Azure 原則 built-in definitions for Azure App 服務

本頁為Azure 原則內建政策定義的索引,適用於Azure App 服務。 如需其他服務的更多Azure 原則內建功能,請參見 Azure 原則內建定義。

每個內建政策定義的名稱會連結到 Azure 入口網站中的政策定義。 請使用Version欄位中的連結,查看Azure 原則 GitHub repo的原始碼。

Azure App 服務

名稱
(Azure portal)
描述 效果 版本
(GitHub)
[預覽]:App Service 方案應該是「區域備援」 App Service 方案可以設定為「區域備援」。 當 App Service 方案的 'zoneRedundant' 屬性設定為 'false' 時,不會設定為「區域備援」。 此原則會識別並強制執行 App Service 方案的區域備援組態。 稽核、拒絕、停用 1.0.0-preview
應用程式網路設定應該會拒絕與外部私有端點的連結 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 拒絕與此租戶中應用程式相關的外部私有端點。 稽核、拒絕、停用 1.0.0
App Service 應用程式設定應限制 Mission Platform 產品與服務中的預設網路存取 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 在 App Service App Configs 中設定 IP Security Restrictions 預設動作,以及 SCM IP Security Restrictions 預設動作設為拒絕,以限制預設網路存取。 稽核、拒絕、停用 1.0.0
App Service 應用程式槽位設定應限制 Mission Platform 產品與服務中的預設網路存取 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 在 App Service 應用程式槽位設定中,透過將 IP 安全限制預設動作及 SCM IP 安全限制預設動作設為拒絕,來限制預設網路存取。 稽核、拒絕、停用 1.0.0
應將 App Service 應用程式插槽插入虛擬網路中 將 App Service 應用程式插入虛擬網路中,即可開啟進階的 App Service 網路與安全性功能,並為您提供更好的網路安全性設定控制。 深入了解:https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. 稽核、拒絕、停用 1.3.0
App Service 應用程式欄位應該注入虛擬網路。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 App Service 應用程式欄位應該注入虛擬網路。 稽核、拒絕、停用 1.0.0
App Service 應用程式位置應停用公用網路存取 停用公用網路存取以確保 App Service 不會在公用網際網路上公開,進而改善安全性。 建立私人端點可限制 App Service 的曝光程度。 深入了解:https://aka.ms/app-service-private-endpoint. 稽核、拒絕、停用 1.1.0
App Service 應用程式欄位應該會關閉公共網路存取。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 關閉你的 App Services 的公共網路存取。 稽核、拒絕、停用 1.0.0
App Service 應用程式位置應該停用 SSH Azure App 服務 允許你開啟一個 SSH 會話,連接到服務中執行的容器。 應該停用此功能,以確保 SSH 不會在 App Service 應用程式上無意中保持開啟狀態,從而降低未經授權存取的風險。 深入了解:https://aka.ms/app-service-ssh 稽核、拒絕、停用 1.0.0
App Service 應用欄位應該能啟用設定路由到 Azure 虛擬網路 預設情況下,設定流量(影像擷取、內容分享、備份/還原)不會透過區域 VNET 整合路由。 對於 API < 2024-11-01,請將 'vnetImagePullEnabled', 'vnetContentShareEnabled', 'vnetBackupRestoreEnabled' 設為 true。 對於 API >= 2024-11-01,請將對應的 'outboundVnetRouting' 屬性或「outboundVnetRouting.allTraffic' 設為 true。 深入了解:https://aka.ms/appservice-vnet-configuration-routing。 稽核、拒絕、停用 1.2.0
App Service 應用程式欄位應該能啟用配置路由至 Azure 虛擬網路。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 App Service 應用程式欄位應該能啟用配置路由至 Azure 虛擬網路。 稽核、拒絕、停用 1.0.0
App Service 應用程式位置應啟用端對端加密 啟用端對端加密可確保App Service 前端與執行應用程式工作負載的背景工作角色之間的前端內部叢集流量已加密。 稽核、拒絕、停用 1.0.0
