本頁為Azure 原則Azure 儲存體內建政策定義的索引。 如需其他服務的更多Azure 原則內建功能,請參見 Azure 原則內建定義。
每個內建政策定義的名稱會連結到 Azure 入口網站中的政策定義。 請使用Version欄位中的連結,查看Azure 原則 GitHub repo的原始碼。
Microsoft。儲存
| 名稱 (Azure portal) |
描述 | 效果 | 版本 (GitHub) |
|---|---|---|---|
| [預覽]:Azure 備份 應該啟用儲存帳號中的 Blobs | 啟用 Azure 備份,確保您的儲存帳號受到保護。 Azure 備份 是一套安全且具成本效益的 Azure 資料保護解決方案。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| 啟用 Azure 備份 來確保 Azure 檔案分享的安全性。 Azure 備份 是一套安全且具成本效益的 Azure 資料保護解決方案。 | AuditIfNotExists,已停用 | 1.0.0-preview | |
| [預覽]:為Azure 檔案儲存體個有特定標籤的共享備份,備份到新的復原服務保險庫,並啟用新的政策 | 透過在與儲存帳號相同的位置和資源群組部署復原服務保險庫,強制所有 Azure 檔案儲存體 備份。 當組織中的不同應用程式小組配置了不同的資源群組,且需要管理其本身的備份和還原時,這樣做會很有用。 你可以選擇在儲存帳號中包含包含指定標籤的 Azure 檔案儲存體,以控制指派範圍。 | AuditIfNotExists、DeployIfNotExists、Disabled | 1.0.0-preview |
| [預覽]:為Azure 檔案儲存體 Shares設定備份,並以特定標籤備份至同一地點的現有復原服務保險庫 | 強制所有 Azure 檔案儲存體 備份到與儲存帳號同區域的中央 Recovery Services 保險庫。 保存庫可以位於相同或不同的訂閱中。 當中央團隊管理跨訂閱的備份時,這很有用。 你可以選擇在儲存帳號中加入 Azure 檔案儲存體,並指定標籤以控制政策指派的範圍。 | AuditIfNotExists、DeployIfNotExists、Disabled | 2.0.0-preview |
| [預覽]:為未指定標籤的Azure 檔案儲存體共享配置備份至新的復原服務保險庫,並啟用新政策 | 透過在與儲存帳號相同的位置和資源群組部署復原服務保險庫,強制所有 Azure 檔案儲存體 備份。 當組織中的不同應用程式小組配置了不同的資源群組,且需要管理其本身的備份和還原時,這樣做會很有用。 你可以選擇性地在包含指定標籤的儲存帳號中排除 Azure 檔案儲存體,以控制指派範圍。 | AuditIfNotExists、DeployIfNotExists、Disabled | 1.0.0-preview |
| [預覽]:為Azure 檔案儲存體個未標註的共享備份,備份至同一地點的現有復原服務保險庫 | 強制所有 Azure 檔案儲存體 備份到與儲存帳號同區域的中央 Recovery Services 保險庫。 保存庫可以位於相同或不同的訂閱中。 當中央團隊管理跨訂閱的備份時,這很有用。 你可以選擇性地在儲存帳號中排除 Azure 檔案儲存體,並指定標籤以控制政策指派的範圍。 | AuditIfNotExists、DeployIfNotExists、Disabled | 2.0.0-preview |
| [預覽]:針對儲存體帳戶中具有指定標籤的 Blob,設定備份至同一區域中現有的備份保存庫 | 將所有儲存體帳戶中含有指定標籤的 blob 強制備份到中央備份保存庫。 這樣做可協助您大規模管理多個儲存體帳戶所含的 blob 備份。 如需詳細資訊,請參閱 https://aka.ms/AB-BlobBackupAzPolicies | DeployIfNotExists、AuditIfNotExists、Disabled | 2.0.0-preview |
| [預覽]:針對所有儲存體帳戶中不含指定標籤的 Blob,設定備份至同一區域中的備份保存庫 | 將所有儲存體帳戶中不含指定標籤的 blob 強制備份到中央備份保存庫。 這樣做可協助您大規模管理多個儲存體帳戶所含的 blob 備份。 如需詳細資訊,請參閱 https://aka.ms/AB-BlobBackupAzPolicies | DeployIfNotExists、AuditIfNotExists、Disabled | 2.0.0-preview |
