er ger ny täckning för identifiering, skydd, identifiering och svar för att övervaka vanliga API-baserade attacker och säkerhetsfelkonfigurationer. | AuditIfNotExists; Handikappad | 1.0.3 |
| Microsoft Defender för Lagring bör aktiveras | Microsoft Defender för Storage identifierar potentiella hot mot dina lagringskonton. Det hjälper till att förhindra de tre stora effekterna på dina data och din arbetsbelastning: skadliga filuppladdningar, exfiltrering av känsliga data och skadade data. Den nya Defender för lagringsplanen innehåller skanning av skadlig kod och hotidentifiering av känsliga data. Den här planen ger också en förutsägbar prisstruktur (per storage konto) för kontroll över täckning och kostnader. | AuditIfNotExists; Handikappad | 1.0.0 |
DP-3: Kryptera känsliga data under överföring
Mer information finns i Dataskydd: DP-3: Kryptera känsliga data under överföring.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| En anpassad IPsec/IKE-princip måste tillämpas på alla azure-anslutningar för virtuella nätverksgatewayer | Den här principen säkerställer att alla Azure virtuella nätverksgatewayanslutningar använder en anpassad IKE-princip (Internet Protocol Security(Ipsec)/Internet Key Exchange(IKE). Algoritmer och viktiga styrkor som stöds – https://aka.ms/AA62kb0 | Revision; Handikappad | 1.0.0 |
| API Management API:er bör endast använda krypterade protokoll | För att säkerställa säkerheten för data under överföring bör API:er endast vara tillgängliga via krypterade protokoll, till exempel HTTPS eller WSS. Undvik att använda oskyddade protokoll, till exempel HTTP eller WS. | Revision; Handikappad; Neka | 2.0.2 |
| App Service appfack bör aktivera kryptering från slutpunkt till slutpunkt | Genom att aktivera kryptering från slutpunkt till slutpunkt säkerställs frontend-intraklustertrafik mellan App Service klientdelar och de arbetare som kör programarbetsbelastningar krypteras. | Revision; Neka; Handikappad | 1.0.0 |
| App Service-appplatser bör endast vara tillgängliga via HTTPS | Användning av HTTPS säkerställer server-/tjänstautentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. | Revision; Handikappad; Neka | 2.0.0 |
| App Service appfack bör använda den senaste TLS-versionen | Med jämna mellanrum släpps nyare versioner för TLS antingen på grund av säkerhetsbrister, inkluderar ytterligare funktioner och förbättrar hastigheten. Uppgradera till den senaste TLS-versionen för App Service appar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. | AuditIfNotExists; Handikappad | 1.2.0 |
| App Service appar bör aktivera kryptering från slutpunkt till slutpunkt | Genom att aktivera kryptering från slutpunkt till slutpunkt säkerställs frontend-intraklustertrafik mellan App Service klientdelar och de arbetare som kör programarbetsbelastningar krypteras. | Revision; Neka; Handikappad | 1.0.0 |
| App Service appar bör endast vara tillgängliga via HTTPS | Användning av HTTPS säkerställer server-/tjänstautentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. | Revision; Handikappad; Neka | 4.0.0 |
| App Service appar bör endast kräva FTPS | Aktivera FTPS-tillämpning för förbättrad säkerhet. | AuditIfNotExists; Handikappad | 3.0.0 |
| App Service appar bör använda den senaste TLS-versionen | Med jämna mellanrum släpps nyare versioner för TLS antingen på grund av säkerhetsbrister, inkluderar ytterligare funktioner och förbättrar hastigheten. Uppgradera till den senaste TLS-versionen för App Service appar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. | AuditIfNotExists; Handikappad | 2.2.0 |
| App Service Environment bör konfigureras med de starkaste TLS-chiffersviterna | De två mest minimala och starkaste chiffersviterna som krävs för att App Service Environment ska fungera korrekt är: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 och TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. | Revision; Handikappad | 1.0.0 |
| App Service Environment ska ha intern kryptering aktiverad | Om internalEncryption anges till true krypteras sidfilen, arbetsdiskarna och den interna nätverkstrafiken mellan klientdelarna och arbetare i en App Service Environment. Mer information finns i Anpassade konfigurationsinställningar för App Service Miljöer. | Revision; Handikappad | 1.0.1 |
| App Service Environment bör ha TLS 1.0 och 1.1 inaktiverade | TLS 1.0 och 1.1 är inaktuella protokoll som inte stöder moderna kryptografiska algoritmer. Om du inaktiverar inkommande TLS 1.0- och 1.1-trafik kan du skydda appar i en App Service Environment. | Revision; Neka; Handikappad | 2.0.1 |
| Azure Batch pooler bör ha diskkryptering aktiverat | Om du aktiverar Azure Batch diskkryptering ser du till att data alltid krypteras i vila på din Azure Batch beräkningsnod. Läs mer om diskkryptering i Batch på Skapa en pool med diskkryptering aktiverat. | Revision; Handikappad; Neka | 1.0.0 |
| Azure Front Door Standard och Premium ska köra den lägsta TLS-versionen på 1.2 | Om du ställer in minimal TLS-version på 1.2 förbättras säkerheten genom att se till att dina anpassade domäner nås från klienter med TLS 1.2 eller senare. Att använda versioner av TLS mindre än 1.2 rekommenderas inte eftersom de är svaga och inte stöder moderna kryptografiska algoritmer. | Revision; Neka; Handikappad | 1.0.0 |
| Azure HDInsight kluster bör använda kryptering under överföring för att kryptera kommunikationen mellan Azure HDInsight klusternoder | Data kan manipuleras under överföring mellan Azure HDInsight klusternoder. Aktivering av kryptering under överföring löser problem med missbruk och manipulering under den här överföringen. | Revision; Neka; Handikappad | 1.0.0 |
| Azure SQL Database ska köra TLS version 1.2 eller senare | Om du anger TLS-version till 1.2 eller senare förbättras säkerheten genom att säkerställa att din Azure SQL Database endast kan nås från klienter med TLS 1.2 eller senare. Att använda versioner av TLS mindre än 1.2 rekommenderas inte eftersom de har väldokumenterade säkerhetsrisker. | Revision; Handikappad; Neka | 2.0.0 |
| Azure Synapse Arbetsyta SQL Server ska köra TLS version 1.2 eller senare | Om du anger TLS-version till 1.2 eller senare förbättras säkerheten genom att se till att sql-servern för din Azure Synapse arbetsyta endast kan nås från klienter med TLS 1.2 eller senare. Att använda versioner av TLS mindre än 1.2 rekommenderas inte eftersom de har väldokumenterade säkerhetsrisker. | Revision; Neka; Handikappad | 1.1.0 |
| Bot Service slutpunkten ska vara en giltig HTTPS-URI | Data kan manipuleras under överföringen. Protokoll finns som tillhandahåller kryptering för att hantera problem med missbruk och manipulering. För att säkerställa att dina robotar endast kommunicerar via krypterade kanaler anger du slutpunkten till en giltig HTTPS-URI. Detta säkerställer att HTTPS-protokollet används för att kryptera dina data under överföring och är också ofta ett krav för efterlevnad av regler eller branschstandarder. Besök: Bot Framework-säkerhetsriktlinjer. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Container Apps bör endast vara tillgängliga via HTTPS | Användning av HTTPS säkerställer server-/tjänstautentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. Om du inaktiverar "allowInsecure" kommer det att leda till automatisk omdirigering av begäranden från HTTP till HTTPS-anslutningar för containerappar. | Revision; Neka; Handikappad | 1.0.1 |
| Enforce SSL-anslutning ska vara aktiverad för MySQL-databasservrar | Azure Database for MySQL stöder anslutning av din Azure Database for MySQL-server till klientprogram med hjälp av SSL (Secure Sockets Layer). Genom att framtvinga SSL-anslutningar mellan databasservern och klientprogrammen kan du skydda mot "man i mitten"-attacker genom att kryptera dataströmmen mellan servern och ditt program. Den här konfigurationen framtvingar att SSL alltid är aktiverat för åtkomst till databasservern. | Revision; Handikappad | 1.0.1 |
| Enforce SSL-anslutning ska aktiveras för PostgreSQL-databasservrar | Azure Database for PostgreSQL stöder anslutning av din Azure Database for PostgreSQL-server till klientprogram med hjälp av SSL (Secure Sockets Layer). Genom att framtvinga SSL-anslutningar mellan databasservern och klientprogrammen kan du skydda mot "man i mitten"-attacker genom att kryptera dataströmmen mellan servern och ditt program. Den här konfigurationen framtvingar att SSL alltid är aktiverat för åtkomst till databasservern. | Revision; Handikappad | 1.0.1 |
| Function-appfack bör aktivera kryptering från slutpunkt till slutpunkt | Genom att aktivera kryptering från slutpunkt till slutpunkt säkerställs frontend-intraklustertrafik mellan App Service klientdelar och de arbetare som kör programarbetsbelastningar krypteras. | Revision; Neka; Handikappad | 1.1.0 |
| Funktionsappplatser ska endast vara tillgängliga via HTTPS | Användning av HTTPS säkerställer server-/tjänstautentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. | Revision; Handikappad; Neka | 2.1.0 |
| Function-appfack bör använda den senaste TLS-versionen | Med jämna mellanrum släpps nyare versioner för TLS antingen på grund av säkerhetsbrister, inkluderar ytterligare funktioner och förbättrar hastigheten. Uppgradera till den senaste TLS-versionen för funktionsappar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. | AuditIfNotExists; Handikappad | 1.3.0 |
| Function-appar bör aktivera kryptering från slutpunkt till slutpunkt | Genom att aktivera kryptering från slutpunkt till slutpunkt säkerställs frontend-intraklustertrafik mellan App Service klientdelar och de arbetare som kör programarbetsbelastningar krypteras. | Revision; Neka; Handikappad | 1.1.0 |
| Function-appar bör endast vara tillgängliga via HTTPS | Användning av HTTPS säkerställer server-/tjänstautentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. | Revision; Handikappad; Neka | 5.1.0 |
| Function-appar bör endast kräva FTPS | Aktivera FTPS-tillämpning för förbättrad säkerhet. | AuditIfNotExists; Handikappad | 3.1.0 |
| Function-appar bör använda den senaste TLS-versionen | Med jämna mellanrum släpps nyare versioner för TLS antingen på grund av säkerhetsbrister, inkluderar ytterligare funktioner och förbättrar hastigheten. Uppgradera till den senaste TLS-versionen för funktionsappar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. | AuditIfNotExists; Handikappad | 2.3.0 |
| [Förhandsversion]: Värd- och VM-nätverk bör skyddas på Azure Stack HCI-system | Skydda data i Azure Stack HCI är värd för nätverket och på nätverksanslutningar för virtuella datorer. | Revision; Handikappad; AuditIfNotExists | 1.0.0-förhandsversion |
| Kubernetes-kluster bör endast vara tillgängliga via HTTPS | Användning av HTTPS säkerställer autentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. Den här funktionen är för närvarande allmänt tillgänglig för Kubernetes Service (AKS) och i förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster | revision; Revision; neka; Neka; handikappad; Handikappad | 8.2.0 |
| Ent säkra anslutningar till Azure Cache for Redis ska vara aktiverade | Granska aktivering av endast anslutningar via SSL för att Azure Cache for Redis. Användning av säkra anslutningar säkerställer autentisering mellan servern och tjänsten och skyddar data under överföring från nätverksnivåattacker som man-in-the-middle, avlyssning och sessionskapning | Revision; Neka; Handikappad | 1.0.0 |
| PostgreSQL – flexibla servrar ska köra TLS version 1.2 eller senare | Den här principen hjälper dig att granska alla flexibla PostgreSQL-servrar i din miljö som körs med TLS-version mindre än 1.2. | AuditIfNotExists; Handikappad | 1.1.0 |
| Sekure-överföring till storage konton bör aktiveras | Granska kravet på säker överföring i ditt storage-konto. Säker överföring är ett alternativ som tvingar ditt storage-konto att endast acceptera begäranden från säkra anslutningar (HTTPS). Användning av HTTPS säkerställer autentisering mellan servern och tjänsten och skyddar data under överföring från nätverksnivåattacker som man-in-the-middle, avlyssning och sessionskapning | Revision; Neka; Handikappad | 2.0.0 |
| SQL Managed Instance bör ha den lägsta TLS-versionen 1.2 | Om du ställer in minimal TLS-version på 1.2 förbättras säkerheten genom att säkerställa att din SQL Managed Instance endast kan nås från klienter med TLS 1.2. Att använda versioner av TLS mindre än 1.2 rekommenderas inte eftersom de har väldokumenterade säkerhetsrisker. | Revision; Handikappad | 1.0.1 |
| Storage konton ska ha den angivna lägsta TLS-versionen | Konfigurera en lägsta TLS-version för säker kommunikation mellan klientprogrammet och storage-kontot. För att minimera säkerhetsrisken är den rekommenderade lägsta TLS-versionen den senaste versionen, som för närvarande är TLS 1.2. | Revision; Neka; Handikappad | 1.0.0 |
| Windows datorer ska konfigureras för att använda säkra kommunikationsprotokoll | För att skydda sekretessen för information som kommuniceras via Internet bör dina datorer använda den senaste versionen av det kryptografiska protokollet Transport Layer Security (TLS) av branschstandard. TLS skyddar kommunikationen via ett nätverk genom att kryptera en anslutning mellan datorer. | AuditIfNotExists; Handikappad | 4.1.1 |
DP-4: Aktivera vilande datakryptering som standard
Mer information finns i Dataskydd: DP-4: Aktivera vilande datakryptering som standard.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| En Microsoft Entra administratör bör etableras för MySQL-servrar | Granska etableringen av en Microsoft Entra administratör för MySQL-servern för att aktivera Microsoft Entra autentisering. Microsoft Entra autentisering möjliggör förenklad behörighetshantering och centraliserad identitetshantering för databasanvändare och andra Microsoft-tjänster | AuditIfNotExists; Handikappad | 1.1.1 |
| Automation-kontovariabler ska krypteras | Det är viktigt att aktivera kryptering av Automation-kontovariabeltillgångar när känsliga data lagras | Revision; Neka; Handikappad | 1.1.0 |
| Azure Data Box jobb bör aktivera dubbel kryptering för vilande data på enheten | Aktivera ett andra lager av programvarubaserad kryptering för vilande data på enheten. Enheten är redan skyddad via Avancerad kryptering Standard 256-bitars kryptering för vilande data. Det här alternativet lägger till ett andra lager datakryptering. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Edge Hardware Center-enheter bör ha stöd för dubbel kryptering aktiverat | Kontrollera att enheter som beställts från Azure Edge Hardware Center har stöd för dubbel kryptering aktiverat för att skydda vilande data på enheten. Det här alternativet lägger till ett andra lager datakryptering. | Revision; Neka; Handikappad | 2.0.0 |
| Azure HDInsight kluster bör använda kryptering på värden för att kryptera vilande data | Genom att aktivera kryptering på värden kan du skydda dina data för att uppfylla organisationens säkerhets- och efterlevnadsåtaganden. När du aktiverar kryptering på värden krypteras data som lagras på den virtuella datorvärden i vila och flöden krypteras till Storage-tjänsten. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Monitor Logs-kluster ska skapas med infrastrukturkryptering aktiverat (dubbel kryptering) | Använd ett Azure Monitor dedikerat kluster för att säkerställa att säker datakryptering är aktiverat på tjänstnivå och infrastrukturnivå med två olika krypteringsalgoritmer och två olika nycklar. Det här alternativet är aktiverat som standard när det stöds i regionen, se Azure Monitor kundhanterade nycklar. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Azure Flexibel MySQL-server bör ha Microsoft Entra Endast autentisering aktiverat | Om du inaktiverar lokala autentiseringsmetoder och endast tillåter Microsoft Entra autentisering förbättras säkerheten genom att se till att Azure flexibel MySQL-server endast kan nås av Microsoft Entra identiteter. | AuditIfNotExists; Handikappad | 1.0.1 |
| Azure NetApp Files SMB-volymer bör använda SMB3-kryptering | Tillåt inte att SMB-volymer skapas utan SMB3-kryptering för att säkerställa dataintegritet och datasekretess. | Revision; Neka; Handikappad | 1.0.0 |
| Azure NetApp Files Volymer av typen NFSv4.1 bör använda Kerberos-datakryptering | Tillåt endast användning av Kerberos-sekretess (5p) säkerhetsläge för att säkerställa att data krypteras. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Stack Edge enheter bör använda dubbelkryptering | För att skydda vilande data på enheten kontrollerar du att de är dubbelkrypterade, att access till data styrs och när enheten har inaktiverats raderas data på ett säkert sätt från datadiskarna. Dubbel kryptering är användningen av två krypteringslager: BitLocker XTS-AES 256-bitars kryptering på datavolymerna och inbyggd kryptering av hårddiskarna. Läs mer i dokumentationen för säkerhetsöversikten för den specifika Stack Edge-enheten. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Azure Synapse Analytics dedikerade SQL-pooler bör aktivera kryptering | Aktivera transparent datakryptering för Azure Synapse Analytics dedikerade SQL-pooler för att skydda vilande data och uppfylla efterlevnadskraven. Observera att aktivering av transparent datakryptering för poolen kan påverka frågeprestanda. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2147714 | AuditIfNotExists; Handikappad | 1.0.0 |
| Cognitive Services-konton bör använda kundägd lagring | Använd kundägd lagring för att styra data som lagras i vila i Cognitive Services. Mer information om kundägd lagring finns i https://aka.ms/cogsvc-cmk. | Revision; Neka; Handikappad | 2.0.0 |
| Disk-kryptering ska aktiveras på Azure Data Explorer | Genom att aktivera diskkryptering kan du skydda dina data för att uppfylla organisationens säkerhets- och efterlevnadsåtaganden. | Revision; Neka; Handikappad | 2.0.0 |
| Double-kryptering bör aktiveras på Azure Data Explorer | Genom att aktivera dubbel kryptering kan du skydda dina data för att uppfylla organisationens säkerhets- och efterlevnadsåtaganden. När dubbel kryptering har aktiverats krypteras data i storage-kontot två gånger, en gång på tjänstnivå och en gång på infrastrukturnivå, med hjälp av två olika krypteringsalgoritmer och två olika nycklar. | Revision; Neka; Handikappad | 2.0.0 |
| Event Hub-namnområden bör ha dubbel kryptering aktiverat | Genom att aktivera dubbel kryptering kan du skydda dina data för att uppfylla organisationens säkerhets- och efterlevnadsåtaganden. När dubbel kryptering har aktiverats krypteras data i storage-kontot två gånger, en gång på tjänstnivå och en gång på infrastrukturnivå, med hjälp av två olika krypteringsalgoritmer och två olika nycklar. | Revision; Neka; Handikappad | 1.0.0 |
| Infrastrukturkryptering bör aktiveras för Azure Database for MySQL servrar | Aktivera infrastrukturkryptering för Azure Database for MySQL servrar för att få en högre säkerhetsnivå för att data ska vara säkra. När infrastrukturkryptering är aktiverat krypteras vilande data två gånger med FIPS 140-2-kompatibla Microsoft hanterade nycklar. | Revision; Neka; Handikappad | 1.0.0 |
| Infrastrukturkryptering bör aktiveras för Azure Database for PostgreSQL servrar | Aktivera infrastrukturkryptering för Azure Database for PostgreSQL servrar för att få en högre säkerhetsnivå för att data ska vara säkra. När infrastrukturkryptering är aktiverat krypteras vilande data två gånger med FIPS 140-2-kompatibla Microsoft hanterade nycklar | Revision; Neka; Handikappad | 1.0.0 |
| Linux virtuella datorer bör aktivera Azure Disk Encryption eller EncryptionAtHost. | Även om en virtuell dators operativsystem och datadiskar krypteras i vila som standard med hjälp av plattformshanterade nycklar. resursdiskar (temporära diskar), datacacheminnen och data som flödar mellan Beräkning och Storage resurser krypteras inte. Använd Azure Disk Encryption eller EncryptionAtHost för att åtgärda problemet. Gå till Översikt över krypteringsalternativ för hanterade diskar för att jämföra krypteringserbjudanden. Den här principen kräver två krav för att distribueras till principtilldelningsomfånget. Mer information finns i Understand Azure Machine Configuration. | AuditIfNotExists; Handikappad | 1.2.1 |
| Managed disks bör dubbelkrypteras med både plattformshanterade och kundhanterade nycklar | Högsäkerhetskänsliga kunder som är oroliga för den risk som är kopplad till en viss krypteringsalgoritm, implementering eller nyckel som komprometteras kan välja ytterligare krypteringslager med hjälp av en annan krypteringsalgoritm/-läge på infrastrukturnivån med hjälp av plattformshanterade krypteringsnycklar. Diskkrypteringsuppsättningarna krävs för att använda dubbel kryptering. Läs mer på Server-side encryption of Azure managed disks. | Revision; Neka; Handikappad | 1.0.0 |
| Service Bus namnområden bör ha dubbel kryptering aktiverat | Genom att aktivera dubbel kryptering kan du skydda dina data för att uppfylla organisationens säkerhets- och efterlevnadsåtaganden. När dubbel kryptering har aktiverats krypteras data i storage-kontot två gånger, en gång på tjänstnivå och en gång på infrastrukturnivå, med hjälp av två olika krypteringsalgoritmer och två olika nycklar. | Revision; Neka; Handikappad | 1.0.0 |
| Service Fabric kluster ska ha egenskapen ClusterProtectionLevel inställd på EncryptAndSign | Tjänst Fabric ger tre skyddsnivåer (Ingen, Sign och EncryptAndSign) för nod-till-nod-kommunikation med hjälp av ett primärt klustercertifikat. Ange skyddsnivå för att säkerställa att alla nod-till-nod-meddelanden krypteras och signeras digitalt | Revision; Neka; Handikappad | 1.1.0 |
| Storage konton ska ha infrastrukturkryptering | Aktivera infrastrukturkryptering för att säkerställa att data är säkra. När infrastrukturkryptering är aktiverat krypteras data i ett storage konto två gånger. | Revision; Neka; Handikappad | 1.0.0 |
| Temp-diskar och cacheminne för agentnodpooler i Azure Kubernetes Service kluster ska krypteras på värden | För att förbättra datasäkerheten bör de data som lagras på den virtuella datorns värd för dina Azure Kubernetes Service noder krypteras i vila. Detta är ett vanligt krav i många regel- och branschefterlevnadsstandarder. | Revision; Neka; Handikappad | 1.0.1 |
| Transparent Data Encryption måste vara aktiverat för Arc SQL-hanterade instanser. | Aktivera transparent datakryptering (TDE) i vila på en Azure Arc aktiverad SQL Managed Instance. Läs mer på Kryptera en databas med transparent datakryptering manuellt i SQL Managed Instance aktiverad av Azure Arc. | Revision; Handikappad | 1.0.0 |
| Transparent Data Encryption på SQL-databaser bör aktiveras | Transparent data encryption ska aktiveras för att skydda vilande data och uppfylla efterlevnadskraven | AuditIfNotExists; Handikappad | 2.0.0 |
| Virtual machines och virtual machine scale sets ska ha kryptering på värden aktiverat | Använd kryptering på värden för att hämta kryptering från slutpunkt till slutpunkt för din virtuella dator och vm-skalningsuppsättningsdata. Kryptering på värden möjliggör kryptering i vila för dina tillfälliga disk- och OS/datadiskcacheminnen. Tillfälliga och tillfälliga OS-diskar krypteras med plattformshanterade nycklar när kryptering på värden är aktiverat. OS/datadiskcache krypteras i vila med antingen kundhanterad eller plattformshanterad nyckel, beroende på vilken krypteringstyp som valts på disken. Läs mer i Aktivera kryptering från slutpunkt till slutpunkt med hjälp av kryptering på värden. | Revision; Neka; Handikappad | 1.0.0 |
| Windows virtuella datorer bör aktivera Azure Disk Encryption eller EncryptionAtHost. | Även om en virtuell dators operativsystem och datadiskar krypteras i vila som standard med hjälp av plattformshanterade nycklar. resursdiskar (temporära diskar), datacacheminnen och data som flödar mellan Beräkning och Storage resurser krypteras inte. Använd Azure Disk Encryption eller EncryptionAtHost för att åtgärda problemet. Gå till Översikt över krypteringsalternativ för hanterade diskar för att jämföra krypteringserbjudanden. Den här principen kräver två krav för att distribueras till principtilldelningsomfånget. Mer information finns i Understand Azure Machine Configuration. | AuditIfNotExists; Handikappad | 1.1.1 |
DP-5: Använd alternativet kundhanterad nyckel i vilande datakryptering vid behov
Mer information finns i Dataskydd: DP-5: Använd alternativet kundhanterad nyckel i vilokryptering vid behov.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Appkonfiguration bör använda en kundhanterad nyckel | Kundhanterade nycklar ger förbättrat dataskydd genom att du kan hantera dina krypteringsnycklar. Detta krävs ofta för att uppfylla efterlevnadskraven. | Revision; Neka; Handikappad | 1.1.0 |
| Azure AI-tjänsten Search bör använda kundhanterade nycklar för att kryptera vilande data | Om du aktiverar kryptering i vila med hjälp av en kundhanterad nyckel på din Azure AI-tjänsten Search ger du ytterligare kontroll över nyckeln som används för att kryptera vilande data. Den här funktionen gäller ofta för kunder med särskilda efterlevnadskrav för att hantera datakrypteringsnycklar med hjälp av ett nyckelvalv. | AuditIfNotExists; Handikappad | 2.1.0 |
| Azure AI Services-resurser ska kryptera data i vila med en kundhanterad nyckel (CMK) | Att använda kundhanterade nycklar för att kryptera vilande data ger mer kontroll över nyckellivscykeln, inklusive rotation och hantering. Detta är särskilt relevant för organisationer med relaterade efterlevnadskrav. Detta utvärderas inte som standard och bör endast tillämpas när det krävs av efterlevnads- eller begränsande principkrav. Om de inte är aktiverade krypteras data med plattformshanterade nycklar. Om du vill implementera detta uppdaterar du parametern "Effekt" i säkerhetsprincipen för det tillämpliga omfånget. | Revision; Neka; Handikappad | 2.2.0 |
| Azure API för FHIR bör använda en kundhanterad nyckel för att kryptera vilande data | Använd en kundhanterad nyckel för att styra krypteringen i resten av de data som lagras i Azure API för FHIR när detta är ett regel- eller efterlevnadskrav. Kundhanterade nycklar levererar också dubbel kryptering genom att lägga till ett andra krypteringslager ovanpå standardvärdet som görs med tjänsthanterade nycklar. | revision; Revision; handikappad; Handikappad | 1.1.0 |
| Azure Automation konton ska använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen i resten av dina Azure Automation-konton. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Kryptering av säkra tillgångar i Azure Automation. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Batch konto ska använda kundhanterade nycklar för att kryptera data | Använd kundhanterade nycklar för att hantera krypteringen i resten av batchkontots data. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer i Batch-kontodatakryptering. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Cache for Redis Enterprise bör använda kundhanterade nycklar för att kryptera diskdata | Använd kundhanterade nycklar (CMK) för att hantera krypteringen i resten av dina data på disken. Som standard krypteras kunddata med plattformshanterade nycklar (PMK), men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Konfigurera diskkryptering i Azure Cache for Redis. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Container Instance-containergruppen bör använda kundhanterad nyckel för kryptering | Skydda dina containrar med större flexibilitet med hjälp av kundhanterade nycklar. När du anger en kundhanterad nyckel används den nyckeln för att skydda och kontrollera access till nyckeln som krypterar dina data. Att använda kundhanterade nycklar ger ytterligare funktioner för att styra rotationen av nyckelkrypteringsnyckeln eller radera data kryptografiskt. | Revision; Handikappad; Neka | 1.0.0 |
| Azure Cosmos DB konton ska använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen i resten av Azure Cosmos DB. Som standard krypteras data i vila med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer i Konfigurera Customer-Managed nycklar. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Azure Data Box jobb bör använda en kundhanterad nyckel för att kryptera enhetens upplåsningslösenord | Använd en kundhanterad nyckel för att styra krypteringen av enhetens upplåsningslösenord för Azure Data Box. Kundhanterade nycklar hjälper också till att hantera access till enhetens upplåsningslösenord av Data Box-tjänsten för att förbereda enheten och kopiera data på ett automatiserat sätt. Data på själva enheten är redan krypterade i vila med Advanced Encryption Standard 256-bitarskryptering, och lösenordet för enhetsupplåsning krypteras som standard med en Microsoft hanterad nyckel. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Data Explorer kryptering i vila bör använda en kundhanterad nyckel | Om du aktiverar kryptering i vila med hjälp av en kundhanterad nyckel i ditt Azure Data Explorer kluster får du ytterligare kontroll över nyckeln som används av krypteringen i vila. Den här funktionen är ofta tillämplig för kunder med särskilda efterlevnadskrav och kräver en Key Vault för att hantera nycklarna. | Revision; Neka; Handikappad | 1.0.0 |
| Azure datafabriker ska krypteras med en kundhanterad nyckel | Använd kundhanterade nycklar för att hantera krypteringen i resten av Azure Data Factory. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Kryptera Azure Data Factory med kundhanterad nyckel. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Databricks arbetsytor ska vara Premium SKU som stöder funktioner som privat länk, kundhanterad nyckel för kryptering | Tillåt endast Databricks-arbetsyta med Premium Sku som din organisation kan distribuera för att stödja funktioner som Private Link kundhanterad nyckel för kryptering. Läs mer på: Konfigurera privat serverdelsanslutning till Azure Databricks. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Enhetsuppdateringskonton bör använda kundhanterad nyckel för att kryptera vilande data | Kryptering av vilande data i Azure Enhetsuppdatering med kundhanterad nyckel lägger till ett andra krypteringslager ovanpå standardtjänsthanterade nycklar, möjliggör kundkontroll av nycklar, anpassade rotationsprinciper och möjlighet att hantera åtkomst till data via nyckelåtkomstkontroll. Läs mer på:Datakryptering för Enhetsuppdatering för IoT Hub. | Revision; Neka; Handikappad | 1.0.0 |
