適用於 Azure 儲存體的 Azure 原則法規合規性控制項

Azure 原則中的法規合規性可針對與不同合規性標準相關的合規性網域和安全性控制,提供 Microsoft 建立和管理的方案定義 (稱為「內建項目」)。 此頁面會列出適用於 Azure 儲存體的合規性網域和安全性控制項。 您可以針對安全性控制個別指派內建項目,以協助讓您的 Azure 資源符合特定標準的規範。

每個內建原則定義的標題都會連結到 Azure 入口網站中的原則定義。 使用 [原則版本] 資料行中的連結來查看 Azure 原則 GitHub 存放庫上的來源。

Important

每個控制項都與一或多個 Azure 原則定義建立關聯。 這些原則可協助您評估控制項的合規性。 然而,控制項與一或多個原則之間通常不是一對一相符或完全相符。 因此,Azure 原則中的符合規範僅指原則本身。 這不保證您完全符合控制項的所有要求。 此外,合規性標準包含目前未由任何 Azure 原則定義解決的控制措施。 因此,Azure 原則中的合規性只是整體合規性狀態的部分觀點。 這些合規性標準的控制與 Azure 原則法規合規性定義之間的關聯,可能會隨著時間而改變。

澳大利亞政府受保護的 ISM

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - 澳洲政府 ISM PROTECTED。 如需此合規性標準的詳細資訊,請參閱澳洲政府 ISM PROTECTED。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
網路指導方針 - 網路設計和設定 520 網路存取控制 - 520 儲存體帳戶應限制網路存取 1.1.1
網路指導方針 - 網路設計和設定 1182 網路存取控制 - 1182 儲存體帳戶應限制網路存取 1.1.1
資料庫系統指導方針 - 資料庫伺服器 1277 資料庫伺服器和網頁伺服器之間的通訊 - 1277 應啟用儲存體帳戶的安全傳輸 2.0.0
系統強化指導方針 - 驗證強化 1546 向系統驗證 - 1546 儲存體帳戶應限制網路存取 1.1.1

加拿大聯邦 PBMM

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - 加拿大聯邦 PBMM。 如需此合規性標準的詳細資訊,請參閱加拿大聯邦 PBMM。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
存取控制 AC-17(1) 遠端存取 | 自動化監視 / 控制 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-8(1) 傳輸機密性和完整性 | 密碼編譯或替代實體保護 應啟用儲存體帳戶的安全傳輸 2.0.0

CIS Microsoft Azure 基礎基準 1.1.0

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - CIS Microsoft Azure 基礎基準測試 1.1.0。 如需關於此合規性標準的詳細資訊,請參閱 CIS Microsoft Azure基礎基準測試。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
3 儲存體帳戶 3.1 確定 [需要安全傳輸] 設定為 [已啟用] 應啟用儲存體帳戶的安全傳輸 2.0.0
3 儲存體帳戶 3.6 請確認 blob 容器的「公用存取層級」設為「私用」 應禁止儲存體帳戶公用存取 3.1.1
3 儲存體帳戶 3.7 確定儲存體帳戶的預設網路存取規則設定為拒絕 儲存體帳戶應限制網路存取 1.1.1
3 儲存體帳戶 3.8 確定已啟用 [信任的 Microsoft 服務] 來進行儲存體帳戶存取 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0
5 記錄和監視 5.1.5 請確認儲存活動記錄的儲存體容器非公開存取 應禁止儲存體帳戶公用存取 3.1.1
5 記錄和監視 5.1.6 確保內含容器且有活動記錄的儲存體帳戶會以 BYOK (使用您自己的金鑰) 加密 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 1.0.0

CIS 微軟 Azure 基礎基準 1.3.0

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - CIS Microsoft Azure Foundations Benchmark 1.3.0。 如需關於此合規性標準的詳細資訊,請參閱 CIS Microsoft Azure基礎基準測試。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
3 儲存體帳戶 3.1 確定 [需要安全傳輸] 設定為 [已啟用] 應啟用儲存體帳戶的安全傳輸 2.0.0
3 儲存體帳戶 3.5 請確認 blob 容器的「公用存取層級」設為「私用」 應禁止儲存體帳戶公用存取 3.1.1
3 儲存體帳戶 3.6 確定儲存體帳戶的預設網路存取規則設定為拒絕 儲存體帳戶應限制網路存取 1.1.1
3 儲存體帳戶 3.6 確定儲存體帳戶的預設網路存取規則設定為拒絕 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
3 儲存體帳戶 3.7 確定已啟用 [信任的 Microsoft 服務] 來進行儲存體帳戶存取 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0
3 儲存體帳戶 3.9 確認儲存體中的重要資料是使用客戶自控金鑰進行加密 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
5 記錄和監視 5.1.3 請確認儲存活動記錄的儲存體容器非公開存取 應禁止儲存體帳戶公用存取 3.1.1
5 記錄和監視 5.1.4 確保內含容器且有活動記錄的儲存體帳戶會以 BYOK (使用您自己的金鑰) 加密 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 1.0.0

CIS Microsoft Azure 基礎基準 1.4.0

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱適用於 CIS v1.4.0 的 Azure 原則法規合規性詳細資料 (部分機器翻譯)。 如需關於此合規性標準的詳細資訊,請參閱 CIS Microsoft Azure基礎基準測試。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
3 儲存體帳戶 3.1 確定 [需要安全傳輸] 設定為 [已啟用] 應啟用儲存體帳戶的安全傳輸 2.0.0
3 儲存體帳戶 3.5 請確認 blob 容器的「公用存取層級」設為「私用」 應禁止儲存體帳戶公用存取 3.1.1
3 儲存體帳戶 3.6 確定儲存體帳戶的預設網路存取規則設定為拒絕 儲存體帳戶應限制網路存取 1.1.1
3 儲存體帳戶 3.6 確定儲存體帳戶的預設網路存取規則設定為拒絕 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
3 儲存體帳戶 3.7 確定已為儲存體帳戶存取啟用 [信任的 Microsoft 服務] 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0
3 儲存體帳戶 3.9 確認儲存體中的重要資料是使用客戶自控金鑰進行加密 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
5 記錄和監視 5.1.3 請確認儲存活動記錄的儲存體容器非公開存取 應禁止儲存體帳戶公用存取 3.1.1
5 記錄和監視 5.1.4 確保內含容器且有活動記錄的儲存體帳戶會以 BYOK (使用您自己的金鑰) 加密 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 1.0.0