| [預覽]:儲存體帳戶應該是「區域備援」 | 儲存體帳戶可以設定為「區域備援」。 如果儲存體帳戶的 SKU 名稱不是以 'ZRS' 結尾,或其類型為 'Storage',則儲存體帳戶不是「區域備援」。 此原則可確保您的儲存體帳戶使用「區域備援」組態。 | 稽核、拒絕、停用 | 1.0.0-preview |
| Azure 檔案同步應該使用 private link | 為指定的儲存體同步服務資源建立私人端點,可讓您從組織網路的私人 IP 位址空間中定址儲存體同步服務資源,而非透過網際網路存取的公用端點。 建立私人端點並不會停用公用端點。 | AuditIfNotExists,已停用 | 1.0.0 |
| 用私有端點配置Azure 檔案同步 | 針對指出的儲存體同步服務資源部署私人端點。 這可讓您從組織網路的私人 IP 位址空間內部定址儲存體同步服務資源,而不是透過網際網路存取的公用端點。 一或多個私人端點的存在,並不會停用公用端點。 | DeployIfNotExists,已停用 | 1.0.0 |
| 將 Blob Services 的診斷設定設定Log Analytics工作區 | 部署 Blob Services 的診斷設定,當任何缺少此診斷設定的 Blob 服務被建立或更新時,將資源日誌串流至 Log Analytics 工作區。 | DeployIfNotExists、AuditIfNotExists、Disabled | 4.0.0 |
| 設定檔案服務的診斷設定以Log Analytics工作區 | 當檔案服務建立或更新缺少此診斷設定時,部署檔案服務的診斷設定,將資源日誌串流至 Log Analytics 工作空間。 | DeployIfNotExists、AuditIfNotExists、Disabled | 4.0.0 |
| 將佇列服務的診斷設定設定Log Analytics工作空間 | 部署佇列服務的診斷設定,當任何缺少此診斷設定的佇列服務被建立或更新時,將資源日誌串流至 Log Analytics 工作空間。 注意:此原則不會在儲存體帳戶建立時觸發,而且需要建立補救工作才能更新帳戶。 | DeployIfNotExists、AuditIfNotExists、Disabled | 4.0.1 |
| 將儲存帳號的診斷設定設定Log Analytics工作空間 | 當任何缺少此診斷設定的儲存帳號被建立或更新時,部署儲存帳號的診斷設定,將資源日誌串流至 Log Analytics 工作區。 | DeployIfNotExists、AuditIfNotExists、Disabled | 4.0.0 |
| 將表格服務的診斷設定設定Log Analytics工作空間 | 當任何缺少此診斷設定的表格服務被建立或更新時,部署資料表服務的診斷設定,將資源日誌串流至 Log Analytics 工作空間。 注意:此原則不會在儲存體帳戶建立時觸發,而且需要建立補救工作才能更新帳戶。 | DeployIfNotExists、AuditIfNotExists、Disabled | 4.0.1 |
| 在儲存體帳戶上設定安全的資料傳輸 | 安全傳輸這個選項會強制儲存體帳戶僅接受來自安全連線 (HTTPS) 的要求。 使用 HTTPS 可確保伺服器與服務之間的驗證,避免傳輸中的資料遭受網路層的攻擊,例如中間人攻擊、竊聽及工作階段劫持 | 修改、停用 | 1.0.0 |
| 在儲存帳號上設定 blob 和容器的軟刪除功能 | 如果還沒啟用,會在儲存帳號上部署軟刪除 blob 和容器。 這確保了資料保護,並可自訂保存期限。 | DeployIfNotExists,已停用 | 1.0.0 |
| 將儲存體帳戶設定成使用私人連結連線 | 私人端點將你的虛擬網路連接到 Azure 服務,來源或目的地沒有公共 IP 位址。 只要將私人端點對應至您的儲存體帳戶,就能降低資料外洩風險。 深入了解私人連結,請造訪 https://aka.ms/azureprivatelinkoverview | DeployIfNotExists,已停用 | 1.0.0 |
| 設定儲存體帳戶以停用公用網路存取 | 若要改善儲存體帳戶的安全性,請確定儲存體帳戶不會公開至公用網際網路,且只能從私人端點存取。 停用公用網路存取屬性,如 https://aka.ms/storageaccountpublicnetworkaccess 中所述。 此選項會禁用 Azure IP 範圍外任何公共地址空間的存取,並拒絕所有符合 IP 或虛擬網路防火牆規則的登入。 這會降低資料洩漏風險。 | 修改、停用 | 1.0.1 |