| Azure HDInsight kluster bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen i resten av dina Azure HDInsight kluster. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer i Dubbel kryptering för vilande data. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Hälsorobotar bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar (CMK) för att hantera krypteringen i resten av dina hälsorobotars data. Som standard krypteras data i vila med tjänsthanterade nycklar, men CMK krävs ofta för att uppfylla regelefterlevnadsstandarder. CMK gör att data kan krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Konfigurera kundhanterade nycklar för datakryptering i sjukvårdsagenttjänsten | Revision; Handikappad | 1.0.0 |
| Azure resurs för belastningstestning bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar (CMK) för att hantera krypteringen i vila för din Azure Load Testing resurs. Som standard görs krypteringen med hjälp av tjänsthanterade nycklar, kundhanterade nycklar gör att data kan krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Konfigurera kundhanterade nycklar för Azure Load Testing med Azure Key Vault. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Machine Learning arbetsytor ska krypteras med en kundhanterad nyckel | Hantera kryptering i resten av Azure Machine Learning arbetsytedata med kundhanterade nycklar. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Skapa en arbetsyta med Azure Resource Manager mall. | Revision; Neka; Handikappad | 1.1.0 |
| Azure Machine Learning arbetsytor ska krypteras med hjälp av en kundhanterad nyckel | Hantera kryptering i resten av Azure Machine Learning arbetsytedata med kundhanterade nycklar. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Skapa en arbetsyta med Azure Resource Manager mall. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Monitor Logs-kluster ska krypteras med kundhanterad nyckel | Skapa Azure Monitor loggkluster med kundhanterad nyckelkryptering. Loggdata krypteras som standard med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnad. Kundhanterad nyckel i Azure Monitor ger dig mer kontroll över åtkomsten till dina data, se Konfigurera kundhanterade nycklar i Azure Monitor. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| [Förhandsversion]: Azure Recovery Services-valv bör använda kundhanterade nycklar för kryptering av säkerhetskopieringsdata | Använd kundhanterade nycklar för att hantera krypteringen i resten av dina säkerhetskopierade data. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på https://aka.ms/AB-CmkEncryption. | Revision; Neka; Handikappad | 1.0.0-förhandsversion |
| [Preview]: Azure Stack HCI-system bör ha krypterade volymer | Använd BitLocker för att kryptera operativsystemet och datavolymerna på Azure Stack HCI-system. | Revision; Handikappad; AuditIfNotExists | 1.0.0-förhandsversion |
| Azure Stream Analytics jobb bör använda kundhanterade nycklar för att kryptera data | Använd kundhanterade nycklar när du på ett säkert sätt vill lagra metadata och privata datatillgångar för dina Stream Analytics-jobb i ditt storage konto. Detta ger dig total kontroll över hur dina Stream Analytics-data krypteras. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Azure Synapse arbetsytor bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att styra krypteringen i resten av de data som lagras i Azure Synapse arbetsytor. Kundhanterade nycklar levererar dubbel kryptering genom att lägga till ett andra krypteringslager ovanpå standardkryptering med tjänsthanterade nycklar. | Revision; Neka; Handikappad | 1.0.0 |
| Bot Service ska krypteras med en kundhanterad nyckel | Azure Bot Service krypterar automatiskt din resurs för att skydda dina data och uppfylla organisationens säkerhets- och efterlevnadsåtaganden. Som standard används Microsoft hanterade krypteringsnycklar. Om du vill ha större flexibilitet när det gäller att hantera nycklar eller kontrollera access till din prenumeration väljer du kundhanterade nycklar, även kallade BYOK (Bring Your Own Key). Läs mer om Azure Bot Service kryptering: Azure AI Bot Service kryptering för vilande data. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Both-operativsystem och datadiskar i Azure Kubernetes Service kluster ska krypteras av kundhanterade nycklar | Kryptering av operativsystem och datadiskar med kundhanterade nycklar ger mer kontroll och större flexibilitet i nyckelhantering. Detta är ett vanligt krav i många regel- och branschefterlevnadsstandarder. | Revision; Neka; Handikappad | 1.0.1 |
| Container-register ska krypteras med en kundhanterad nyckel | Använd kundhanterade nycklar för att hantera krypteringen i resten av innehållet i dina register. Som standard krypteras data i vila med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Customer-Managed Nycklar för Azure Container Registry. | Revision; Neka; Handikappad | 1.1.2 |
| Anpassad hanterad nyckelkryptering måste användas som en del av CMK-kryptering för Arc SQL-hanterade instanser. | Som en del av CMK-kryptering måste kundhanterad nyckelkryptering användas. Läs mer på Kryptera en databas med transparent datakryptering manuellt i SQL Managed Instance aktiverad av Azure Arc. | Revision; Handikappad | 1.0.0 |
| DICOM Service bör använda en kundhanterad nyckel för att kryptera vilande data | Använd en kundhanterad nyckel för att styra krypteringen i resten av de data som lagras i Azure Health Data Services DICOM-tjänsten när detta är ett regel- eller efterlevnadskrav. Kundhanterade nycklar levererar också dubbel kryptering genom att lägga till ett andra krypteringslager ovanpå standardvärdet som görs med tjänsthanterade nycklar. | Revision; Handikappad | 1.0.0 |
| ElasticSan Volume Group bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen i resten av VolumeGroup. Som standard krypteras kunddata med plattformshanterade nycklar, men CMK:er krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig, med fullständig kontroll och ansvar, inklusive rotation och hantering. | Revision; Handikappad | 1.0.0 |
| Event Hub-namnområden bör använda en kundhanterad nyckel för kryptering | Azure Event Hubs stöder alternativet att kryptera vilande data med antingen Microsoft hanterade nycklar (standard) eller kundhanterade nycklar. Om du väljer att kryptera data med kundhanterade nycklar kan du tilldela, rotera, inaktivera och återkalla access till de nycklar som Event Hub använder för att kryptera data i ditt namnområde. Observera att Event Hub endast stöder kryptering med kundhanterade nycklar för namnområden i dedikerade kluster. | Revision; Handikappad | 1.0.0 |
| FHIR-tjänsten ska använda en kundhanterad nyckel för att kryptera vilande data | Använd en kundhanterad nyckel för att styra krypteringen i resten av de data som lagras i Azure Health Data Services FHIR-tjänsten när detta är ett regel- eller efterlevnadskrav. Kundhanterade nycklar levererar också dubbel kryptering genom att lägga till ett andra krypteringslager ovanpå standardvärdet som görs med tjänsthanterade nycklar. | Revision; Handikappad | 1.0.0 |
| Fluid Relay ska använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen på resten av Fluid Relay-servern. Som standard krypteras kunddata med tjänsthanterade nycklar, men CMK:er krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig, med fullständig kontroll och ansvar, inklusive rotation och hantering. Läs mer på Customer-managed keys for Azure Fluid Relay encryption. | Revision; Handikappad | 1.0.0 |
| HPC Cache konton bör använda kundhanterad nyckel för kryptering | Hantera kryptering i resten av Azure HPC Cache med kundhanterade nycklar. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. | Revision; Handikappad; Neka | 2.0.0 |
| [Förhandsversion]: IoT Hub-enhetsetableringstjänstdata ska krypteras med hjälp av kundhanterade nycklar (CMK) | Använd kundhanterade nycklar för att hantera krypteringen i resten av din IoT Hub enhetsetableringstjänst. Data krypteras automatiskt i vila med tjänsthanterade nycklar, men kundhanterade nycklar (CMK) krävs ofta för att uppfylla regelefterlevnadsstandarder. CMK:er gör att data kan krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Läs mer om CMK-kryptering på https://aka.ms/dps/CMK. | Revision; Neka; Handikappad | 1.0.0-förhandsversion |
| Logic Apps Integration Service Environment ska krypteras med kundhanterade nycklar | Distribuera till Integration Service Environment för att hantera kryptering i resten av Logic Apps-data med hjälp av kundhanterade nycklar. Som standard krypteras kunddata med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. | Revision; Neka; Handikappad | 1.0.0 |
| Managed disks bör dubbelkrypteras med både plattformshanterade och kundhanterade nycklar | Högsäkerhetskänsliga kunder som är oroliga för den risk som är kopplad till en viss krypteringsalgoritm, implementering eller nyckel som komprometteras kan välja ytterligare krypteringslager med hjälp av en annan krypteringsalgoritm/-läge på infrastrukturnivån med hjälp av plattformshanterade krypteringsnycklar. Diskkrypteringsuppsättningarna krävs för att använda dubbel kryptering. Läs mer på Server-side encryption of Azure managed disks. | Revision; Neka; Handikappad | 1.0.0 |
| Managed disks bör använda en specifik uppsättning diskkrypteringsuppsättningar för den kundhanterade nyckelkrypteringen | Att kräva att en specifik uppsättning diskkrypteringsuppsättningar ska användas med managed disks ger dig kontroll över de nycklar som används för kryptering i vila. Du kan välja de tillåtna krypterade uppsättningarna och alla andra avvisas när de är anslutna till en disk. Läs mer på Server-side encryption of Azure managed disks. | Revision; Neka; Handikappad | 2.0.0 |
| MySQL-servrar bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen på resten av mySQL-servrarna. Som standard krypteras data i vila med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. | AuditIfNotExists; Handikappad | 1.0.4 |
| OS och datadiskar ska krypteras med en kundhanterad nyckel | Använd kundhanterade nycklar för att hantera krypteringen i resten av innehållet i managed disks. Som standard krypteras data i vila med plattformshanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer på Server-side encryption of Azure managed disks. | Revision; Neka; Handikappad | 3.0.0 |
| PostgreSQL – flexibla servrar bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen på resten av dina flexibla PostgreSQL-servrar. Som standard krypteras data i vila med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. | Revision; Neka; Handikappad | 1.1.0 |
| PostgreSQL-servrar bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen på resten av postgreSQL-servrarna. Som standard krypteras data i vila med tjänsthanterade nycklar, men kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnadsstandarder. Med kundhanterade nycklar kan data krypteras med en Azure Key Vault nyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. | AuditIfNotExists; Handikappad | 1.0.4 |
| Queue Storage bör använda kundhanterad nyckel för kryptering | Skydda din kö storage med större flexibilitet med hjälp av kundhanterade nycklar. När du anger en kundhanterad nyckel används den nyckeln för att skydda och kontrollera access till nyckeln som krypterar dina data. Att använda kundhanterade nycklar ger ytterligare funktioner för att styra rotationen av nyckelkrypteringsnyckeln eller radera data kryptografiskt. | Revision; Neka; Handikappad | 1.0.0 |
| Service Bus Premium-namnområden bör använda en kundhanterad nyckel för kryptering | Azure Service Bus stöder alternativet att kryptera vilande data med antingen Microsoft hanterade nycklar (standard) eller kundhanterade nycklar. Om du väljer att kryptera data med hjälp av kundhanterade nycklar kan du tilldela, rotera, inaktivera och återkalla åtkomst till de nycklar som Service Bus använder för att kryptera data i ditt namnområde. Observera att Service Bus endast stöder kryptering med kundhanterade nycklar för premiumnamnområden. | Revision; Handikappad | 1.0.0 |
| SQL-hanterade instanser bör använda kundhanterade nycklar för att kryptera vilande data | Genom att implementera Transparent Data Encryption (TDE) med din egen nyckel får du ökad transparens och kontroll över TDE-skyddet, ökad säkerhet med en HSM-stödd extern tjänst och främjande av ansvarsfördelning. Den här rekommendationen gäller för organisationer med ett relaterat efterlevnadskrav. | Revision; Neka; Handikappad | 2.0.0 |
| SQL-servrar bör använda kundhanterade nycklar för att kryptera vilande data | Att implementera Transparent Data Encryption (TDE) med din egen nyckel ger ökad transparens och kontroll över TDE-skyddet, ökad säkerhet med en HSM-stödd extern tjänst och främjande av ansvarsfördelning. Den här rekommendationen gäller för organisationer med ett relaterat efterlevnadskrav. | Revision; Neka; Handikappad | 2.0.1 |
| Lagringskonto som innehåller containern med aktivitetsloggar måste krypteras med BYOK | Den här principen granskar om lagringskontot som innehåller containern med aktivitetsloggar krypteras med BYOK. Principen fungerar bara om lagringskontot finns i samma prenumeration som aktivitetsloggar avsiktligt. Mer information om Azure Storage-kryptering i vila finns här https://aka.ms/azurestoragebyok. | AuditIfNotExists; Handikappad | 1.0.0 |
| Storage omfång för kontokryptering bör använda kundhanterade nycklar för att kryptera vilande data | Använd kundhanterade nycklar för att hantera krypteringen i resten av storage omfång för kontokryptering. Med kundhanterade nycklar kan data krypteras med en Azure nyckelvalvsnyckel som skapas och ägs av dig. Du har fullständig kontroll och ansvar för nyckellivscykeln, inklusive rotation och hantering. Läs mer om storage omfång för kontokryptering på Krypteringsomfång för Blob storage. | Revision; Neka; Handikappad | 1.0.0 |
| Storage omfång för kontokryptering bör använda dubbel kryptering för vilande data | Aktivera infrastrukturkryptering för kryptering i resten av storage-kontokrypteringsomfång för extra säkerhet. Infrastrukturkryptering säkerställer att dina data krypteras två gånger. | Revision; Neka; Handikappad | 1.0.0 |
| Storage konton bör använda kundhanterad nyckel för kryptering | Skydda din blob och ditt storage-konto med större flexibilitet med hjälp av kundhanterade nycklar. När du anger en kundhanterad nyckel används den nyckeln för att skydda och kontrollera access till nyckeln som krypterar dina data. Att använda kundhanterade nycklar ger ytterligare funktioner för att styra rotationen av nyckelkrypteringsnyckeln eller radera data kryptografiskt. | Revision; Handikappad | 1.0.3 |
| Table Storage bör använda kundhanterad nyckel för kryptering | Skydda din tabell storage med större flexibilitet med hjälp av kundhanterade nycklar. När du anger en kundhanterad nyckel används den nyckeln för att skydda och kontrollera access till nyckeln som krypterar dina data. Att använda kundhanterade nycklar ger ytterligare funktioner för att styra rotationen av nyckelkrypteringsnyckeln eller radera data kryptografiskt. | Revision; Neka; Handikappad | 1.0.0 |
DP-6: Använd en process för säker nyckelhantering
Mer information finns i Dataskydd: DP-6: Använd en säker nyckelhanteringsprocess.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| API Management-hemligheten med namngivna värden ska lagras i Azure Key Vault | Namngivna värden är en samling namn- och värdepar i varje API Management tjänst. Hemliga värden kan lagras antingen som krypterad text i API Management (anpassade hemligheter) eller genom att referera till hemligheter i Azure Key Vault. För att förbättra säkerheten för API Management och hemligheter refererar du till hemligheten med namngivna värden från Azure Key Vault. Azure Key Vault stöder detaljerade principer för åtkomsthantering och hemlig rotation. | Revision; Handikappad; Neka | 1.0.2 |
| Azure Cosmos DB konton bör inte överskrida det maximala antalet tillåtna dagar sedan den senaste kontonyckeln regenerering. | Återskapa dina nycklar under den angivna tiden för att skydda dina data mer. | Revision; Handikappad | 1.0.0 |
| Azure Data Factory länkade tjänster bör använda Key Vault för lagring av hemligheter | För att säkerställa att hemligheter (till exempel anslutningssträngar) hanteras på ett säkert sätt måste användarna ange hemligheter med hjälp av en Azure Key Vault i stället för att ange dem infogade i länkade tjänster. | Revision; Neka; Handikappad | 1.0.0 |
| [Förhandsversion]: Azure Key Vault hanterade HSM-nycklar ska ha ett förfallodatum | Om du vill använda den här principen i förhandsversionen måste du först följa de här anvisningarna på https://aka.ms/mhsmgovernance. Kryptografiska nycklar ska ha ett definierat förfallodatum och inte vara permanenta. Nycklar som är giltiga för alltid ger en potentiell angripare mer tid att kompromettera nyckeln. Vi rekommenderar att du anger förfallodatum för kryptografiska nycklar. | Revision; Neka; Handikappad | 1.0.1-förhandsversion |
| [Förhandsversion]: Azure Key Vault Hanterade HSM-nycklar bör ha fler än det angivna antalet dagar innan de upphör att gälla | Om du vill använda den här principen i förhandsversionen måste du först följa de här anvisningarna på https://aka.ms/mhsmgovernance. Om en nyckel är för nära förfallodatum kan en organisationsfördröjning för att rotera nyckeln leda till ett avbrott. Nycklar ska roteras vid ett angivet antal dagar innan de upphör att gälla för att ge tillräckligt med tid för att reagera på ett fel. | Revision; Neka; Handikappad | 1.0.1-förhandsversion |
| [Förhandsversion]: Azure Key Vault hanterade HSM-nycklar med hjälp av elliptisk kurvkryptografi bör ha de angivna kurvnamnen | Om du vill använda den här principen i förhandsversionen måste du först följa de här anvisningarna på https://aka.ms/mhsmgovernance. Nycklar som backas upp av elliptisk kurvkryptografi kan ha olika kurvnamn. Vissa program är endast kompatibla med specifika elliptiska kurvnycklar. Framtvinga de typer av elliptiska kurvnycklar som tillåts skapas i din miljö. | Revision; Neka; Handikappad | 1.0.1-förhandsversion |
| [Förhandsversion]: Azure Key Vault hanterade HSM-nycklar med RSA-kryptografi bör ha en angiven minsta nyckelstorlek | Om du vill använda den här principen i förhandsversionen måste du först följa de här anvisningarna på https://aka.ms/mhsmgovernance. Ange den minsta tillåtna nyckelstorleken som ska användas med dina nyckelvalv. Användning av RSA-nycklar med små nyckelstorlekar är inte en säker metod och uppfyller inte många krav för branschcertifiering. | Revision; Neka; Handikappad | 1.0.1-förhandsversion |
| Azure Key Vault Managed HSM bör ha rensningsskydd aktiverat | Skadlig borttagning av en hanterad HSM i Azure Key Vault kan leda till permanent dataförlust. En skadlig insider i din organisation kan potentiellt ta bort och rensa Azure Key Vault Managed HSM. Rensningsskydd skyddar dig mot insiderattacker genom att framtvinga en obligatorisk kvarhållningsperiod för mjuk borttagen Azure Key Vault Managed HSM. Ingen i din organisation eller Microsoft kommer att kunna rensa din Azure Key Vault Managed HSM under kvarhållningsperioden för mjuk borttagning. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Kubernetes-kluster bör aktivera Nyckelhanteringstjänsten (KMS) | Använd nyckelhanteringstjänst (KMS) (KMS) för att kryptera hemliga data i vila i etcd för Kubernetes-klustersäkerhet. Läs mer på: https://aka.ms/aks/kmsetcdencryption. | Revision; Handikappad | 1.1.0 |
| Key Vault nycklar bör ha ett utgångsdatum | Kryptografiska nycklar ska ha ett definierat förfallodatum och inte vara permanenta. Nycklar som är giltiga för alltid ger en potentiell angripare mer tid att kompromettera nyckeln. Vi rekommenderar att du anger förfallodatum för kryptografiska nycklar. | Revision; Neka; Handikappad | 1.0.2 |
| Key Vault hemligheter bör ha ett utgångsdatum | Hemligheter bör ha ett definierat förfallodatum och inte vara permanenta. Hemligheter som är giltiga för alltid ger en potentiell angripare mer tid att kompromettera dem. Vi rekommenderar att du anger förfallodatum för hemligheter. | Revision; Neka; Handikappad | 1.0.2 |
| Nycklar bör säkerhetskopieras av en maskinvarusäkerhetsmodul (HSM) | En HSM är en maskinvarusäkerhetsmodul som lagrar nycklar. En HSM ger ett fysiskt skydd för kryptografiska nycklar. Den kryptografiska nyckeln kan inte lämna en fysisk HSM som ger en högre säkerhetsnivå än en programvarunyckel. | Revision; Neka; Handikappad | 1.0.1 |
| Nycklar ska vara den angivna kryptografiska typen RSA eller EC | Vissa program kräver att nycklar som backas upp av en viss kryptografisk typ används. Framtvinga en viss typ av kryptografisk nyckel, RSA eller EC, i din miljö. | Revision; Neka; Handikappad | 1.0.1 |
| Keys bör ha en rotationsprincip som säkerställer att rotationen schemaläggs inom det angivna antalet dagar efter skapande. | Hantera organisationens efterlevnadskrav genom att ange det maximala antalet dagar efter att nyckeln har skapats tills den måste roteras. | Revision; Handikappad | 1.0.0 |
| Nycklar bör ha fler än det angivna antalet dagar innan de upphör att gälla | Om en nyckel är för nära förfallodatum kan en organisationsfördröjning för att rotera nyckeln leda till ett avbrott. Nycklar ska roteras vid ett angivet antal dagar innan de upphör att gälla för att ge tillräckligt med tid för att reagera på ett fel. | Revision; Neka; Handikappad | 1.0.1 |
| Keys bör ha den angivna maximala giltighetsperioden | Hantera organisationens efterlevnadskrav genom att ange den maximala tiden i dagar som en nyckel kan vara giltig inom din key vault. | Revision; Neka; Handikappad | 1.0.1 |
| Keys bör inte vara aktiva längre än det angivna antalet dagar | Ange hur många dagar en nyckel ska vara aktiv. Nycklar som används under en längre tidsperiod ökar sannolikheten för att en angripare kan kompromettera nyckeln. Som en bra säkerhetspraxis bör du se till att dina nycklar inte har varit aktiva längre än två år. | Revision; Neka; Handikappad | 1.0.1 |
| Nycklar som använder elliptisk kurvkryptografi ska ha de angivna kurvnamnen | Nycklar som backas upp av elliptisk kurvkryptografi kan ha olika kurvnamn. Vissa program är endast kompatibla med specifika elliptiska kurvnycklar. Framtvinga de typer av elliptiska kurvnycklar som tillåts skapas i din miljö. | Revision; Neka; Handikappad | 1.0.1 |
| Nycklar som använder RSA-kryptografi bör ha en angiven minsta nyckelstorlek | Ange den minsta tillåtna nyckelstorleken som ska användas med dina nyckelvalv. Användning av RSA-nycklar med små nyckelstorlekar är inte en säker metod och uppfyller inte många krav för branschcertifiering. | Revision; Neka; Handikappad | 1.0.1 |
| Secrets bör ha fler än det angivna antalet dagar före förfallodatum | Om en hemlighet är för nära förfallodatum kan en organisationsfördröjning för att rotera hemligheten leda till ett avbrott. Hemligheter bör roteras vid ett angivet antal dagar innan de upphör att gälla för att ge tillräckligt med tid för att reagera på ett fel. | Revision; Neka; Handikappad | 1.0.1 |
| Secrets bör ha den angivna maximala giltighetsperioden | Hantera organisationens efterlevnadskrav genom att ange den maximala tiden i dagar som en hemlighet kan vara giltig inom din key vault. | Revision; Neka; Handikappad | 1.0.1 |
| Secrets bör inte vara aktiva längre än det angivna antalet dagar | Om dina hemligheter har skapats med ett aktiveringsdatum som har angetts i framtiden måste du se till att dina hemligheter inte har varit aktiva längre än den angivna varaktigheten. | Revision; Neka; Handikappad | 1.0.1 |
| Storage kontonycklar bör inte ha upphört att gälla | Se till att användaren storage kontonycklar inte har upphört att gälla när nyckelns förfalloprincip har angetts för att förbättra säkerheten för kontonycklar genom att vidta åtgärder när nycklarna har upphört att gälla. | Revision; Neka; Handikappad | 3.0.0 |
DP-7: Använd en säker certifikathanteringsprocess
Mer information finns i Dataskydd: DP-7: Använd en säker certifikathanteringsprocess.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Certifikat ska utfärdas av den angivna integrerade certifikatutfärdare | Hantera organisationens efterlevnadskrav genom att ange de Azure-integrerade certifikatutfärdare som kan utfärda certifikat i nyckelvalvet, till exempel Digicert eller GlobalSign. | Revision; Neka; Handikappad | 2.1.0 |
| Certifikat ska utfärdas av den angivna icke-integrerade certifikatutfärdare | Hantera organisationens efterlevnadskrav genom att ange en anpassad eller intern certifikatutfärdare som kan utfärda certifikat i ditt nyckelvalv. | Revision; Neka; Handikappad | 2.1.1 |
| Certifikaten ska ha de angivna utlösarna för livslängdsåtgärden | Hantera organisationens efterlevnadskrav genom att ange om en åtgärd för certifikatets livslängd utlöses i en viss procentandel av dess livslängd eller ett visst antal dagar innan den upphör att gälla. | Revision; Neka; Handikappad | 2.1.0 |
| Certificates bör ha den angivna maximala giltighetsperioden | Hantera organisationens efterlevnadskrav genom att ange den maximala tid som ett certifikat kan vara giltigt i din key vault. | revision; Revision; neka; Neka; handikappad; Handikappad | 2.2.1 |
| Certificates bör ha den angivna maximala giltighetsperioden | Hantera organisationens efterlevnadskrav genom att ange den maximala tid som ett certifikat kan vara giltigt i din key vault. | revision; Revision; neka; Neka; handikappad; Handikappad | 2.2.1 |
| Certifikat bör inte upphöra att gälla inom det angivna antalet dagar | Hantera certifikat som upphör att gälla inom ett angivet antal dagar för att säkerställa att din organisation har tillräckligt med tid för att rotera certifikatet innan det upphör att gälla. | revision; Revision; neka; Neka; handikappad; Handikappad | 2.1.1 |
| Certifikat bör använda tillåtna nyckeltyper | Hantera organisationens efterlevnadskrav genom att begränsa de nyckeltyper som tillåts för certifikat. | Revision; Neka; Handikappad | 2.1.0 |
| Certifikat som använder elliptisk kurvkryptografi bör ha tillåtna kurvnamn | Hantera de tillåtna elliptiska kurvnamnen för ECC-certifikat som lagras i nyckelvalvet. Mer information finns på https://aka.ms/akvpolicy. | Revision; Neka; Handikappad | 2.1.0 |
| Certifikat som använder RSA-kryptografi bör ha den angivna minsta nyckelstorleken | Hantera organisationens efterlevnadskrav genom att ange en minsta nyckelstorlek för RSA-certifikat som lagras i ditt nyckelvalv. | Revision; Neka; Handikappad | 2.1.0 |
DP-8: Säkerställ säkerheten för nyckel- och certifikatlagringsplatsen
Mer information finns i Dataskydd: DP-8: Säkerställ säkerheten för nyckel- och certifikatlagringsplatsen.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Defender för Key Vault bör aktiveras | Azure Defender för Key Vault ger ytterligare ett lager av skydd och säkerhetsinformation genom att identifiera ovanliga och potentiellt skadliga försök att komma åt eller utnyttja key vault konton. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Key Vault bör ha brandvägg aktiverat eller offentlig nätverksåtkomst inaktiverad | Aktivera key vault brandväggen så att key vault inte är tillgänglig som standard för offentliga IP-adresser eller inaktivera offentliga nätverk access för din key vault så att den inte är tillgänglig via det offentliga Internet. Du kan också konfigurera specifika IP-intervall för att begränsa access till dessa nätverk. Läs mer på: Nätverkssäkerhet för Azure Key Vault och Integrera Key Vault med Azure Private Link | Revision; Neka; Handikappad | 3.3.0 |
| Azure Key Vaults bör använda privat länk | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till key vault kan du minska risken för dataläckage. Läs mer om privata länkar på: Integrate Key Vault med Azure Private Link. | Revision; Neka; Handikappad | 1.2.1 |
| Key-valv bör ha borttagningsskydd aktiverat | Skadlig borttagning av en key vault kan leda till permanent dataförlust. Du kan förhindra permanent dataförlust genom att aktivera rensningsskydd och mjuk borttagning. Rensningsskydd skyddar dig mot insiderattacker genom att framtvinga en obligatorisk kvarhållningsperiod för mjuka borttagna nyckelvalv. Ingen i din organisation eller Microsoft kommer att kunna rensa dina nyckelvalv under kvarhållningsperioden för mjuk borttagning. Tänk på att nyckelvalv som skapats efter den 1 september 2019 har mjuk borttagning aktiverat som standard. | Revision; Neka; Handikappad | 2.1.0 |
| Key-valv bör ha mjuk borttagning aktiverat | Om du tar bort en key vault utan mjuk borttagning tas alla hemligheter, nycklar och certifikat som lagras i key vault bort permanent. Oavsiktlig borttagning av en key vault kan leda till permanent dataförlust. Med mjuk borttagning kan du återställa en oavsiktligt borttagen key vault för en konfigurerbar kvarhållningsperiod. | Revision; Neka; Handikappad | 3.1.0 |
| Resource-loggar i Key Vault bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
| Hemligheter bör ha en uppsättning innehållstyper | En innehållstypstagg hjälper dig att identifiera om en hemlighet är ett lösenord, anslutningssträng osv. Olika hemligheter har olika rotationskrav. Taggen Innehållstyp ska anges för hemligheter. | Revision; Neka; Handikappad | 1.0.1 |
DS-6: Skydda arbetsbelastningens livscykel
Mer information finns i DevOps Security: DS-6: Skydda arbetsbelastningens livscykel.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure registercontaineravbildningar bör ha säkerhetsrisker lösta (drivs av Microsoft Defender – hantering av säkerhetsrisker) | Sårbarhetsbedömning av containerimage söker igenom ditt register efter vanliga säkerhetsrisker (CVE) och ger en detaljerad sårbarhetsrapport för varje image. Att lösa säkerhetsrisker kan avsevärt förbättra din säkerhetsstatus, vilket säkerställer att avbildningar är säkra att använda före distributionen. | AuditIfNotExists; Handikappad | 1.0.1 |
| Azure som kör containeravbildningar bör ha säkerhetsrisker lösta (drivs av Microsoft Defender – hantering av säkerhetsrisker) | Sårbarhetsbedömning av containerimage söker igenom ditt register efter vanliga säkerhetsrisker (CVE) och ger en detaljerad sårbarhetsrapport för varje image. Den här rekommendationen ger synlighet för sårbara avbildningar som för närvarande körs i dina Kubernetes-kluster. Att åtgärda sårbarheter i containeravbildningar som för närvarande körs är nyckeln till att förbättra din säkerhetsstatus, vilket avsevärt minskar angreppen surface för dina containerbaserade arbetsbelastningar. | AuditIfNotExists; Handikappad | 1.0.1 |
ES-1: Använd slutpunktsidentifiering och svar (EDR)
Mer information finns i Endpoint Security: ES-1: Use Endpoint Detection and Response (EDR).