CIS Microsoft Azure 基礎基準測試 2.0.0

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱適用於 CIS v2.0.0 的 Azure 原則法規合規性詳細資料。 如需關於此合規性標準的詳細資訊,請參閱 CIS Microsoft Azure基礎基準測試。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
3 3.1 確定 [需要安全傳輸] 設定為 [已啟用] 應啟用儲存體帳戶的安全傳輸 2.0.0
3 3.10 確定私人端點用來存取儲存體帳戶 儲存體帳戶應使用私人連結 2.0.0
3 3.12 確認儲存體中的重要資料是使用客戶自控金鑰進行加密 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
3 3.15 確定儲存體帳戶的 [最低 TLS 版本] 設為 [1.2 版] 儲存體帳戶應具有指定的最低 TLS 版本 1.0.0
3 3.2 確定 Azure 儲存體中每個儲存體帳戶的 [啟用基礎結構加密] 設定為 [已啟用] 儲存體帳戶應具有基礎結構加密 1.0.0
3 3.7 確定已為具有 Blob 容器的儲存體帳戶停用 [公用存取層級] 應禁止儲存體帳戶公用存取 3.1.1
3 3.8 確定儲存體帳戶的預設網路存取規則設定為拒絕 儲存體帳戶應限制網路存取 1.1.1
3 3.8 確定儲存體帳戶的預設網路存取規則設定為拒絕 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
3 3.9 確定已為儲存體帳戶存取啟用 [允許受信任服務清單上的 Azure 服務存取此儲存體帳戶] 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0
5.1 5.1.3 確定儲存活動記錄的儲存體容器非公開存取 應禁止儲存體帳戶公用存取 3.1.1
5.1 5.1.4 確定包含容器且有活動記錄的儲存體帳戶會以客戶自控金鑰加密 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 1.0.0

CMMC 第 3 級

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - CMMC 第 3 級。 如需此合規性標準的詳細資訊,請參閱網路安全性成熟度模型認證 (CMMC)。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
存取控制 AC.1.001 限制資訊系統存取授權使用者、代表授權使用者的程序及裝置 (包括其他資訊系統)。 應禁止儲存體帳戶公用存取 3.1.1
存取控制 AC.1.001 限制資訊系統存取授權使用者、代表授權使用者的程序及裝置 (包括其他資訊系統)。 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0
存取控制 AC.1.001 限制資訊系統存取授權使用者、代表授權使用者的程序及裝置 (包括其他資訊系統)。 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC.1.002 限制資訊系統存取允許授權使用者執行的交易類型和功能。 應啟用儲存體帳戶的安全傳輸 2.0.0
存取控制 AC.1.002 限制資訊系統存取允許授權使用者執行的交易類型和功能。 應禁止儲存體帳戶公用存取 3.1.1
存取控制 AC.1.002 限制資訊系統存取允許授權使用者執行的交易類型和功能。 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0
存取控制 AC.1.002 限制資訊系統存取允許授權使用者執行的交易類型和功能。 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC.2.013 監視及控制遠端存取工作階段。 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC.2.016 根據已核准的授權來控制 CUI 流程。 應禁止儲存體帳戶公用存取 3.1.1
存取控制 AC.2.016 根據已核准的授權來控制 CUI 流程。 儲存體帳戶應限制網路存取 1.1.1
組態管理 CM.3.068 限制、停用或防止使用不必要的程式、函式、連接埠、通訊協定和服務。 應禁止儲存體帳戶公用存取 3.1.1
組態管理 CM.3.068 限制、停用或防止使用不必要的程式、函式、連接埠、通訊協定和服務。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC.1.175 監視、控制和保護通訊 (也就是組織系統所傳輸或接收的資訊),其範圍是組織系統的外部界限和關鍵內部界限。 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC.1.175 監視、控制和保護通訊 (也就是組織系統所傳輸或接收的資訊),其範圍是組織系統的外部界限和關鍵內部界限。 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC.1.175 監視、控制和保護通訊 (也就是組織系統所傳輸或接收的資訊),其範圍是組織系統的外部界限和關鍵內部界限。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC.1.176 針對實體或邏輯上與內部網路區隔的可公開存取的系統元件實作子網路。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC.3.177 採用 FIPS 驗證的加密來保護 CUI 的機密性。 儲存體帳戶應具有基礎結構加密 1.0.0
系統與通訊保護 SC.3.177 採用 FIPS 驗證的加密來保護 CUI 的機密性。 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
系統與通訊保護 SC.3.183 預設拒絕網路通訊流量,並依例外狀況允許網路通訊流量 (亦即全部拒絕,依例外狀況允許)。 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC.3.183 預設拒絕網路通訊流量,並依例外狀況允許網路通訊流量 (亦即全部拒絕,依例外狀況允許)。 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0
系統與通訊保護 SC.3.183 預設拒絕網路通訊流量,並依例外狀況允許網路通訊流量 (亦即全部拒絕,依例外狀況允許)。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC.3.185 實作密碼編譯機制,以防止在傳輸期間未經授權洩漏 CUI,除非受到其他實體保護。 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC.3.185 實作密碼編譯機制,以防止在傳輸期間未經授權洩漏 CUI,除非受到其他實體保護。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC.3.191 保護待用 CUI 的機密性。 儲存體帳戶應具有基礎結構加密 1.0.0
系統與通訊保護 SC.3.191 保護待用 CUI 的機密性。 儲存體帳戶應限制網路存取 1.1.1