| 設定儲存體帳戶,以僅透過網路 ACL 略過設定來限制網路存取。 | 若要改善儲存體帳戶的安全性,請只透過網路 ACL 略過啟用存取。 此原則應與私人端點搭配使用,以進行儲存體帳戶存取。 | 修改、停用 | 1.0.0 |
| 將儲存體帳戶公用存取設定為不允許 | 在 Azure 儲存體 中,對容器和 blob 的匿名公開讀取是方便分享資料的方式,但可能帶來安全風險。 為防止因不受歡迎的匿名存取而導致資料外洩,Microsoft 建議除非情況需要,否則應禁止公開存取儲存帳號。 | 修改、停用 | 1.0.0 |
| 設定儲存體帳戶以啟用 Blob 版本設定 | 您可以啟用 Blob 儲存體版本設定,以自動維護舊版的物件。 啟用 Blob 版本設定時,您可以存取舊版的 Blob,以在資料遭到修改或刪除時復原資料。 | 稽核、拒絕、停用 | 1.0.0 |
| 在 resourceGroupName RG 中為 VNet Flowlogs 建立區域儲存帳號 | 在指定的範圍內建立區域儲存帳號,預設在資源群組 nwtarg-subscriptionID<> 下用於 VNet 流程日誌。 | DeployIfNotExists,已停用 | 1.0.0 |
| 針對 HPC 快取 (microsoft.storagecache/caches) 啟用依類別群組記錄至事件中樞 | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對 HPC 快取 (microsoft.storagecache/caches) 將記錄路由傳送至事件中樞。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 啟用 HPC 快取(microsoft.storagecache/caches)依類別群組記錄至 Log Analytics | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此政策部署診斷設定,利用類別群組將日誌路由至 HPC 快取的 Log Analytics 工作空間(microsoft.storagecache/caches)。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 針對 HPC 快取 (microsoft.storagecache/caches) 啟用依類別群組記錄至儲存體 | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對 HPC 快取 (microsoft.storagecache/caches) 將記錄路由傳送至儲存體帳戶。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 針對 Storage Mover (microsoft.storagemover/storagemovers) 啟用依類別群組記錄至事件中樞 | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對 Storage Mover (microsoft.storagemover/storagemovers) 將記錄路由傳送至事件中樞。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 啟用依類別群組記錄儲存移動工具(microsoft.storagemover/storagemovers)至 Log Analytics | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此政策透過類別群組部署診斷設定,將日誌路由至 Storage Moveers 的 Log Analytics 工作區(microsoft.storagemover/storagemovers)。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 針對 Storage Mover (microsoft.storagemover/storagemovers) 啟用依類別群組記錄至儲存體 | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對 Storage Mover (microsoft.storagemover/storagemovers) 將記錄路由傳送至儲存體帳戶。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 傳輸中加密應該是 Azure 檔案儲存體 SMB 和 NFS 協議的必要條件 | Azure 檔案儲存體 可以強制傳輸中加密,針對 SMB 和 NFS 協定,讓用戶端只能透過加密通道連接。 要求傳輸中加密可保護與檔案共享交換的資料免受中間人攻擊、竊聽及會話劫持等網路層攻擊,並有助於符合法規及組織資料保護要求。 | 稽核、拒絕、停用 | 1.0.0 |