App Service 應用槽應該能啟用外站應用程式流量路由至 Azure 虛擬網路 預設情況下,區域 VNET 整合僅路由 RFC1918 流量。 設定 'vnetRouteAllEnabled' (API < 2024-11-01) 或 'outboundVnetRouting.applicationTraffic' (API >= 2024-11-01) 來透過虛擬網路路由應用程式流量。 或者,設定 'outboundVnetRouting.allTraffic' 來路由所有流量。 設定流量由配置路由政策獨立處理。 稽核、拒絕、停用 1.2.0
App Service 應用欄位應該啟用非 RFC 1918 的外發流量到 Azure 虛擬網路。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 App Service 應用欄位應該啟用非 RFC 1918 的外發流量到 Azure 虛擬網路。 稽核、拒絕、停用 1.0.0
App Service 應用程式欄位應該啟用了認證 Azure App 服務 認證是一項功能,可以防止匿名 HTTP 請求抵達應用程式插槽,或在有憑證的請求抵達應用程式插槽前就進行驗證。 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式位置應啟用「用戶端憑證 (傳入用戶端憑證)」 用戶端憑證可讓應用程式針對連入要求來要求憑證。 只有具備有效憑證的用戶端才能存取該應用程式。 此原則適用於 HTTP 版本設定為 1.1 的應用程式。 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式位置應停用 FTP 部署的本機驗證方法 關閉 FTP 部署的本地驗證方法,能提升安全性,確保 App Service 插槽僅需 Microsoft Entra 身份來驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists、Disabled 1.1.0
App Service 應用程式位置應停用 SCM 網站部署的本機驗證方法 關閉 SCM 站點的本地認證方法,能提升安全性,確保 App Service 插槽僅需 Microsoft Entra 身份來進行驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists、Disabled 1.1.0
App Service 應用程式位置應關閉遠端偵錯 遠端偵錯要求在 App Service 應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 AuditIfNotExists、Disabled 1.0.1
App Service 應用程式位置應啟用資源記錄 稽核應用程式上啟用的資源記錄。 如果發生安全性事件或網路遭到損害,這可讓您重新建立活動線索供調查之用。 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式位置不應將 CORS 設定為允許每個資源存取您的應用程式 CORS 不應允許所有網域存取您的應用程式。 僅允許必要的網域與您的應用程式互動即可。 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式位置應只能透過 HTTPS 存取 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 稽核、停用、拒絕 2.0.0
App Service 應用程式位置應該提供自動產生的網域名稱標籤範圍 為您的應用程式提供自動產生的網域名稱標籤範圍可確保可以透過唯一的 URL 存取應用程式。 如需詳細資訊,請參閱https://aka.ms/app-service-autoGeneratedDomainNameLabelScope。 稽核、停用、拒絕 1.0.0
App Service 應用程式位置應只需要 FTPS 啟用 FTPS 強制執行以增強安全性。 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式欄位應限制欄位存取規則,僅限於 Mission Platform 產品與服務中指定的來源 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 限制插槽存取規則僅限於指定來源。 稽核、拒絕、停用 1.0.0
App Service 應用程式槽應該使用內容目錄 應用程式的內容目錄應該位於 Azure 檔案分享中。 檔案共用的儲存體帳戶資訊必須在任何發佈活動之前提供。 想了解更多使用 Azure 檔案儲存體 來架設應用程式服務內容,請參考 https://go.microsoft.com/fwlink/?linkid=2151594。 稽核、已停用 1.0.0
App Service 應用程式位置應使用最新的「HTTP 版本」 HTTP 會定期發行較新的版本,以解決安全性缺陷或納入其他功能。 請使用適用於 Web 應用程式的最新 HTTP 版本,以利用較新版本的安全性修正 (如果有的話) 及 (或) 新功能。 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式位置應使用受控識別 使用受控識別來增強驗證安全性 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式位置應使用最新版的 TLS 基於安全性缺陷,TLS 會定期發行較新的版本,包含其他功能與加速。 針對 App Service 應用程式升級至最新的 TLS 版本,以充分運用最新版本的安全性修正程式和/或新功能 (若有)。 AuditIfNotExists、Disabled 1.2.0