FedRAMP High

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - FedRAMP High。 如需此合規性標準的詳細資訊,請參閱 FedRAMP High \(英文\)。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
存取控制 AC-3 強制存取 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
存取控制 AC-4 資訊流程強制 應禁止儲存體帳戶公用存取 3.1.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應使用私人連結 2.0.0
存取控制 AC-17 遠端存取 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-17 遠端存取 儲存體帳戶應使用私人連結 2.0.0
存取控制 AC-17 (1) 自動化監視/控制 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-17 (1) 自動化監視/控制 儲存體帳戶應使用私人連結 2.0.0
應變計劃 CP-6 替代儲存地點 應為儲存體帳戶啟用異地備援儲存體 1.0.0
應變計劃 CP-6 (1) 與主要站台的區隔 應為儲存體帳戶啟用異地備援儲存體 1.0.0
系統與通訊保護 SC-7 界限保護 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 SC-7 (3) 存取點 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 SC-8 傳輸機密性和完整性 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC-8 (1) 密碼編譯或替代實體保護 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC-12 密碼編譯金鑰建立和管理 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
系統與通訊保護 SC-12 密碼編譯金鑰建立和管理 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
系統與通訊保護 SC-28 保護待用資訊 儲存體帳戶應具有基礎結構加密 1.0.0
系統與通訊保護 SC-28 (1) 密碼編譯保護 儲存體帳戶應具有基礎結構加密 1.0.0

FedRAMP Moderate

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - FedRAMP Moderate。 如需此合規性標準的詳細資訊,請參閱 FedRAMP Moderate \(英文\)。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
存取控制 AC-3 強制存取 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
存取控制 AC-4 資訊流程強制 應禁止儲存體帳戶公用存取 3.1.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應使用私人連結 2.0.0
存取控制 AC-17 遠端存取 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-17 遠端存取 儲存體帳戶應使用私人連結 2.0.0
存取控制 AC-17 (1) 自動化監視/控制 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-17 (1) 自動化監視/控制 儲存體帳戶應使用私人連結 2.0.0
應變計劃 CP-6 替代儲存地點 應為儲存體帳戶啟用異地備援儲存體 1.0.0
應變計劃 CP-6 (1) 與主要站台的區隔 應為儲存體帳戶啟用異地備援儲存體 1.0.0
系統與通訊保護 SC-7 界限保護 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 SC-7 (3) 存取點 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 SC-8 傳輸機密性和完整性 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC-8 (1) 密碼編譯或替代實體保護 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC-12 密碼編譯金鑰建立和管理 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
系統與通訊保護 SC-12 密碼編譯金鑰建立和管理 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
系統與通訊保護 SC-28 保護待用資訊 儲存體帳戶應具有基礎結構加密 1.0.0
系統與通訊保護 SC-28 (1) 密碼編譯保護 儲存體帳戶應具有基礎結構加密 1.0.0

HIPAA HITRUST

若要檢閱所有 Azure 服務可用的 Azure 原則內建如何對應至此合規性標準,請參閱 Azure 原則法規合規性 - HIPAA HITRUST。 如需此合規性標準的詳細資訊,請參閱 HIPAA HITRUST。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
識別與外部合作對象相關的風險 1401.05i1Organizational.1239 - 05.i 必須先進行盡職調查 (due diligence)、實施適當的控制措施,以及簽署反映安全性需求的合約/協定,確認他們了解並接受其義務後,才能允許外部合作夥伴存取組織資訊和系統。 應啟用儲存體帳戶的安全傳輸 2.0.0
08 網路保護 0805.01m1Organizational.12-01.m 0805.01m1Organizational.12-01.m 01.04 網路存取控制 儲存體帳戶應該使用虛擬網路服務端點 1.0.0
08 網路保護 0806.01m2Organizational.12356-01.m 0806.01m2Organizational.12356-01.m 01.04 網路存取控制 儲存體帳戶應該使用虛擬網路服務端點 1.0.0
08 網路保護 0809.01n2Organizational.1234-01.n 0809.01n2Organizational.1234-01.n 01.04 網路存取控制 應啟用儲存體帳戶的安全傳輸 2.0.0
08 網路保護 0810.01n2Organizational.5-01.n 0810.01n2Organizational.5-01.n 01.04 網路存取控制 應啟用儲存體帳戶的安全傳輸 2.0.0
08 網路保護 0811.01n2Organizational.6-01.n 0811.01n2Organizational.6-01.n 01.04 網路存取控制 應啟用儲存體帳戶的安全傳輸 2.0.0
08 網路保護 0812.01n2Organizational.8-01.n 0812.01n2Organizational.8-01.n 01.04 網路存取控制 應啟用儲存體帳戶的安全傳輸 2.0.0
08 網路保護 0814.01n1Organizational.12-01.n 0814.01n1Organizational.12-01.n 01.04 網路存取控制 應啟用儲存體帳戶的安全傳輸 2.0.0
08 網路保護 0866.09m3Organizational.1516-09.m 0866.09m3Organizational.1516-09.m 09.06 網路安全性管理 儲存體帳戶應限制網路存取 1.1.1
08 網路保護 0894.01m2Organizational.7-01.m 0894.01m2Organizational.7-01.m 01.04 網路存取控制 儲存體帳戶應該使用虛擬網路服務端點 1.0.0
網路控制 0867.09m3Organizational.17 - 09.m 無線存取點會放在安全區域中,並在不使用時關閉 (例如夜間、週末)。 儲存體帳戶應該使用虛擬網路服務端點 1.0.0
09 傳輸保護 0943.09y1Organizational.1-09.y 0943.09y1Organizational.1-09.y 09.09 電子商務服務 應啟用儲存體帳戶的安全傳輸 2.0.0