| 應為儲存體帳戶啟用異地備援儲存體 | 使用異地備援、建立高可用性的應用程式 | 稽核、已停用 | 1.0.0 |
| HPC Cache帳戶應使用客戶管理的金鑰進行加密 | 用客戶管理的金鑰管理 Azure HPC Cache 的加密。 根據預設,客戶資料會使用服務管理的金鑰進行加密,但通常需要有客戶自控金鑰才能符合法規合規性標準。 客戶管理的金鑰可以讓你用你建立並擁有的 Azure Key Vault 金鑰加密資料。 您對金鑰生命週期擁有完全的控制權和責任,包括輪替和管理。 | 稽核、停用、拒絕 | 2.0.0 |
| Modify - 設定Azure 檔案同步以停用公共網路存取 | Azure 檔案同步 的網路可存取公共端點已被你的組織政策禁用。 您仍然可以透過其私人端點存取儲存體同步服務。 | 修改、停用 | 1.0.0 |
| 修改 - 設定儲存體帳戶以啟用 Blob 版本設定 | 您可以啟用 Blob 儲存體版本設定,以自動維護舊版的物件。 啟用 Blob 版本設定時,您可以存取舊版的 Blob,以在資料遭到修改或刪除時復原資料。 請注意,不會修改現有的儲存體帳戶來啟用 Blob 儲存體版本設定。 只有新建立的儲存體帳戶會啟用 Blob 儲存體版本設定 | 修改、停用 | 1.0.0 |
| 停用公用端點,可讓您將儲存體同步服務資源的存取範圍限制在以組織網路上經過核准的私人端點為目標的要求。 允許傳送至公用端點的要求本身並沒有不安全的問題,但停用公用端點可以符合法規、法令或組織原則需求。 您可以將資源的 incomingTrafficPolicy 設定為 AllowVirtualNetworksOnly,以停用儲存體同步服務的公用端點。 | 稽核、拒絕、停用 | 1.0.0 | |
| 佇列儲存體應使用客戶自控金鑰進行加密 | 使用客戶自控金鑰以更具彈性的方式保護您的佇列儲存體。 當您指定客戶自控金鑰時,該金鑰會用來保護及控制加密資料所需金鑰的存取權。 客戶自控金鑰提供額外的功能,可用於控制金鑰輪替,或以密碼編譯的方式清除資料。 | 稽核、拒絕、停用 | 1.0.0 |
| 應啟用儲存體帳戶的安全傳輸 | 稽核儲存體帳戶中安全傳輸的需求。 安全傳輸這個選項會強制您的儲存體帳戶僅接受來自安全連線 (HTTPS) 的要求。 使用 HTTPS 可確保伺服器與服務之間的驗證,避免傳輸中的資料遭受網路層的攻擊,例如中間人攻擊、竊聽及工作階段劫持 | 稽核、拒絕、停用 | 2.0.0 |
| 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 | 此原則會稽核內含容器且有活動記錄的儲存體帳戶是否以 BYOK 加密。 根據設計,只有在儲存體帳戶位於與活動記錄相同的訂用帳戶時,原則才會生效。 關於靜止加密Azure 儲存體更多資訊可在此https://aka.ms/azurestoragebyok。 | AuditIfNotExists,已停用 | 1.0.0 |
| 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 | 使用客戶自控金鑰來管理儲存體帳戶加密範圍的待用加密。 客戶管理的金鑰允許資料以您建立並擁有的 Azure 金鑰庫金鑰加密。 您對金鑰生命週期擁有完全的控制權和責任,包括輪替和管理。 若要深入了解儲存體帳戶加密範圍,請參閱https://aka.ms/encryption-scopes-overview。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶加密範圍應為待用資料使用雙重加密 | 針對儲存體帳戶加密範圍的待用加密啟用基礎結構加密,以提高安全性。 基礎結構加密可確保您的資料會加密兩次。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶金鑰不應過期 | 設定金鑰到期原則時,請確定使用者儲存體帳戶金鑰未到期,以在金鑰到期時採取行動以改善帳戶金鑰的安全性。 | 稽核、拒絕、停用 | 3.0.0 |