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Defender för servrar ska aktiveras | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. | AuditIfNotExists; Handikappad | 1.0.3 |
| [Preview]: Distribuera Microsoft Defender för Endpoint agent på Linux-hybriddatorer | Distribuerar Microsoft Defender för Endpoint agent på Linux-hybriddatorer | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 2.0.1-förhandsversion |
| [Preview]: Distribuera Microsoft Defender för Endpoint agent på virtuella Linux-datorer | Distribuerar Microsoft Defender för Endpoint agenten på tillämpliga avbildningar av virtuella Linux-datorer. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 3.0.0-preview |
| [Preview]: Distribuera Microsoft Defender för Endpoint agent på Windows Azure Arc datorer | Distribuerar Microsoft Defender för Endpoint på Windows Azure Arc datorer. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 2.0.1-förhandsversion |
| [Preview]: Distribuera Microsoft Defender för Endpoint agent på Windows virtuella datorer | Distribuerar Microsoft Defender för Endpoint på tillämpliga Windows VM-avbildningar. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 2.0.1-förhandsversion |
ES-2: Använd modern programvara mot skadlig kod
Mer information finns i Endpoint Security: ES-2: Använd modern programvara mot skadlig kod.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Microsoft Program mot skadlig kod för Azure ska konfigureras för att automatiskt uppdatera skyddssignaturer | Den här principen granskar alla Windows virtuella datorn som inte har konfigurerats med automatisk uppdatering av Microsoft signaturer för skydd mot skadlig kod. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft IaaSAntimalware-tillägget bör distribueras på Windows servrar | Den här principen granskar alla Windows virtuella serverdatorn utan att Microsoft IaaSAntimalware-tillägget har distribuerats. | AuditIfNotExists; Handikappad | 1.1.0 |
| Windows Defender Exploit Guard ska vara aktiverat på dina datorer | Windows Defender Exploit Guard använder Azure Policy gästkonfigurationsagenten. Exploit Guard har fyra komponenter som är utformade för att låsa enheter mot en mängd olika attackvektorer och blockera beteenden som ofta används i attacker mot skadlig kod samtidigt som företag kan balansera sina säkerhetsrisker och produktivitetskrav (endast Windows). | AuditIfNotExists; Handikappad | 2.0.0 |
IM-1: Använd centraliserat identitets- och autentiseringssystem
Mer information finns i Identitetshantering: IM-1: Använd centraliserat identitets- och autentiseringssystem.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| En Microsoft Entra administratör bör etableras för PostgreSQL-servrar | Granska etableringen av en Microsoft Entra administratör för PostgreSQL-servern för att aktivera Microsoft Entra autentisering. Microsoft Entra autentisering möjliggör förenklad behörighetshantering och centraliserad identitetshantering för databasanvändare och andra Microsoft-tjänster | AuditIfNotExists; Handikappad | 1.0.1 |
| En Azure Active Directory administratör bör etableras för SQL-servrar | Granska etablering av en Azure Active Directory-administratör för SQL-servern för att aktivera Azure AD-autentisering. Azure AD-autentisering möjliggör förenklad behörighetshantering och centraliserad identitetshantering av databasanvändare och andra Microsoft-tjänster | AuditIfNotExists; Handikappad | 1.0.0 |
| App Service-appar ska ha autentisering aktiverat | Azure App Service-autentisering är en funktion som kan förhindra att anonyma HTTP-begäranden når webbappen eller autentisera dem som har token innan de når webbappen. | AuditIfNotExists; Handikappad | 2.0.1 |
| App Service appar bör ha lokala autentiseringsmetoder inaktiverade för FTP-distributioner | Om du inaktiverar lokala autentiseringsmetoder för FTP-distributioner förbättras säkerheten genom att se till att App Services uteslutande kräver Microsoft Entra identiteter för autentisering. Läs mer på: Disabling basic auth on App Service. | AuditIfNotExists; Handikappad | 1.0.3 |
| App Service appar bör ha lokala autentiseringsmetoder inaktiverade för SCM-platsdistributioner | Om du inaktiverar lokala autentiseringsmetoder för SCM-webbplatser förbättras säkerheten genom att se till att App Services uteslutande kräver Microsoft Entra identiteter för autentisering. Läs mer på: Disabling basic auth on App Service. | AuditIfNotExists; Handikappad | 1.0.3 |
| Application Insights-komponenter bör blockera icke-Azure Active Directory baserad inmatning. | Att framtvinga logginmatning för att kräva Azure Active Directory autentisering förhindrar oautentiserade loggar från en angripare som kan leda till felaktig status, falska aviseringar och felaktiga loggar som lagras i systemet. | Neka; Revision; Handikappad | 1.0.0 |
| Azure AI-tjänsten Search ska ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att säkerställa att Azure AI-tjänsten Search endast kräver Azure Active Directory-identiteter för autentisering. Läs mer på: https://aka.ms/azure-cognitive-search/rbac. Observera att även om parametern inaktivera lokal autentisering fortfarande är i förhandsversion kan neka-effekten för den här principen resultera i begränsade Azure AI-sökning-portalfunktioner eftersom vissa funktioner i portalen använder GA-API:et som inte stöder parametern. | Revision; Neka; Handikappad | 1.0.1 |
| Azure AI Services-resurser ska ha nyckelåtkomst inaktiverad (inaktivera lokal autentisering) | Nyckel access (lokal autentisering) rekommenderas att inaktiveras för säkerhet. Azure OpenAI Studio, som vanligtvis används i utveckling/testning, kräver nyckelåtkomst och fungerar inte om nyckelåtkomst är inaktiverad. Efter inaktivering blir Microsoft Entra ID den enda åtkomstmetoden, vilket gör det möjligt att upprätthålla minimiprivilegier och detaljerad kontroll. Läs mer på: Autentisering i Foundry Tools | Revision; Neka; Handikappad | 1.1.0 |
| Azure Automation konto ska ha lokal autentiseringsmetod inaktiverad | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att se till att Azure Automation konton endast kräver Azure Active Directory identiteter för autentisering. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Event Grid domäner bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att se till att Azure Event Grid domäner endast kräver Azure Active Directory identiteter för autentisering. Läs mer på: https://aka.ms/aeg-disablelocalauth. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Event Grid partnernamnområden bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att se till att Azure Event Grid partnernamnområden uteslutande kräver Azure Active Directory identiteter för autentisering. Läs mer på: https://aka.ms/aeg-disablelocalauth. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Event Grid ämnen bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att se till att Azure Event Grid ämnen endast kräver Azure Active Directory identiteter för autentisering. Läs mer på: https://aka.ms/aeg-disablelocalauth. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Event Hub-namnområden bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att säkerställa att Azure Event Hub-namnområden uteslutande kräver Microsoft Entra-ID-identiteter för autentisering. Läs mer på: https://aka.ms/disablelocalauth-eh. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Kubernetes Service Kluster bör aktivera Microsoft Entra ID integrering | AKS-hanterad Microsoft Entra ID integrering kan hantera åtkomsten till klustren genom att konfigurera Rollbaserad åtkomstkontroll för Kubernetes (Kubernetes RBAC) baserat på en användares identitets- eller kataloggruppsmedlemskap. Läs mer på: Enable AKS-hanterad Microsoft Entra integrering i ett Azure Kubernetes Service kluster. | Revision; Handikappad | 1.0.2 |
| Azure Kubernetes Service Kluster bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att se till att Azure Kubernetes Service kluster uteslutande kräver Azure Active Directory identiteter för autentisering. Läs mer på: https://aka.ms/aks-disable-local-accounts. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Machine Learning Computes bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att se till att strojové učenie Computes kräver Azure Active Directory identiteter uteslutande för autentisering. Läs mer på: Azure Policy Regelefterlevnadskontroller för Azure Machine Learning. | Revision; Neka; Handikappad | 2.1.0 |
| [Preview]: Azure Flexibel PostgreSQL-server bör ha Microsoft Entra Endast autentisering aktiverat | Om du inaktiverar lokala autentiseringsmetoder och endast tillåter Microsoft Entra autentisering förbättras säkerheten genom att se till att Azure flexibel PostgreSQL-server endast kan nås av Microsoft Entra identiteter. | Revision; Handikappad | 1.0.0-förhandsversion |
| Azure Service Bus namnområden bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att se till att Azure Service Bus namnområden uteslutande kräver Microsoft Entra ID identiteter för autentisering. Läs mer på: https://aka.ms/disablelocalauth-sb. | Revision; Neka; Handikappad | 1.0.1 |
| Azure SQL Database bör ha Microsoft Entra autentisering aktiverat | Kräv Azure SQL logiska servrar för att använda autentisering med endast Microsoft Entra. Den här principen blockerar inte att servrar skapas med lokal autentisering aktiverad. Den blockerar lokal autentisering från att aktiveras på resurser efter att den har skapats. Överväg att använda initiativet "endast Microsoft Entra autentisering" för att kräva båda. Läs mer på: Skapa server med Microsoft Entra-endast autentisering aktiverat. | Revision; Neka; Handikappad | 1.0.0 |
| Azure SQL Database bör ha Microsoft Entra autentisering aktiverad när du skapar | Kräv att Azure SQL logiska servrar skapas med Microsoft Entra-endast autentisering. Den här principen blockerar inte lokal autentisering från att återaktiveras på resurser efter att den har skapats. Överväg att använda initiativet "endast Microsoft Entra autentisering" för att kräva båda. Läs mer på: Skapa server med Microsoft Entra-endast autentisering aktiverat. | Revision; Neka; Handikappad | 1.2.0 |
| Azure SQL Managed Instance bör ha Microsoft Entra autentisering aktiverat | Kräv att Azure SQL Managed Instance använder autentisering med endast Microsoft Entra. Den här principen blockerar inte Azure SQL hanterade instanser från att skapas med lokal autentisering aktiverad. Den blockerar lokal autentisering från att aktiveras på resurser efter att den har skapats. Överväg att använda initiativet "endast Microsoft Entra autentisering" för att kräva båda. Läs mer på: Skapa server med Microsoft Entra-endast autentisering aktiverat. | Revision; Neka; Handikappad | 1.0.0 |
| Azure SQL Hanterade instanser bör ha Microsoft Entra-endast autentisering aktiverad när du skapar | Kräv att Azure SQL Managed Instance skapas med Microsoft Entra-endast autentisering. Den här principen blockerar inte lokal autentisering från att återaktiveras på resurser efter att den har skapats. Överväg att använda initiativet "endast Microsoft Entra autentisering" för att kräva båda. Läs mer på: Skapa server med Microsoft Entra-endast autentisering aktiverat. | Revision; Neka; Handikappad | 1.2.0 |
| Azure Web PubSub Service bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att Azure Web PubSub Service endast kräver Azure Active Directory identiteter för autentisering. | Revision; Neka; Handikappad | 1.0.0 |
| Bot Service ska ha inaktiverat lokala autentiseringsmetoder | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att en robot endast använder AAD för autentisering. | Revision; Neka; Handikappad | 1.0.0 |
| Containerregister bör ha anonym autentisering inaktiverad. | Inaktivera anonym pull för registret så att data inte kan nås av en oautentiserad användare. Om du inaktiverar lokala autentiseringsmetoder som administratörsanvändare, åtkomsttoken för lagringsplatsomfattningar och anonym pull förbättras säkerheten genom att säkerställa att containerregister uteslutande kräver Azure Active Directory identiteter för autentisering. Läs mer på: https://aka.ms/acr/authentication. | Revision; Neka; Handikappad | 1.0.0 |
| Containerregister bör ha autentisering av ARM-målgruppstoken inaktiverat. | Inaktivera Azure Active Directory ARM-målgruppstoken för autentisering till registret. Endast Azure Container Registry målgruppstoken (ACR) används för autentisering. Detta säkerställer att endast token som är avsedda för användning i registret kan användas för autentisering. Inaktivering av ARM-målgruppstoken påverkar inte administratörsanvändarens eller begränsade åtkomsttokens autentisering. Läs mer på: https://aka.ms/acr/authentication. | Revision; Neka; Handikappad | 1.0.0 |
| Container-register bör ha ett lokalt administratörskonto inaktiverat. | Inaktivera administratörskontot för registret så att det inte är tillgängligt för den lokala administratören. Om du inaktiverar lokala autentiseringsmetoder som administratörsanvändare, åtkomsttoken för lagringsplatsomfattningar och anonym pull förbättras säkerheten genom att säkerställa att containerregister uteslutande kräver Azure Active Directory identiteter för autentisering. Läs mer på: Azure Container Registry Förklaring av autentiseringsalternativ. | Revision; Neka; Handikappad | 1.0.1 |
| Containerregister bör ha åtkomsttoken för lagringsplatsomfattning inaktiverad. | Inaktivera lagringsplatsens begränsade åtkomsttoken för registret så att lagringsplatser inte kan nås av token. Om du inaktiverar lokala autentiseringsmetoder som administratörsanvändare, åtkomsttoken för lagringsplatsomfattningar och anonym pull förbättras säkerheten genom att säkerställa att containerregister uteslutande kräver Azure Active Directory identiteter för autentisering. Läs mer på: https://aka.ms/acr/authentication. | Revision; Neka; Handikappad | 1.0.0 |
| Cosmos DB-databaskonton bör ha lokala autentiseringsmetoder inaktiverade | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att säkerställa att Cosmos DB-databaskonton uteslutande kräver Azure Active Directory identiteter för autentisering. Läs mer på: Anslut till Azure Cosmos DB för NoSQL med hjälp av rollbaserad åtkomstkontroll och Microsoft Entra ID. | Revision; Neka; Handikappad | 1.1.0 |
| Funktionsappar bör ha autentisering aktiverat | Azure App Service-autentisering är en funktion som kan förhindra att anonyma HTTP-begäranden når funktionsappen eller autentisera dem som har token innan de når funktionsappen. | AuditIfNotExists; Handikappad | 3.1.0 |
| Log Analytics-arbetsytor bör blockera icke-Azure Active Directory-baserad inmatning. | Att framtvinga logginmatning för att kräva Azure Active Directory autentisering förhindrar oautentiserade loggar från en angripare som kan leda till felaktig status, falska aviseringar och felaktiga loggar som lagras i systemet. | Neka; Revision; Handikappad | 1.0.0 |
| Service Fabric-kluster bör endast använda Azure Active Directory för klientautentisering | Granska endast användning av klientautentisering via Azure Active Directory i Service Fabric | Revision; Neka; Handikappad | 1.1.0 |
| Storage konton bör förhindra delad nyckel access | Granskningskrav för Azure Active Directory (Azure AD) för att auktorisera begäranden för ditt lagringskonto. Som standard kan begäranden auktoriseras med antingen Azure Active Directory autentiseringsuppgifter eller med hjälp av kontoåtkomstnyckeln för auktorisering av delad nyckel. Av dessa två typer av auktorisering ger Azure AD överlägsen säkerhet och användarvänlighet över delad nyckel och rekommenderas av Microsoft. | Revision; Neka; Handikappad | 2.0.0 |
| Storage konton bör förhindra delad nyckel access (exklusive storage konton som skapats av Databricks) | Granskningskrav för Azure Active Directory (Azure AD) för att auktorisera begäranden för ditt lagringskonto. Som standard kan begäranden auktoriseras med antingen Azure Active Directory autentiseringsuppgifter eller med hjälp av kontoåtkomstnyckeln för auktorisering av delad nyckel. Av dessa två typer av auktorisering ger Azure AD överlägsen säkerhet och användarvänlighet över delad nyckel och rekommenderas av Microsoft. | Revision; Neka; Handikappad | 1.0.0 |
| Synapse-arbetsytor bör ha Microsoft Entra-endast autentisering aktiverat | Kräv att Synapse-arbetsytor använder Microsoft Entra-endast autentisering. Den här principen blockerar inte arbetsytor från att skapas med lokal autentisering aktiverad. Den blockerar lokal autentisering från att aktiveras på resurser efter att den har skapats. Överväg att använda initiativet "endast Microsoft Entra autentisering" för att kräva båda. Läs mer på: Azure Synapse Analytics. | Revision; Neka; Handikappad | 1.0.0 |
| Synapse-arbetsytor bör endast använda Microsoft Entra identiteter för autentisering när arbetsytan skapas | Kräv att Synapse-arbetsytor skapas med Microsoft Entra-endast autentisering. Den här principen blockerar inte lokal autentisering från att återaktiveras på resurser efter att den har skapats. Överväg att använda initiativet "endast Microsoft Entra autentisering" för att kräva båda. Läs mer på: Azure Synapse Analytics. | Revision; Neka; Handikappad | 1.2.0 |
| VPN-gatewayer bör endast använda Azure Active Directory-autentisering (Azure AD) för punkt-till-plats-användare | Om du inaktiverar lokala autentiseringsmetoder förbättras säkerheten genom att vpn-gatewayer endast använder Azure Active Directory identiteter för autentisering. Läs mer om Azure AD-autentisering på Konfigurera P2S VPN-gateway för Microsoft Entra ID-autentisering | Revision; Neka; Handikappad | 1.0.0 |
IM-2: Skydda identitets- och autentiseringssystem
Mer information finns i Identitetshantering: IM-2: Skydda identitets- och autentiseringssystem.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Användare måste autentisera med multifaktorautentisering för att skapa eller uppdatera resurser | Den här principdefinitionen blockerar resursskapande och uppdateringsåtgärder när anroparen inte autentiseras via MFA. Mer information finns i Plan för obligatorisk Microsoft Entra multifaktorautentisering (MFA). | Revision; Neka; Handikappad | 1.0.1 |
IM-3: Hantera programidentiteter på ett säkert och automatiskt sätt
Mer information finns i Identitetshantering: IM-3: Hantera programidentiteter på ett säkert och automatiskt sätt.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| [Preview]: En hanterad identitet ska aktiveras på dina datorer | Resurser som hanteras av automatisk hantering bör ha en hanterad identitet. | Revision; Handikappad | 1.0.0-förhandsversion |
| [Förhandsversion]: Lägg till användartilldelad hanterad identitet för att aktivera gästkonfigurationstilldelningar på virtuella datorer | Den här principen lägger till en användartilldelad hanterad identitet till virtuella datorer som finns i Azure som stöds av gästkonfiguration. En användartilldelad hanterad identitet är en förutsättning för alla gästkonfigurationstilldelningar och måste läggas till på datorer innan du använder några principdefinitioner för gästkonfiguration. Mer information om gästkonfiguration finns i https://aka.ms/gcpol. | AuditIfNotExists; DeployIfNotExists; Inaktiverad | 2.1.0-preview |
| App Service appfack bör använda hanterad identitet | Använda en hanterad identitet för förbättrad autentiseringssäkerhet | AuditIfNotExists; Handikappad | 1.0.0 |
| App Service appar bör använda hanterad identitet | Använda en hanterad identitet för förbättrad autentiseringssäkerhet | AuditIfNotExists; Handikappad | 3.0.0 |
| [förhandsversion]: Tilldela Built-In User-Assigned hanterad identitet till Virtual Machine Scale Sets | Skapa och tilldela en inbyggd användartilldelad hanterad identitet eller tilldela en i förväg skapad användartilldelad hanterad identitet i stor skala till vm-skalningsuppsättningar. Mer detaljerad dokumentation finns i aka.ms/managedidentitypolicy. | AuditIfNotExists; DeployIfNotExists; Inaktiverad | 1.1.0-förhandsversion |
| [förhandsversion]: Tilldela Built-In User-Assigned hanterad identitet till Virtual Machines | Skapa och tilldela en inbyggd användartilldelad hanterad identitet eller tilldela en i förväg skapad användartilldelad hanterad identitet i stor skala till virtuella datorer. Mer detaljerad dokumentation finns i aka.ms/managedidentitypolicy. | AuditIfNotExists; DeployIfNotExists; Inaktiverad | 1.1.0-förhandsversion |
| Automation-kontot ska ha hanterad identitet | Använd Hanterade identiteter som den rekommenderade metoden för autentisering med Azure resurser från runbooks. Hanterad identitet för autentisering är säkrare och eliminerar hanteringskostnaderna som är associerade med att använda RunAs-kontot i din runbook-kod . | Revision; Handikappad | 1.0.0 |
| Azure Data Factory länkade tjänster bör använda systemtilldelad hanterad identitetsautentisering när den stöds | Om du använder systemtilldelad hanterad identitet när du kommunicerar med datalager via länkade tjänster undviks användningen av mindre skyddade autentiseringsuppgifter, till exempel lösenord eller anslutningssträngar. | Revision; Neka; Handikappad | 2.1.0 |
| Azure Kubernetes Service Kluster bör använda hanterade identiteter | Använd hanterade identiteter för att omsluta tjänstens huvudnamn, förenkla klusterhanteringen och undvika den komplexitet som krävs för hanterade tjänstens huvudnamn. Läs mer på: https://aka.ms/aks-update-managed-identities | Revision; Handikappad | 1.0.1 |
| Azure Machine Learning arbetsytor bör använda användartilldelad hanterad identitet | Manange-åtkomst till Azure ML-arbetsyta och associerade resurser, Azure Container Registry, KeyVault, Storage och App Insights med hjälp av användartilldelad hanterad identitet. Som standard används systemtilldelad hanterad identitet av Azure ML-arbetsyta för att få åtkomst till de associerade resurserna. Med användartilldelad hanterad identitet kan du skapa identiteten som en Azure resurs och upprätthålla identitetens livscykel. Läs mer på Set up authentication between Azure Machine Learning and other services. | Revision; Neka; Handikappad | 1.0.0 |
| Cognitive Services-konton bör använda en hanterad identitet | Genom att tilldela en hanterad identitet till ditt Cognitive Service-konto kan du säkerställa säker autentisering. Den här identiteten används av det här Cognitive Service-kontot för att kommunicera med andra Azure tjänster, till exempel Azure Key Vault, på ett säkert sätt utan att du behöver hantera några autentiseringsuppgifter. | Revision; Neka; Handikappad | 1.0.0 |
| Communication-tjänstresursen ska använda en hanterad identitet | Genom att tilldela en hanterad identitet till kommunikationstjänstens resurs kan du säkerställa säker autentisering. Den här identiteten används av den här kommunikationstjänstresursen för att kommunicera med andra Azure tjänster, till exempel Azure Storage, på ett säkert sätt utan att du behöver hantera några autentiseringsuppgifter. | Revision; Neka; Handikappad | 1.0.0 |
| Skapa och tilldela en inbyggd användartilldelad hanterad identitet | Skapa och tilldela en inbyggd användartilldelad hanterad identitet i stor skala till virtuella SQL-datorer. | AuditIfNotExists; DeployIfNotExists; Inaktiverad | 1.8.0 |
| Function-appar bör använda hanterad identitet | Använda en hanterad identitet för förbättrad autentiseringssäkerhet | AuditIfNotExists; Handikappad | 3.1.0 |
| [Preview]: Federerade autentiseringsuppgifter för hanterad identitet från Azure Kubernetes bör komma från betrodda källor | Den här principen begränsar federering med Azure Kubernetes-kluster till endast kluster från godkända klientorganisationer, godkända regioner och en specifik undantagslista över ytterligare kluster. | Revision; Handikappad; Neka | 1.0.0-förhandsversion |
| [Preview]: Federerade autentiseringsuppgifter för hanterad identitet från GitHub ska komma från betrodda lagringsplatsägare | Den här principen begränsar federation med GitHub lagringsplatser till endast godkända lagringsplatsägare. | Revision; Handikappad; Neka | 1.0.1-förhandsversion |
| [Preview]: Federerade autentiseringsuppgifter för hanterad identitet bör komma från tillåtna utfärdartyper | Den här principen begränsar om hanterade identiteter kan använda federerade autentiseringsuppgifter, vilka vanliga utfärdartyper som tillåts och innehåller en lista över tillåtna undantag för utfärdare. | Revision; Handikappad; Neka | 1.0.0-förhandsversion |
| Hanterad identitet ska vara aktiverad för Container Apps | Framtvinga hanterad identitet säkerställer att Container Apps kan autentiseras på ett säkert sätt till alla resurser som stöder Azure AD-autentisering | Revision; Neka; Handikappad | 1.0.1 |
| Stream Analytics-jobbet ska använda hanterad identitet för att autentisera slutpunkter | Se till att Stream Analytics-jobb endast ansluter till slutpunkter med hanterad identitetsautentisering. | Neka; Handikappad; Revision | 1.0.0 |
| Virtual machines gästkonfigurationstillägg bör distribueras med systemtilldelad hanterad identitet | Gästkonfigurationstillägget kräver en systemtilldelad hanterad identitet. Azure virtuella datorer i omfånget för den här principen är inte kompatibla när gästkonfigurationstillägget är installerat men inte har någon systemtilldelad hanterad identitet. Läs mer på Understand Azure Machine Configuration | AuditIfNotExists; Handikappad | 1.0.1 |
IM-4: Autentisera server och tjänster
Mer information finns i Identitetshantering: IM-4: Autentisera server och tjänster.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| API-slutpunkter i Azure API Management ska autentiseras | API-slutpunkter som publiceras i Azure API Management bör framtvinga autentisering för att minimera säkerhetsrisken. Autentiseringsmekanismer implementeras ibland felaktigt eller saknas. På så sätt kan angripare utnyttja implementeringsfel och access data. Läs mer om OWASP API Threat for Broken User Authentication här: Recommendations för att minimera OWASP API Security De 10 främsta hoten med hjälp av API Management | AuditIfNotExists; Handikappad | 1.0.1 |
| API Management-anrop till API-serverdelar bör autentiseras | Anrop från API Management till serverdelar bör använda någon form av autentisering, antingen via certifikat eller autentiseringsuppgifter. Gäller inte för tjänst-Fabric-serverdelar. | Revision; Handikappad; Neka | 1.0.1 |
| API Management-anrop till API-serverdelar bör inte kringgå certifikatets tumavtryck eller namnverifiering | För att förbättra API-säkerheten bör API Management verifiera serverdelsservercertifikatet för alla API-anrop. Aktivera tumavtryck och namnvalidering för SSL-certifikat. | Revision; Handikappad; Neka | 1.0.2 |
| App Service-appfack bör ha klientcertifikat (inkommande klientcertifikat) aktiverade | Med klientcertifikat kan appen begära ett certifikat för inkommande begäranden. Endast klienter som har ett giltigt certifikat kan nå appen. Den här principen gäller för appar med Http-versionen inställd på 1.1. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure SQL Database ska köra TLS version 1.2 eller senare | Om du anger TLS-version till 1.2 eller senare förbättras säkerheten genom att säkerställa att din Azure SQL Database endast kan nås från klienter med TLS 1.2 eller senare. Att använda versioner av TLS mindre än 1.2 rekommenderas inte eftersom de har väldokumenterade säkerhetsrisker. | Revision; Handikappad; Neka | 2.0.0 |
SNABBMEDDELANDE 6: Använd starka autentiseringskontroller
Mer information finns i Identitetshantering: IM-6: Använd starka autentiseringskontroller.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Authentication till Linux-datorer bör kräva SSH-nycklar | Även om SSH själv ger en krypterad anslutning, gör användning av lösenord med SSH fortfarande den virtuella datorn sårbar för råstyrkeattacker. Det säkraste alternativet för att autentisera till en Azure virtuell Linux-dator via SSH är med ett offentligt-privat nyckelpar, även kallat SSH-nycklar. Läs mer: Detailed-steg: Skapa och hantera SSH-nycklar för autentisering till en virtuell Linux-dator i Azure. | AuditIfNotExists; Handikappad | 3.2.0 |
IM-8: Begränsa exponeringen av autentiseringsuppgifter och hemligheter
Mer information finns i Identitetshantering: IM-8: Begränsa exponeringen av autentiseringsuppgifter och hemligheter.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| API Management-hemligheten med namngivna värden ska lagras i Azure Key Vault | Namngivna värden är en samling namn- och värdepar i varje API Management tjänst. Hemliga värden kan lagras antingen som krypterad text i API Management (anpassade hemligheter) eller genom att referera till hemligheter i Azure Key Vault. För att förbättra säkerheten för API Management och hemligheter refererar du till hemligheten med namngivna värden från Azure Key Vault. Azure Key Vault stöder detaljerade principer för åtkomsthantering och hemlig rotation. | Revision; Handikappad; Neka | 1.0.2 |
| Machines bör ha hemliga resultat lösta | Granskningar virtual machines för att identifiera om de innehåller hemliga resultat från lösningarna för hemlig genomsökning på din virtual machines. | AuditIfNotExists; Handikappad | 1.0.2 |
IR-2: Förberedelse – meddelande om konfigurationsincident
Mer information finns i Incidenthantering: IR-2: Förberedelse – meddelande om konfigurationsincident.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Meddelande via E-post för aviseringar med hög allvarlighetsgrad bör aktiveras | Aktivera e-postaviseringar för aviseringar med hög allvarlighetsgrad i Security Center för att säkerställa att relevanta personer i din organisation meddelas när det finns ett potentiellt säkerhetsintrång i en av dina prenumerationer. | AuditIfNotExists; Handikappad | 1.2.0 |
| Meddelande om E-post till prenumerationsägare för aviseringar med hög allvarlighetsgrad bör aktiveras | För att säkerställa att dina prenumerationsägare meddelas när det finns en potentiell säkerhetsöverträdelse i prenumerationen anger du e-postaviseringar till prenumerationsägare för aviseringar med hög allvarlighetsgrad i Security Center. | AuditIfNotExists; Handikappad | 2.1.0 |
| Prenumerationer bör ha en e-postadress för säkerhetsproblem | För att säkerställa att relevanta personer i din organisation meddelas när det finns ett potentiellt säkerhetsintrång i en av dina prenumerationer anger du att en säkerhetskontakt ska ta emot e-postaviseringar från Security Center. | AuditIfNotExists; Handikappad | 1.0.1 |
IR-3: Identifiering och analys – skapa incidenter baserat på aviseringar av hög kvalitet
Mer information finns i Incidenthantering: IR-3: Identifiering och analys – skapa incidenter baserat på högkvalitativa aviseringar.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Defender för App Service ska vara aktiverat | Azure Defender för App Service utnyttjar molnets skala och den synlighet som Azure har som molnleverantör för att övervaka vanliga webbappattacker. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för Azure SQL Database servrar bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för Key Vault bör aktiveras | Azure Defender för Key Vault ger ytterligare ett lager av skydd och säkerhetsinformation genom att identifiera ovanliga och potentiellt skadliga försök att komma åt eller utnyttja key vault konton. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för Resource Manager ska aktiveras | Azure Defender för Resource Manager övervakar automatiskt resurshanteringsåtgärderna i din organisation. Azure Defender identifierar hot och aviseringar om misstänkt aktivitet. Läs mer om funktionerna i Azure Defender för Resource Manager på Microsoft Defender för Resource Manager – Fördelar och funktioner . Om du aktiverar den här Azure Defender planen resulterar det i avgifter. Läs mer om prisinformationen per region på Security Centers prissida: Pris – Microsoft Defender för molnet . | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL-servrar på datorer bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för SQL bör aktiveras för oskyddade Azure SQL servrar | Granska SQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 2.0.1 |
| Azure Defender för SQL bör aktiveras för oskyddade flexibla MySQL-servrar | Granska flexibla MySQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL bör aktiveras för oskyddade flexibla PostgreSQL-servrar | Granska flexibla PostgreSQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL bör aktiveras för oskyddade SQL Managed Instances | Granska varje SQL Managed Instance utan avancerad datasäkerhet. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för relationsdatabaser med öppen källkod bör aktiveras | Azure Defender för relationsdatabaser med öppen källkod identifierar avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. Läs mer om funktionerna i Azure Defender för relationsdatabaser med öppen källkod på Översikt av Defender för Open-Source relationsdatabaser. Viktigt: Om du aktiverar den här planen debiteras du för att skydda dina relationsdatabaser med öppen källkod. Läs mer om prissättningen på Security Centers prissida: Pris – Microsoft Defender för molnet | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för servrar ska aktiveras | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. | AuditIfNotExists; Handikappad | 1.0.3 |
| Microsoft Defender CSPM bör aktiveras | Defender CSPM (Cloud Security Posture Management) ger förbättrade hållningsfunktioner och ett nytt intelligent molnsäkerhetsdiagram som hjälper dig att identifiera, prioritera och minska risken. Defender CSPM är tillgängligt utöver de kostnadsfria grundläggande funktionerna för säkerhetsstatus aktiverade som standard i Defender för molnet. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för API:er bör aktiveras | Microsoft Defender för API:er ger ny täckning för identifiering, skydd, identifiering och svar för att övervaka vanliga API-baserade attacker och säkerhetsfelkonfigurationer. | AuditIfNotExists; Handikappad | 1.0.3 |
| Microsoft Defender för containrar ska aktiveras | Microsoft Defender för containrar ger härdning, sårbarhetsbedömning och körningsskydd för dina kubernetes-miljöer i Azure, hybridmiljöer och flera moln. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för SQL bör aktiveras för oskyddade Synapse-arbetsytor | Aktivera Defender för SQL för att skydda dina Synapse-arbetsytor. Defender för SQL övervakar din Synapse SQL för att identifiera avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för Lagring bör aktiveras | Microsoft Defender för Storage identifierar potentiella hot mot dina lagringskonton. Det hjälper till att förhindra de tre stora effekterna på dina data och din arbetsbelastning: skadliga filuppladdningar, exfiltrering av känsliga data och skadade data. Den nya Defender för lagringsplanen innehåller skanning av skadlig kod och hotidentifiering av känsliga data. Den här planen ger också en förutsägbar prisstruktur (per storage konto) för kontroll över täckning och kostnader. | AuditIfNotExists; Handikappad | 1.0.0 |
| SQL server-riktad automatisk avetablering bör aktiveras för SQL-servrar på datorplan | Se till att dina virtuella SQL-datorer och Arc-aktiverade SQL-servrar skyddas genom att se till att DEN SQL-målinriktade Azure Monitoring Agent har konfigurerats för att distribueras automatiskt. Detta är också nödvändigt om du tidigare har konfigurerat automatisk avetablering av Microsoft Monitoring Agent, eftersom komponenten håller på att bli inaktuell. Läs mer: Migrera till Defender för SQL på datorer med hjälp av AMA | AuditIfNotExists; Handikappad | 1.0.0 |