IRS 1075 2016 年 9 月

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - 2016 年 9 月 IRS 1075。 如需此合規性標準的詳細資訊,請參閱 2016 年 9 月 IRS 1075。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
存取控制 9.3.1.12 遠端存取 (AC-17) 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 9.3.16.5 界限保護 (SC-7) 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 9.3.16.6 傳輸機密性和完整性 (SC-8) 應啟用儲存體帳戶的安全傳輸 2.0.0

ISO 27001:2013 認證

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - ISO 27001:2013。 如需此合規性標準的詳細資訊,請參閱 ISO 27001:2013。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
Cryptography 10.1.1 密碼加密控制的使用原則 應啟用儲存體帳戶的安全傳輸 2.0.0
通訊安全性 13.1.1 網路控制 儲存體帳戶應限制網路存取 1.1.1
通訊安全性 13.2.1 資訊傳輸原則與程序 應啟用儲存體帳戶的安全傳輸 2.0.0
存取控制 9.1.2 存取網路與網路服務 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0

Microsoft Cloud for Sovereignty 基準機密原則

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱適用於 MCfS Sovereignty 基準機密原則的 Azure 原則法規合規性詳細資料。 如需此合規性標準的詳細資訊,請參閱 Microsoft Cloud for Sovereignty 原則組合。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
SO.3 - 客戶自控金鑰 SO.3 Azure 產品必須設定為盡可能使用客戶管理的金鑰。 佇列儲存體應使用客戶自控金鑰進行加密 1.0.0
SO.3 - 客戶自控金鑰 SO.3 Azure 產品必須設定為盡可能使用客戶管理的金鑰。 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
SO.3 - 客戶自控金鑰 SO.3 Azure 產品必須設定為盡可能使用客戶管理的金鑰。 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
SO.3 - 客戶自控金鑰 SO.3 Azure 產品必須設定為盡可能使用客戶管理的金鑰。 表格儲存體應使用客戶自控金鑰進行加密 1.0.0

Microsoft 雲端安全性基準

Microsoft 雲端安全性基準提供如何在 Azure 上保護雲端解決方案的建議。 若要查看此服務如何完全對應至 Microsoft 雲端安全性基準,請參閱 Azure 安全性基準對應檔案。

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應至此合規性標準的方法,請參閱 Azure 原則法規合規性 - Microsoft 雲端安全性基準。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 應禁止儲存體帳戶公用存取 3.1.1
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 儲存體帳戶應限制網路存取 1.1.1
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 儲存帳號應該限制網路存取(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) 1.0.0
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 記憶體帳戶應使用虛擬網路規則來限制網路存取(不包括 Databricks 所建立的記憶體帳戶) 1.0.0
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 儲存帳號應使用虛擬網路規則(不含由 ARO 管理的儲存帳號)來限制網路存取。 1.0.0
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 儲存體帳戶應使用私人連結 2.0.0
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 記憶體帳戶應該使用私人連結(不包括 Databricks 建立的記憶體帳戶) 1.0.0
網路安全性 NS-2 NS-2 具有網路控制的安全雲端服務 儲存帳號應該使用私有連結(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) 1.0.0
身分識別管理 IM-1 IM-1 使用集中式身分認證系統 儲存體帳戶應防止共用金鑰存取 2.0.0
身分識別管理 IM-1 IM-1 使用集中式身分認證系統 記憶體帳戶應防止共用金鑰存取(不包括 Databricks 建立的記憶體帳戶) 1.0.0
身分識別管理 IM-1 IM-1 使用集中式身分認證系統 儲存帳號應防止共用金鑰存取(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) 1.0.0
資料保護 DP-3 DP-3 加密傳輸中的敏感資料 應啟用儲存體帳戶的安全傳輸 2.0.0
資料保護 DP-5 DP-5 必要時在待用資料加密中使用客戶管理的金鑰選項 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
資料保護 DP-5 DP-5 必要時在待用資料加密中使用客戶管理的金鑰選項 儲存帳號應使用客戶管理的密鑰進行加密(不包括由 Azure Red Hat OpenShift 管理的儲存帳號) 1.0.0
資產管理 AM-2 AM-2 僅使用核准的服務 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0