| 應不允許記憶體帳戶公用存取 | 在 Azure 儲存體 中,對容器和 blob 的匿名公開讀取是方便分享資料的方式,但可能帶來安全風險。 為防止因不受歡迎的匿名存取而導致資料外洩,Microsoft 建議除非情況需要,否則應禁止公開存取儲存帳號。 | 稽核、稽核、拒絕、拒絕、停用、停用 | 3.1.1 |
| 儲存帳號應該限制外部私有端點連結到這個租戶。 | 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 此政策透過拒絕建立將儲存帳號與外部租戶連結的私有端點,強制執行租戶層級的網路隔離。 它有助於防止意外資料外洩,並確保私人連線範圍維持在組織核准範圍內。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存帳號應該在儲存帳號防火牆設定中限制 IP 規則。 | 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 儲存帳號防火牆中的 IP 規則是受限制的。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存帳號應限制來源與目的地目標,以指定儲存帳號物件複製政策。 | 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 限制來源與目的地目標,以指定儲存帳號物件複製政策。 storageAccountTargets 是一個包含儲存帳號名稱、來源儲存帳號名稱及目的地儲存帳號名稱的物件陣列。 | 稽核、拒絕、停用 | 1.0.0 |
| 部分與儲存帳號互動的 Microsoft 服務 是從無法透過網路規則授權存取的網路運作。 為了讓這類服務如預期運作,允許受信任的 Microsoft 服務 集合繞過網路規則。 這些服務會使用增強式驗證存取儲存體帳戶。 | 稽核、拒絕、停用 | 1.0.0 | |
| 儲存體帳戶應由允許的 SKU 加以限制 | 限制您組織可以部署的儲存體帳戶 SKU 集合。 | 稽核、拒絕、停用 | 1.1.0 |
| Storage 帳號應該遷移到新的 Azure Resource Manager 資源 | 使用新的 Azure Resource Manager 來提升你的儲存帳號安全性,例如:更強的存取控制(RBAC)、更好的稽核、基於 Azure Resource Manager 的部署與治理、存取管理身份、存取密鑰庫以存取秘密、Azure基於 AD 的認證,以及對標籤和資源群組的支援,以簡化安全管理 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應停用公用網路存取 | 若要改善儲存體帳戶的安全性,請確定儲存體帳戶不會公開至公用網際網路,且只能從私人端點存取。 停用公用網路存取屬性,如 https://aka.ms/storageaccountpublicnetworkaccess 中所述。 此選項會禁用 Azure IP 範圍外任何公共地址空間的存取,並拒絕所有符合 IP 或虛擬網路防火牆規則的登入。 這會降低資料洩漏風險。 | 稽核、拒絕、停用 | 1.1.0 |
| 儲存體帳戶應具有基礎結構加密 | 啟用基礎結構加密,以取得資料安全的更高層級保證。 啟用基礎結構加密時,儲存體帳戶中的資料會加密兩次。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存帳號應該有基礎設施加密(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | 啟用基礎結構加密,以取得資料安全的更高層級保證。 啟用基礎結構加密時,儲存體帳戶中的資料會加密兩次。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應該已設定共用存取簽章 (SAS) 原則 | 請確認儲存體帳戶已啟用共用存取簽章 (SAS) 到期原則。 使用者使用 SAS 來委派 Azure 儲存體 帳號中的資源存取權。 當使用者建立 SAS 權杖時,SAS 到期原則會建議期限上限。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應具有指定的最低 TLS 版本 | 設定最低 TLS 版本以建立用戶端應用程式與儲存體帳戶之間的安全通訊。 為了將安全性風險最小化,建議最低 TLS 版本為最新版本,目前是 TLS 1.2。