IR-4: Identifiering och analys – undersöka en incident
Mer information finns i Incidenthantering: IR-4: Identifiering och analys – undersöka en incident.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Network Watcher bör aktiveras | Network Watcher är en regional tjänst som gör att du kan övervaka och diagnostisera villkor på nätverksscenarionivå i, till och från Azure. Med övervakning på scenarionivå kan du diagnostisera problem i en vy på nätverksnivå från slutpunkt till slutpunkt. Det krävs en network watcher resursgrupp som ska skapas i varje region där en virtual network finns. En avisering aktiveras om en network watcher resursgrupp inte är tillgänglig i en viss region. | AuditIfNotExists; Handikappad | 3.0.0 |
IR-5: Identifiering och analys – prioritera incidenter
Mer information finns i Incidenthantering: IR-5: Identifiering och analys – prioritera incidenter.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Defender för App Service ska vara aktiverat | Azure Defender för App Service utnyttjar molnets skala och den synlighet som Azure har som molnleverantör för att övervaka vanliga webbappattacker. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för Azure SQL Database servrar bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för Key Vault bör aktiveras | Azure Defender för Key Vault ger ytterligare ett lager av skydd och säkerhetsinformation genom att identifiera ovanliga och potentiellt skadliga försök att komma åt eller utnyttja key vault konton. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för Resource Manager ska aktiveras | Azure Defender för Resource Manager övervakar automatiskt resurshanteringsåtgärderna i din organisation. Azure Defender identifierar hot och aviseringar om misstänkt aktivitet. Läs mer om funktionerna i Azure Defender för Resource Manager på Microsoft Defender för Resource Manager – Fördelar och funktioner . Om du aktiverar den här Azure Defender planen resulterar det i avgifter. Läs mer om prisinformationen per region på Security Centers prissida: Pris – Microsoft Defender för molnet . | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL-servrar på datorer bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för SQL bör aktiveras för oskyddade Azure SQL servrar | Granska SQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 2.0.1 |
| Azure Defender för SQL bör aktiveras för oskyddade flexibla MySQL-servrar | Granska flexibla MySQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL bör aktiveras för oskyddade flexibla PostgreSQL-servrar | Granska flexibla PostgreSQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL bör aktiveras för oskyddade SQL Managed Instances | Granska varje SQL Managed Instance utan avancerad datasäkerhet. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för relationsdatabaser med öppen källkod bör aktiveras | Azure Defender för relationsdatabaser med öppen källkod identifierar avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. Läs mer om funktionerna i Azure Defender för relationsdatabaser med öppen källkod på Översikt av Defender för Open-Source relationsdatabaser. Viktigt: Om du aktiverar den här planen debiteras du för att skydda dina relationsdatabaser med öppen källkod. Läs mer om prissättningen på Security Centers prissida: Pris – Microsoft Defender för molnet | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för servrar ska aktiveras | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. | AuditIfNotExists; Handikappad | 1.0.3 |
| Microsoft Defender CSPM bör aktiveras | Defender CSPM (Cloud Security Posture Management) ger förbättrade hållningsfunktioner och ett nytt intelligent molnsäkerhetsdiagram som hjälper dig att identifiera, prioritera och minska risken. Defender CSPM är tillgängligt utöver de kostnadsfria grundläggande funktionerna för säkerhetsstatus aktiverade som standard i Defender för molnet. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för API:er bör aktiveras | Microsoft Defender för API:er ger ny täckning för identifiering, skydd, identifiering och svar för att övervaka vanliga API-baserade attacker och säkerhetsfelkonfigurationer. | AuditIfNotExists; Handikappad | 1.0.3 |
| Microsoft Defender för containrar ska aktiveras | Microsoft Defender för containrar ger härdning, sårbarhetsbedömning och körningsskydd för dina kubernetes-miljöer i Azure, hybridmiljöer och flera moln. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för SQL bör aktiveras för oskyddade Synapse-arbetsytor | Aktivera Defender för SQL för att skydda dina Synapse-arbetsytor. Defender för SQL övervakar din Synapse SQL för att identifiera avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för Lagring bör aktiveras | Microsoft Defender för Storage identifierar potentiella hot mot dina lagringskonton. Det hjälper till att förhindra de tre stora effekterna på dina data och din arbetsbelastning: skadliga filuppladdningar, exfiltrering av känsliga data och skadade data. Den nya Defender för lagringsplanen innehåller skanning av skadlig kod och hotidentifiering av känsliga data. Den här planen ger också en förutsägbar prisstruktur (per storage konto) för kontroll över täckning och kostnader. | AuditIfNotExists; Handikappad | 1.0.0 |
| SQL server-riktad automatisk avetablering bör aktiveras för SQL-servrar på datorplan | Se till att dina virtuella SQL-datorer och Arc-aktiverade SQL-servrar skyddas genom att se till att DEN SQL-målinriktade Azure Monitoring Agent har konfigurerats för att distribueras automatiskt. Detta är också nödvändigt om du tidigare har konfigurerat automatisk avetablering av Microsoft Monitoring Agent, eftersom komponenten håller på att bli inaktuell. Läs mer: Migrera till Defender för SQL på datorer med hjälp av AMA | AuditIfNotExists; Handikappad | 1.0.0 |
LT-1: Aktivera funktioner för hotidentifiering
Mer information finns i Loggning och hotidentifiering: LT-1: Aktivera funktioner för hotidentifiering.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| [Förhandsversion]: Azure Arc aktiverade Kubernetes-kluster bör ha Microsoft Defender för molnet tillägget installerat | Microsoft Defender för molnet-tillägget för Azure Arc ger skydd mot hot för dina Arc-aktiverade Kubernetes-kluster. Tillägget samlar in data från alla noder i klustret och skickar dem till Azure Defender för Kubernetes-serverdelen i molnet för ytterligare analys. Läs mer i Secure-poäng i Defender för molnet. | AuditIfNotExists; Handikappad | 6.0.0-preview |
| Azure Defender för App Service ska vara aktiverat | Azure Defender för App Service utnyttjar molnets skala och den synlighet som Azure har som molnleverantör för att övervaka vanliga webbappattacker. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för Azure SQL Database servrar bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för Key Vault bör aktiveras | Azure Defender för Key Vault ger ytterligare ett lager av skydd och säkerhetsinformation genom att identifiera ovanliga och potentiellt skadliga försök att komma åt eller utnyttja key vault konton. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för relationsdatabaser med öppen källkod bör aktiveras | Azure Defender för relationsdatabaser med öppen källkod identifierar avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. Läs mer om funktionerna i Azure Defender för relationsdatabaser med öppen källkod på Översikt av Defender för Open-Source relationsdatabaser. Viktigt: Om du aktiverar den här planen debiteras du för att skydda dina relationsdatabaser med öppen källkod. Läs mer om prissättningen på Security Centers prissida: Pris – Microsoft Defender för molnet | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för Resource Manager ska aktiveras | Azure Defender för Resource Manager övervakar automatiskt resurshanteringsåtgärderna i din organisation. Azure Defender identifierar hot och aviseringar om misstänkt aktivitet. Läs mer om funktionerna i Azure Defender för Resource Manager på Microsoft Defender för Resource Manager – Fördelar och funktioner . Om du aktiverar den här Azure Defender planen resulterar det i avgifter. Läs mer om prisinformationen per region på Security Centers prissida: Pris – Microsoft Defender för molnet . | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för servrar ska aktiveras | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för SQL-servrar på datorer bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för SQL bör aktiveras för oskyddade Azure SQL servrar | Granska SQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 2.0.1 |
| Azure Defender för SQL bör aktiveras för oskyddade flexibla MySQL-servrar | Granska flexibla MySQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL bör aktiveras för oskyddade flexibla PostgreSQL-servrar | Granska flexibla PostgreSQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL bör aktiveras för oskyddade SQL Managed Instances | Granska varje SQL Managed Instance utan avancerad datasäkerhet. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Kubernetes Service kluster bör ha Defender profil aktiverad | Microsoft Defender för containrar tillhandahåller molnbaserade Kubernetes-säkerhetsfunktioner, inklusive miljöhärdning, arbetsbelastningsskydd och körningsskydd. När du aktiverar SecurityProfile.AzureDefender i ditt Azure Kubernetes Service kluster distribueras en agent till klustret för att samla in säkerhetshändelsedata. Läs mer om Microsoft Defender för containrar i Hantera MCSB-rekommendationer i Defender för molnet | Revision; Handikappad | 2.0.1 |
| [Förhandsversion]: ChangeTracking-tillägget ska vara installerat på Linux Arc-datorn | Installera ChangeTracking-tillägget på Linux Arc-datorer för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Övervakningsagent. | AuditIfNotExists; Handikappad | 1.0.0-förhandsversion |
| [Förhandsversion]: ChangeTracking-tillägget ska installeras på den virtuella Linux-datorn | Installera ChangeTracking-tillägget på virtuella Linux-datorer för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Övervakningsagent. | AuditIfNotExists; Handikappad | 2.0.0-preview |
| ChangeTracking-tillägget bör installeras på dina skalningsuppsättningar för virtuella Linux-datorer | Installera ChangeTracking-tillägget på skalningsuppsättningar för virtuella Linux-datorer för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Övervakningsagent. | AuditIfNotExists; Handikappad | 2.0.1 |
| [Preview]: ChangeTracking-tillägget bör installeras på din Windows Arc-dator | Installera ChangeTracking-tillägget på Windows Arc-datorer för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Övervakningsagent. | AuditIfNotExists; Handikappad | 1.0.0-förhandsversion |
| [Preview]: ChangeTracking-tillägget bör installeras på din Windows virtuella dator | Installera ChangeTracking-tillägget på Windows virtuella datorer för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Övervakningsagent. | AuditIfNotExists; Handikappad | 2.0.0-preview |
| ChangeTracking-tillägget ska installeras på dina virtuella Windows-datorers skalningsuppsättningar | Installera ChangeTracking-tillägget på Windows VM-skalningsuppsättningar för att aktivera övervakning av filintegritet (FIM) i Azure Security Center. FIM undersöker operativsystemfiler, Windows register, programprogramvara, Linux-systemfiler med mera för ändringar som kan tyda på en attack. Tillägget kan installeras på virtuella datorer och platser som stöds av Azure Övervakningsagent. | AuditIfNotExists; Handikappad | 2.0.1 |
| Microsoft Defender CSPM bör aktiveras | Defender CSPM (Cloud Security Posture Management) ger förbättrade hållningsfunktioner och ett nytt intelligent molnsäkerhetsdiagram som hjälper dig att identifiera, prioritera och minska risken. Defender CSPM är tillgängligt utöver de kostnadsfria grundläggande funktionerna för säkerhetsstatus aktiverade som standard i Defender för molnet. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för API:er bör aktiveras | Microsoft Defender för API:er ger ny täckning för identifiering, skydd, identifiering och svar för att övervaka vanliga API-baserade attacker och säkerhetsfelkonfigurationer. | AuditIfNotExists; Handikappad | 1.0.3 |
| Microsoft Defender för Azure Cosmos DB ska aktiveras | Microsoft Defender för Azure Cosmos DB är ett Azure-inbyggt säkerhetslager som identifierar försök att utnyttja databaser i dina Azure Cosmos DB-konton. Defender för Azure Cosmos DB identifierar potentiella SQL-inmatningar, kända dåliga aktörer baserat på Microsoft Hotinformation, misstänkta åtkomstmönster och potentiella utnyttjanden av databasen via komprometterade identiteter eller skadliga insiders. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för containrar ska aktiveras | Microsoft Defender för containrar ger härdning, sårbarhetsbedömning och körningsskydd för dina kubernetes-miljöer i Azure, hybridmiljöer och flera moln. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för SQL bör aktiveras för oskyddade Synapse-arbetsytor | Aktivera Defender för SQL för att skydda dina Synapse-arbetsytor. Defender för SQL övervakar din Synapse SQL för att identifiera avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för Lagring bör aktiveras | Microsoft Defender för Storage identifierar potentiella hot mot dina lagringskonton. Det hjälper till att förhindra de tre stora effekterna på dina data och din arbetsbelastning: skadliga filuppladdningar, exfiltrering av känsliga data och skadade data. Den nya Defender för lagringsplanen innehåller skanning av skadlig kod och hotidentifiering av känsliga data. Den här planen ger också en förutsägbar prisstruktur (per storage konto) för kontroll över täckning och kostnader. | AuditIfNotExists; Handikappad | 1.0.0 |
| Standardprisnivån i Security Center bör väljas | Standardprisnivån möjliggör hotidentifiering för nätverk och virtuella datorer, vilket ger hotinformation, avvikelseidentifiering och beteendeanalys i Azure Security Center | Revision; Handikappad | 1.1.0 |
| SQL server-riktad automatisk avetablering bör aktiveras för SQL-servrar på datorplan | Se till att dina virtuella SQL-datorer och Arc-aktiverade SQL-servrar skyddas genom att se till att DEN SQL-målinriktade Azure Monitoring Agent har konfigurerats för att distribueras automatiskt. Detta är också nödvändigt om du tidigare har konfigurerat automatisk avetablering av Microsoft Monitoring Agent, eftersom komponenten håller på att bli inaktuell. Läs mer: Migrera till Defender för SQL på datorer med hjälp av AMA | AuditIfNotExists; Handikappad | 1.0.0 |
| Windows Defender Exploit Guard ska vara aktiverat på dina datorer | Windows Defender Exploit Guard använder Azure Policy gästkonfigurationsagenten. Exploit Guard har fyra komponenter som är utformade för att låsa enheter mot en mängd olika attackvektorer och blockera beteenden som ofta används i attacker mot skadlig kod samtidigt som företag kan balansera sina säkerhetsrisker och produktivitetskrav (endast Windows). | AuditIfNotExists; Handikappad | 2.0.0 |
LT-2: Aktivera hotidentifiering för identitets- och access hantering
Mer information finns i Logging and Threat Detection: LT-2: Enable threat detection for identity and access management.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Defender för App Service ska vara aktiverat | Azure Defender för App Service utnyttjar molnets skala och den synlighet som Azure har som molnleverantör för att övervaka vanliga webbappattacker. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för Azure SQL Database servrar bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för Key Vault bör aktiveras | Azure Defender för Key Vault ger ytterligare ett lager av skydd och säkerhetsinformation genom att identifiera ovanliga och potentiellt skadliga försök att komma åt eller utnyttja key vault konton. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Defender för Resource Manager ska aktiveras | Azure Defender för Resource Manager övervakar automatiskt resurshanteringsåtgärderna i din organisation. Azure Defender identifierar hot och aviseringar om misstänkt aktivitet. Läs mer om funktionerna i Azure Defender för Resource Manager på Microsoft Defender för Resource Manager – Fördelar och funktioner . Om du aktiverar den här Azure Defender planen resulterar det i avgifter. Läs mer om prisinformationen per region på Security Centers prissida: Pris – Microsoft Defender för molnet . | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL-servrar på datorer bör aktiveras | Azure Defender för SQL tillhandahåller funktioner för att visa och minimera potentiella databassårbarheter, identifiera avvikande aktiviteter som kan tyda på hot mot SQL-databaser och identifiera och klassificera känsliga data. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för SQL bör aktiveras för oskyddade Azure SQL servrar | Granska SQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 2.0.1 |
| Azure Defender för SQL bör aktiveras för oskyddade flexibla MySQL-servrar | Granska flexibla MySQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL bör aktiveras för oskyddade flexibla PostgreSQL-servrar | Granska flexibla PostgreSQL-servrar utan Advanced Data Security | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för SQL bör aktiveras för oskyddade SQL Managed Instances | Granska varje SQL Managed Instance utan avancerad datasäkerhet. | AuditIfNotExists; Handikappad | 1.0.2 |
| Azure Defender för relationsdatabaser med öppen källkod bör aktiveras | Azure Defender för relationsdatabaser med öppen källkod identifierar avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. Läs mer om funktionerna i Azure Defender för relationsdatabaser med öppen källkod på Översikt av Defender för Open-Source relationsdatabaser. Viktigt: Om du aktiverar den här planen debiteras du för att skydda dina relationsdatabaser med öppen källkod. Läs mer om prissättningen på Security Centers prissida: Pris – Microsoft Defender för molnet | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Defender för servrar ska aktiveras | Azure Defender för servrar ger skydd mot hot i realtid för serverarbetsbelastningar och genererar härdningsrekommendationer samt aviseringar om misstänkta aktiviteter. | AuditIfNotExists; Handikappad | 1.0.3 |
| Azure Kubernetes Service kluster bör ha Defender profil aktiverad | Microsoft Defender för containrar tillhandahåller molnbaserade Kubernetes-säkerhetsfunktioner, inklusive miljöhärdning, arbetsbelastningsskydd och körningsskydd. När du aktiverar SecurityProfile.AzureDefender i ditt Azure Kubernetes Service kluster distribueras en agent till klustret för att samla in säkerhetshändelsedata. Läs mer om Microsoft Defender för containrar i Hantera MCSB-rekommendationer i Defender för molnet | Revision; Handikappad | 2.0.1 |
| Microsoft Defender CSPM bör aktiveras | Defender CSPM (Cloud Security Posture Management) ger förbättrade hållningsfunktioner och ett nytt intelligent molnsäkerhetsdiagram som hjälper dig att identifiera, prioritera och minska risken. Defender CSPM är tillgängligt utöver de kostnadsfria grundläggande funktionerna för säkerhetsstatus aktiverade som standard i Defender för molnet. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för containrar ska aktiveras | Microsoft Defender för containrar ger härdning, sårbarhetsbedömning och körningsskydd för dina kubernetes-miljöer i Azure, hybridmiljöer och flera moln. | AuditIfNotExists; Handikappad | 1.0.0 |
| Microsoft Defender för SQL bör aktiveras för oskyddade Synapse-arbetsytor | Aktivera Defender för SQL för att skydda dina Synapse-arbetsytor. Defender för SQL övervakar din Synapse SQL för att identifiera avvikande aktiviteter som indikerar ovanliga och potentiellt skadliga försök att komma åt eller utnyttja databaser. | AuditIfNotExists; Handikappad | 1.0.0 |
| SQL server-riktad automatisk avetablering bör aktiveras för SQL-servrar på datorplan | Se till att dina virtuella SQL-datorer och Arc-aktiverade SQL-servrar skyddas genom att se till att DEN SQL-målinriktade Azure Monitoring Agent har konfigurerats för att distribueras automatiskt. Detta är också nödvändigt om du tidigare har konfigurerat automatisk avetablering av Microsoft Monitoring Agent, eftersom komponenten håller på att bli inaktuell. Läs mer: Migrera till Defender för SQL på datorer med hjälp av AMA | AuditIfNotExists; Handikappad | 1.0.0 |
| Windows Defender Exploit Guard ska vara aktiverat på dina datorer | Windows Defender Exploit Guard använder Azure Policy gästkonfigurationsagenten. Exploit Guard har fyra komponenter som är utformade för att låsa enheter mot en mängd olika attackvektorer och blockera beteenden som ofta används i attacker mot skadlig kod samtidigt som företag kan balansera sina säkerhetsrisker och produktivitetskrav (endast Windows). | AuditIfNotExists; Handikappad | 2.0.0 |
| [Förhandsversion]: Azure Arc aktiverade Kubernetes-kluster bör ha Microsoft Defender för molnet tillägget installerat | Microsoft Defender för molnet-tillägget för Azure Arc ger skydd mot hot för dina Arc-aktiverade Kubernetes-kluster. Tillägget samlar in data från alla noder i klustret och skickar dem till Azure Defender för Kubernetes-serverdelen i molnet för ytterligare analys. Läs mer i Secure-poäng i Defender för molnet. | AuditIfNotExists; Handikappad | 6.0.0-preview |
LT-3: Aktivera loggning för säkerhetsundersökning
Mer information finns i Loggning och hotidentifiering: LT-3: Aktivera loggning för säkerhetsundersökning.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Aktivitetsloggen ska behållas i minst ett år | Den här principen granskar aktivitetsloggen om kvarhållningen inte har angetts för 365 dagar eller för alltid (kvarhållningsdagarna är inställda på 0). | AuditIfNotExists; Handikappad | 1.0.0 |
| En aktivitetsloggavisering bör finnas för specifika administrativa åtgärder | Den här principen granskar specifika administrativa åtgärder utan konfigurerade aktivitetsloggaviseringar. | AuditIfNotExists; Handikappad | 1.0.0 |
| En aktivitetsloggavisering bör finnas för specifika principåtgärder | Den här principen granskar specifika principåtgärder utan att några aktivitetsloggaviseringar har konfigurerats. | AuditIfNotExists; Handikappad | 3.0.0 |
| En aktivitetsloggavisering bör finnas för specifika säkerhetsåtgärder | Den här principen granskar specifika säkerhetsåtgärder utan att några aktivitetsloggaviseringar har konfigurerats. | AuditIfNotExists; Handikappad | 1.1.0 |
| App Service-appfack ska ha resursloggar aktiverade | Granska aktivering av resursloggar i appen. På så sätt kan du återskapa aktivitetsspår i undersökningssyfte om en säkerhetsincident inträffar eller om nätverket har komprometterats. | AuditIfNotExists; Handikappad | 1.0.0 |
| App Service appar bör ha resursloggar aktiverade | Granska aktivering av resursloggar i appen. På så sätt kan du återskapa aktivitetsspår i undersökningssyfte om en säkerhetsincident inträffar eller om nätverket har komprometterats. | AuditIfNotExists; Handikappad | 2.0.1 |
| Granskning på SQL server bör aktiveras | Granskning av din SQL Server bör aktiveras för att spåra databasaktiviteter över alla databaser på servern och spara dem i en granskningslogg. | AuditIfNotExists; Handikappad | 2.0.0 |
| Azure Application Gateway bör ha resursloggar aktiverade | Aktivera resursloggar för Azure Application Gateway (plus WAF) och strömma till en Log Analytics arbetsyta. Få detaljerad insyn i inkommande webbtrafik och åtgärder som vidtas för att minimera attacker. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Front Door bör ha resursloggar aktiverade | Aktivera resursloggar för Azure Front Door (plus WAF) och strömma till en Log Analytics arbetsyta. Få detaljerad insyn i inkommande webbtrafik och åtgärder som vidtas för att minimera attacker. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Monitor-loggprofilen bör samla in loggar för kategorierna "write", "delete" och "action" | Den här principen säkerställer att en loggprofil samlar in loggar för kategorierna "write", "delete" och "action" | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Monitor-loggar för Application Insights bör länkas till en Log Analytics-arbetsyta | Länka Application Insights-komponenten till en Log Analytics-arbetsyta för loggkryptering. Kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnad och för mer kontroll över åtkomsten till dina data i Azure Monitor. Om du länkar din komponent till en Log Analytics arbetsyta som är aktiverad med en kundhanterad nyckel ser du till att Application Insights-loggarna uppfyller detta efterlevnadskrav, se /azure/azure-monitor/platform/customer-managed-keys. | Revision; Neka; Handikappad | 1.1.0 |
| Azure Monitor bör samla in aktivitetsloggar från alla regioner | Den här principen granskar Azure Monitor-loggprofilen som inte exporterar aktiviteter från alla Azure Support regioner, inklusive globala. | AuditIfNotExists; Handikappad | 2.0.0 |
| Azure Monitor lösningen "Säkerhet och granskning" måste distribueras | Den här principen säkerställer att säkerhet och granskning distribueras. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure SignalR Service bör aktivera diagnostikloggar | Granska aktivering av diagnostikloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure-prenumerationer bör ha en loggprofil för aktivitetsloggen | Den här principen säkerställer om en loggprofil är aktiverad för export av aktivitetsloggar. Den granskar om ingen loggprofil har skapats för att exportera loggarna till ett lagringskonto eller till en händelsehubb. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Web PubSub Service bör aktivera diagnostikloggar | Granska aktivering av diagnostikloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 1.0.0 |
| [Förhandsversion]: Konfigurera prenumerationer för att aktivera övervakningsregel för tjänsthälsa | Den här principen kan tilldelas på prenumerations- eller hanteringsgruppsnivå och ser till att varje prenumeration har en aviseringsregel för tjänsthälsa konfigurerad med aviseringsvillkor och mappning till åtgärdsgrupper enligt principparametrarna. Som standard skapas en resursgrupp, en aviseringsregel och en åtgärdsgrupp som konfigurerats för att skicka e-postmeddelanden till prenumerationsägare för alla tjänsthälsohändelser. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.4.0-preview |
| Diagnostikloggar i Azure AI services resurser bör aktiveras | Aktivera loggar för Azure AI services resurser. På så sätt kan du återskapa aktivitetsspår i undersökningssyfte, när en säkerhetsincident inträffar eller om nätverket komprometteras | AuditIfNotExists; Handikappad | 1.0.0 |
| Resource-loggar i Azure Data Lake Store ska vara aktiverade | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
| Resource-loggar i Azure Databricks Arbetsytor bör aktiveras | Med resursloggar kan du återskapa aktivitetsspår som ska användas i undersökningssyfte när en säkerhetsincident inträffar eller när nätverket komprometteras. | AuditIfNotExists; Handikappad | 1.0.1 |
| Resursloggar i Azure Key Vault Managed HSM ska vara aktiverade | Om du vill återskapa aktivitetsloggar i undersökningssyfte när en säkerhetsincident inträffar eller när nätverket komprometteras kanske du vill granska genom att aktivera resursloggar på hanterade HSM:er. Följ anvisningarna här: /azure/key-vault/managed-hsm/logging. | AuditIfNotExists; Handikappad | 1.1.0 |
| Resource-loggar i Azure Kubernetes Service bör aktiveras | Azure Kubernetes Service resursloggar kan hjälpa dig att återskapa aktivitetsspår när du undersöker säkerhetsincidenter. Aktivera den för att se till att loggarna finns när det behövs | AuditIfNotExists; Handikappad | 1.0.0 |
| Resource-loggar i Azure Machine Learning Arbetsytor bör aktiveras | Med resursloggar kan du återskapa aktivitetsspår som ska användas i undersökningssyfte när en säkerhetsincident inträffar eller när nätverket komprometteras. | AuditIfNotExists; Handikappad | 1.0.1 |
| Resource-loggar i Azure Stream Analytics bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
| Resource-loggar i Batch-konton bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
| Resource-loggar i Data Lake Analytics bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
| Resource-loggar i Händelsehubb bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
| Resource-loggar i IoT Hub bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 3.1.0 |
| Resource-loggar i Key Vault bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
| Resource-loggar i Logic Apps bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.1.0 |
| Resource-loggar i Söktjänster ska vara aktiverade | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
| Resource-loggar i Service Bus bör aktiveras | Granska aktivering av resursloggar. På så sätt kan du återskapa aktivitetsspår som ska användas i undersökningssyfte. när en säkerhetsincident inträffar eller när nätverket komprometteras | AuditIfNotExists; Handikappad | 5.0.0 |
LT-4: Aktivera nätverksloggning för säkerhetsundersökning
Mer information finns i Loggning och hotidentifiering: LT-4: Aktivera nätverksloggning för säkerhetsundersökning.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Alla flödesloggresurser ska vara i aktiverat tillstånd | Granska för flödesloggresurser för att kontrollera om flödesloggstatus är aktiverat. Genom att aktivera flödesloggar kan du logga information om IP-trafik som flödar. Den kan användas för att optimera nätverksflöden, övervaka dataflöde, verifiera efterlevnad, identifiera intrång med mera. | Revision; Handikappad | 1.0.1 |
| Granska och granska flödesloggarnas konfiguration för varje virtuellt nätverk | Granska för virtuellt nätverk för att kontrollera om flödesloggar har konfigurerats. Genom att aktivera flödesloggar kan du logga information om IP-trafik som flödar genom det virtuella nätverket. Den kan användas för att optimera nätverksflöden, övervaka dataflöde, verifiera efterlevnad, identifiera intrång med mera. | Revision; Handikappad | 1.0.1 |
| Aktivera loggning efter kategorigrupp för Application Gateways (microsoft.network/applicationgateways) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för programgatewayer (microsoft.network/applicationgateways). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för Programgatewayer (microsoft.network/applicationgateways) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för Application Gateways (microsoft.network/applicationgateways). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för Programgatewayer (microsoft.network/applicationgateways) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för programgatewayer (microsoft.network/applicationgateways). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för Bastions (microsoft.network/bastionhosts) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Händelsehubb för Bastions (microsoft.network/bastionhosts). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.2.0 |
| Aktivera loggning efter kategorigrupp för Bastions (microsoft.network/bastionhosts) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för Bastions (microsoft.network/bastionhosts). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för Bastions (microsoft.network/bastionhosts) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för Bastions (microsoft.network/bastionhosts). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för slutpunkter (microsoft.cdn/profiles/endpoints) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för slutpunkter (microsoft.cdn/profiler/slutpunkter). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för slutpunkter (microsoft.cdn/profiler/slutpunkter) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för slutpunkter (microsoft.cdn/profiles/endpoints). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för slutpunkter (microsoft.cdn/profiler/slutpunkter) till Lagring | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för slutpunkter (microsoft.cdn/profiler/slutpunkter). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för ExpressRoute-kretsar (microsoft.network/expressroutecircuits) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Händelsehubb för ExpressRoute-kretsar (microsoft.network/expressroutecircuits). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för ExpressRoute-kretsar (microsoft.network/expressroutecircuits) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för ExpressRoute-kretsar (microsoft.network/expressroutecircuits). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för ExpressRoute-kretsar (microsoft.network/expressroutecircuits) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för ExpressRoute-kretsar (microsoft.network/expressroutecircuits). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för brandvägg (microsoft.network/azurefirewalls) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics-arbetsyta för brandväggen (microsoft.network/azurefirewalls). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för brandväggar (microsoft.network/azurefirewalls) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för brandväggar (microsoft.network/azurefirewalls). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för brandväggar (microsoft.network/azurefirewalls) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för brandväggar (microsoft.network/azurefirewalls). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för brandväggar (microsoft.network/azurefirewalls) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för brandväggar (microsoft.network/azurefirewalls). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för Front Door- och CDN-profiler (microsoft.cdn/profiles) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för Front Door- och CDN-profiler (microsoft.cdn/profiler). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.2.0 |
| Aktivera loggning efter kategorigrupp för Front Door- och CDN-profiler (microsoft.cdn/profiles) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för Front Door- och CDN-profiler (microsoft.cdn/profiles). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för Front Door- och CDN-profiler (microsoft.cdn/profiles) till Lagring | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för Front Door- och CDN-profiler (microsoft.cdn/profiles). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för Front Door- och CDN-profiler (microsoft.network/frontdoors) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för Front Door- och CDN-profiler (microsoft.network/frontdoors). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.2.0 |