NIST SP 800-171 R2

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - NIST SP 800-171 R2。 如需此合規性標準的詳細資訊,請參閱 NIST SP 800-171 R2。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
存取控制 3.1.1 限制系統存取獲授權的使用者、代表獲授權使用者處理,以及裝置 (包括其他系統)。 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
存取控制 3.1.1 限制系統存取獲授權的使用者、代表獲授權使用者處理,以及裝置 (包括其他系統)。 儲存體帳戶應限制網路存取 1.1.1
存取控制 3.1.1 限制系統存取獲授權的使用者、代表獲授權使用者處理,以及裝置 (包括其他系統)。 儲存體帳戶應使用私人連結 2.0.0
存取控制 3.1.12 監視及控制遠端存取工作階段。 儲存體帳戶應限制網路存取 1.1.1
存取控制 3.1.12 監視及控制遠端存取工作階段。 儲存體帳戶應使用私人連結 2.0.0
存取控制 3.1.13 採用密碼編譯機制來保護遠端存取工作階段的機密性。 儲存體帳戶應限制網路存取 1.1.1
存取控制 3.1.13 採用密碼編譯機制來保護遠端存取工作階段的機密性。 儲存體帳戶應使用私人連結 2.0.0
存取控制 3.1.14 透過受控存取控制點路由遠端存取。 儲存體帳戶應限制網路存取 1.1.1
存取控制 3.1.14 透過受控存取控制點路由遠端存取。 儲存體帳戶應使用私人連結 2.0.0
存取控制 3.1.2 限制系統存取授權使用者允許執行的交易和函式類型。 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
存取控制 3.1.3 根據已核准的授權來控制 CUI 流程。 應禁止儲存體帳戶公用存取 3.1.1
存取控制 3.1.3 根據已核准的授權來控制 CUI 流程。 儲存體帳戶應限制網路存取 1.1.1
存取控制 3.1.3 根據已核准的授權來控制 CUI 流程。 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
存取控制 3.1.3 根據已核准的授權來控制 CUI 流程。 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 3.13.1 監視、控制和保護通訊 (也就是組織系統所傳輸或接收的資訊),其範圍是組織系統的外部界限和關鍵內部界限。 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 3.13.1 監視、控制和保護通訊 (也就是組織系統所傳輸或接收的資訊),其範圍是組織系統的外部界限和關鍵內部界限。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 3.13.1 監視、控制和保護通訊 (也就是組織系統所傳輸或接收的資訊),其範圍是組織系統的外部界限和關鍵內部界限。 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 3.13.1 監視、控制和保護通訊 (也就是組織系統所傳輸或接收的資訊),其範圍是組織系統的外部界限和關鍵內部界限。 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 3.13.10 建立及管理組織性系統中所使用加密的密碼金鑰。 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
系統與通訊保護 3.13.10 建立及管理組織性系統中所使用加密的密碼金鑰。 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
系統與通訊保護 3.13.16 保護待用 CUI 的機密性。 儲存體帳戶應具有基礎結構加密 1.0.0
系統與通訊保護 3.13.2 採用架構設計、軟體發展技術和系統工程原則,在組織系統中提升有效的資訊安全性。 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 3.13.2 採用架構設計、軟體發展技術和系統工程原則,在組織系統中提升有效的資訊安全性。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 3.13.2 採用架構設計、軟體發展技術和系統工程原則,在組織系統中提升有效的資訊安全性。 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 3.13.2 採用架構設計、軟體發展技術和系統工程原則,在組織系統中提升有效的資訊安全性。 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 3.13.5 針對實體或邏輯上與內部網路區隔的可公開存取的系統元件實作子網路。 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 3.13.5 針對實體或邏輯上與內部網路區隔的可公開存取的系統元件實作子網路。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 3.13.5 針對實體或邏輯上與內部網路區隔的可公開存取的系統元件實作子網路。 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 3.13.5 針對實體或邏輯上與內部網路區隔的可公開存取的系統元件實作子網路。 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 3.13.6 預設拒絕網路通訊流量,並依例外狀況允許網路通訊流量 (亦即全部拒絕,依例外狀況允許)。 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 3.13.6 預設拒絕網路通訊流量,並依例外狀況允許網路通訊流量 (亦即全部拒絕,依例外狀況允許)。 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 3.13.6 預設拒絕網路通訊流量,並依例外狀況允許網路通訊流量 (亦即全部拒絕,依例外狀況允許)。 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 3.13.8 實作密碼編譯機制,以防止在傳輸期間未經授權洩漏 CUI,除非受到其他實體保護。 應啟用儲存體帳戶的安全傳輸 2.0.0

NIST SP 800-53 修訂版 4

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - NIST SP 800-53 Rev. 4。 如需此合規性標準的詳細資訊,請參閱 NIST SP 800-53 Rev. 4。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
存取控制 AC-3 強制存取 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
存取控制 AC-4 資訊流程強制 應禁止儲存體帳戶公用存取 3.1.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應使用私人連結 2.0.0
存取控制 AC-17 遠端存取 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-17 遠端存取 儲存體帳戶應使用私人連結 2.0.0
存取控制 AC-17 (1) 自動化監視/控制 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-17 (1) 自動化監視/控制 儲存體帳戶應使用私人連結 2.0.0
應變計劃 CP-6 替代儲存地點 應為儲存體帳戶啟用異地備援儲存體 1.0.0
應變計劃 CP-6 (1) 與主要站台的區隔 應為儲存體帳戶啟用異地備援儲存體 1.0.0
系統與通訊保護 SC-7 界限保護 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 SC-7 (3) 存取點 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 SC-8 傳輸機密性和完整性 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC-8 (1) 密碼編譯或替代實體保護 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC-12 密碼編譯金鑰建立和管理 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
系統與通訊保護 SC-12 密碼編譯金鑰建立和管理 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
系統與通訊保護 SC-28 保護待用資訊 儲存體帳戶應具有基礎結構加密 1.0.0
系統與通訊保護 SC-28 (1) 密碼編譯保護 儲存體帳戶應具有基礎結構加密 1.0.0

NIST SP 800-53 修訂版 5

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - NIST SP 800-53 Rev. 5。 如需此合規性標準的詳細資訊,請參閱 NIST SP 800-53 Rev. 5 \(英文\)。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
存取控制 AC-3 強制存取 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
存取控制 AC-4 資訊流程強制 應禁止儲存體帳戶公用存取 3.1.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
存取控制 AC-4 資訊流程強制 儲存體帳戶應使用私人連結 2.0.0
存取控制 AC-17 遠端存取 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-17 遠端存取 儲存體帳戶應使用私人連結 2.0.0
存取控制 AC-17 (1) 監視和控制 儲存體帳戶應限制網路存取 1.1.1
存取控制 AC-17 (1) 監視和控制 儲存體帳戶應使用私人連結 2.0.0
應變計劃 CP-6 替代儲存地點 應為儲存體帳戶啟用異地備援儲存體 1.0.0
應變計劃 CP-6 (1) 與主要站台的區隔 應為儲存體帳戶啟用異地備援儲存體 1.0.0
系統與通訊保護 SC-7 界限保護 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 SC-7 界限保護 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 SC-7 (3) 存取點 應禁止儲存體帳戶公用存取 3.1.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應限制網路存取 1.1.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
系統與通訊保護 SC-7 (3) 存取點 儲存體帳戶應使用私人連結 2.0.0
系統與通訊保護 SC-8 傳輸機密性和完整性 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC-8 (1) 密碼編譯保護 應啟用儲存體帳戶的安全傳輸 2.0.0
系統與通訊保護 SC-12 密碼編譯金鑰的建立和管理 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
系統與通訊保護 SC-12 密碼編譯金鑰的建立和管理 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
系統與通訊保護 SC-28 待用資訊的保護 儲存體帳戶應具有基礎結構加密 1.0.0
系統與通訊保護 SC-28 (1) 密碼編譯保護 儲存體帳戶應具有基礎結構加密 1.0.0