App Service 應用槽若使用Java應使用指定的「Java版本」 由於安全缺陷或新增功能,Java 軟體會定期推出新版本。 建議使用 App Service 應用程式使用最新的 Java 版本,以便利用最新版本的安全修補(如有)及/或新功能。 此原則僅適用 Linux 應用程式。 此政策要求你指定符合需求的 Java 版本。 AuditIfNotExists、Disabled 1.0.0
使用 PHP 的 App Service 應用程式位置應使用指定的「PHP 版本」 PHP 軟體會定期發行較新的版本,以解決安全性缺陷或納入其他功能。 建議對 App Service 應用程式使用最新的 PHP 版本,以充分運用最新版本的安全性修正程式 (如果有的話) 及 (或) 新功能。 此原則僅適用 Linux 應用程式。 此原則會要求您指派符合需求的 PHP 版本。 AuditIfNotExists、Disabled 1.0.0
App Service 應用槽使用 Python 應該使用指定的「Python 版本」 Python 軟體會定期推出新版本,可能是因為安全漏洞或為了增加額外功能。 建議使用最新的 Python 版本來管理 App Service,以便利用最新版本的安全修補(如有)及/或新功能。 此原則僅適用 Linux 應用程式。 此政策要求你指定符合需求的 Python 版本。 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式應插入虛擬網路中 將 App Service 應用程式插入虛擬網路中,即可開啟進階的 App Service 網路與安全性功能,並為您提供更好的網路安全性設定控制。 深入了解:https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. 稽核、拒絕、停用 3.3.0
App Service 應用程式應該注入虛擬網路。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 將 App Service 應用程式插入虛擬網路中,即可開啟進階的 App Service 網路與安全性功能,並為您提供更好的網路安全性設定控制。 深入了解:https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. 稽核、拒絕、停用 1.0.0
App Service 應用程式應停用公用網路存取 停用公用網路存取以確保 App Service 不會在公用網際網路上公開,進而改善安全性。 建立私人端點可限制 App Service 的曝光程度。 深入了解:https://aka.ms/app-service-private-endpoint. 稽核、拒絕、停用 1.2.0
App Service 應用程式應該關閉公共網路存取。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 停用 App Services 的公用網路存取,使其無法透過公用網際網路存取。 這可降低資料洩漏風險。 深入了解:https://aka.ms/app-service-private-endpoint. 稽核、拒絕、停用 1.0.0
App Service 應用程式應該停用 SSH Azure App 服務 允許你開啟一個 SSH 會話,連接到服務中執行的容器。 應該停用此功能,以確保 SSH 不會在 App Service 應用程式上無意中保持開啟狀態,從而降低未經授權存取的風險。 深入了解:https://aka.ms/app-service-ssh 稽核、拒絕、停用 1.0.0
App Service 應用程式應該啟用設定路由至 Azure 虛擬網路 預設情況下,設定流量(影像擷取、內容分享、備份/還原)不會透過區域 VNET 整合路由。 對於 API < 2024-11-01,請將 'vnetImagePullEnabled', 'vnetContentShareEnabled', 'vnetBackupRestoreEnabled' 設為 true。 對於 API >= 2024-11-01,請將對應的 'outboundVnetRouting' 屬性或「outboundVnetRouting.allTraffic' 設為 true。 深入了解:https://aka.ms/appservice-vnet-configuration-routing。 稽核、拒絕、停用 1.2.0
App Service 應用程式應該啟用配置路由至 Azure 虛擬網路。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 App Service 應用程式應該啟用配置路由至 Azure 虛擬網路。 稽核、拒絕、停用 1.0.0
App Service 應用程式應啟用端對端加密 啟用端對端加密可確保App Service 前端與執行應用程式工作負載的背景工作角色之間的前端內部叢集流量已加密。 稽核、拒絕、停用 1.0.0
App Service 應用程式應啟用外站應用程式流量路由至 Azure 虛擬網路 預設情況下,區域 VNET 整合僅路由 RFC1918 流量。 設定 'vnetRouteAllEnabled' (API < 2024-11-01) 或 'outboundVnetRouting.applicationTraffic' (API >= 2024-11-01) 來透過虛擬網路路由應用程式流量。 或者,設定 'outboundVnetRouting.allTraffic' 來路由所有流量。 設定流量由配置路由政策獨立處理。 稽核、拒絕、停用 1.2.0