| Aktivera loggning efter kategorigrupp för Front Door- och CDN-profiler (microsoft.network/frontdoors) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för Front Door- och CDN-profiler (microsoft.network/frontdoors). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för Front Door- och CDN-profiler (microsoft.network/frontdoors) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för Front Door- och CDN-profiler (microsoft.network/frontdoors). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för lastbalanserare (microsoft.network/loadbalancers) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för lastbalanserare (microsoft.network/loadbalancers). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för lastbalanserare (microsoft.network/loadbalancers) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för lastbalanserare (microsoft.network/loadbalancers). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för lastbalanserare (microsoft.network/loadbalancers) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för lastbalanserare (microsoft.network/loadbalancers). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.cdn/cdnwebapplicationfirewallpolicies till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för microsoft.cdn/cdnwebapplicationfirewallpolicies. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.cdn/cdnwebapplicationfirewallpolicies till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för microsoft.cdn/cdnwebapplicationfirewallpolicies. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.cdn/cdnwebapplicationfirewallpolicies till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för microsoft.cdn/cdnwebapplicationfirewallpolicies. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/dnsresolverpolicies till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för microsoft.network/dnsresolverpolicies. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/dnsresolverpolicies till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för microsoft.network/dnsresolverpolicies. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/dnsresolverpolicies till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för microsoft.network/dnsresolverpolicies. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/networkmanagers/ipampools till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för microsoft.network/networkmanagers/ipampools. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/networkmanagers/ipampools till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för microsoft.network/networkmanagers/ipampools. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/networkmanagers/ipampools till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för microsoft.network/networkmanagers/ipampools. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/networksecurityperimeters till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för microsoft.network/networksecurityperimeters. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/networksecurityperimeters till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för microsoft.network/networksecurityperimeters. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/networksecurityperimeters till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för microsoft.network/networksecurityperimeters. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/p2svpngateways till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för microsoft.network/p2svpngateways. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.2.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/p2svpngateways till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för microsoft.network/p2svpngateways. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/p2svpngateways till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för microsoft.network/p2svpngateways. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/vpngateways till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för microsoft.network/vpngateways. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/vpngateways till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för microsoft.network/vpngateways. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.network/vpngateways till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för microsoft.network/vpngateways. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.networkfunction/azuretrafficcollectors till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för microsoft.networkfunction/azuretrafficcollectors. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.networkfunction/azuretrafficcollectors till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för microsoft.networkfunction/azuretrafficcollectors. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för microsoft.networkfunction/azuretrafficcollectors till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för microsoft.networkfunction/azuretrafficcollectors. | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för nätverkshanterare (microsoft.network/networkmanagers) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för nätverkshanterare (microsoft.network/networkmanagers). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för nätverkshanterare (microsoft.network/networkmanagers) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för nätverkshanterare (microsoft.network/networkmanagers). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för nätverkshanterare (microsoft.network/networkmanagers) till Lagring | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för nätverkshanterare (microsoft.network/networkmanagers). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för nätverkssäkerhetsgrupper (microsoft.network/networksecuritygroups) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för nätverkssäkerhetsgrupper (microsoft.network/networksecuritygroups). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för nätverkssäkerhetsgrupper (microsoft.network/networksecuritygroups) för Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för nätverkssäkerhetsgrupper (microsoft.network/networksecuritygroups). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för Nätverkssäkerhetsgrupper (microsoft.network/networksecuritygroups) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för nätverkssäkerhetsgrupper (microsoft.network/networksecuritygroups). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för offentliga IP-adresser (microsoft.network/publicipaddresses) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för offentliga IP-adresser (microsoft.network/publicipaddresses). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.2.0 |
| Aktivera loggning efter kategorigrupp för offentliga IP-adresser (microsoft.network/publicipaddresses) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för offentliga IP-adresser (microsoft.network/publicipaddresses). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för offentliga IP-adresser (microsoft.network/publicipaddresses) till Lagring | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för offentliga IP-adresser (microsoft.network/publicipaddresses). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för offentliga IP-prefix (microsoft.network/publicipprefix) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för offentliga IP-prefix (microsoft.network/publicipprefixes). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för offentliga IP-prefix (microsoft.network/publicipprefix) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för offentliga IP-prefix (microsoft.network/publicipprefix). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för offentliga IP-prefix (microsoft.network/publicipprefix) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för offentliga IP-prefix (microsoft.network/publicipprefixes). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för Traffic Manager-profiler (microsoft.network/trafficmanagerprofiles) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Händelsehubb för Traffic Manager-profiler (microsoft.network/trafficmanagerprofiles). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för Traffic Manager-profiler (microsoft.network/trafficmanagerprofiles) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för Traffic Manager-profiler (microsoft.network/trafficmanagerprofiles). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för Traffic Manager-profiler (microsoft.network/trafficmanagerprofiles) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för Traffic Manager-profiler (microsoft.network/trafficmanagerprofiles). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för virtuella nätverksgatewayer (microsoft.network/virtualnetworkgateways) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för virtuella nätverksgatewayer (microsoft.network/virtualnetworkgateways). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.2.0 |
| Aktivera loggning efter kategorigrupp för virtuella nätverksgatewayer (microsoft.network/virtualnetworkgateways) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för virtuella nätverksgatewayer (microsoft.network/virtualnetworkgateways). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för virtuella nätverksgatewayer (microsoft.network/virtualnetworkgateways) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för virtuella nätverksgatewayer (microsoft.network/virtualnetworkgateways). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för virtuella nätverk (microsoft.network/virtualnetworks) till Event Hub | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en händelsehubb för virtuella nätverk (microsoft.network/virtualnetworks). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Aktivera loggning efter kategorigrupp för virtuella nätverk (microsoft.network/virtualnetworks) till Log Analytics | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till en Log Analytics arbetsyta för virtuella nätverk (microsoft.network/virtualnetworks). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.1.0 |
| Aktivera loggning efter kategorigrupp för virtuella nätverk (microsoft.network/virtualnetworks) till Storage | Resursloggar ska aktiveras för att spåra aktiviteter och händelser som äger rum på dina resurser och ge dig insyn och insikter om eventuella ändringar som inträffar. Den här principen distribuerar en diagnostikinställning med hjälp av en kategorigrupp för att dirigera loggar till ett lagringskonto för virtuella nätverk (microsoft.network/virtualnetworks). | DeployIfNotExists; AuditIfNotExists; Inaktiverad | 1.0.0 |
| Flow-loggar bör konfigureras för varje nätverkssäkerhetsgrupp | Granska för nätverkssäkerhetsgrupper för att kontrollera om flödesloggar har konfigurerats. Genom att aktivera flödesloggar kan du logga information om IP-trafik som flödar via nätverkssäkerhetsgruppen. Den kan användas för att optimera nätverksflöden, övervaka dataflöde, verifiera efterlevnad, identifiera intrång med mera. | Revision; Handikappad | 1.1.0 |
| [Preview]: Datainsamlingsagenten för nätverkstrafik bör installeras på Linux virtual machines | Security Center använder Microsoft Dependency-agenten för att samla in nätverkstrafikdata från dina Azure virtuella datorer för att aktivera avancerade nätverksskyddsfunktioner som trafikvisualisering på nätverkskartan, rekommendationer för nätverkshärdning och specifika nätverkshot. | AuditIfNotExists; Handikappad | 1.0.2-förhandsversion |
| [Preview]: Datainsamlingsagenten för nätverkstrafik bör installeras på Windows virtuella datorer | Security Center använder Microsoft Dependency-agenten för att samla in nätverkstrafikdata från dina Azure virtuella datorer för att aktivera avancerade nätverksskyddsfunktioner som trafikvisualisering på nätverkskartan, rekommendationer för nätverkshärdning och specifika nätverkshot. | AuditIfNotExists; Handikappad | 1.0.2-förhandsversion |
| Network Watcher-flödesloggar bör ha trafikanalys aktiverat | Trafikanalys analyserar flödesloggar för att ge insikter om trafikflödet i ditt Azure moln. Den kan användas för att visualisera nätverksaktivitet i dina Azure-prenumerationer och identifiera hotpunkter, identifiera säkerhetshot, förstå trafikflödesmönster, hitta felkonfigurationer i nätverket med mera. | Revision; Handikappad | 1.0.1 |
| Offentliga IP-adresser ska ha resursloggar aktiverade för Azure DDoS Protection | Aktivera resursloggar för offentliga IP-adresser i diagnostikinställningar för att strömma till en Log Analytics arbetsyta. Få detaljerad insyn i attacktrafik och åtgärder som vidtas för att minimera DDoS-attacker via meddelanden, rapporter och flödesloggar. | AuditIfNotExists; DeployIfNotExists; Inaktiverad | 1.0.1 |
LT-5: Centralisera hantering och analys av säkerhetsloggar
Mer information finns i Loggning och hotidentifiering: LT-5: Centralisera hantering och analys av säkerhetsloggar.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Linux Arc-aktiverade datorer bör ha Azure Monitor Agent installerad | Linux Arc-aktiverade datorer bör övervakas och skyddas via den distribuerade Azure Monitor Agent. Azure Monitor-agenten samlar in telemetridata från gästoperativsystemet. Den här principen granskar Arc-aktiverade datorer i regioner som stöds. Läs mer: https://aka.ms/AMAOverview. | AuditIfNotExists; Handikappad | 1.2.0 |
| Linux VM-skalningsuppsättningar bör ha Azure Monitor Agent installerad | Skalningsuppsättningar för virtuella Linux-datorer ska övervakas och skyddas via den distribuerade Azure Monitor Agent. Azure Monitor-agenten samlar in telemetridata från gästoperativsystemet. Den här principen granskar VM-skalningsuppsättningar med os-avbildningar som stöds i regioner som stöds. Läs mer: https://aka.ms/AMAOverview. | AuditIfNotExists; Handikappad | 3.6.0 |
| Linux virtuella datorer bör ha Azure Monitor Agent installerad | Virtuella Linux-datorer ska övervakas och skyddas via den distribuerade Azure Monitor-agenten. Azure Monitor-agenten samlar in telemetridata från gästoperativsystemet. Den här principen granskar virtuella datorer med os-avbildningar som stöds i regioner som stöds. Läs mer: https://aka.ms/AMAOverview. | AuditIfNotExists; Handikappad | 3.6.0 |
| Log Analytics agenten bör installeras på dina rollinstanser för Cloud Services (utökad support) | Security Center samlar in data från dina rollinstanser för Cloud Services (utökad support) för att övervaka säkerhetsrisker och hot. | AuditIfNotExists; Handikappad | 2.0.0 |
| Spared-frågor i Azure Monitor bör sparas i kundens lagringskonto för loggkryptering | Länka lagringskontot till Log Analytics arbetsyta för att skydda sparade frågor med kryptering av lagringskonton. Kundhanterade nycklar krävs ofta för att uppfylla regelefterlevnad och för mer kontroll över åtkomsten till dina sparade frågor i Azure Monitor. Mer information om ovanstående finns i Customer-hanterad nyckel för sparade frågor i Azure Monitor. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Windows Arc-aktiverade datorer bör ha Azure Monitor Agent installerad | Windows Arc-aktiverade datorer ska övervakas och skyddas via den distribuerade Azure Monitor-agenten. Azure Monitor-agenten samlar in telemetridata från gästoperativsystemet. Windows Arc-aktiverade datorer i regioner som stöds övervakas för distribution av Azure Monitor Agent. Läs mer: https://aka.ms/AMAOverview. | AuditIfNotExists; Handikappad | 1.4.0 |
| Windows vm-skalningsuppsättningar bör ha Azure Monitor Agent installerad | Windows vm-skalningsuppsättningar ska övervakas och skyddas via den distribuerade Azure Monitor Agent. Azure Monitor-agenten samlar in telemetridata från gästoperativsystemet. Vm-skalningsuppsättningar med operativsystem som stöds och i regioner som stöds övervakas för distribution av Azure Monitor Agent. Läs mer: https://aka.ms/AMAOverview. | AuditIfNotExists; Handikappad | 3.5.0 |
| Windows virtuella datorer bör ha Azure Monitor Agent installerad | Windows virtuella datorer ska övervakas och skyddas via den distribuerade Azure Monitor Agent. Azure Monitor-agenten samlar in telemetridata från gästoperativsystemet. Windows virtuella datorer med operativsystem som stöds och i regioner som stöds övervakas för distribution av Azure Monitor Agent. Läs mer: https://aka.ms/AMAOverview. | AuditIfNotExists; Handikappad | 3.5.0 |
LT-6: Konfigurera logg storage kvarhållning
Mer information finns i Logging and Threat Detection: LT-6: Configure log storage retention.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| SQL-servrar med granskning till storage kontomål ska konfigureras med kvarhållning på 90 dagar eller senare | I incidentundersökningssyfte rekommenderar vi att du anger datakvarhållningen för din SQL Server granskning till lagringskontots mål till minst 90 dagar. Bekräfta att du uppfyller de nödvändiga kvarhållningsreglerna för de regioner där du arbetar. Detta krävs ibland för efterlevnad av regelstandarder. | AuditIfNotExists; Handikappad | 3.0.0 |
NS-1: Upprätta gränser för nätverkssegmentering
Mer information finns i Nätverkssäkerhet: NS-1: Upprätta gränser för nätverkssegmentering.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Alla nätverksportar bör begränsas för nätverkssäkerhetsgrupper som är associerade med den virtuella datorn | Azure Security Center har identifierat att vissa av nätverkssäkerhetsgruppernas regler för inkommande trafik är för tillåtande. Regler för inkommande trafik bör inte tillåta access från "Alla" eller "Internet"-intervall. Detta kan potentiellt göra det möjligt för angripare att rikta in sig på dina resurser. | AuditIfNotExists; Handikappad | 3.0.0 |
| Azure Kubernetes-kluster bör använda Azure CNI | Azure CNI är en förutsättning för vissa Azure Kubernetes Service funktioner, till exempel Azure nätverksprinciper, Windows nodpooler och tillägg för virtuella noder. Läs mer på: https://aka.ms/aks-azure-cni | Revision; Handikappad | 1.0.1 |
| Internet-riktade virtual machines bör skyddas med nätverkssäkerhetsgrupper | Skydda dina virtual machines mot potentiella hot genom att begränsa access till dem med nätverkssäkerhetsgrupper (NSG). Läs mer om att styra trafik med NSG:er på Azure översikt över nätverkssäkerhetsgrupper | AuditIfNotExists; Handikappad | 3.0.0 |
| [Förhandsversion]: Datorer bör ha portar stängda som kan exponera attackvektorer | Azure användningsvillkor förbjuder användning av Azure tjänster på sätt som kan skada, inaktivera, överbelasta eller försämra någon Microsoft server eller nätverket. De exponerade portar som identifieras i den här rekommendationen måste stängas för din fortsatta säkerhet. För varje identifierad port ger rekommendationen också en förklaring av det potentiella hotet. | AuditIfNotExists; Handikappad | 1.0.0-förhandsversion |
| Non-internetuppkopplade virtual machines bör skyddas med nätverkssäkerhetsgrupper | Skydda dina icke-Internetuppkopplade virtual machines mot potentiella hot genom att begränsa access med nätverkssäkerhetsgrupper (NSG). Läs mer om att styra trafik med NSG:er på Azure översikt över nätverkssäkerhetsgrupper | AuditIfNotExists; Handikappad | 3.0.0 |
| Subnets bör associeras med en nätverkssäkerhetsgrupp | Skydda ditt undernät mot potentiella hot genom att begränsa access till det med en nätverkssäkerhetsgrupp (NSG). NSG:er innehåller en lista över ACL-regler (Access Control List) som tillåter eller nekar nätverkstrafik till ditt undernät. | AuditIfNotExists; Handikappad | 3.0.0 |
| Virtuella datorer ska vara anslutna till ett godkänt virtuellt nätverk | Den här principen granskar alla virtuella datorer som är anslutna till ett virtuellt nätverk som inte har godkänts. | Revision; Neka; Handikappad | 1.0.0 |
| Virtuella nätverk bör använda angiven virtuell nätverksgateway | Den här principen granskar alla virtuella nätverk om standardvägen inte pekar på den angivna virtuella nätverksgatewayen. | AuditIfNotExists; Handikappad | 1.0.0 |
NS-2: Skydda molnbaserade tjänster med nätverkskontroller
Mer information finns i Nätverkssäkerhet: NS-2: Skydda molnbaserade tjänster med nätverkskontroller.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| API Management-tjänster bör använda en virtual network | Azure Virtual Network distribution ger förbättrad säkerhet, isolering och gör att du kan placera DIN API Management-tjänst i ett routbart nätverk som inte kan dirigeras via Internet som du styr åtkomsten till. Dessa nätverk kan sedan anslutas till dina lokala nätverk med hjälp av olika VPN-tekniker, vilket gör det möjligt att access till dina serverdelstjänster i nätverket och/eller lokalt. Utvecklarportalen och API-gatewayen kan konfigureras att vara tillgängliga antingen från Internet eller endast inom virtual network. | Revision; Neka; Handikappad | 1.0.2 |
| API Management bör inaktivera offentliga nätverk access till tjänstkonfigurationsslutpunkterna | För att förbättra säkerheten för API Management tjänster begränsar du anslutningen till tjänstkonfigurationsslutpunkter, till exempel API för direkt access-hantering, git-konfigurationshanteringsslutpunkt eller konfigurationsslutpunkt för gatewayer med egen värd. | AuditIfNotExists; Handikappad | 1.0.1 |
| App Configuration bör inaktivera offentliga nätverk access | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan begränsa exponeringen av dina resurser genom att skapa privata slutpunkter i stället. Läs mer på: Använd privata slutpunkter för Azure App Configuration. | Revision; Neka; Handikappad | 1.0.0 |
| App Configuration bör använda en SKU som stöder private link | När du använder en SKU som stöds kan du Azure Private Link ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress vid källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till dina app configuration-instanser i stället för hela tjänsten skyddas du även mot dataläckagerisker. Läs mer på: Använd privata slutpunkter för Azure App Configuration. | Revision; Neka; Handikappad | 1.0.0 |
| App Configuration bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till dina app configuration-instanser i stället för hela tjänsten skyddas du även mot dataläckagerisker. Läs mer på: Använd privata slutpunkter för Azure App Configuration. | AuditIfNotExists; Handikappad | 1.0.2 |
| App Service-appar bör integreras i ett virtuellt nätverk | När du matar in App Service-appar i ett virtuellt nätverk låser du upp avancerade App Service-nätverks- och säkerhetsfunktioner och ger dig större kontroll över nätverkssäkerhetskonfigurationen. Läs mer på: /azure/app-service/web-sites-integrate-with-vnet. | Revision; Neka; Handikappad | 1.2.0 |
| App Service appfack bör inaktivera offentliga nätverk access | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att säkerställa att App Service inte exponeras på det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av en App Service. Läs mer på: Använd privata slutpunkter för appar. | Revision; Handikappad; Neka | 1.0.0 |
| App Service-appplatser bör aktivera konfigurationsroutning till Azure Virtual Network | Som standard dirigeras inte appkonfiguration som att hämta containeravbildningar och montera innehållslagring via regional VNET-integrering. För API-versioner före 2024-11-01 anger du "vnetImagePullEnabled" och "vnetContentShareEnabled" till true. För 2024-11-01+ anger du "outboundVnetRouting.imagePullTraffic" och "outboundVnetRouting.contentShareTraffic" till true. Läs mer på https://aka.ms/appservice-vnet-configuration-routing. | Revision; Neka; Handikappad | 1.1.0 |
| App Service-appplatser bör aktivera utgående icke-RFC 1918-trafik till Azure Virtual Network | Som standard dirigerar regional VNET-integrering endast RFC1918 trafik till det virtuella nätverket. För API-versioner före 2024-11-01 anger du "vnetRouteAllEnabled" till true för att aktivera all utgående trafik till Azure Virtual Network. För 2024-11-01+ anger du "outboundVnetRouting.applicationTraffic" till true. Detta möjliggör nätverkssäkerhetsgrupper och användardefinierade vägar för all utgående trafik. | Revision; Neka; Handikappad | 1.1.0 |
| App Service-appar ska matas in i ett virtuellt nätverk | När du matar in App Service-appar i ett virtuellt nätverk låser du upp avancerade App Service-nätverks- och säkerhetsfunktioner och ger dig större kontroll över nätverkssäkerhetskonfigurationen. Läs mer på: /azure/app-service/web-sites-integrate-with-vnet. | Revision; Neka; Handikappad | 3.2.0 |
| App Service appar bör inaktivera offentliga nätverk access | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att säkerställa att App Service inte exponeras på det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av en App Service. Läs mer på: Använd privata slutpunkter för appar. | Revision; Handikappad; Neka | 1.1.0 |
| App Service-appar bör aktivera konfigurationsroutning till Azure Virtual Network | Som standard dirigeras inte appkonfiguration som att hämta containeravbildningar och montera innehållslagring via regional VNET-integrering. För API-versioner före 2024-11-01 anger du "vnetImagePullEnabled" och "vnetContentShareEnabled" till true. För 2024-11-01+ anger du "outboundVnetRouting.imagePullTraffic" och "outboundVnetRouting.contentShareTraffic" till true. Läs mer på https://aka.ms/appservice-vnet-configuration-routing. | Revision; Neka; Handikappad | 1.1.0 |
| App Service-appar bör aktivera utgående icke-RFC 1918-trafik till Azure Virtual Network | Som standard dirigerar regional VNET-integrering endast RFC1918 trafik till det virtuella nätverket. För API-versioner före 2024-11-01 anger du "vnetRouteAllEnabled" till true för att aktivera all utgående trafik till Azure Virtual Network. För 2024-11-01+ anger du "outboundVnetRouting.applicationTraffic" till true. Detta möjliggör nätverkssäkerhetsgrupper och användardefinierade vägar för all utgående trafik. | Revision; Neka; Handikappad | 1.1.0 |
| App Service appar bör använda en SKU som stöder private link | Med SKU:er som stöds kan du Azure Private Link ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress vid källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till appar kan du minska risken för dataläckage. Läs mer om privata länkar på: Använd privata slutpunkter för appar. | Revision; Neka; Handikappad | 4.3.0 |
| App Service-appar bör använda en tjänstslutpunkt för virtuellt nätverk | Använd tjänstslutpunkter för virtuella nätverk för att begränsa åtkomsten till din app från valda undernät från ett virtuellt Azure-nätverk. Mer information om App Service-tjänstslutpunkter finns i https://aka.ms/appservice-vnet-service-endpoint. | AuditIfNotExists; Handikappad | 2.0.1 |
| App Service appar bör använda private link | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till App Service kan du minska risken för dataläckage. Läs mer om privata länkar på: Använd privata slutpunkter för appar. | AuditIfNotExists; Handikappad | 1.0.1 |
| App Service Environment appar ska inte kunna nås via offentligt Internet | För att säkerställa att appar som distribueras i en App Service Environment inte är tillgängliga via offentligt Internet bör man distribuera App Service Environment med en IP-adress i det virtuella nätverket. Om du vill ange IP-adressen till ett virtuellt nätverks-IP måste App Service Environment distribueras med en intern lastbalanserare. | Revision; Neka; Handikappad | 3.0.0 |
| Application Insights-komponenter bör blockera logginmatning och frågor från offentliga nätverk | Förbättra Application Insights-säkerheten genom att blockera logginmatning och frågor från offentliga nätverk. Endast privata länkanslutna nätverk kan mata in och fråga loggar för den här komponenten. Läs mer på Använd Azure Private Link för att ansluta nätverk till Azure Monitor. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Application Insights-komponenter med Private Link aktiverat bör använda Bring Your Own Storage-konton för profilerare och felsökningsprogram. | Om du vill ha stöd för principer för privat länk och kundhanterad nyckel skapar du ett eget lagringskonto för profilerare och felsökningsprogram. Läs mer i /azure/azure-monitor/app/profiler-bring-your-own-storage | Neka; Revision; Handikappad | 1.0.0 |
| Auktoriserade IP-intervall bör definieras i Kubernetes Services | Begränsa access till Kubernetes Service Management-API:et genom att endast bevilja API-access till IP-adresser i specifika intervall. Vi rekommenderar att du begränsar access till auktoriserade IP-intervall för att säkerställa att endast program från tillåtna nätverk kan access klustret. | Revision; Handikappad | 2.0.1 |
| Automation-konton bör inaktivera offentliga nätverk access | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan begränsa exponeringen av dina Automation-kontoresurser genom att skapa privata slutpunkter i stället. Läs mer på: Använd Azure Private Link för att på ett säkert sätt ansluta nätverk till Azure Automation. | Revision; Neka; Handikappad | 1.0.0 |
| Azure AI-sökning-tjänsten ska använda en SKU som stöder privat länk | Med SKU:er som stöds av Azure AI-sökning kan du Azure Private Link ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress vid källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till din Search service minskas risken för dataläckage. Läs mer på: Skapa en privat slutpunkt för en säker anslutning. | Revision; Neka; Handikappad | 1.0.1 |
| Azure AI-sökning tjänster bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket förbättras säkerheten genom att säkerställa att din Azure AI-sökning-tjänst inte exponeras på det offentliga Internet. Om du skapar privata slutpunkter kan du begränsa exponeringen för dina Search service. Läs mer på: Skapa en privat slutpunkt för en säker anslutning. | Revision; Neka; Handikappad | 1.0.1 |
| Azure AI Services-resurser bör begränsa nätverksåtkomsten | Genom att begränsa access kan du se till att endast tillåtna nätverk kan access tjänsten. Detta kan uppnås genom att konfigurera nätverksregler så att endast program från tillåtna nätverk kan komma åt verktyget Microsoft Foundry. | Revision; Neka; Handikappad | 3.3.0 |
| Azure AI Services-resurser bör använda Azure Private Link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen minskar risken för dataläckage genom att hantera anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Läs mer om privata länkar på: Vad är Azure Private Link? | Revision; Handikappad | 1.0.0 |
| Azure API för FHIR bör använda privat länk | Azure API för FHIR bör ha minst en godkänd privat slutpunktsanslutning. Klienter i en virtual network kan på ett säkert sätt access resurser som har privata slutpunktsanslutningar via privata länkar. Mer information finns i: Konfigurera Private Link för Azure Health Data Services. | Revision; Handikappad | 1.0.0 |
| Azure Arc Private Link Scopes bör konfigureras med en privat slutpunkt | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Arc Private Link Omfattningar minskas risken för dataläckage. Läs mer om privata länkar på: Använd Azure Private Link för att ansluta servrar till Azure Arc med hjälp av en privat slutpunkt. | Revision; Handikappad | 1.0.0 |
| Azure Arc Private Link Omfång bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket förbättras säkerheten genom att Azure Arc resurser inte kan ansluta via det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av Azure Arc resurser. Läs mer på: Använd Azure Private Link för att ansluta servrar till Azure Arc med hjälp av en privat slutpunkt. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Arc aktiverade kubernetes-kluster bör konfigureras med ett Azure Arc Private Link omfång | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa Azure Arc-aktiverade servrar till ett Azure Arc Private Link-omfång som har konfigurerats med en privat slutpunkt minskas risken för dataläckage. Läs mer om privata länkar på: Använd Azure Private Link för att ansluta servrar till Azure Arc med hjälp av en privat slutpunkt. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Arc-aktiverade servrar ska konfigureras med ett Azure Arc Private Link-omfång | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa Azure Arc-aktiverade servrar till ett Azure Arc Private Link-omfång som har konfigurerats med en privat slutpunkt minskas risken för dataläckage. Läs mer om privata länkar på: Använd Azure Private Link för att ansluta servrar till Azure Arc med hjälp av en privat slutpunkt. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Attestation providers bör inaktivera åtkomst till offentliga nätverk | För att förbättra säkerheten för Azure Attestation Service kontrollerar du att den inte exponeras för det offentliga Internet och endast kan nås från en privat slutpunkt. Inaktivera den offentliga access egenskapen enligt beskrivningen i aka.ms/azureattestation. Det här alternativet inaktiverar åtkomst från alla offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP- eller virtuella nätverksbaserade brandväggsregler. Detta minskar risken för dataläckage. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Cache for Redis Enterprise bör använda privat länk | Med privata slutpunkter kan du ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress vid källan eller målet. Genom att mappa privata slutpunkter till dina Azure Cache for Redis Enterprise-instanser minskas risken för dataläckage. Läs mer på: Vad är Azure Cache for Redis med Azure Private Link?. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Cache for Redis bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket förbättras säkerheten genom att säkerställa att Azure Cache for Redis inte exponeras på det offentliga Internet. Du kan begränsa exponeringen för dina Azure Cache for Redis genom att skapa privata slutpunkter i stället. Läs mer på: Vad är Azure Cache for Redis med Azure Private Link?. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Cache for Redis bör använda privat länk | Med privata slutpunkter kan du ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress vid källan eller målet. Genom att mappa privata slutpunkter till dina Azure Cache for Redis instanser minskas risken för dataläckage. Läs mer på: Vad är Azure Cache for Redis med Azure Private Link?. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Container Instance-containergrupp ska distribueras till ett virtuellt nätverk | Säker kommunikation mellan containrar med Azure virtuella nätverk. När du anger ett virtuellt nätverk kan resurser i det virtuella nätverket kommunicera säkert och privat med varandra. | Revision; Handikappad; Neka | 2.0.0 |
| Azure Cosmos DB konton bör ha brandväggsregler | Brandväggsregler bör definieras på dina Azure Cosmos DB konton för att förhindra trafik från obehöriga källor. Konton som har minst en IP-regel definierad med virtual network filter aktiverat anses vara kompatibla. Konton som inaktiverar offentliga access anses också vara kompatibla. | Revision; Neka; Handikappad | 2.1.0 |
| Azure Cosmos DB bör inaktivera åtkomst till offentliga nätverk | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att ditt CosmosDB-konto inte exponeras på det offentliga Internet. Om du skapar privata slutpunkter kan du begränsa exponeringen för ditt CosmosDB-konto. Läs mer på: Blockera åtkomst till offentliga nätverk när Azure Cosmos DB konto skapas. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Data Explorer kluster bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till ditt Azure Data Explorer kluster minskas risken för dataläckage. Läs mer om privata länkar på: Private-slutpunkter för Azure Data Explorer. | Revision; Handikappad | 1.0.0 |