NL BIO 雲端主題

若要檢閱所有 Azure 服務中可用的 Azure 原則內建項目對應至此合規性標準的方法,請參閱適用於 NL BIO 雲端主題的 Azure 原則法規合規性詳細資料 (部分機器翻譯)。 如需此合規性標準的詳細資訊,請參閱基準資訊安全政府網路安全性:數位政府 (digitaleoverheid.nl)。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
B.09.1 個人資料的隱私權和保護 - 安全性層面和階段 B.09.1 已採取可用性、完整性和機密性措施。 應啟用儲存體帳戶的安全傳輸 2.0.0
U.05.1 資料保護 - 密碼編譯量值 U.05.1 如果可能,資料傳輸會受到加密保護,其中 CSC 本身會執行金鑰管理。 應啟用儲存體帳戶的安全傳輸 2.0.0
U.05.2 資料保護 - 加密措施 U.05.2 儲存在雲端服務的資料應受到最新先進技術的保護。 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
U.05.2 資料保護 - 加密措施 U.05.2 儲存在雲端服務的資料應受到最新先進技術的保護。 儲存體帳戶應具有基礎結構加密 1.0.0
U.05.2 資料保護 - 加密措施 U.05.2 儲存在雲端服務的資料應受到最新先進技術的保護。 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
U.07.1 資料隔離 - 已隔離 U.07.1 資料的永久隔離是多租用戶結構。 修補會以受控制的方式實現。 應禁止儲存體帳戶公用存取 3.1.1
U.07.1 資料隔離 - 已隔離 U.07.1 資料的永久隔離是多租用戶結構。 修補會以受控制的方式實現。 儲存體帳戶應限制網路存取 1.1.1
U.07.1 資料隔離 - 已隔離 U.07.1 資料的永久隔離是多租用戶結構。 修補會以受控制的方式實現。 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
U.07.1 資料隔離 - 已隔離 U.07.1 資料的永久隔離是多租用戶結構。 修補會以受控制的方式實現。 儲存體帳戶應使用私人連結 2.0.0
U.07.3 資料區隔 - 管理功能 U.07.3 U.07.3 - 檢視或修改 CSC 資料和/或加密金鑰的權限會以受控制的方式授與,且使用上會有記錄。 儲存體帳戶應防止共用金鑰存取 2.0.0
U.10.2 對 IT 服務和資料的存取 - 使用者 U.10.2 根據 CSP 的責任,將存取權授與系統管理員。 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
U.10.2 對 IT 服務和資料的存取 - 使用者 U.10.2 根據 CSP 的責任,將存取權授與系統管理員。 儲存體帳戶應防止共用金鑰存取 2.0.0
U.10.3 對 IT 服務和資料的存取 - 使用者 U.10.3 使用者須具有已驗證的設備,才能存取 IT 服務和資料。 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
U.10.3 對 IT 服務和資料的存取 - 使用者 U.10.3 使用者須具有已驗證的設備,才能存取 IT 服務和資料。 儲存體帳戶應防止共用金鑰存取 2.0.0
U.10.5 對 IT 服務和資料的存取 - 合格人員 U.10.5 對 IT 服務和資料的存取受到技術措施的限制,且已實作。 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
U.10.5 對 IT 服務和資料的存取 - 合格人員 U.10.5 對 IT 服務和資料的存取受到技術措施的限制,且已實作。 儲存體帳戶應防止共用金鑰存取 2.0.0
U.11.1 加密服務 - 原則 U.11.1 在加密原則中,至少已制定了符合 BIO 的主題。 應啟用儲存體帳戶的安全傳輸 2.0.0
U.11.2 加密服務 - 密碼編譯量值 U.11.2 對於 PKIoverheid 憑證,請使用 PKIoverheid 需求進行金鑰管理。 在其他情況下,請使用 ISO11770。 應啟用儲存體帳戶的安全傳輸 2.0.0
U.11.3 加密服務 - 已加密 U.11.3 敏感性資料一律使用由 CSC 管理的私密金鑰進行加密。 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
U.11.3 加密服務 - 已加密 U.11.3 敏感性資料一律使用由 CSC 管理的私密金鑰進行加密。 儲存體帳戶應具有基礎結構加密 1.0.0
U.11.3 加密服務 - 已加密 U.11.3 敏感性資料一律使用由 CSC 管理的私密金鑰進行加密。 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
U.12.1 介面 - 網路連線 U.12.1 在與外部或不受信任區域的連接點中,會針對攻擊採取措施。 儲存體帳戶應限制網路存取 1.1.1
U.12.2 介面 - 網路連線 U.12.2 網路元件會使得受信任和不受信任網路之間的網路連接受到限制。 儲存體帳戶應限制網路存取 1.1.1