App Service 應用應該啟用非 RFC 1918 的外發流量到 Azure 虛擬網路。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 App Service 應用應該啟用非 RFC 1918 的外發流量到 Azure 虛擬網路。 稽核、拒絕、停用 1.0.0
App Service 應用程式應啟用驗證 Azure App 服務 認證是一項功能,可以防止匿名 HTTP 請求到達網頁應用程式,或在有權杖的請求抵達網頁應用程式之前就驗證它們。 AuditIfNotExists、Disabled 2.0.1
App Service 應用程式應啟用「用戶端憑證 (傳入用戶端憑證)」 用戶端憑證可讓應用程式針對連入要求來要求憑證。 只有具備有效憑證的用戶端才能存取該應用程式。 此原則適用於 HTTP 版本設定為 1.1 的應用程式。 AuditIfNotExists、Disabled 1.0.0
App Service 應用程式應停用 FTP 部署的本機驗證方法 關閉 FTP 部署的本地認證方法,能提升安全性,確保 App Services 僅要求 Microsoft Entra 身份來進行驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists、Disabled 1.1.0
App Service 應用程式應停用 SCM 網站部署的本機驗證方法 關閉 SCM 網站的本地認證方法,能提升安全性,確保 App Services 只要求 Microsoft Entra 身份來驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists、Disabled 1.1.0
App Service 應用程式應關閉遠端偵錯 遠端偵錯要求在 App Service 應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 AuditIfNotExists、Disabled 2.0.0
App Service 應用程式應啟用資源記錄 稽核應用程式上啟用的資源記錄。 如果發生安全性事件或網路遭到損害,這可讓您重新建立活動線索供調查之用。 AuditIfNotExists、Disabled 2.0.1
App Service 應用程式不應將 CORS 設定為允許每個資源存取您的應用程式 CORS 不應允許所有網域存取您的應用程式。 僅允許必要的網域與您的應用程式互動即可。 AuditIfNotExists、Disabled 2.0.0
應只能透過 HTTPS 存取 App Service 應用程式 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 稽核、停用、拒絕 4.0.0
App Service 應用程式應該提供自動產生的網域名稱標籤範圍 為您的應用程式提供自動產生的網域名稱標籤範圍可確保可以透過唯一的 URL 存取應用程式。 如需詳細資訊,請參閱https://aka.ms/app-service-autoGeneratedDomainNameLabelScope。 稽核、停用、拒絕 1.0.0
App Service 應用程式應只需要 FTPS 啟用 FTPS 強制執行以增強安全性。 AuditIfNotExists、Disabled 3.0.0
App Service 應用程式應限制網站存取規則,僅限於 Mission Platform 產品與服務中指定的來源 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 限制網站存取規則僅限於指定來源。 稽核、拒絕、停用 1.0.0
App Service 應用程式應使用支援私人連結的 SKU 透過支援的 SKU,Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,且來源或目的地沒有公共 IP 位址。 Private Link 平台負責消費者與服務之間的連接,透過 Azure 骨幹網路。 只要將私人端點對應至應用程式,就能降低資料外洩風險。 深入了解私人連結:https://aka.ms/private-link。 稽核、拒絕、停用 4.3.0
App Service 應用程式應該使用支援私有連結的 SKU。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 使用 PLS 支援的 SKU。 稽核、拒絕、停用 1.0.0
App Service 應用程式應使用虛擬網路服務端點 使用虛擬網路服務端點來限制從 Azure 虛擬網路中選取的子網存取你的應用程式。 若要深入了解 App Service 服務端點,請瀏覽 https://aka.ms/appservice-vnet-service-endpoint。 AuditIfNotExists、Disabled 2.0.1
App Service 應用程式應該使用內容目錄 應用程式的內容目錄應該位於 Azure 檔案分享中。 檔案共用的儲存體帳戶資訊必須在任何發佈活動之前提供。 想了解更多使用 Azure 檔案儲存體 來架設應用程式服務內容,請參考 https://go.microsoft.com/fwlink/?linkid=2151594。 稽核、已停用 3.0.0
App Service 應用程式應使用最新的「HTTP 版本」 HTTP 會定期發行較新的版本,以解決安全性缺陷或納入其他功能。 請使用適用於 Web 應用程式的最新 HTTP 版本,以利用較新版本的安全性修正 (如果有的話) 及 (或) 新功能。 AuditIfNotExists、Disabled 4.0.0
App Service 應用程式應使用受控識別 使用受控識別來增強驗證安全性 AuditIfNotExists、Disabled 3.0.0