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應防止跨租用戶物件複寫 | 稽核儲存體帳戶中物件複寫的限制。 預設情況下,使用者可以在一個 Azure AD 租戶中設定物件複製,使用來源儲存帳號,在另一個租戶中設定目的地帳號。 這會是一個安全問題,因為客戶資料可以複寫到該客戶所擁有的儲存體帳戶。 將 allowCrossTenantReplication 設為 false,物件複製僅在來源帳號與目的地帳號都位於同一 Azure AD 租戶時進行。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應防止共用金鑰存取 | Azure Active Directory (Azure AD) 的審計要求,以授權你儲存帳戶的請求。 預設情況下,請求可透過 Azure Active Directory 憑證授權,或使用共用金鑰授權的帳號存取金鑰授權。 在這兩種授權方式中,Azure AD 比共享金鑰提供更優越的安全性與易用性,且獲 Microsoft 推薦。 | 稽核、拒絕、停用 | 2.0.0 |
| 記憶體帳戶應防止共用金鑰存取(不包括 Databricks 建立的記憶體帳戶) | Azure Active Directory (Azure AD) 的審計要求,以授權你儲存帳戶的請求。 預設情況下,請求可透過 Azure Active Directory 憑證授權,或使用共用金鑰授權的帳號存取金鑰授權。 在這兩種授權方式中,Azure AD 比共享金鑰提供更優越的安全性與易用性,且獲 Microsoft 推薦。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存帳號應防止共用金鑰存取(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | Azure Active Directory (Azure AD) 的審計要求,以授權你儲存帳戶的請求。 預設情況下,請求可透過 Azure Active Directory 憑證授權,或使用共用金鑰授權的帳號存取金鑰授權。 在這兩種授權方式中,Azure AD 比共享金鑰提供更優越的安全性與易用性,且獲 Microsoft 推薦。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存帳號應限制 Mission Platform 產品與服務中的跨租戶複製 | 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 此政策有助於透過防止儲存帳號的跨租戶複製,來強制執行資料駐留權與安全邊界。 它確保物件複製政策不會無意中將資料複製到預期租戶外的儲存帳號。 | 修改、停用 | 1.0.0 |
| 儲存體帳戶應限制網路存取 | 應限制對儲存體帳戶的網路存取。 請設定網路規則,只允許來自認可之網路的應用程式存取儲存體帳戶。 為了允許特定網際網路或本地用戶端的連線,可以授權來自特定 Azure 虛擬網路的流量,或是公共網際網路 IP 位址範圍的存取權限 | 稽核、拒絕、停用 | 1.1.1 |
| 儲存帳號應該限制網路存取(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | 應限制對儲存體帳戶的網路存取。 請設定網路規則,只允許來自認可之網路的應用程式存取儲存體帳戶。 若要允許來自特定網際網路或內部部署用戶端的連線,可將存取權授與來自特定 Azure 虛擬網路的流量,或授與公用網際網路 IP 位址範圍。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應僅透過網路 ACL 略過設定來限制網路存取。 | 若要改善儲存體帳戶的安全性,請只透過網路 ACL 略過啟用存取。 此原則應與私人端點搭配使用,以進行儲存體帳戶存取。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應使用虛擬網路規則來限制網路存取 | 使用虛擬網路規則作為慣用方法而非 IP 型篩選,可為您的儲存體帳戶抵禦潛在威脅。 停用 IP 型篩選可防止公用 IP 存取您的儲存體帳戶。 | 稽核、拒絕、停用 | 1.0.1 |