| Azure Data Explorer bör använda en SKU som stöder privat länk | Med SKU:er som stöds kan du Azure Private Link ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress vid källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till appar kan du minska risken för dataläckage. Läs mer om privata länkar på: Använd privata slutpunkter för appar. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Data Factory bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Data Factory minskas risken för dataläckage. Läs mer om privata länkar på: Azure Private Link för Azure Data Factory. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Databricks Kluster bör inaktivera offentlig IP | Om du inaktiverar offentliga IP-adresser för kluster i Azure Databricks arbetsytor förbättras säkerheten genom att kluster inte exponeras på det offentliga Internet. Läs mer på: Enable secure cluster connectivity. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Databricks Arbetsytor bör finnas i ett virtuellt nätverk | Azure Virtuella nätverk ger förbättrad säkerhet och isolering för dina Azure Databricks-arbetsytor, samt undernät, principer för åtkomstkontroll och andra funktioner för att ytterligare begränsa åtkomsten. Läs mer på: Distribuera Azure Databricks i ditt Azure virtuella nätverk (VNet-inmatning). | Revision; Neka; Handikappad | 1.0.2 |
| Azure Databricks arbetsytor ska vara Premium SKU som stöder funktioner som privat länk, kundhanterad nyckel för kryptering | Tillåt endast Databricks-arbetsyta med Premium Sku som din organisation kan distribuera för att stödja funktioner som Private Link kundhanterad nyckel för kryptering. Läs mer på: Konfigurera privat serverdelsanslutning till Azure Databricks. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Databricks Arbetsytor bör inaktivera åtkomst till offentliga nätverk | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan kontrollera exponeringen av dina resurser genom att skapa privata slutpunkter i stället. Läs mer på: Azure Private Link begrepp. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Databricks Arbetsytor bör använda privat länk | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Databricks arbetsytor kan du minska risken för dataläckage. Läs mer om privata länkar på: Konfigurera privat anslutning till Azure Databricks. | Revision; Handikappad | 1.0.2 |
| Azure Enhetsuppdatering för IoT Hub konton bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Enhetsuppdatering för IoT Hub konton minskas risken för dataläckage. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Event Grid domäner bör inaktivera åtkomst till offentliga nätverk | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan begränsa exponeringen av dina resurser genom att skapa privata slutpunkter i stället. Läs mer på: Konfigurera privata slutpunkter för ämnen eller domäner. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Event Grid domäner bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till din Event Grid-domän i stället för hela tjänsten skyddas du även mot dataläckagerisker. Läs mer på: Konfigurera privata slutpunkter för ämnen eller domäner. | Revision; Handikappad | 1.0.2 |
| Azure Event Grid MQTT-asynkron meddelandekö för namnområdet bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Event Grid-namnområdet i stället för hela tjänsten skyddas du även mot dataläckagerisker. Läs mer på: Konfigurera privata slutpunkter för ämnen eller domäner. | Revision; Handikappad | 1.0.0 |
| Azure Event Grid ämneskoordinator för namnrymd bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Event Grid-namnområdet i stället för hela tjänsten skyddas du även mot dataläckagerisker. Läs mer på: Konfigurera privata slutpunkter för ämnen eller domäner. | Revision; Handikappad | 1.0.0 |
| Azure Event Grid bör inaktivera åtkomst till offentliga nätverk | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan begränsa exponeringen av dina resurser genom att skapa privata slutpunkter i stället. Läs mer på: Konfigurera privata slutpunkter för ämnen eller domäner. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Event Grid ämnen bör inaktivera åtkomst till offentliga nätverk | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan begränsa exponeringen av dina resurser genom att skapa privata slutpunkter i stället. Läs mer på: Konfigurera privata slutpunkter för ämnen eller domäner. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Event Grid ämnen bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till ditt Event Grid-ämne i stället för hela tjänsten skyddas du även mot dataläckagerisker. Läs mer på: Konfigurera privata slutpunkter för ämnen eller domäner. | Revision; Handikappad | 1.0.2 |
| Azure File Sync bör använda privat länk | När du skapar en privat slutpunkt för den angivna Storage Sync Service-resursen kan du adressera din Storage Sync Service-resurs inifrån det privata IP-adressutrymmet i organisationens nätverk i stället för via den internettillgängliga offentliga slutpunkten. Att skapa en privat slutpunkt av sig själv inaktiverar inte den offentliga slutpunkten. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Front Door profiler bör använda Premium-nivån som stöder hanterade WAF-regler och privat länk | Azure Front Door Premium stöder Azure hanterade WAF-regler och privat länk till Azure ursprung som stöds. | Revision; Neka; Handikappad | 1.0.0 |
| Azure HDInsight bör använda privat länk | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure HDInsight kluster kan du minska risken för dataläckage. Läs mer om privata länkar på: Enable Private Link i ett Azure HDInsight kluster. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Health Data Services avidentifieringstjänsten bör inaktivera åtkomst till offentliga nätverk | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan begränsa exponeringen av dina resurser genom att skapa privata slutpunkter i stället. | Revision; Handikappad | 1.0.0 |
| Azure Health Data Services avidentifieringstjänsten bör använda privat länk | Azure Health Data Services avidentifieringstjänsten bör ha minst en godkänd privat slutpunktsanslutning. Klienter i en virtual network kan på ett säkert sätt access resurser som har privata slutpunktsanslutningar via privata länkar. | Revision; Handikappad | 1.0.0 |
| Azure Health Data Services arbetsyta ska använda privat länk | Health Data Services-arbetsytan bör ha minst en godkänd privat slutpunktsanslutning. Klienter i en virtual network kan på ett säkert sätt access resurser som har privata slutpunktsanslutningar via privata länkar. Mer information finns i: Konfigurera Private Link för Azure Health Data Services. | Revision; Handikappad | 1.0.0 |
| [Preview]: Azure Key Vault Managed HSM bör inaktivera åtkomst till offentliga nätverk | Inaktivera offentlig nätverksåtkomst för din Azure Key Vault Managed HSM så att den inte är tillgänglig via det offentliga Internet. Detta kan minska risken för dataläckage. Läs mer på: Tillåt betrodda tjänster till access Managed HSM. | Revision; Neka; Handikappad | 1.0.0-förhandsversion |
| [Preview]: Azure Key Vault Managed HSM bör använda privat länk | Privat länk ger ett sätt att ansluta Azure Key Vault Managed HSM till dina Azure resurser utan att skicka trafik via det offentliga Internet. Private link ger skydd på djupet mot dataexfiltrering. Läs mer på: Integrera hanterad HSM med Azure Private Link | Revision; Handikappad | 1.0.0-förhandsversion |
| Azure Key Vault bör inaktivera åtkomst till offentliga nätverk | Inaktivera offentliga nätverk access för din key vault så att den inte är tillgänglig via det offentliga Internet. Detta kan minska risken för dataläckage. Läs mer på: Integrera Key Vault med Azure Private Link. | Revision; Neka; Handikappad | 1.1.0 |
| Azure Key Vault bör ha brandvägg aktiverat eller offentlig nätverksåtkomst inaktiverad | Aktivera key vault brandväggen så att key vault inte är tillgänglig som standard för offentliga IP-adresser eller inaktivera offentliga nätverk access för din key vault så att den inte är tillgänglig via det offentliga Internet. Du kan också konfigurera specifika IP-intervall för att begränsa access till dessa nätverk. Läs mer på: Nätverkssäkerhet för Azure Key Vault och Integrera Key Vault med Azure Private Link | Revision; Neka; Handikappad | 3.3.0 |
| Azure Key Vaults bör använda privat länk | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till key vault kan du minska risken för dataläckage. Läs mer om privata länkar på: Integrate Key Vault med Azure Private Link. | Revision; Neka; Handikappad | 1.2.1 |
| Azure Kubernetes Service privata kluster ska aktiveras | Aktivera funktionen för privata kluster för ditt Azure Kubernetes Service kluster för att säkerställa att nätverkstrafiken mellan API-servern och nodpoolerna endast finns kvar i det privata nätverket. Detta är ett vanligt krav i många regel- och branschefterlevnadsstandarder. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Machine Learning och Ai Studio bör använda tillåt endast godkänt utgående hanterat Vnet-läge | Hanterad VNet-isolering effektiviserar och automatiserar konfigurationen av nätverksisolering med ett inbyggt Azure Machine Learning hanterat virtuellt nätverk på arbetsytenivå. Det hanterade virtuella nätverket skyddar dina hanterade Azure Machine Learning resurser, till exempel beräkningsinstanser, beräkningskluster, serverlös beräkning och hanterade onlineslutpunkter. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Machine Learning Computes bör finnas i ett virtuellt nätverk | Azure virtuella nätverk ger förbättrad säkerhet och isolering för dina Azure Machine Learning Beräkningskluster och -instanser, samt undernät, principer för åtkomstkontroll och andra funktioner för att ytterligare begränsa åtkomsten. När en beräkning konfigureras med en virtual network är den inte offentligt adresserbar och kan endast nås från virtual machines och program i virtual network. | Revision; Handikappad | 1.0.1 |
| Azure Machine Learning Arbetsytor bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket förbättras säkerheten genom att se till att strojové učenie arbetsytor inte exponeras på det offentliga Internet. Du kan kontrollera exponeringen av dina arbetsytor genom att skapa privata slutpunkter i stället. Läs mer på: Konfigurera en privat slutpunkt för en Azure Machine Learning arbetsyta. | Revision; Neka; Handikappad | 2.0.1 |
| Azure Machine Learning arbetsytor bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Machine Learning arbetsytor minskas risken för dataläckage. Läs mer om privata länkar på: Konfigurera en privat slutpunkt för en Azure Machine Learning arbetsyta. | Revision; Handikappad | 1.0.0 |
| Azure Managed Grafana arbetsytor bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket förbättras säkerheten genom att se till att din Azure Managed Grafana arbetsyta inte exponeras på det offentliga Internet. Om du skapar privata slutpunkter kan du begränsa exponeringen av dina arbetsytor. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Managed Grafana arbetsytor bör använda privat länk | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Managed Grafana kan du minska risken för dataläckage. | Revision; Handikappad | 1.0.1 |
| Azure Monitor Private Link Omfång bör blockera åtkomst till icke-private link resurser | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure resurser via en privat slutpunkt till ett Azure Monitor Private Link omfång (AMPLS). Private Link Åtkomstlägen är inställda på AMPLS för att styra om inmatning och frågebegäranden från dina nätverk kan nå alla resurser eller endast Private Link resurser (för att förhindra dataexfiltrering). Läs mer om privata länkar på: Azure Private Link åtkomstlägen (endast privat eller öppet). | Revision; Neka; Handikappad | 1.0.0 |
| Azure Monitor Private Link Omfång bör använda private link | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Monitor Omfång för privata länkar kan du minska risken för dataläckage. Läs mer om privata länkar på: Använd Azure Private Link för att ansluta nätverk till Azure Monitor. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Purview-konton bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till dina Azure Purview-konton i stället för hela tjänsten skyddas du även mot dataläckagerisker. Läs mer på: Använd privata slutpunkter i den klassiska Microsoft Purview-styrningsportalen. | Revision; Handikappad | 1.0.0 |
| [Förhandsversion]: Azure Recovery Services-valv bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket förbättras säkerheten genom att säkerställa att Recovery Services-valvet inte exponeras på det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av Recovery Services-valv. Läs mer på: https://aka.ms/AB-PublicNetworkAccess-Deny. | Revision; Neka; Handikappad | 1.0.0-förhandsversion |
| [Preview]: Azure Recovery Services-valv bör använda privat länk för säkerhetskopiering | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Recovery Services-valv minskas risken för dataläckage. Läs mer om privata länkar på: Skapa och använd privata slutpunkter för Azure Backup. | Revision; Handikappad | 2.0.0-preview |
| Azure Service Bus bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Service Bus namnområden minskas risken för dataläckage. Läs mer på: Tillåt åtkomst till Azure Service Bus namnområden via privata slutpunkter. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure SignalR Service bör inaktivera åtkomst till offentliga nätverk | För att förbättra säkerheten för Azure SignalR Service resurs kontrollerar du att den inte exponeras för det offentliga Internet och endast kan nås från en privat slutpunkt. Inaktivera den offentliga access egenskapen enligt beskrivningen i Konfigurera nätverk access control. Det här alternativet inaktiverar åtkomst från alla offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP- eller virtuella nätverksbaserade brandväggsregler. Detta minskar risken för dataläckage. | Revision; Neka; Handikappad | 1.2.0 |
| Azure SignalR Service bör använda en Private Link aktiverad SKU | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet som skyddar dina resurser mot risker med offentliga dataläckage. Principen begränsar dig till att Private Link aktiverade SKU:er för Azure SignalR Service. Läs mer om private link på: Använda privata slutpunkter. | Revision; Neka; Handikappad | 1.0.0 |
| Azure SignalR Service bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till din Azure SignalR Service resurs i stället för hela tjänsten minskar du risken för dataläckage. Läs mer om privata länkar på: Använd privata slutpunkter. | Revision; Handikappad | 1.0.0 |
| Azure Spring Cloud bör använda nätverksinmatning | Azure Spring Cloud-instanser bör använda virtuell nätverksinmatning för följande syften: 1. Isolera Azure Spring Cloud från Internet. 2. Aktivera Azure Spring Cloud för att interagera med system i antingen lokala datacenter eller Azure tjänst i andra virtuella nätverk. 3. Ge kunderna möjlighet att styra inkommande och utgående nätverkskommunikation för Azure Spring Cloud. | Revision; Handikappad; Neka | 1.2.0 |
| Azure SQL Managed Instances bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till offentliga nätverk (offentlig slutpunkt) på Azure SQL managed instances förbättras säkerheten genom att säkerställa att de endast kan nås inifrån sina virtuella nätverk eller via privata slutpunkter. Mer information om offentliga access finns i Konfigurera offentlig slutpunkt. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Synapse arbetsytor bör endast tillåta utgående datatrafik till godkända mål | Öka säkerheten för din Synapse-arbetsyta genom att endast tillåta utgående datatrafik till godkända mål. Detta hjälper till att förhindra dataexfiltrering genom att verifiera målet innan data skickas. | Revision; Handikappad; Neka | 1.0.0 |
| Azure Synapse arbetsytor bör inaktivera åtkomst till offentliga nätverk | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att Synapse-arbetsytan inte exponeras på det offentliga Internet. Om du skapar privata slutpunkter kan du begränsa exponeringen för dina Synapse-arbetsytor. Läs mer på: Azure Synapse Analytics anslutningsinställningar. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Synapse arbetsytor bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Synapse arbetsyta minskas risken för dataläckage. Läs mer om privata länkar på: Anslut till din Azure Synapse arbetsyta med hjälp av privata länkar. | Revision; Handikappad | 1.0.1 |
| Azure Virtual Desktop värdpooler bör inaktivera åtkomst till offentliga nätverk | Att inaktivera åtkomst till offentliga nätverk förbättrar säkerheten och skyddar dina data genom att säkerställa att åtkomsten till Azure Virtual Desktop-tjänsten inte exponeras för det offentliga Internet. Läs mer på: Set up Private Link with Azure Virtual Desktop. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Virtual Desktop ska endast inaktivera åtkomst till offentliga nätverk på sessionsvärdar | Inaktivera åtkomst till offentliga nätverk för Azure Virtual Desktop värdpoolsessionsvärdar, men att tillåta offentlig åtkomst för slutanvändare förbättrar säkerheten genom att begränsa exponeringen för det offentliga Internet. Läs mer på: Set up Private Link with Azure Virtual Desktop. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Virtual Desktop-tjänsten ska använda privat länk | Om du använder Azure Private Link med dina Azure Virtual Desktop resurser kan du förbättra säkerheten och skydda dina data. Läs mer om privata länkar på: Set up Private Link with Azure Virtual Desktop. | Revision; Handikappad | 1.0.0 |
| Azure Virtual Desktop arbetsytor bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket för din Azure Virtual Desktop arbetsyteresurs förhindras flödet från att vara tillgängligt via det offentliga Internet. Att endast tillåta privata nätverk access förbättrar säkerheten och skyddar dina data. Läs mer på: Set up Private Link with Azure Virtual Desktop. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Web PubSub Service bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till offentliga nätverk förbättras säkerheten genom att se till att Azure Web PubSub tjänsten inte exponeras på det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av Azure Web PubSub tjänsten. Läs mer på: Azure Web PubSub nätverksåtkomstkontroll. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Web PubSub Service ska använda en SKU som stöder privat länk | Med SKU som stöds kan du Azure Private Link ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Web PubSub-tjänsten kan du minska risken för dataläckage. Läs mer om privata länkar på: Azure Web PubSub service private endpoint. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Web PubSub Service bör använda privat länk | Azure Private Link låter dig ansluta dina virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till din Azure Web PubSub Service kan du minska risken för dataläckage. Läs mer om privata länkar på: Azure Web PubSub service private endpoint. | Revision; Handikappad | 1.0.0 |
| Bot Service ska ha isolerat läge aktiverat | Robotar ska vara inställda på läget "endast isolerad". Den här inställningen konfigurerar Bot Service kanaler som kräver att trafik via det offentliga Internet inaktiveras. | Revision; Neka; Handikappad | 2.1.0 |
| Bot Service bör ha åtkomst till offentliga nätverk inaktiverad | Robotar ska vara inställda på läget "endast isolerad". Den här inställningen konfigurerar Bot Service kanaler som kräver att trafik via det offentliga Internet inaktiveras. | Revision; Neka; Handikappad | 1.0.0 |
| BotService-resurser bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till din BotService-resurs minskas risken för dataläckage. | Revision; Handikappad | 1.0.0 |
| Container App-miljöer bör använda nätverksinmatning | Container Apps-miljöer bör använda virtuell nätverksinmatning till: 1.Isolera containerappar från det offentliga Internet 2.Aktivera nätverksintegrering med resurser lokalt eller i andra Azure virtuella nätverk 3.Få mer detaljerad kontroll över nätverkstrafik som flödar till och från miljön. | Revision; Handikappad; Neka | 1.0.2 |
| Container Apps-miljön bör inaktivera offentliga nätverk access | Inaktivera offentliga nätverk access för att förbättra säkerheten genom att exponera Container Apps-miljön via en intern load balancer. Detta tar bort behovet av en offentlig IP-adress och förhindrar internet access till alla containerappar i miljön. | Revision; Neka; Handikappad | 1.1.0 |
| Container Apps bör inaktivera åtkomst till externt nätverk | Inaktivera extern nätverksåtkomst till dina Container Apps genom att framtvinga interna ingresser. Detta säkerställer att inkommande kommunikation för Container Apps är begränsad till anropare i Container Apps-miljön. | Revision; Neka; Handikappad | 1.1.0 |
| Container-register bör ha SKU:er som stöder privata länkar | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till dina containerregister i stället för hela tjänsten minskas risken för dataläckage. Läs mer på: Set Up Private Endpoint with Private Link for ACR. | Revision; Neka; Handikappad | 1.0.0 |
| Container-register bör inte tillåta obegränsade access | Azure containerregister accepterar som standard anslutningar via Internet från värdar i alla nätverk. För att skydda dina register mot potentiella hot tillåter du access från endast specifika privata slutpunkter, offentliga IP-adresser eller adressintervall. Om ditt register inte har konfigurerat några nätverksregler visas det i de resurser som inte är felfria. Läs mer om nätverksregler för Container Registry här: Set Up Private Endpoint with Private Link for ACR, Configure Public Registry Access in Azure and Restrict Access to Azure Container Registry Using Service Endpoints. | Revision; Neka; Handikappad | 2.0.0 |
| Container-register bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till dina containerregister i stället för hela tjänsten skyddas du också mot dataläckagerisker. Läs mer på: Set Up Private Endpoint with Private Link for ACR. | Revision; Handikappad | 1.0.1 |
| [Förhandsversion]: Container Registry bör använda en tjänstslutpunkt för virtuellt nätverk | Den här principen granskar alla containerregister som inte har konfigurerats för att använda en tjänstslutpunkt för virtuellt nätverk. | Revision; Handikappad | 1.0.0-förhandsversion |
| Cosmos DB bör använda en tjänstslutpunkt för virtuellt nätverk | Den här principen granskar alla Cosmos DB-databaser som inte har konfigurerats för att använda en tjänstslutpunkt för virtuellt nätverk. | Revision; Handikappad | 1.0.0 |
| CosmosDB-konton bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till ditt CosmosDB-konto minskas risken för dataläckage. Läs mer om privata länkar på: Konfigurera Azure Private Link för ett Azure Cosmos DB-konto. | Revision; Handikappad | 1.0.0 |
| Disk access resurser bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till diskAccesses minskas risken för dataläckage. Läs mer om privata länkar på: Restrict import/export access till managed disks. | AuditIfNotExists; Handikappad | 1.0.0 |
| ElasticSan bör inaktivera offentligt nätverk access | Inaktivera offentliga nätverk access för ElasticSan så att den inte är tillgänglig via det offentliga Internet. Detta kan minska risken för dataläckage. | Revision; Neka; Handikappad | 1.0.0 |
| Event Hub-namnområden bör inaktivera offentliga nätverk access | Azure Event Hub ska ha åtkomst till offentligt nätverk inaktiverad. Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan begränsa exponeringen av dina resurser genom att skapa privata slutpunkter i stället. Läs mer på: Tillåt åtkomst till Azure Event Hubs namnområden via privata slutpunkter | Revision; Neka; Handikappad | 1.0.0 |
| Event Hub-namnområden bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Event Hub-namnområden minskas risken för dataläckage. Läs mer på: Tillåt åtkomst till Azure Event Hubs namnområden via privata slutpunkter. | AuditIfNotExists; Handikappad | 1.0.0 |
| Event Hub ska använda en tjänstslutpunkt för virtuellt nätverk | Den här principen granskar alla händelsehubbar som inte har konfigurerats för att använda en tjänstslutpunkt för virtuellt nätverk. | AuditIfNotExists; Handikappad | 1.0.0 |
| Function-appfack bör inaktivera offentliga nätverk access | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att funktionsappen inte exponeras på det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av en funktionsapp. Läs mer på: Använd privata slutpunkter för appar. | Revision; Handikappad; Neka | 1.1.0 |
| Funktionsappar bör inaktivera offentliga nätverk access | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att funktionsappen inte exponeras på det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av en funktionsapp. Läs mer på: Använd privata slutpunkter för appar. | Revision; Handikappad; Neka | 1.1.0 |
| IoT Central bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den privata länkplattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till ditt IoT Central-program i stället för hela tjänsten minskar du risken för dataläckage. Läs mer om privata länkar på: Nätverkssäkerhet med privata slutpunkter i IoT Central. | Revision; Neka; Handikappad | 1.0.0 |
| IoT Hub instanser av enhetsetableringstjänsten bör inaktivera åtkomst till offentliga nätverk | Om du inaktiverar åtkomst till det offentliga nätverket förbättras säkerheten genom att se till att IoT Hub instansen av enhetsetableringstjänsten inte exponeras på det offentliga Internet. Om du skapar privata slutpunkter kan du begränsa exponeringen för IoT Hub enhetsetableringsinstanser. Läs mer på: Virtual network anslutningar för DPS. | Revision; Neka; Handikappad | 1.0.0 |
| IoT Hub instanser av enhetsetableringstjänsten bör använda privat länk | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till IoT Hub enhetsetableringstjänst minskas risken för dataläckage. Läs mer om privata länkar på: Virtual network anslutningar för DPS. | Revision; Handikappad | 1.0.0 |
| IP-brandväggsregler på Azure Synapse-arbetsytor bör tas bort | Om du tar bort alla IP-brandväggsregler förbättras säkerheten genom att se till att din Azure Synapse arbetsyta endast kan nås från en privat slutpunkt. Den här konfigurationen granskar skapandet av brandväggsregler som tillåter åtkomst till offentliga nätverk på arbetsytan. | Revision; Handikappad | 1.0.0 |
| Key Vault ska använda en tjänstslutpunkt för virtuellt nätverk | Den här principen granskar alla Key Vault inte har konfigurerats för att använda en tjänstslutpunkt för virtuellt nätverk. | Revision; Handikappad | 1.0.0 |
| Log Analytics arbetsytor bör blockera logginmatning och frågor från offentliga nätverk | Förbättra säkerheten på arbetsytan genom att blockera logginmatning och frågor från offentliga nätverk. Endast privatlänkanslutna nätverk kan läsa in och undersöka loggar på den här arbetsytan. Läs mer på Använd Azure Private Link för att ansluta nätverk till Azure Monitor. | revision; Revision; neka; Neka; handikappad; Handikappad | 1.1.0 |
| Managed disks bör inaktivera offentliga nätverk access | Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att en hanterad disk inte exponeras på det offentliga Internet. Att skapa privata slutpunkter kan begränsa exponeringen av managed disks. Läs mer på: Restrict import/export access till managed disks. | Revision; Neka; Handikappad | 2.1.0 |
| Det virtuella nätverket för hanterade arbetsytor på Azure Synapse arbetsytor ska vara aktiverat | Om du aktiverar ett virtuellt nätverk för hanterade arbetsytor ser du till att arbetsytan är nätverksisolerad från andra arbetsytor. Dataintegrering och Spark-resurser som distribueras i det här virtuella nätverket ger också isolering på användarnivå för Spark-aktiviteter. | Revision; Neka; Handikappad | 1.0.0 |
| MariaDB-servern bör använda en tjänstslutpunkt för virtuellt nätverk | Virtuella nätverksbaserade brandväggsregler används för att aktivera trafik från ett visst undernät till Azure Database for MariaDB samtidigt som trafiken hålls inom Azure gränsen. Den här principen är ett sätt att granska om Azure Database for MariaDB har tjänstslutpunkten för virtuellt nätverk som används. | AuditIfNotExists; Handikappad | 1.0.2 |
| MySQL-servern bör använda en tjänstslutpunkt för virtuellt nätverk | Virtuella nätverksbaserade brandväggsregler används för att aktivera trafik från ett visst undernät till Azure Database for MySQL samtidigt som trafiken hålls inom Azure gränsen. Den här principen är ett sätt att granska om Azure Database for MySQL har tjänstslutpunkten för virtuellt nätverk som används. | AuditIfNotExists; Handikappad | 1.0.2 |
| PostgreSQL-servern bör använda en tjänstslutpunkt för virtuellt nätverk | Virtuella nätverksbaserade brandväggsregler används för att aktivera trafik från ett visst undernät till Azure Database for PostgreSQL samtidigt som trafiken hålls inom Azure gränsen. Den här principen är ett sätt att granska om Azure Database for PostgreSQL har tjänstslutpunkten för virtuella nätverk som används. | AuditIfNotExists; Handikappad | 1.0.2 |
| Privata slutpunktsanslutningar på Automation-konton ska vara aktiverade | Privata slutpunktsanslutningar tillåter säker kommunikation genom att aktivera privat anslutning till Automation-konton utan behov av offentliga IP-adresser vid källan eller målet. Läs mer om privata slutpunkter i Azure Automation på /azure/automation/how-to/private-link-security | AuditIfNotExists; Handikappad | 1.0.0 |
| Private-slutpunktsanslutningar på Azure SQL Database ska aktiveras | Privata slutpunktsanslutningar framtvingar säker kommunikation genom att aktivera privat anslutning till Azure SQL Database. | Revision; Handikappad | 1.1.0 |
| Privata slutpunktsanslutningar på Batch-konton ska vara aktiverade | Privata slutpunktsanslutningar tillåter säker kommunikation genom att aktivera privat anslutning till Batch-konton utan behov av offentliga IP-adresser vid källan eller målet. Läs mer om privata slutpunkter i Batch på /azure/batch/private-connectivity. | AuditIfNotExists; Handikappad | 1.0.0 |
| Privat slutpunkt ska vara aktiverad för IoT Hub | Privata slutpunktsanslutningar framtvingar säker kommunikation genom att aktivera privat anslutning till IoT Hub. Konfigurera en privat slutpunktsanslutning för att aktivera åtkomst till trafik som endast kommer från kända nätverk och förhindra åtkomst från alla andra IP-adresser, även inom Azure. | Revision; Handikappad | 1.0.0 |
| Privat slutpunkt ska vara aktiverad för MariaDB-servrar | Privata slutpunktsanslutningar framtvingar säker kommunikation genom att aktivera privat anslutning till Azure Database for MariaDB. Konfigurera en privat slutpunktsanslutning för att aktivera åtkomst till trafik som endast kommer från kända nätverk och förhindra åtkomst från alla andra IP-adresser, även inom Azure. | AuditIfNotExists; Handikappad | 1.0.2 |
| Private-slutpunkten ska vara aktiverad för MySQL-servrar | Privata slutpunktsanslutningar framtvingar säker kommunikation genom att aktivera privat anslutning till Azure Database for MySQL. Konfigurera en privat slutpunktsanslutning för att aktivera åtkomst till trafik som endast kommer från kända nätverk och förhindra åtkomst från alla andra IP-adresser, även inom Azure. | AuditIfNotExists; Handikappad | 1.0.2 |
| Private-slutpunkten ska aktiveras för PostgreSQL-servrar | Privata slutpunktsanslutningar framtvingar säker kommunikation genom att aktivera privat anslutning till Azure Database for PostgreSQL. Konfigurera en privat slutpunktsanslutning för att aktivera åtkomst till trafik som endast kommer från kända nätverk och förhindra åtkomst från alla andra IP-adresser, även inom Azure. | AuditIfNotExists; Handikappad | 1.0.2 |
| Offentlig nätverksåtkomst för Azure Enhetsuppdatering för IoT Hub konton ska inaktiveras | Om du inaktiverar den offentliga nätverksåtkomstegenskapen förbättras säkerheten genom att se till att din Azure Enhetsuppdatering för IoT Hub-konton endast kan nås från en privat slutpunkt. | Revision; Neka; Handikappad | 1.0.0 |
| Public nätverksåtkomst på Azure Data Explorer bör inaktiveras | Om du inaktiverar den offentliga nätverksåtkomstegenskapen förbättras säkerheten genom att Azure Data Explorer endast kan nås från en privat slutpunkt. Den här konfigurationen nekar alla inloggningar som matchar IP- eller virtual network baserade brandväggsregler. | Revision; Neka; Handikappad | 1.0.0 |
| Public nätverksåtkomst på Azure Data Factory bör inaktiveras | Om du inaktiverar den offentliga nätverksåtkomstegenskapen förbättras säkerheten genom att se till att dina Azure Data Factory endast kan nås från en privat slutpunkt. | Revision; Neka; Handikappad | 1.0.0 |
| Public nätverksåtkomst på Azure IoT Hub bör inaktiveras | Om du inaktiverar den offentliga nätverksåtkomstegenskapen förbättras säkerheten genom att säkerställa att dina Azure IoT Hub endast kan nås från en privat slutpunkt. | Revision; Neka; Handikappad | 1.0.0 |
| Public nätverksåtkomst på Azure SQL Database bör inaktiveras | Om du inaktiverar den offentliga nätverksåtkomstegenskapen förbättras säkerheten genom att säkerställa att dina Azure SQL Database endast kan nås från en privat slutpunkt. Den här konfigurationen nekar alla inloggningar som matchar IP- eller virtual network baserade brandväggsregler. | Revision; Neka; Handikappad | 1.1.0 |
| Public nätverksåtkomst bör inaktiveras för Azure File Sync | Om du inaktiverar den offentliga slutpunkten kan du begränsa access till din Storage Sync Service-resurs till begäranden som är avsedda för godkända privata slutpunkter i organisationens nätverk. Det finns inget som är osäkert när det gäller att tillåta begäranden till den offentliga slutpunkten, men du kanske vill inaktivera det för att uppfylla regel-, juridiska eller organisatoriska principkrav. Du kan inaktivera den offentliga slutpunkten för en Storage-synkroniseringstjänst genom att ange inkommandeTrafficPolicy för resursen till AllowVirtualNetworksOnly. | Revision; Neka; Handikappad | 1.0.0 |
| Public network access bör inaktiveras för Batch-konton | Om du inaktiverar offentliga nätverk access på ett Batch-konto förbättras säkerheten genom att ditt Batch-konto endast kan nås från en privat slutpunkt. Läs mer om att inaktivera åtkomst till offentliga nätverk på Använd privata slutpunkter med Azure Batch konton. | Revision; Neka; Handikappad | 1.0.0 |
| Public network access bör inaktiveras för containerregister | Om du inaktiverar offentliga nätverk access förbättrar säkerheten genom att se till att containerregister inte exponeras på det offentliga Internet. Om du skapar privata slutpunkter kan du begränsa exponeringen av containerregisterresurser. Läs mer på: Konfigurera offentlig registeråtkomst i Azure och Set Up Private Endpoint with Private Link for ACR. | Revision; Neka; Handikappad | 1.0.0 |
| Public network access bör inaktiveras för IoT Central | För att förbättra säkerheten för IoT Central kontrollerar du att det inte exponeras för det offentliga Internet och endast kan nås från en privat slutpunkt. Inaktivera den offentliga nätverksåtkomstegenskapen enligt beskrivningen i Skapa en privat slutpunkt för Azure IoT Central. Det här alternativet inaktiverar åtkomst från alla offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP- eller virtuella nätverksbaserade brandväggsregler. Detta minskar risken för dataläckage. | Revision; Neka; Handikappad | 1.0.0 |
| Åtkomst till offentligt nätverk ska inaktiveras för MariaDB-servrar | Inaktivera den offentliga nätverksåtkomstegenskapen för att förbättra säkerheten och se till att din Azure Database for MariaDB endast kan nås från en privat slutpunkt. Den här konfigurationen inaktiverar strikt åtkomst från alla offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP- eller virtuella nätverksbaserade brandväggsregler. | Revision; Neka; Handikappad | 2.0.0 |