PCI DSS 3.2.1

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 PCI DSS 3.2.1。 如需此合規性標準的詳細資訊,請參閱 PCI DSS 3.2.1。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
需求 1 1.3.2 PCI DSS 需求 1.3.2 儲存體帳戶應限制網路存取 1.1.1
需求 1 1.3.4 PCI DSS 需求 1.3.4 儲存體帳戶應限制網路存取 1.1.1
需求 10 10.5.4 PCI DSS 需求 10.5.4 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
需求 3 3.4 PCI DSS 需求 3.4 應啟用儲存體帳戶的安全傳輸 2.0.0
需求 4 4.1 PCI DSS 需求 4.1 應啟用儲存體帳戶的安全傳輸 2.0.0
需求 6 6.5.3 PCI DSS 需求 6.5.3 應啟用儲存體帳戶的安全傳輸 2.0.0

PCI DSS v4.0

若要檢閱所有 Azure 服務的可用 Azure 原則內建項目與此合規性標準的對應,請參閱 PCI DSS v4.0 的 Azure 原則法規合規性詳細資料。 如需此合規性標準的詳細資訊,請參閱 PCI DSS v4.0。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
需求 01:安裝和維護網路安全性控制 1.3.2 限制持卡人資料環境的網路存取 儲存體帳戶應限制網路存取 1.1.1
需求 01:安裝和維護網路安全性控制 1.4.2 控制受信任和未受信任網路之間的網路連線 儲存體帳戶應限制網路存取 1.1.1
需求 10:記錄和監視對系統元件和持卡人資料的所有存取 10.2.2 實作稽核記錄以支援異常和可疑活動的偵測,以及事件的鑑識分析 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
需求 10:記錄和監視對系統元件和持卡人資料的所有存取 10.3.3 稽核記錄受到保護,不會遭到毀損和未經授權的修改 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
需求 03:保護儲存的帳戶資料 3.5.1 主要帳戶號碼 (PAN) 無論儲存在何處都會受到保護 應啟用儲存體帳戶的安全傳輸 2.0.0
需求 06:開發和維護安全系統與軟體 6.2.4 定製和自訂軟體會以安全的方式進行開發 應啟用儲存體帳戶的安全傳輸 2.0.0

印度儲備銀行 - 適用於 NBFC 的 IT Framework

若要檢閱適用於所有 Azure 服務的可用 Azure 原則如何對應到此合規性標準,請參閱「Azure 原則法規合規性」- 印度儲備銀行 - 適用於 NBFC 的 IT Framework。 如需此合規性標準的詳細資訊,請參閱印度儲備銀行 - 適用於 NBFC 的 IT 架構。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
資訊和網路安全性 3.1.g Trails-3.1 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 1.0.0
資訊和網路安全性 3.1.h 公開金鑰基礎結構 (PKI)-3.1 應啟用儲存體帳戶的安全傳輸 2.0.0
資訊和網路安全性 3.1.h 公開金鑰基礎結構 (PKI)-3.1 儲存體帳戶加密範圍應使用客戶自控金鑰來加密待用資料 1.0.0
資訊和網路安全性 3.1.h 公開金鑰基礎結構 (PKI)-3.1 儲存體帳戶加密範圍應為待用資料使用雙重加密 1.0.0
資訊和網路安全性 3.1.h 公開金鑰基礎結構 (PKI)-3.1 儲存體帳戶應具有基礎結構加密 1.0.0
資訊和網路安全性 3.1.h 公開金鑰基礎結構 (PKI)-3.1 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3

印度儲備銀行 - 銀行的 IT 架構 v2016

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應至此合規性標準的方式,請參閱 Azure 原則法規合規性 - RBI ITF 銀行 v2016。 如需此合規性標準的詳細資訊,請參閱 RBI ITF 銀行 v2016 (PDF)。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
保護郵件和傳訊系統 保護郵件和傳訊系統-10.1 應啟用儲存體帳戶的安全傳輸 2.0.0
修補檔/弱點和變更管理 修補檔/弱點和變更管理-7.7 應禁止儲存體帳戶公用存取 3.1.1
進階即時威脅防禦與管理 進階即時威脅防禦與管理-13.1 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
資料外洩防護策略 資料外洩防護策略-15.2 儲存體帳戶應停用公用網路存取 1.1.0
修補檔/弱點和變更管理 修補檔/弱點和變更管理-7.7 儲存體帳戶應限制網路存取 1.1.1
修補檔/弱點和變更管理 修補檔/弱點和變更管理-7.7 儲存體帳戶應使用虛擬網路規則來限制網路存取 1.0.1
進階即時威脅防禦與管理 進階即時威脅防禦與管理 -13.4 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
修補檔/弱點和變更管理 修補檔/弱點和變更管理-7.7 儲存體帳戶應使用私人連結 2.0.0

馬來西亞 RMIT

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - RMIT 馬來西亞。 如需此合規性標準的詳細資訊,請參閱 RMIT 馬來西亞。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
Cryptography 10.16 密碼編譯 - 10.16 應啟用儲存體帳戶的安全傳輸 2.0.0
Cryptography 10.16 密碼編譯 - 10.16 儲存體帳戶應具有基礎結構加密 1.0.0
網路復原能力 10.39 網路復原能力 - 10.39 儲存體帳戶應該使用虛擬網路服務端點 1.0.0
雲端服務 10.51 雲端服務 - 10.51 應為儲存體帳戶啟用異地備援儲存體 1.0.0
雲端服務 10.53 雲端服務 - 10.53 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 1.0.0
雲端服務 10.53 雲端服務 - 10.53 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
存取控制 10.55 存取控制 - 10.55 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0