| 記憶體帳戶應使用虛擬網路規則來限制網路存取(不包括 Databricks 所建立的記憶體帳戶) | 使用虛擬網路規則作為慣用方法而非 IP 型篩選,可為您的儲存體帳戶抵禦潛在威脅。 停用 IP 型篩選可防止公用 IP 存取您的儲存體帳戶。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存帳號應使用虛擬網路規則(不含由 ARO 管理的儲存帳號)來限制網路存取。 | 使用虛擬網路規則作為慣用方法而非 IP 型篩選,可為您的儲存體帳戶抵禦潛在威脅。 停用 IP 型篩選可防止公用 IP 存取您的儲存體帳戶。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應該使用虛擬網路服務端點 | 此原則會稽核任何未設定為使用虛擬網路服務端點的儲存體帳戶。 | 稽核、已停用 | 1.0.0 |
| 儲存體帳戶應使用客戶自控金鑰進行加密 | 使用客戶自控金鑰,以更具彈性的方式保護您的 blob 和檔案儲存體帳戶。 當您指定客戶自控金鑰時,該金鑰會用來保護及控制加密資料所需金鑰的存取權。 客戶自控金鑰提供額外的功能,可用於控制金鑰輪替,或以密碼編譯的方式清除資料。 | 稽核、已停用 | 1.0.3 |
| 儲存帳號應使用客戶管理的密鑰進行加密(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | 使用客戶自控金鑰,以更具彈性的方式保護您的 blob 和檔案儲存體帳戶。 當您指定客戶自控金鑰時,該金鑰會用來保護及控制加密資料所需金鑰的存取權。 客戶自控金鑰提供額外的功能,可用於控制金鑰輪替,或以密碼編譯的方式清除資料。 由 Azure Red Hat OpenShift 管理的資源群組中的儲存帳戶不在評估範圍內。 | 稽核、已停用 | 1.0.0 |
| 儲存帳號應使用客戶管理的金鑰進行任務平台產品與服務中的加密 | 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 使用客戶自控金鑰,以更具彈性的方式保護您的 blob 和檔案儲存體帳戶。 當您指定客戶自控金鑰時,該金鑰會用來保護及控制加密資料所需金鑰的存取權。 客戶自控金鑰提供額外的功能,可用於控制金鑰輪替,或以密碼編譯的方式清除資料。 | 稽核、拒絕、停用 | 1.0.0 |
| 儲存體帳戶應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台負責消費者與服務之間的連接,透過 Azure 骨幹網路。 只要將私人端點對應至您的儲存體帳戶,資料外洩風險就會降低。 深入了解私人連結,請造訪 https://aka.ms/azureprivatelinkoverview | AuditIfNotExists,已停用 | 2.0.0 |
| 記憶體帳戶應該使用私人連結(不包括 Databricks 建立的記憶體帳戶) | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台負責消費者與服務之間的連接,透過 Azure 骨幹網路。 只要將私人端點對應至您的儲存體帳戶,資料外洩風險就會降低。 深入了解私人連結,請造訪 https://aka.ms/azureprivatelinkoverview | AuditIfNotExists,已停用 | 1.0.0 |
| 儲存帳號應該使用私有連結(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台負責消費者與服務之間的連接,透過 Azure 骨幹網路。 只要將私人端點對應至您的儲存體帳戶,資料外洩風險就會降低。 想了解更多關於私密連結的資訊,請見 - https://aka.ms/azureprivatelinkoverview。 由 ARO 管理的資源群組中的儲存帳號不在評估之外。 | AuditIfNotExists,已停用 | 1.0.0 |
| 儲存體 SAS 權杖應遵守 7 天的最大有效期 | 此原則可確保儲存體帳戶的共用存取簽章 (SAS) 權杖設定為 7 天或更短的有效期間上限。 它會拒絕或稽核允許較長 SAS 權杖存留期或未設定適當到期動作的儲存體帳戶。 | 稽核、拒絕、停用 | 1.0.0 |
| 表格儲存體應使用客戶自控金鑰進行加密 | 使用客戶自控金鑰以更具彈性的方式保護您的表格儲存體。 當您指定客戶自控金鑰時,該金鑰會用來保護及控制加密資料所需金鑰的存取權。 客戶自控金鑰提供額外的功能,可用於控制金鑰輪替,或以密碼編譯的方式清除資料。 | 稽核、拒絕、停用 | 1.0.0 |
Microsoft。儲存快取
| 名稱 (Azure portal) |
描述 | 效果 | 版本 (GitHub) |
|---|---|---|---|