| Public network access bör inaktiveras för flexibla MySQL-servrar | Om du inaktiverar den offentliga nätverksåtkomstegenskapen förbättras säkerheten genom att säkerställa att dina Azure Database for MySQL flexibla servrar endast kan nås från en privat slutpunkt. Den här konfigurationen inaktiverar strikt åtkomst från offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP- eller virtuella nätverksbaserade brandväggsregler. | Revision; Neka; Handikappad | 2.3.0 |
| Public network access bör inaktiveras för MySQL-servrar | Inaktivera den offentliga nätverksåtkomstegenskapen för att förbättra säkerheten och se till att din Azure Database for MySQL endast kan nås från en privat slutpunkt. Den här konfigurationen inaktiverar strikt åtkomst från alla offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP- eller virtuella nätverksbaserade brandväggsregler. | Revision; Neka; Handikappad | 2.0.0 |
| Public network access bör inaktiveras för flexibla PostgreSQL-servrar | Om du inaktiverar den offentliga nätverksåtkomstegenskapen förbättras säkerheten genom att säkerställa att dina Azure Database for PostgreSQL flexibla servrar endast kan nås från en privat slutpunkt. Den här konfigurationen inaktiverar strikt åtkomst från alla offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP-baserade brandväggsregler. | Revision; Neka; Handikappad | 3.1.0 |
| Public network access bör inaktiveras för PostgreSQL-servrar | Inaktivera den offentliga nätverksåtkomstegenskapen för att förbättra säkerheten och se till att din Azure Database for PostgreSQL endast kan nås från en privat slutpunkt. Den här konfigurationen inaktiverar åtkomst från alla offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP- eller virtuella nätverksbaserade brandväggsregler. | Revision; Neka; Handikappad | 2.0.1 |
| [Preview]: Recovery Services-valv bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till Azure Recovery Services-valv minskas risken för dataläckage. Läs mer om privata länkar för Azure Site Recovery på: Enable replication for on-premises machines with private endpoints and Enable replication for private endpoints in Azure Site Recovery. | Revision; Handikappad | 1.0.0-förhandsversion |
| Service Bus Namnområden bör inaktivera åtkomst till offentliga nätverk | Azure Service Bus bör ha åtkomst till det offentliga nätverket inaktiverat. Att inaktivera offentliga nätverk access förbättrar säkerheten genom att se till att resursen inte exponeras på det offentliga Internet. Du kan begränsa exponeringen av dina resurser genom att skapa privata slutpunkter i stället. Läs mer på: Tillåt åtkomst till Azure Service Bus namnområden via privata slutpunkter | Revision; Neka; Handikappad | 1.1.0 |
| služba SSIS integreringskörningar på Azure Data Factory ska vara anslutna till ett virtuellt nätverk | Azure Virtual Network distribution ger förbättrad säkerhet och isolering för dina služba SSIS integreringskörningar på Azure Data Factory, samt undernät, principer för åtkomstkontroll och andra funktioner för att ytterligare begränsa åtkomsten. | Revision; Neka; Handikappad | 2.3.0 |
| SQL Server bör använda en tjänstslutpunkt för virtuellt nätverk | Den här principen granskar alla SQL Server inte har konfigurerats för att använda en tjänstslutpunkt för virtuellt nätverk. | AuditIfNotExists; Handikappad | 1.0.0 |
| Storage offentliga access bör inte tillåtas | Anonym offentlig läsåtkomst till containrar och blobar i Azure Storage är ett bekvämt sätt att dela data men kan medföra säkerhetsrisker. För att förhindra dataintrång som orsakas av oönstrade anonym åtkomst rekommenderar Microsoft att du förhindrar offentlig åtkomst till ett lagringskonto såvida inte ditt scenario kräver det. | revision; Revision; neka; Neka; handikappad; Handikappad | 3.1.1 |
| Lagringskonton bör tillåta åtkomst från betrodda Microsoft-tjänster | Vissa Microsoft-tjänster som interagerar med lagringskonton fungerar från nätverk som inte kan beviljas åtkomst via nätverksregler. Tillåt att uppsättningen betrodda Microsoft-tjänster kringgå nätverksreglerna för att hjälpa den här typen av tjänst att fungera som avsett. Dessa tjänster använder sedan stark autentisering för att komma åt lagringskontot. | Revision; Neka; Handikappad | 1.0.0 |
| Storage konton bör inaktivera offentliga nätverk access | För att förbättra säkerheten för Storage-konton kontrollerar du att de inte exponeras för det offentliga Internet och endast kan nås från en privat slutpunkt. Inaktivera den offentliga access egenskapen enligt beskrivningen i Storage kontots offentliga nätverk access. Det här alternativet inaktiverar åtkomst från alla offentliga adressutrymmen utanför Azure IP-intervall och nekar alla inloggningar som matchar IP- eller virtuella nätverksbaserade brandväggsregler. Detta minskar risken för dataläckage. | Revision; Neka; Handikappad | 1.0.1 |
| Storage konton bör begränsa access | Nätverks access till storage konton bör begränsas. Konfigurera nätverksregler så att endast program från tillåtna nätverk kan access storage kontot. För att tillåta anslutningar från specifika Internet- eller lokala klienter kan åtkomst beviljas till trafik från specifika Azure virtuella nätverk eller till offentliga IP-adressintervall för Internet | Revision; Neka; Handikappad | 1.1.1 |
| Lagringskonton bör endast begränsa nätverksåtkomsten via nätverks-ACL:ns förbikopplingskonfiguration. | För att förbättra säkerheten för lagringskonton aktiverar du endast åtkomst via förbikoppling av nätverks-ACL. Den här principen ska användas i kombination med en privat slutpunkt för åtkomst till lagringskontot. | Revision; Neka; Handikappad | 1.0.0 |
| Storage konton bör begränsa access nätverk med hjälp av virtual network regler | Skydda dina storage konton mot potentiella hot med hjälp av virtual network regler som en föredragen metod i stället för IP-baserad filtrering. Om du inaktiverar IP-baserad filtrering hindras offentliga IP-adresser från att komma åt dina storage konton. | Revision; Neka; Handikappad | 1.0.1 |
| Storage konton bör begränsa access nätverk med hjälp av virtual network regler (exklusive storage konton som skapats av Databricks) | Skydda dina storage konton mot potentiella hot med hjälp av virtual network regler som en föredragen metod i stället för IP-baserad filtrering. Om du inaktiverar IP-baserad filtrering hindras offentliga IP-adresser från att komma åt dina storage konton. | Revision; Neka; Handikappad | 1.0.0 |
| Lagringskonton bör använda en tjänstslutpunkt för virtuellt nätverk | Den här principen granskar alla lagringskonton som inte har konfigurerats för att använda en tjänstslutpunkt för virtuellt nätverk. | Revision; Handikappad | 1.0.0 |
| Storage konton bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till ditt storage konto minskas risken för dataläckage. Läs mer om privata länkar på – Vad är Azure Private Link? | AuditIfNotExists; Handikappad | 2.0.0 |
| Storage konton bör använda private link (exklusive storage konton som skapats av Databricks) | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till ditt storage konto minskas risken för dataläckage. Läs mer om privata länkar på – Vad är Azure Private Link? | AuditIfNotExists; Handikappad | 1.0.0 |
| Synapse-hanterade privata slutpunkter bör endast ansluta till resurser i godkända Azure Active Directory klientorganisationer | Skydda din Synapse-arbetsyta genom att endast tillåta anslutningar till resurser i godkända Azure Active Directory (Azure AD)-klienter. Godkända Azure AD-klienter kan definieras under principtilldelningen. | Revision; Handikappad; Neka | 1.0.0 |
| VM Image Builder-mallar bör använda private link | Azure Private Link låter dig ansluta ditt virtuella nätverk till Azure tjänster utan en offentlig IP-adress på källan eller målet. Den Private Link plattformen hanterar anslutningen mellan konsumenten och tjänsterna via Azure stamnätverk. Genom att mappa privata slutpunkter till dina vm Image Builder-byggresurser minskas risken för dataläckage. Läs mer om privata länkar på: Azure nätverksalternativ för Image Builder för virtuella datorer – Distribuera med ett befintligt VNET. | Revision; Handikappad; Neka | 1.1.0 |
NS-3: Distribuera brandväggen i utkanten av företagsnätverket
Mer information finns i Nätverkssäkerhet: NS-3: Distribuera brandväggen i utkanten av företagsnätverket.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| IP-vidarebefordran på den virtuella datorn bör inaktiveras | Genom att aktivera IP-vidarebefordran på en virtuell dators nätverkskort kan datorn ta emot trafik som är adresserad till andra mål. IP-vidarebefordran krävs sällan (t.ex. när du använder den virtuella datorn som en virtuell nätverksinstallation), och därför bör detta granskas av nätverkssäkerhetsteamet. | AuditIfNotExists; Handikappad | 3.0.0 |
| Hanteringsportar för virtual machines bör skyddas med just-in-time-nätverk access control | Eventuell jit-åtkomst (just-in-time) för nätverk övervakas av Azure Security Center som rekommendationer | AuditIfNotExists; Handikappad | 3.0.0 |
| Management-portar bör stängas på din virtual machines | Öppna fjärrhanteringsportar utsätter den virtuella datorn för en hög risknivå från Internetbaserade attacker. Dessa attacker försöker råstyra autentiseringsuppgifter för att få administratör access till datorn. | AuditIfNotExists; Handikappad | 3.0.0 |
| [Preview]: All Internettrafik ska dirigeras via din distribuerade Azure Firewall | Azure Security Center har upptäckt att vissa av dina undernät inte skyddas med en nästa generations brandvägg. Skydda dina undernät mot potentiella hot genom att begränsa åtkomsten till dem med Azure Firewall eller en nästa generations brandvägg som stöds | AuditIfNotExists; Handikappad | 3.0.0-preview |
NS-5: Distribuera DDOS-skydd
Mer information finns i Nätverkssäkerhet: NS-5: Distribuera DDOS-skydd.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure DDoS Protection ska vara aktiverat | DDoS-skydd ska vara aktiverat för alla virtuella nätverk med ett undernät som ingår i en application gateway med en offentlig IP-adress. | AuditIfNotExists; Handikappad | 3.0.1 |
| Aktivera hastighetsbegränsningsregel för att skydda mot DDoS-attacker på Azure Front Door WAF | Regeln för Azure Web Application Firewall (WAF) för Azure Front Door styr antalet begäranden som tillåts från en viss klient-IP-adress till programmet under en hastighetsgräns. | Revision; Neka; Handikappad | 1.0.0 |
| Virtuella nätverk bör skyddas av Azure DDoS Protection | Skydda dina virtuella nätverk mot volym- och protokollattacker med Azure DDoS Protection. Mer information finns i Azure DDoS Protection Overview. | Modifiera; Revision; Handikappad | 1.0.1 |
NS-6: Distribuera web application firewall
Mer information finns i Nätverkssäkerhet: NS-6: Distribuera web application firewall.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure Front Door Standard eller Premium (Plus WAF) bör ha resursloggar aktiverade | Aktivera resursloggar för Azure Front Door Standard eller Premium (plus WAF) och strömma till en Log Analytics arbetsyta. Få detaljerad insyn i inkommande webbtrafik och åtgärder som vidtas för att minimera attacker. | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Web Application Firewall på Azure Application Gateway bör ha kontroll av begärandetext aktiverat | Se till att brandväggar för webbprogram som är kopplade till Azure Application gatewayer har kontroll av begärandetext aktiverad. Detta gör att WAF kan inspektera egenskaper i HTTP-brödtexten som kanske inte utvärderas i HTTP-huvuden, cookies eller URI. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Web Application Firewall på Azure Front Door ska ha inspektion av begärandetext aktiverad | Se till att brandväggar för webbprogram som är associerade med Azure Front Doors har kontroll av begärandetext aktiverad. Detta gör att WAF kan inspektera egenskaper i HTTP-brödtexten som kanske inte utvärderas i HTTP-huvuden, cookies eller URI. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Web Application Firewall bör aktiveras för Azure Front Door startpunkter | Distribuera Azure Web Application Firewall (WAF) framför offentliga webbprogram för ytterligare kontroll av inkommande trafik. Web Application Firewall (WAF) ger ett centraliserat skydd av dina webbprogram mot vanliga sårbarheter som SQL-inmatningar, skript mellan webbplatser, lokala och fjärranslutna filkörningar. Du kan också begränsa access till dina webbprogram efter länder/regioner, IP-adressintervall och andra http-parametrar via anpassade regler. | Revision; Neka; Handikappad | 1.0.2 |
| Aktivera hastighetsbegränsningsregel för att skydda mot DDoS-attacker på Azure Front Door WAF | Regeln för Azure Web Application Firewall (WAF) för Azure Front Door styr antalet begäranden som tillåts från en viss klient-IP-adress till programmet under en hastighetsgräns. | Revision; Neka; Handikappad | 1.0.0 |
| Migrera WAF från WAF Config till WAF-princip på Application Gateway | Om du har WAF-konfiguration i stället för WAF-princip kanske du vill flytta till den nya WAF-principen. Framöver stöder brandväggsprincipen WAF-principinställningar, hanterade regeluppsättningar, undantag och inaktiverade regelgrupper. | Revision; Neka; Handikappad | 1.0.0 |
| Web Application Firewall (WAF) ska vara aktiverat för Application Gateway | Distribuera Azure Web Application Firewall (WAF) framför offentliga webbprogram för ytterligare kontroll av inkommande trafik. Web Application Firewall (WAF) ger ett centraliserat skydd av dina webbprogram mot vanliga sårbarheter som SQL-inmatningar, skript mellan webbplatser, lokala och fjärranslutna filkörningar. Du kan också begränsa access till dina webbprogram efter länder/regioner, IP-adressintervall och andra http-parametrar via anpassade regler. | Revision; Neka; Handikappad | 2.0.0 |
| Web Application Firewall (WAF) bör använda det angivna läget för Application Gateway | Kräver att läget "Identifiering" eller "Förebyggande" används för att vara aktiv på alla Web Application Firewall principer för Application Gateway. | Revision; Neka; Handikappad | 1.0.0 |
| Web Application Firewall (WAF) bör använda det angivna läget för Azure Front Door Service | Kräver att läget "Identifiering" eller "Förebyggande" används för att aktivera alla Web Application Firewall principer för Azure Front Door Service. | Revision; Neka; Handikappad | 1.0.0 |
NS-8: Identifiera och inaktivera osäkra tjänster och protokoll
Mer information finns i Nätverkssäkerhet: NS-8: Identifiera och inaktivera osäkra tjänster och protokoll.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| App Service appar bör använda den senaste TLS-versionen | Med jämna mellanrum släpps nyare versioner för TLS antingen på grund av säkerhetsbrister, inkluderar ytterligare funktioner och förbättrar hastigheten. Uppgradera till den senaste TLS-versionen för App Service appar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. | AuditIfNotExists; Handikappad | 2.2.0 |
| Azure VPN-gatewayer bör inte använda "grundläggande" SKU | Den här principen säkerställer att VPN-gatewayer inte använder "grundläggande" SKU. | Revision; Handikappad | 1.0.0 |
| Function-appar bör använda den senaste TLS-versionen | Med jämna mellanrum släpps nyare versioner för TLS antingen på grund av säkerhetsbrister, inkluderar ytterligare funktioner och förbättrar hastigheten. Uppgradera till den senaste TLS-versionen för funktionsappar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. | AuditIfNotExists; Handikappad | 2.3.0 |
PA-1: Avgränsa och begränsa högprivilegierade/administrativa användare
Mer information finns i Privileged Access: PA-1: Avgränsa och begränsa högprivilegierade/administrativa användare.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| En maximalt 3 ägare bör utses för din prenumeration | Vi rekommenderar att du anger upp till 3 prenumerationsägare för att minska risken för intrång av en komprometterad ägare. | AuditIfNotExists; Handikappad | 3.0.0 |
| Blockerade konton med ägarbehörigheter för Azure resurser bör tas bort | Inaktuella konton med ägarbehörigheter bör tas bort från din prenumeration. Inaktuella konton är konton som har blockerats från att logga in. | AuditIfNotExists; Handikappad | 1.0.0 |
| Guest-konton med ägarbehörighet för Azure resurser bör tas bort | Externa konton med ägarbehörigheter bör tas bort från din prenumeration för att förhindra oövervakade access. | AuditIfNotExists; Handikappad | 1.0.0 |
| [Förhandsversion]: Mua (Multi-User Authorization) måste vara aktiverat för Recovery Services-valv. | Den här principen granskar om MUA (Multi-User Authorization) är aktiverat för Recovery Services-valv. MUA hjälper dig att skydda dina Recovery Services-valv genom att lägga till ytterligare ett skyddslager till kritiska åtgärder. Läs mer på https://aka.ms/MUAforRSV. | Revision; Handikappad | 1.0.0-förhandsversion |
| Det bör finnas fler än en ägare tilldelad till din prenumeration | Vi rekommenderar att du anger fler än en prenumerationsägare för att administratören ska access redundans. | AuditIfNotExists; Handikappad | 3.0.0 |
PA-2: Undvik att stå access för användarkonton och behörigheter
Mer information finns i Privileged Access: PA-2: Undvik att stå access för användarkonton och behörigheter.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Hanteringsportar för virtual machines bör skyddas med just-in-time-nätverk access control | Eventuell jit-åtkomst (just-in-time) för nätverk övervakas av Azure Security Center som rekommendationer | AuditIfNotExists; Handikappad | 3.0.0 |
PA-4: Granska och stämma av användare access regelbundet
Mer information finns i Privileged Access: PA-4: Granska och stämma av användare access regelbundet.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Blockerade konton med ägarbehörigheter för Azure resurser bör tas bort | Inaktuella konton med ägarbehörigheter bör tas bort från din prenumeration. Inaktuella konton är konton som har blockerats från att logga in. | AuditIfNotExists; Handikappad | 1.0.0 |
| Blockerade konton med läs- och skrivbehörighet för Azure resurser bör tas bort | Inaktuella konton bör tas bort från dina prenumerationer. Inaktuella konton är konton som har blockerats från att logga in. | AuditIfNotExists; Handikappad | 1.0.0 |
| Guest-konton med ägarbehörighet för Azure resurser bör tas bort | Externa konton med ägarbehörigheter bör tas bort från din prenumeration för att förhindra oövervakade access. | AuditIfNotExists; Handikappad | 1.0.0 |
| Guest-konton med läsbehörighet för Azure resurser bör tas bort | Externa konton med läsbehörighet bör tas bort från din prenumeration för att förhindra oövervakade access. | AuditIfNotExists; Handikappad | 1.0.0 |
| Gästkonton med skrivbehörighet för Azure resurser bör tas bort | Externa konton med skrivbehörighet bör tas bort från din prenumeration för att förhindra oövervakade access. | AuditIfNotExists; Handikappad | 1.0.0 |
PA-7: Följ principen om tillräckligt med administration (principen om minst privilegier)
Mer information finns i Privileged Access: PA-7: Follow just enough administration (least privilege) principle.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Alla auktoriseringsregler utom RootManageSharedAccessKey bör tas bort från Event Hub-namnområdet | Event Hub-klienter bör inte använda en åtkomstprincip på namnområdesnivå som ger åtkomst till alla köer och ämnen i ett namnområde. Om du vill anpassa dig till säkerhetsmodellen med minst privilegier bör du skapa åtkomstprinciper på entitetsnivå för köer och ämnen för att endast ge åtkomst till den specifika entiteten | Revision; Neka; Handikappad | 1.0.1 |
| Alla auktoriseringsregler förutom RootManageSharedAccessKey bör tas bort från Service Bus namnområde | Service Bus klienter bör inte använda en åtkomstprincip på namnområdesnivå som ger åtkomst till alla köer och ämnen i ett namnområde. Om du vill anpassa dig till säkerhetsmodellen med minst privilegier bör du skapa åtkomstprinciper på entitetsnivå för köer och ämnen för att endast ge åtkomst till den specifika entiteten | Revision; Neka; Handikappad | 1.0.1 |
| API Management prenumerationer bör inte begränsas till alla API:er | API Management prenumerationer bör begränsas till en produkt eller ett enskilt API i stället för alla API:er, vilket kan leda till överdriven dataexponering. | Revision; Handikappad; Neka | 1.1.0 |
| Audit användning av anpassade RBAC-roller | Granska inbyggda roller som "Ägare, Bidragare, Läsare" i stället för anpassade RBAC-roller, som är felbenägna. Användning av anpassade roller behandlas som ett undantag och kräver en rigorös granskning och hotmodellering | Revision; Handikappad | 1.0.1 |
| Auktoriseringsregler för Event Hub-instansen bör definieras | Granska förekomsten av auktoriseringsregler för Event Hub-entiteter för att bevilja åtkomst med minst privilegier | AuditIfNotExists; Handikappad | 1.0.0 |
| Azure Key Vault bör använda RBAC-behörighetsmodellen | Aktivera RBAC-behörighetsmodell i Key Vaults. Läs mer på: Migrera från åtkomstprincip för valv till en Azure rollbaserad behörighetsmodell för åtkomstkontroll | Revision; Neka; Handikappad | 1.0.1 |
| Azure Kubernetes Service kluster bör inaktivera Kommandot anropa | Om du inaktiverar kommandot anropa kan du förbättra säkerheten genom att undvika förbikoppling av begränsad nätverksåtkomst eller rollbaserad Åtkomstkontroll i Kubernetes | Revision; Handikappad | 1.0.1 |
| Kubernetes-kluster bör se till att klusteradministratörsrollen endast används där det behövs | Rollen "klusteradministratör" ger omfattande befogenheter över miljön och bör endast användas där och när det behövs. | Revision; Handikappad | 1.1.0 |
| Kubernetes-kluster bör minimera användningen av jokertecken i roll- och klusterrollen | Att använda jokertecken *kan vara en säkerhetsrisk eftersom det ger breda behörigheter som kanske inte är nödvändiga för en viss roll. Om en roll har för många behörigheter kan den eventuellt missbrukas av en angripare eller komprometterad användare för att få obehörig åtkomst till resurser i klustret. | Revision; Handikappad | 1.1.0 |
| Role-Based Access Control (RBAC) ska användas på Kubernetes Services | Om du vill tillhandahålla detaljerad filtrering av de åtgärder som användarna kan utföra använder du Role-Based Access Control (RBAC) för att hantera behörigheter i Kubernetes Service-kluster och konfigurera relevanta auktoriseringsprinciper. | Revision; Handikappad | 1.1.0 |
PV-2: Granska och framtvinga säkra konfigurationer
Mer information finns i Hållnings- och sårbarhetshantering: PV-2: Granska och framtvinga säkra konfigurationer.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| [Förhandsversion]: [Bildintegritet] Kubernetes-kluster bör endast använda avbildningar signerade av notation | Använd bilder signerade av notation för att se till att avbildningar kommer från betrodda källor och inte kommer att ändras på ett skadligt sätt. Mer information finns i https://aka.ms/aks/image-integrity | Revision; Handikappad | 1.1.0-förhandsversion |
| API Management direkthanteringsslutpunkt bör inte aktiveras | REST-API:et för direkthantering i Azure API Management kringgår Azure Resource Manager rollbaserade mekanismer för åtkomstkontroll, auktorisering och begränsning, vilket ökar tjänstens sårbarhet. | Revision; Handikappad; Neka | 1.0.2 |
| App Service-appplatser bör ha fjärrfelsökning inaktiverad | Fjärrfelsökning kräver att inkommande portar öppnas i en App Service app. Fjärrfelsökning ska stängas av. | AuditIfNotExists; Handikappad | 1.0.1 |
| Appfack för App Service bör inte ha CORS konfigurerat för att tillåta varje resurs att komma åt dina appar | Cors (Cross-Origin Resource Sharing) bör inte tillåta att alla domäner access din app. Tillåt endast att nödvändiga domäner interagerar med din app. | AuditIfNotExists; Handikappad | 1.0.0 |
| App Service-appfack bör använda den senaste HTTP-versionen | Med jämna mellanrum släpps nyare versioner för HTTP antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Använda den senaste HTTP-versionen för webbappar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den nyare versionen. | AuditIfNotExists; Handikappad | 1.0.0 |
| App Service-appfack som använder PHP bör använda en angiven "PHP-version" | Med jämna mellanrum släpps nyare versioner för PHP-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste PHP-versionen för App Service-appar rekommenderas för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. Den här principen gäller endast för Linux-appar. Den här principen kräver att du anger en PHP-version som uppfyller dina krav. | AuditIfNotExists; Handikappad | 1.0.0 |
| App Service-appfack som använder Python bör använda en angiven "Python-version" | Med jämna mellanrum släpps nyare versioner för Python-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste Python-versionen för App Service-appar rekommenderas för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. Den här principen gäller endast för Linux-appar. Den här principen kräver att du anger en Python-version som uppfyller dina krav. | AuditIfNotExists; Handikappad | 1.0.0 |
| App Service appar bör ha klientcertifikat (inkommande klientcertifikat) aktiverade | Med klientcertifikat kan appen begära ett certifikat för inkommande begäranden. Endast klienter som har ett giltigt certifikat kan nå appen. Den här principen gäller för appar med Http-versionen inställd på 1.1. | AuditIfNotExists; Handikappad | 1.0.0 |
| App Service appar bör ha fjärrfelsökning inaktiverat | Fjärrfelsökning kräver att inkommande portar öppnas i en App Service app. Fjärrfelsökning ska stängas av. | AuditIfNotExists; Handikappad | 2.0.0 |
| App Service appar bör inte ha CORS konfigurerat så att alla resurser kan access dina appar | Cors (Cross-Origin Resource Sharing) bör inte tillåta att alla domäner access din app. Tillåt endast att nödvändiga domäner interagerar med din app. | AuditIfNotExists; Handikappad | 2.0.0 |
| App Service-appar bör använda den senaste HTTP-versionen | Med jämna mellanrum släpps nyare versioner för HTTP antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Använda den senaste HTTP-versionen för webbappar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den nyare versionen. | AuditIfNotExists; Handikappad | 4.0.0 |
| App Service-appar som använder Java bör använda en angiven "Java-version" | Med jämna mellanrum släpps nyare versioner för Java-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste Java-versionen för App Service-appar rekommenderas för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. Den här principen gäller endast för Linux-appar. Den här principen kräver att du anger en Java-version som uppfyller dina krav. | AuditIfNotExists; Handikappad | 3.1.0 |
| App Service-appar som använder PHP bör använda en angiven "PHP-version" | Med jämna mellanrum släpps nyare versioner för PHP-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste PHP-versionen för App Service-appar rekommenderas för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. Den här principen gäller endast för Linux-appar. Den här principen kräver att du anger en PHP-version som uppfyller dina krav. | AuditIfNotExists; Handikappad | 3.2.0 |
| App Service-appar som använder Python bör använda en angiven "Python-version" | Med jämna mellanrum släpps nyare versioner för Python-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste Python-versionen för App Service-appar rekommenderas för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. Den här principen gäller endast för Linux-appar. Den här principen kräver att du anger en Python-version som uppfyller dina krav. | AuditIfNotExists; Handikappad | 4.1.0 |
| [Förhandsversion]: Automatisk hantering av konfigurationsprofiltilldelningen ska vara överensstämmelse | Resurser som hanteras av automatisk hantering bör ha statusen Conformant eller ConformantCorrected. | AuditIfNotExists; Handikappad | 1.0.0-förhandsversion |
| Azure API Management plattformsversion ska vara stv2 | Azure API Management stv1-beräkningsplattformsversionen dras tillbaka från och med den 31 augusti 2024 och dessa instanser bör migreras till stv2-beräkningsplattformen för fortsatt support. Läs mer på API Management stv1 platform retirement – Global Azure cloud (augusti 2024) | Revision; Neka; Handikappad | 1.0.0 |
| Azure Arc aktiverade Kubernetes-kluster bör ha Azure Policy-tillägget installerat | Det Azure Policy tillägget för Azure Arc ger skalbara verkställighetar och skydd på dina Arc-aktiverade Kubernetes-kluster på ett centraliserat och konsekvent sätt. Läs mer på Understand Azure Policy för Kubernetes-kluster. | AuditIfNotExists; Handikappad | 1.1.0 |
| Azure Data Factory ska använda en Git-lagringsplats för källkontroll | Konfigurera endast din utvecklingsdatafabrik med Git-integrering. Ändringar i test och produktion ska distribueras via CI/CD och bör INTE ha Git-integrering. Tillämpa INTE den här principen på dina QA/Test/Produktionsdatafabriker. | Revision; Neka; Handikappad | 1.0.1 |
| Azure Machine Learning Compute Instance bör ha inaktiv avstängning. | Ett schema för inaktiv avstängning minskar kostnaderna genom att stänga av beräkningar som är inaktiva efter en fördefinierad aktivitetsperiod. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Machine Learning beräkningsinstanser bör återskapas för att hämta de senaste programuppdateringarna | Se till att Azure Machine Learning beräkningsinstanser körs på det senaste tillgängliga operativsystemet. Säkerheten förbättras och säkerhetsrisker minskas genom att köras med de senaste säkerhetskorrigeringarna. Mer information finns på https://aka.ms/azureml-ci-updates/. | Revision; Handikappad | 1.0.3 |
| Azure Machine Learning-arbetsytor bör aktivera V1LegacyMode för att stödja bakåtkompatibilitet för nätverksisolering | Azure ML gör en övergång till en ny V2 API-plattform i Azure Resource Manager och du kan styra API-plattformsversionen med hjälp av parametern V1LegacyMode. Om du aktiverar parametern V1LegacyMode kan du behålla dina arbetsytor i samma nätverksisolering som V1, även om du inte kommer att använda de nya V2-funktionerna. Vi rekommenderar att du aktiverar V1 Äldre läge endast när du vill behålla AzureML-kontrollplansdata i dina privata nätverk. Läs mer på: https://aka.ms/V1LegacyMode. | Revision; Neka; Handikappad | 1.0.0 |
| Azure Policy-tillägg för Kubernetes-tjänsten (AKS) bör installeras och aktiveras i dina kluster | Azure Policy tillägg för Kubernetes-tjänsten (AKS) utökar Gatekeeper v3, en webhook för antagningskontrollanten för Open Policy Agent (OPA), för att tillämpa skalbara tillämpningsåtgärder och skydd på dina kluster på ett centraliserat och konsekvent sätt. | Revision; Handikappad | 1.0.2 |
| [Förhandsversion]: Startdiagnostik ska vara aktiverat på virtuella datorer | Azure virtuella datorer ska ha startdiagniostik aktiverat. | Revision; Handikappad | 1.0.0-förhandsversion |
| Det går inte att redigera enskilda noder | Det går inte att redigera enskilda noder. Användare bör inte redigera enskilda noder. Redigera nodpooler. Att ändra enskilda noder kan leda till inkonsekventa inställningar, driftutmaningar och potentiella säkerhetsrisker. | Revision; Neka; Handikappad | 1.3.1 |
| Anslutningsbegränsning ska vara aktiverat för PostgreSQL-databasservrar | Den här principen hjälper dig att granska alla PostgreSQL-databaser i din miljö utan att anslutningsbegränsning har aktiverats. Den här inställningen möjliggör tillfällig anslutningsbegränsning per IP-adress för för många ogiltiga inloggningsfel för lösenord. | AuditIfNotExists; Handikappad | 1.0.0 |
| Containerregister bör ha exporter inaktiverade | Om du inaktiverar exporter förbättras säkerheten genom att säkerställa att data i ett register endast nås via dataplanen ("docker pull"). Det går inte att flytta data från registret via "acr import" eller via "acr transfer". För att inaktivera exporter måste åtkomsten till det offentliga nätverket inaktiveras. Läs mer på: https://aka.ms/acr/export-policy. | Revision; Neka; Handikappad | 1.0.0 |
| Se till att klustercontainrar har konfigurerat beredskaps- eller liveness-avsökningar | Den här principen framtvingar att alla poddar har konfigurerat beredskaps- och/eller liveness-avsökningar. Avsökningstyper kan vara tcpSocket, httpGet och exec. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Anvisningar om hur du använder den här principen finns i https://aka.ms/kubepolicydoc. | Revision; Neka; Handikappad | 3.3.0 |
| Funktionsappplatser bör ha fjärrfelsökning inaktiverat | Fjärrfelsökning kräver att inkommande portar öppnas i funktionsappar. Fjärrfelsökning ska stängas av. | AuditIfNotExists; Handikappad | 1.1.0 |
| Funktionsappplatser bör inte ha CORS konfigurerat för att tillåta alla resurser att få åtkomst till dina appar | Cors (Cross-Origin Resource Sharing) bör inte tillåta att alla domäner access funktionsappen. Tillåt endast att nödvändiga domäner interagerar med funktionsappen. | AuditIfNotExists; Handikappad | 1.1.0 |
| Funktionsapp-platser bör använda den senaste "HTTP-versionen" | Med jämna mellanrum släpps nyare versioner för HTTP antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Använda den senaste HTTP-versionen för webbappar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den nyare versionen. | AuditIfNotExists; Handikappad | 1.1.0 |
| Funktionsappplatser som använder Java bör använda en angiven "Java-version" | Med jämna mellanrum släpps nyare versioner för Java-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste Java-versionen för funktionsappar rekommenderas för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. Den här principen gäller endast för Linux-appar. Den här principen kräver att du anger en Java-version som uppfyller dina krav. | AuditIfNotExists; Handikappad | 1.0.0 |
| Function-appar bör ha klientcertifikat (inkommande klientcertifikat) aktiverade | Med klientcertifikat kan appen begära ett certifikat för inkommande begäranden. Endast klienter som har ett giltigt certifikat kan nå appen. Den här principen gäller för appar med Http-versionen inställd på 1.1. | AuditIfNotExists; Handikappad | 1.1.0 |
| Function-appar bör ha fjärrfelsökning inaktiverat | Fjärrfelsökning kräver att inkommande portar öppnas i funktionsappar. Fjärrfelsökning ska stängas av. | AuditIfNotExists; Handikappad | 2.1.0 |
| Function-appar bör inte ha CORS konfigurerat så att alla resurser kan access dina appar | Cors (Cross-Origin Resource Sharing) bör inte tillåta att alla domäner access funktionsappen. Tillåt endast att nödvändiga domäner interagerar med funktionsappen. | AuditIfNotExists; Handikappad | 2.1.0 |
| Funktionsappar bör använda den senaste HTTP-versionen | Med jämna mellanrum släpps nyare versioner för HTTP antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Använda den senaste HTTP-versionen för webbappar för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den nyare versionen. | AuditIfNotExists; Handikappad | 4.1.0 |
| Funktionsappar som använder Java bör använda en angiven "Java-version" | Med jämna mellanrum släpps nyare versioner för Java-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste Java-versionen för funktionsappar rekommenderas för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. Den här principen gäller endast för Linux-appar. Den här principen kräver att du anger en Java-version som uppfyller dina krav. | AuditIfNotExists; Handikappad | 3.1.0 |