西班牙 ENS

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應至此合規性標準的方法,請參閱適用於 Spain ENS 的 Azure 原則法規合規性詳細資料。 如需此合規性標準的詳細資訊,請參閱 CCN-STIC 884。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
保護措施 mp.com.1 通訊的保護 設定儲存體帳戶以停用公用網路存取 1.0.1
保護措施 mp.com.1 通訊的保護 儲存體帳戶應停用公用網路存取 1.1.0
保護措施 mp.com.3 通訊的保護 應啟用儲存體帳戶的安全傳輸 2.0.0
保護措施 mp.info.3 資訊保護 應啟用儲存體帳戶的安全傳輸 2.0.0
作業架構 op.acc.2 存取控制 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
作業架構 op.acc.6 存取控制 應啟用儲存體帳戶的安全傳輸 2.0.0
作業架構 op.exp.10 Operation 佇列儲存體應使用客戶自控金鑰進行加密 1.0.0
作業架構 op.exp.10 Operation 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
作業架構 op.exp.10 Operation 表格儲存體應使用客戶自控金鑰進行加密 1.0.0
作業架構 op.ext.4 外部資源 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
作業架構 op.mon.1 系統監視 應啟用儲存體帳戶的安全傳輸 2.0.0

SWIFT CSP-CSCF v2021

若要檢閱所有 Azure 服務的可用 Azure 原則內建項目與此合規性標準的對應,請參閱 SWIFT CSP-CSCF v2021 的 Azure 原則法規合規性詳細資料 (部分機器翻譯)。 如需此合規性標準的詳細資訊,請參閱 SWIFT CSP CSCF v2021 (英文)。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
SWIFT 環境保護 1.1 SWIFT 環境保護 儲存體帳戶應限制網路存取 1.1.1
SWIFT 環境保護 1.1 SWIFT 環境保護 儲存體帳戶應該使用虛擬網路服務端點 1.0.0
降低受攻擊面和弱點 2.5A 外部傳輸資料保護 應為儲存體帳戶啟用異地備援儲存體 1.0.0
降低受攻擊面和弱點 2.5A 外部傳輸資料保護 應啟用儲存體帳戶的安全傳輸 2.0.0

SWIFT CSP-CSCF v2022

若要檢閱所有 Azure 服務的可用 Azure 原則內建項目與此合規性標準的對應,請參閱 SWIFT CSP-CSCF v2022 的 Azure 原則法規合規性詳細資料。 如需此合規性標準的詳細資訊,請參閱 SWIFT CSP CSCF v2022。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
1. 限制網際網路存取並保護重要系統不受一般 IT 環境影響 1.1 確實保護使用者的本機 SWIFT 基礎結構,避免一般 IT 環境和外部環境的潛在入侵元素。 儲存體帳戶應限制網路存取 1.1.1
1. 限制網際網路存取並保護重要系統不受一般 IT 環境影響 1.1 確實保護使用者的本機 SWIFT 基礎結構,避免一般 IT 環境和外部環境的潛在入侵元素。 儲存體帳戶應該使用虛擬網路服務端點 1.0.0
1. 限制網際網路存取並保護重要系統不受一般 IT 環境影響 1.5A 確實保護客戶的連線基礎結構,避免外部環境和一般 IT 環境的潛在入侵元素。 儲存體帳戶應限制網路存取 1.1.1
1. 限制網際網路存取並保護重要系統不受一般 IT 環境影響 1.5A 確實保護客戶的連線基礎結構,避免外部環境和一般 IT 環境的潛在入侵元素。 儲存體帳戶應該使用虛擬網路服務端點 1.0.0
2. 降低受攻擊面和弱點 2.5A 外部傳輸資料保護 應為儲存體帳戶啟用異地備援儲存體 1.0.0
2. 降低受攻擊面和弱點 2.5A 外部傳輸資料保護 應啟用儲存體帳戶的安全傳輸 2.0.0
6. 偵測系統或交易記錄的異常活動 6.4 記錄安全性事件,並偵測本機 SWIFT 環境內的異常動作和作業。 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 1.0.0

系統與組織控制 (SOC) 2

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應至此合規性標準的方法,請參閱適用於系統和組織控制 (SOC) 2 的 Azure 原則法規合規性詳細資料。 如需此合規性標準的詳細資訊,請參閱系統和組織控制 (SOC) 2。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
邏輯和實體存取控制 CC6.1 邏輯存取安全性軟體、基礎結構和架構 應啟用儲存體帳戶的安全傳輸 2.0.0
邏輯和實體存取控制 CC6.1 邏輯存取安全性軟體、基礎結構和架構 儲存體帳戶內含的容器如有活動記錄,就必須以 BYOK 加密 1.0.0
邏輯和實體存取控制 CC6.1 邏輯存取安全性軟體、基礎結構和架構 儲存體帳戶應使用客戶自控金鑰進行加密 1.0.3
邏輯和實體存取控制 CC6.6 針對系統界限外威脅採取的安全性措施 應啟用儲存體帳戶的安全傳輸 2.0.0
邏輯和實體存取控制 CC6.7 限制資訊移動至授權使用者 應啟用儲存體帳戶的安全傳輸 2.0.0
邏輯和實體存取控制 CC6.8 防止或偵測未經授權或惡意軟體 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0
變更管理 CC8.1 基礎結構、資料和軟體的變更 儲存體帳戶應允許來自信任 Microsoft 服務的存取 1.0.0

UK OFFICIAL 與 UK NHS

若要檢閱適用於所有 Azure 服務的可用 Azure 原則內建項目對應到此合規性標準的方法,請參閱 Azure 原則法規合規性 - 英國官方和英國 NHS。 如需此合規性標準的詳細資訊,請參閱英國官方。

Domain 控制識別碼 控制標題 原則
(Azure 入口網站)
原則版本
(GitHub)
傳輸中的資料保護 1 傳輸中的資料保護 應啟用儲存體帳戶的安全傳輸 2.0.0
身分識別和驗證 10 身分識別和驗證 儲存體帳戶應移轉至新的 Azure Resource Manager 資源 1.0.0
外部介面保護 11 外部介面保護 儲存體帳戶應限制網路存取 1.1.1
作業安全性 5.3 防護監視 儲存體帳戶應限制網路存取 1.1.1

後續步驟