| 針對 HPC 快取 (microsoft.storagecache/caches) 啟用依類別群組記錄至事件中樞 | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對 HPC 快取 (microsoft.storagecache/caches) 將記錄路由傳送至事件中樞。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 啟用 HPC 快取(microsoft.storagecache/caches)依類別群組記錄至 Log Analytics | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此政策部署診斷設定,利用類別群組將日誌路由至 HPC 快取的 Log Analytics 工作空間(microsoft.storagecache/caches)。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 針對 HPC 快取 (microsoft.storagecache/caches) 啟用依類別群組記錄至儲存體 | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對 HPC 快取 (microsoft.storagecache/caches) 將記錄路由傳送至儲存體帳戶。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| HPC Cache帳戶應使用客戶管理的金鑰進行加密 | 用客戶管理的金鑰管理 Azure HPC Cache 的加密。 根據預設,客戶資料會使用服務管理的金鑰進行加密,但通常需要有客戶自控金鑰才能符合法規合規性標準。 客戶管理的金鑰可以讓你用你建立並擁有的 Azure Key Vault 金鑰加密資料。 您對金鑰生命週期擁有完全的控制權和責任,包括輪替和管理。 | 稽核、停用、拒絕 | 2.0.0 |
Microsoft。StorageSync
| 名稱 (Azure portal) |
描述 | 效果 | 版本 (GitHub) |
|---|---|---|---|
| Azure 檔案同步應該使用 private link | 為指定的儲存體同步服務資源建立私人端點,可讓您從組織網路的私人 IP 位址空間中定址儲存體同步服務資源,而非透過網際網路存取的公用端點。 建立私人端點並不會停用公用端點。 | AuditIfNotExists,已停用 | 1.0.0 |
| 用私有端點配置Azure 檔案同步 | 針對指出的儲存體同步服務資源部署私人端點。 這可讓您從組織網路的私人 IP 位址空間內部定址儲存體同步服務資源,而不是透過網際網路存取的公用端點。 一或多個私人端點的存在,並不會停用公用端點。 | DeployIfNotExists,已停用 | 1.0.0 |
| Modify - 設定Azure 檔案同步以停用公共網路存取 | Azure 檔案同步 的網路可存取公共端點已被你的組織政策禁用。 您仍然可以透過其私人端點存取儲存體同步服務。 | 修改、停用 | 1.0.0 |
| 停用公用端點,可讓您將儲存體同步服務資源的存取範圍限制在以組織網路上經過核准的私人端點為目標的要求。 允許傳送至公用端點的要求本身並沒有不安全的問題,但停用公用端點可以符合法規、法令或組織原則需求。 您可以將資源的 incomingTrafficPolicy 設定為 AllowVirtualNetworksOnly,以停用儲存體同步服務的公用端點。 | 稽核、拒絕、停用 | 1.0.0 |
Microsoft。經典儲存
| 名稱 (Azure portal) |
描述 | 效果 | 版本 (GitHub) |
|---|---|---|---|
| Storage 帳號應該遷移到新的 Azure Resource Manager 資源 | 使用新的 Azure Resource Manager 來提升你的儲存帳號安全性,例如:更強的存取控制(RBAC)、更好的稽核、基於 Azure Resource Manager 的部署與治理、存取管理身份、存取密鑰庫以存取秘密、Azure基於 AD 的認證,以及對標籤和資源群組的支援,以簡化安全管理 | 稽核、拒絕、停用 | 1.0.0 |
下一步
- 請參考 Azure 原則 GitHub 倉庫 上的內建功能。
- 請檢視Azure 原則定義結構。
- 檢閱了解原則效果。