| Funktionsappar som använder Python bör använda en angiven "Python-version" | Med jämna mellanrum släpps nyare versioner för Python-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste Python-versionen för funktionsappar rekommenderas för att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. Den här principen gäller endast för Linux-appar. Den här principen kräver att du anger en Python-version som uppfyller dina krav. | AuditIfNotExists; Handikappad | 4.1.0 |
| Kubernetes-klustercontaineravbildningar bör inte innehålla den senaste avbildningstaggen | Kräver att containeravbildningar inte använder den senaste taggen i Kubernetes. Det är ett bra sätt att säkerställa reproducerbarhet, förhindra oavsiktliga uppdateringar och underlätta enklare felsökning och återställningar med hjälp av explicita och versionsbaserade containeravbildningar. | Revision; Neka; Handikappad | 2.0.1 |
| Kubernetes-klustercontainrar får inte överskrida de angivna gränserna | Framtvinga cpu- och minnesresursgränser för containrar för att förhindra resursöverbelastningsattacker i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 9.3.0 |
| Processor- och minnesresursbegäranden för Kubernetes-klustercontainrar måste definieras | Framtvinga begäranden om processor- och minnesresurser för containrar för att säkerställa att schemalagd nod har nödvändiga resurser. | Revision; Neka; Handikappad | 1.0.0-förhandsversion |
| Kubernetes-klustercontainrar bör inte dela värdnamnområden | Blockera poddcontainrar från att dela värdprocess-ID-namnområdet, värd-IPC-namnområdet och värdnätverkets namnområde i ett Kubernetes-kluster. Den här rekommendationen överensstämmer med Kubernetes Pod Security Standards för värdnamnområden och är en del av CIS 5.2.1, 5.2.2 och 5.2.3 som är avsedda att förbättra säkerheten i dina Kubernetes-miljöer. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | Revision; Neka; Handikappad | 6.0.0 |
| Kubernetes-klustercontainrar bör endast använda tillåtna AppArmor-profiler | Containrar bör endast använda tillåtna AppArmor-profiler i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 6.2.1 |
| Kubernetes-klustercontainrar bör endast använda tillåtna funktioner | Begränsa funktionerna för att minska angrepp surface containrar i ett Kubernetes-kluster. Den här rekommendationen är en del av CIS 5.2.8 och CIS 5.2.9 som är avsedda att förbättra säkerheten i dina Kubernetes-miljöer. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 6.2.0 |
| Kubernetes-klustercontainrar bör endast använda tillåtna avbildningar | Använd bilder från betrodda register för att minska Kubernetes-klustrets exponeringsrisk för okända sårbarheter, säkerhetsproblem och skadliga bilder. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 9.3.0 |
| Kubernetes-klustercontainrar bör endast använda tillåtna ProcMountType | Podcontainrar kan bara använda tillåtna ProcMountTypes i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i https://aka.ms/kubepolicydoc. | Revision; Neka; Handikappad | 8.2.0 |
| Kubernetes-klustercontainrar bör endast använda tillåten pull-princip | Begränsa containrarnas pull-princip för att framtvinga att containrar endast använder tillåtna avbildningar i distributioner | Revision; Neka; Handikappad | 3.2.0 |
| Kubernetes-klustercontainrar bör endast använda tillåtna seccomp-profiler | Podcontainrar kan bara använda tillåtna seccomp-profiler i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i https://aka.ms/kubepolicydoc. | Revision; Neka; Handikappad | 7.2.0 |
| Kubernetes-klustercontainrar ska köras med ett skrivskyddat rotfilsystem | Kör containrar med ett skrivskyddat rotfilsystem för att skydda mot ändringar vid körning med skadliga binärfiler som läggs till i PATH i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 6.3.0 |
| [Förhandsversion]: Kubernetes-klustercontainrar bör endast använda tillåtna sysctl-gränssnitt | Containrar bör endast använda tillåtna sysctl-gränssnitt i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i https://aka.ms/kubepolicydoc. | Revision; Neka; Handikappad | 1.0.0-förhandsversion |
| Kubernetes-klusterpoddens hostPath-volymer bör endast använda tillåtna värdsökvägar | Begränsa poddens HostPath-volymmonteringar till tillåtna värdsökvägar i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 6.3.0 |
| Kubernetes-klusterpoddar och containrar bör följa SELinux-säkerhetsstandarder | Den här principen tillämpar Kubernetes Pod Security Standards för SELinux-alternativ. Under PSS-läge måste fälten "användare" och "roll" vara tomma och fältet typ måste vara ett av de tillåtna värdena. Mer information finns i https://aka.ms/kubepolicydoc. | Revision; Neka; Handikappad | 8.0.0 |
| Kubernetes-klusterpoddar och containrar bör endast köras med godkända användar- och grupp-ID | Kontrollera användar-, primärgrupp-, tilläggs- och filsystemgrupp-ID:t som poddar och containrar kan använda för att köras i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 6.2.0 |
| Kubernetes-klusterpoddar bör endast använda tillåtna volymtyper | Poddar kan bara använda tillåtna volymtyper i ett Kubernetes-kluster. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i https://aka.ms/kubepolicydoc. | Revision; Neka; Handikappad | 5.2.0 |
| Kubernetes-klusterpoddar bör endast använda godkänd värdnätverks- och portlista | Begränsa podd-access till värdnätverket och de tillåtna värdportarna i ett Kubernetes-kluster. Den här rekommendationen är en del av CIS 5.2.4 som är avsedd att förbättra säkerheten i dina Kubernetes-miljöer och överensstämmer med Pod Security Standards (PSS) för hostPorts. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | Revision; Neka; Handikappad | 7.0.0 |
| Kubernetes-klustertjänster bör endast lyssna på tillåtna portar | Begränsa tjänster till att endast lyssna på tillåtna portar för att skydda access till Kubernetes-klustret. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 8.2.0 |
| Kubernetes-klustertjänster bör endast använda tillåtna externa IP-adresser | Använd tillåtna externa IP-adresser för att undvika den potentiella attacken (CVE-2020-8554) i ett Kubernetes-kluster. Mer information finns i https://aka.ms/kubepolicydoc. | Revision; Neka; Handikappad | 5.2.0 |
| Kubernetes-klustertjänster bör använda unika väljare | Se till att tjänster i ett namnområde har unika väljare. En unik tjänstväljare ser till att varje tjänst i ett namnområde är unikt identifierbar baserat på specifika kriterier. Den här principen synkroniserar tjänstresurser till OPA via Gatekeeper. Kontrollera att minneskapaciteten för Gatekeeper-poddar inte överskrids innan du tillämpar den. Parametrar gäller för specifika namnområden, men alla resurser av den typen synkroniseras över alla namnområden. För närvarande i förhandsversion för Kubernetes Service (AKS). | Revision; Neka; Handikappad | 1.2.2 |
| Kubernetes-klustret bör inte tillåta privilegierade containrar | Tillåt inte att privilegierade containrar skapas i ett Kubernetes-kluster. Den här rekommendationen är en del av CIS 5.2.1 som är avsedd att förbättra säkerheten i dina Kubernetes-miljöer. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 9.2.0 |
| Kubernetes-kluster ska inte använda nakna poddar | Blockera användning av nakna poddar. Nakna poddar kommer inte att schemaläggas om i händelse av ett nodfel. Poddar ska hanteras av Distribution, Replicset, Daemonset eller Jobb | Revision; Neka; Handikappad | 2.3.1 |
| Kubernetes-kluster Windows containrar ska inte köras som ContainerAdministrator | Förhindra användning av ContainerAdministrator som användare för att köra containerprocesserna för Windows poddar eller containrar. Den här rekommendationen är avsedd att förbättra säkerheten för Windows noder. Mer information finns i https://kubernetes.io/docs/concepts/windows/intro/ . | Revision; Neka; Handikappad | 1.2.0 |
| Kubernetes-kluster Windows poddar ska inte köra HostProcess-containrar | Förhindra prviledged åtkomst till windows-noden. Den här rekommendationen är avsedd att förbättra säkerheten för Windows noder. Mer information finns i https://kubernetes.io/docs/concepts/windows/intro/ . | Revision; Neka; Handikappad | 1.0.0 |
| Kubernetes-kluster bör inaktivera automatisk inmontering av API-autentiseringsuppgifter | Inaktivera automatisk inmontering av API-autentiseringsuppgifter för att förhindra att en potentiellt komprometterad poddresurs kör API-kommandon mot Kubernetes-kluster. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 4.2.0 |
| Kubernetes-kluster bör inte tillåta eskalering av containerprivilegier | Tillåt inte att containrar körs med behörighetseskalering till roten i ett Kubernetes-kluster. Den här rekommendationen är en del av CIS 5.2.5 som är avsedd att förbättra säkerheten i dina Kubernetes-miljöer. Den här principen är allmänt tillgänglig för Kubernetes Service (AKS) och förhandsversion för Azure Arc aktiverade Kubernetes. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | Revision; Neka; Handikappad | 8.0.0 |
| Kubernetes-kluster bör inte bevilja CAP_SYS_ADMIN säkerhetsfunktioner | Begränsa CAP_SYS_ADMIN Linux-funktioner för att minska angreppen surface av dina containrar. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 5.1.0 |
| Kubernetes-kluster bör inte använda standardnamnområdet | Förhindra användning av standardnamnområdet i Kubernetes-kluster för att skydda mot obehöriga access för resurstyperna ConfigMap, Pod, Secret, Service och ServiceAccount. Mer information finns i Understand Azure Policy för Kubernetes-kluster. | revision; Revision; neka; Neka; handikappad; Handikappad | 4.2.0 |
| Kubernetes-kluster bör använda CSI-drivrutinen (Container Storage Interface) StorageClass | Container Storage Interface (CSI) är en standard för att exponera godtyckliga block- och fillagringssystem för containerbaserade arbetsbelastningar på Kubernetes. In-tree provisioner StorageClass bör vara inaktuell sedan AKS version 1.21. Mer information finns i https://aka.ms/aks-csi-driver | Revision; Neka; Handikappad | 2.3.0 |
| Måste ha regler för antitillhörighet eller topologispridningsbegränsningar angivna | Den här principen säkerställer att poddar schemaläggs på olika noder i klustret. Genom att framtvinga begränsningar för spridning av antitillhörighetsregler eller poddtopologi, bibehålls tillgängligheten även om en av noderna blir otillgänglig. Poddar fortsätter att köras på andra noder, vilket ökar motståndskraften. | Revision; Neka; Handikappad | 1.2.2 |
| Endast godkända VM-tillägg ska installeras | Den här principen styr de tillägg för virtuella datorer som inte är godkända. | Revision; Neka; Handikappad | 1.0.0 |
| Skriver ut ett meddelande om en mutation tillämpas | Söker efter de mutationsanteckningar som tillämpas och skriver ut ett meddelande om anteckning finns. | Revision; Handikappad | 1.2.1 |
| Lagringskonton bör förhindra replikering av objekt mellan klientorganisationer | Granska begränsning av objektreplikering för ditt lagringskonto. Som standard kan användare konfigurera objektreplikering med ett källlagringskonto i en Azure AD-klientorganisation och ett målkonto i en annan klientorganisation. Det är ett säkerhetsproblem eftersom kundens data kan replikeras till ett lagringskonto som ägs av kunden. Genom att ange allowCrossTenantReplication till false kan objektreplikering endast konfigureras om både käll- och målkonton finns i samma Azure AD-klientorganisation. | Revision; Neka; Handikappad | 1.0.0 |
PV-4: Granska och framtvinga säkra konfigurationer för beräkningsresurser
Mer information finns i Posture and Vulnerability Management: PV-4: Granska och framtvinga säkra konfigurationer för beräkningsresurser.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Granskning av Linux-datorer som tillåter fjärranslutningar från konton som saknar lösenord | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Linux-datorer som tillåter fjärranslutningar från konton utan lösenord | AuditIfNotExists; Handikappad | 3.1.0 |
| Revidera Linux-datorer som inte har passwd-filens behörigheter inställda på 0644 | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Linux-datorer som inte har behörighet för passwd-filen har angetts till 0644 | AuditIfNotExists; Handikappad | 3.1.0 |
| Auditera Linux-datorer som har konton utan lösenord | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Linux-datorer som har konton utan lösenord | AuditIfNotExists; Handikappad | 3.1.0 |
| Inspektera Windows-datorer som tillåter återanvändning av lösenord efter att det angivna antalet unika lösenord har använts | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som tillåter återanvändning av lösenorden efter det angivna antalet unika lösenord. Standardvärdet för unika lösenord är 24 | AuditIfNotExists; Handikappad | 2.1.0 |
| Granska Windows-datorer som inte har den högsta lösenordsåldern inställd på angivet antal dagar | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte har den maximala lösenordsåldern inställd på angivet antal dagar. Standardvärdet för maximal lösenordsålder är 70 dagar | AuditIfNotExists; Handikappad | 2.1.0 |
| Granska Windows-datorer som inte har minsta lösenordsålder inställd till det angivna antalet dagar | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte har den lägsta lösenordsåldern inställd på angivet antal dagar. Standardvärdet för lägsta lösenordsålder är 1 dag | AuditIfNotExists; Handikappad | 2.1.0 |
| Granska Windows-datorer som inte har aktiverat inställningen för lösenordskomplexitet | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte har inställningen för lösenordskomplexitet aktiverad | AuditIfNotExists; Handikappad | 2.0.0 |
| Granska Windows-datorer som inte sätter en gräns för minsta lösenordslängd till angivet antal tecken | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte begränsar minsta längd på lösenord till angivet antal tecken. Standardvärdet för minsta längd på lösenord är 14 tecken | AuditIfNotExists; Handikappad | 2.1.0 |
| Granska Windows-datorer som inte lagrar lösenord med omvändbar kryptering | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. Datorer är inkompatibla om Windows datorer som inte lagrar lösenord med reversibel kryptering | AuditIfNotExists; Handikappad | 2.0.0 |
| [Förhandsversion]: Azure Stack HCI-servrar bör ha konsekvent framtvingade principer för programkontroll | Använd minst Microsoft WDAC-basprincipen i framtvingat läge på alla Azure Stack HCI-servrar. Tillämpade Windows Defender WDAC-principer (Application Control) måste vara konsekventa mellan servrar i samma kluster. | Revision; Handikappad; AuditIfNotExists | 1.0.0-förhandsversion |
| [Förhandsversion]: Azure Stack HCI-servrar bör uppfylla kraven för säker kärna | Se till att alla Azure Stack HCI-servrar uppfyller kraven för skyddad kärna. Så här aktiverar du serverkraven för säkra kärnor: 1. På sidan Azure Stack HCI-kluster går du till Windows Admin Center och väljer Anslut. 2. Gå till säkerhetstillägget och välj Secured-core. 3. Välj valfri inställning som inte är aktiverad och klicka på Aktivera. | Revision; Handikappad; AuditIfNotExists | 1.0.0-förhandsversion |
| Rollinstanser för Cloud Services (utökad support) bör konfigureras på ett säkert sätt | Skydda dina rollinstanser i Cloud Service (utökad support) mot attacker genom att se till att de inte visas för några säkerhetsproblem i operativsystemet. | AuditIfNotExists; Handikappad | 1.0.0 |
| Diskar och OS-avbildningar bör ha stöd för TrustedLaunch | TrustedLaunch förbättrar säkerheten för en virtuell dator som kräver OS Disk & OS-avbildning för att stödja den (Gen 2). Mer information om TrustedLaunch finns i https://aka.ms/trustedlaunch | Revision; Handikappad | 1.0.0 |
| Installera gästattesteringstillägget på virtuella Linux-datorer som stöds så att Azure Security Center proaktivt kan intyga och övervaka startintegriteten. När den har installerats kommer startintegriteten att intygas via fjärrattestering. Den här utvärderingen gäller betrodd start och konfidentiell Linux-virtual machines. | AuditIfNotExists; Handikappad | 6.0.0-preview | |
| [Preview]: Gästattesteringstillägget bör installeras på Linux virtual machines skalningsuppsättningar som stöds | Installera gästattesteringstillägget på skalningsuppsättningar för virtuella Linux-datorer som stöds så att Azure Security Center proaktivt kan intyga och övervaka startintegriteten. När den har installerats kommer startintegriteten att intygas via fjärrattestering. Den här utvärderingen gäller betrodd start och konfidentiell Linux-virtual machine scale sets. | AuditIfNotExists; Handikappad | 5.1.0-preview |
| [Preview]: Gästattesteringstillägget bör installeras på Windows virtuella datorer som stöds | Installera gästattesteringstillägget på virtuella datorer som stöds så att Azure Security Center proaktivt kan intyga och övervaka startintegriteten. När den har installerats kommer startintegriteten att intygas via fjärrattestering. Den här utvärderingen gäller betrodd start och konfidentiell Windows virtuella datorer. | AuditIfNotExists; Handikappad | 4.0.0-preview |
| [Preview]: Gästattesteringstillägget bör installeras på Windows vm-skalningsuppsättningar som stöds | Installera gästattesteringstillägget på skalningsuppsättningar som stöds för virtuella datorer så att Azure Security Center proaktivt kan intyga och övervaka startintegriteten. När den har installerats kommer startintegriteten att intygas via fjärrattestering. Den här utvärderingen gäller för betrodda start- och konfidentiella Windows VM-skalningsuppsättningar. | AuditIfNotExists; Handikappad | 3.1.0-preview |
| Guest Configuration-tillägget bör installeras på dina datorer | Installera gästkonfigurationstillägget för att säkerställa säkra konfigurationer av gästinställningar på datorn. Gästinställningar som tilläggsövervakarna inkluderar konfigurationen av operativsystemet, programkonfiguration eller närvaro samt miljöinställningar. När gästprinciperna har installerats är de tillgängliga, till exempel "Windows Exploit guard ska vara aktiverat". Läs mer på Understand Azure Machine Configuration. | AuditIfNotExists; Handikappad | 1.0.3 |
| Linux-datorer bör uppfylla kraven för Azure beräkningssäkerhetsbaslinje | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i Understand Azure Machine Configuration. Datorer är inkompatibla om datorn inte är korrekt konfigurerad för någon av rekommendationerna i Azure beräkningssäkerhetsbaslinje. | AuditIfNotExists; Handikappad | 2.3.0 |
| [Preview]: Linux virtual machines bör endast använda signerade och betrodda startkomponenter | Alla os-startkomponenter (startinläsare, kernel- och kerneldrivrutiner) måste signeras av betrodda utgivare. Defender för molnet har identifierat os-startkomponenter som inte är betrodda på en eller flera av dina Linux-datorer. Om du vill skydda dina datorer från potentiellt skadliga komponenter lägger du till dem i listan över tillåtna komponenter eller tar bort de identifierade komponenterna. | AuditIfNotExists; Handikappad | 1.0.0-förhandsversion |
| [Preview]: Säker start bör aktiveras på Windows virtuella datorer som stöds | Aktivera säker start på Windows virtuella datorer som stöds för att minimera skadliga och obehöriga ändringar i startkedjan. När det är aktiverat tillåts endast betrodda startladdare, kernel- och kerneldrivrutiner att köras. Den här utvärderingen gäller betrodd start och konfidentiell Windows virtuella datorer. | Revision; Handikappad | 4.0.0-preview |
| Den virtuella datorn bör ha TrustedLaunch aktiverat | Aktivera TrustedLaunch på virtuell dator för förbättrad säkerhet, använd VM SKU (Gen 2) som stöder TrustedLaunch. Mer information om TrustedLaunch finns i /azure/virtual-machines/trusted-launch | Revision; Handikappad | 1.0.0 |
| Virtual machines gästkonfigurationstillägg bör distribueras med systemtilldelad hanterad identitet | Gästkonfigurationstillägget kräver en systemtilldelad hanterad identitet. Azure virtuella datorer i omfånget för den här principen är inte kompatibla när gästkonfigurationstillägget är installerat men inte har någon systemtilldelad hanterad identitet. Läs mer på Understand Azure Machine Configuration | AuditIfNotExists; Handikappad | 1.0.1 |
| [Preview]: vTPM bör aktiveras på virtual machines | Aktivera virtuell TPM-enhet på virtual machines som stöds för att underlätta uppmätt start och andra säkerhetsfunktioner för operativsystem som kräver en TPM. När det är aktiverat kan vTPM användas för att intyga startintegritet. Den här utvärderingen gäller endast för betrodd start aktiverat virtual machines. | Revision; Handikappad | 2.0.0-preview |
| Windows-datorer bör konfigurera Windows Defender för att uppdatera skyddssignaturer inom en dag | För att ge tillräckligt skydd mot nyligen släppt skadlig kod måste Windows Defender skyddssignaturer uppdateras regelbundet för att ta hänsyn till nyligen släppt skadlig kod. Den här principen tillämpas inte på Arc-anslutna servrar och kräver att gästkonfigurationskraven har distribuerats till principtilldelningsomfånget. Mer information om gästkonfiguration finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 1.0.1 |
| Windows-datorer bör aktivera Realtidsskydd för Windows Defender | Windows datorer bör aktivera realtidsskydd i Windows Defender för att ge tillräckligt skydd mot nyligen släppt skadlig kod. Den här principen gäller inte för arc-anslutna servrar och kräver att gästkonfigurationskraven har distribuerats till principtilldelningsomfånget. Mer information om gästkonfiguration finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 1.0.1 |
| Windows datorer bör uppfylla kraven för administrativa mallar – ovládací panel | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Administrativa mallar – ovládací panel för anpassning av indata och förebyggande av aktivering av låsskärmar. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Administrativa mallar – MSS (äldre)" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Administrativa mallar – MSS (äldre)" för automatisk inloggning, skärmsläckare, nätverksbeteende, säker DLL och händelselogg. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Administrativa mallar – nätverk" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Administrativa mallar – nätverk för gästinloggningar, samtidiga anslutningar, nätverksbrygga, ICS och namnmatchning för flera sändningar. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Administrativa mallar – system" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Administrativa mallar – System för inställningar som styr den administrativa upplevelsen och fjärrhjälp. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsalternativ – konton" | Windows datorer bör ha de angivna grupprincipinställningarna i kategorin Säkerhetsalternativ – konton för att begränsa användningen av tomma lösenord och gästkontostatus. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsalternativ – granskning" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – granskning" för att tvinga granskningsprincipunderkategori och stänga om det inte går att logga säkerhetsgranskningar. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – enheter" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Säkerhetsalternativ – Enheter för avdockning utan att logga in, installera utskriftsdrivrutiner och formatera/mata ut media. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsalternativ – interaktiv inloggning" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – interaktiv inloggning" för att visa efternamn och kräva ctrl-alt-del. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – Microsoft nätverksklient" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – Microsoft nätverksklient" för Microsoft nätverksklient/server och SMB v1. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsalternativ – Microsoft Network Server" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – Microsoft nätverksserver" för att inaktivera SMB v1-servern. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsalternativ – nätverksåtkomst" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – nätverksåtkomst" för att inkludera åtkomst för anonyma användare, lokala konton och fjärråtkomst till registret. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsalternativ – Nätverkssäkerhet" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – nätverkssäkerhet" för att inkludera lokalt systembeteende, PKU2U, LAN Manager, LDAP-klient och NTLM SSP. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsalternativ – återställningskonsol" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Säkerhetsalternativ – återställningskonsol för att tillåta diskettkopiering och åtkomst till alla enheter och mappar. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – avstängning" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – avstängning" för att tillåta avstängning utan inloggning och rensa den virtuella minnessidefilen. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – Systemobjekt" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – Systemobjekt" för skiftlägesokänslighet för icke-Windows undersystem och behörigheter för interna systemobjekt. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Säkerhetsalternativ – Systeminställningar" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Säkerhetsalternativ – Systeminställningar för certifikatregler för körbara filer för SRP och valfria undersystem. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsalternativ – Användarkontokontroll" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Säkerhetsalternativ – Användarkontokontroll" för läge för administratörer, beteende för utökade frågor och virtualisering av fil- och registerskrivningsfel. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Säkerhetsinställningar – kontoprinciper" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin Säkerhetsinställningar – Kontoprinciper för lösenordshistorik, ålder, längd, komplexitet och lagring av lösenord med hjälp av reversibel kryptering. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – kontoinloggning | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – kontoinloggning" för granskning av verifiering av autentiseringsuppgifter och andra kontoinloggningshändelser. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Systemgranskningsprinciper – kontohantering" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – Kontohantering" för granskning av program, säkerhet och hantering av användargrupper och andra hanteringshändelser. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Systemgranskningsprinciper – detaljerad spårning" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – detaljerad spårning" för granskning av DPAPI, processskapande/avslutning, RPC-händelser och PNP-aktivitet. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – inloggningsloggning | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – inloggningsloggning" för granskning av IPSec, nätverksprincip, anspråk, kontoutelåsning, gruppmedlemskap och inloggnings-/utloggningshändelser. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – objektåtkomst | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – objektåtkomst" för granskning av fil, register, SAM, lagring, filtrering, kernel och andra systemtyper. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Systemgranskningsprinciper – principändring" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – principändring" för granskning av ändringar i systemgranskningsprinciper. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Systemgranskningsprinciper – Privilegierad användning" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – Privilegierad användning" för granskning av meningslös och annan behörighetsanvändning. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för systemgranskningsprinciper – system | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Systemgranskningsprinciper – system" för granskning av IPsec-drivrutin, systemintegritet, systemtillägg, tillståndsändring och andra systemhändelser. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Tilldelning av användarrättigheter" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Tilldelning av användarrättigheter" för att tillåta inloggning lokalt, RDP, åtkomst från nätverket och många andra användaraktiviteter. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven för "Windows-komponenter" | Windows datorer bör ha de angivna grupprincipinställningarna i kategorin "Windows-komponenter" för grundläggande autentisering, okrypterad trafik, Microsoft konton, telemetri, Cortana och andra Windows beteenden. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows-datorer bör uppfylla kraven för "Windows-brandväggsegenskaper" | Windows datorer ska ha de angivna grupprincipinställningarna i kategorin "Windows Brandväggsegenskaper" för brandväggstillstånd, anslutningar, regelhantering och meddelanden. Den här principen kräver att kraven för gästkonfiguration har distribuerats till principtilldelningsomfånget. Mer information finns i https://aka.ms/gcpol. | AuditIfNotExists; Handikappad | 3.0.0 |
| Windows datorer bör uppfylla kraven i Azure beräkningssäkerhetsbaslinje | Kräver att förutsättningarna distribueras till principtilldelningsomfånget. Mer information finns i Understand Azure Machine Configuration. Datorer är inkompatibla om datorn inte är korrekt konfigurerad för någon av rekommendationerna i Azure beräkningssäkerhetsbaslinje. | AuditIfNotExists; Handikappad | 2.1.0 |
PV-5: Utföra sårbarhetsbedömningar
Mer information finns i Hållnings- och sårbarhetshantering: PV-5: Utföra sårbarhetsbedömningar.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| En lösning för sårbarhetsbedömning bör aktiveras på din virtual machines | Granskningar virtual machines för att identifiera om de kör en lösning för sårbarhetsbedömning som stöds. En viktig komponent i varje cyberrisk- och säkerhetsprogram är identifiering och analys av sårbarheter. Azure Security Center standardprisnivå innehåller sårbarhetsgenomsökning för dina virtuella datorer utan extra kostnad. Dessutom kan Security Center automatiskt distribuera det här verktyget åt dig. | AuditIfNotExists; Handikappad | 3.0.0 |
| Machines bör ha hemliga resultat lösta | Granskningar virtual machines för att identifiera om de innehåller hemliga resultat från lösningarna för hemlig genomsökning på din virtual machines. | AuditIfNotExists; Handikappad | 1.0.2 |
| Vulnerability-utvärdering bör aktiveras på SQL Managed Instance | Granska varje SQL Managed Instance som inte har återkommande sårbarhetsbedömningsgenomsökningar aktiverade. Sårbarhetsbedömning kan identifiera, spåra och hjälpa dig att åtgärda potentiella sårbarheter i databasen. | AuditIfNotExists; Handikappad | 1.0.1 |
| Vulnerability-utvärdering bör aktiveras på dina SQL-servrar | Granska Azure SQL servrar som inte har en korrekt konfigurerad sårbarhetsbedömning. Sårbarhetsbedömning kan identifiera, spåra och hjälpa dig att åtgärda potentiella sårbarheter i databasen. | AuditIfNotExists; Handikappad | 3.0.0 |
| Sårbarhetsbedömning ska aktiveras på dina Synapse-arbetsytor | Identifiera, spåra och åtgärda potentiella säkerhetsrisker genom att konfigurera återkommande genomsökningar av SQL-sårbarhetsbedömningar på dina Synapse-arbetsytor. | AuditIfNotExists; Handikappad | 1.0.0 |
PV-6: Åtgärda säkerhetsrisker snabbt och automatiskt
Mer information finns i Hållnings- och sårbarhetshantering: PV-6: Åtgärda säkerhetsrisker snabbt och automatiskt.
| Namn | Description | Effect(s) | Utgåva |
|---|---|---|---|
| Azure registercontaineravbildningar bör ha säkerhetsrisker lösta (drivs av Microsoft Defender – hantering av säkerhetsrisker) | Sårbarhetsbedömning av containerimage söker igenom ditt register efter vanliga säkerhetsrisker (CVE) och ger en detaljerad sårbarhetsrapport för varje image. Att lösa säkerhetsrisker kan avsevärt förbättra din säkerhetsstatus, vilket säkerställer att avbildningar är säkra att använda före distributionen. | AuditIfNotExists; Handikappad | 1.0.1 |
| Azure som kör containeravbildningar bör ha säkerhetsrisker lösta (drivs av Microsoft Defender – hantering av säkerhetsrisker) | Sårbarhetsbedömning av containerimage söker igenom ditt register efter vanliga säkerhetsrisker (CVE) och ger en detaljerad sårbarhetsrapport för varje image. Den här rekommendationen ger synlighet för sårbara avbildningar som för närvarande körs i dina Kubernetes-kluster. Att åtgärda sårbarheter i containeravbildningar som för närvarande körs är nyckeln till att förbättra din säkerhetsstatus, vilket avsevärt minskar angreppen surface för dina containerbaserade arbetsbelastningar. | AuditIfNotExists; Handikappad | 1.0.1 |
| Rollinstanser för Cloud Services (utökad support) bör ha systemuppdateringar installerade | Skydda dina rollinstanser för Cloud Services (utökad support) genom att se till att de senaste säkerhetsuppdateringarna och kritiska uppdateringarna installeras på dem. | AuditIfNotExists; Handikappad | 1.0.0 |
| Hotpatch ska vara aktiverat för virtuella datorer i Windows Server Azure Edition | Minimera omstarter och installera uppdateringar snabbt med hotpatch. Läs mer på /azure/automanage/automanage-hotpatch | Revision; Neka; Handikappad | 1.0.0 |
| Kubernetes Services bör uppgraderas till en icke-sårbar Kubernetes-version | Uppgradera kubernetes-tjänstklustret till en senare Kubernetes-version för att skydda mot kända sårbarheter i din aktuella Kubernetes-version. Sårbarhets-CVE-2019-9946 har korrigerats i Kubernetes version 1.11.9+, 1.12.7+, 1.13.5+ och 1.14.0+ | Revision; Handikappad | 1.0.2 |
| Machines bör konfigureras för att regelbundet söka efter systemuppdateringar som saknas | För att säkerställa att periodiska utvärderingar för saknade systemuppdateringar utlöses automatiskt var 24:e timme ska egenskapen AssessmentMode vara inställd på "AutomaticByPlatform". Läs mer om AssessmentMode-egenskapen för Windows: Windows patch assessment mode, för Linux: Linux patch assessment mode. | Revision; Neka; Handikappad | 3.9.0 |
| SQL-databaser bör ha sårbarhetsresultat lösta | Övervaka resultat av sårbarhetsbedömningsgenomsökning och rekommendationer för hur du åtgärdar sårbarheter i databasen. | AuditIfNotExists; Handikappad | 4.1.0 |
| SQL-servrar på datorer bör ha sårbarhetsresultat lösta | SQL-sårbarhetsbedömning söker igenom databasen efter säkerhetsrisker och exponerar eventuella avvikelser från bästa praxis, till exempel felkonfigurationer, överdrivna behörigheter och oskyddade känsliga data. Att lösa de sårbarheter som hittas kan avsevärt förbättra databasens säkerhetsstatus. | AuditIfNotExists; Handikappad | 1.0.0 |
| Systemuppdateringar bör installeras på dina datorer (drivs av Update Center) | Dina datorer saknar system, säkerhet och kritiska uppdateringar. Programuppdateringar innehåller ofta viktiga korrigeringar av säkerhetshål. Sådana hål utnyttjas ofta i attacker mot skadlig kod, så det är viktigt att hålla programvaran uppdaterad. Följ reparationsstegen för att installera alla utestående korrigeringar och skydda dina datorer. | AuditIfNotExists; Handikappad | 1.0.1 |
Nästa steg
- Mer information om kontrollinformation finns i Microsoft cloud security benchmark.
- En samlad vy över CIS Controls v8.1-mappningar finns i mappningen MCSB v2 till CIS Controls
- Tilldela principer via portalen Azure
- Läs mer om Azure Policy