App Service 應用程式應使用私人連結 Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台負責消費者與服務之間的連接,透過 Azure 骨幹網路。 透過將私人端點對應至 App Service,就能降低資料外洩的風險。 深入了解私人連結:https://aka.ms/private-link。 AuditIfNotExists、Disabled 1.0.1
App Service 應用程式應使用最新的 TLS 版本 基於安全性缺陷,TLS 會定期發行較新的版本,包含其他功能與加速。 針對 App Service 應用程式升級至最新的 TLS 版本,以充分運用最新版本的安全性修正程式和/或新功能 (若有)。 AuditIfNotExists、Disabled 2.2.0
App Service 應用程式使用 Java 應該使用指定的「Java 版本」 由於安全缺陷或新增功能,Java 軟體會定期推出新版本。 建議使用 App Service 應用程式使用最新的 Java 版本,以便利用最新版本的安全修補(如有)及/或新功能。 此原則僅適用 Linux 應用程式。 此政策要求你指定符合需求的 Java 版本。 AuditIfNotExists、Disabled 3.1.0
使用 PHP 的 App Service 應用程式應使用指派的「PHP 版本」 PHP 軟體會定期發行較新的版本,以解決安全性缺陷或納入其他功能。 建議對 App Service 應用程式使用最新的 PHP 版本,以充分運用最新版本的安全性修正程式 (如果有的話) 及 (或) 新功能。 此原則僅適用 Linux 應用程式。 此原則會要求您指派符合需求的 PHP 版本。 AuditIfNotExists、Disabled 3.2.0
App Service 應用程式若使用 Python,應該使用指定的「Python版本」 Python 軟體會定期推出新版本,可能是因為安全漏洞或為了增加額外功能。 建議使用最新的 Python 版本來管理 App Service,以便利用最新版本的安全修補(如有)及/或新功能。 此原則僅適用 Linux 應用程式。 此政策要求你指定符合需求的 Python 版本。 AuditIfNotExists、Disabled 4.1.0
App Service 環境 應用程式不應透過公共網路 為確保部署於 App Service 環境 的應用程式無法透過公共網際網路存取,應在虛擬網路中部署帶有 IP 位址的 App Service 環境。 若要將 IP 位址設定為虛擬網路 IP,必須部署 App Service 環境 並搭配內部負載平衡器。 稽核、拒絕、停用 3.0.0
App Service 環境 應用程式不應透過公共網際網路被存取。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 為確保部署於 App Service 環境 的應用程式無法透過公共網際網路存取,應在虛擬網路中部署帶有 IP 位址的 App Service 環境。 若要將 IP 位址設定為虛擬網路 IP,必須部署 App Service 環境 並搭配內部負載平衡器。 稽核、拒絕、停用 1.0.0
App Service 環境 應該配置最強的 TLS 密碼套件 App Service 環境正常運作所需的兩個最簡且最強的密碼組是:TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 和 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256。 稽核、已停用 1.0.0
App Service 環境 應該將 Control 和 Data Ports 綁定到 ILB 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 將內部負載平衡模式(ilbMode)設為「Web, Publishing」,會將 80/443 埠口的 HTTP/HTTPS 流量及 FTP 的控制/資料通道埠綁定至 ILB 分配的 虛擬網路 位址。 稽核、拒絕、停用 1.0.0
App Service 環境 應該啟用內部加密 將 InternalEncryption 設為 true,會加密 pagefile、worker 磁碟,以及 App Service 環境 中前端與 worker 之間的內部網路流量。 若要深入了解,請參閱 https://docs.microsoft.com/azure/app-service/environment/app-service-app-service-environment-custom-settings#enable-internal-encryption。 稽核、已停用 1.0.1
App Service 環境 應該啟用內部加密。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 將 InternalEncryption 設為 true,會加密 pagefile、worker 磁碟,以及 App Service 環境 中前端與 worker 之間的內部網路流量。 若要深入了解,請參閱 https://docs.microsoft.com/azure/app-service/environment/app-service-app-service-environment-custom-settings#enable-internal-encryption。 稽核、拒絕、停用 1.0.0
App Service 環境 應該會關閉 TLS 1.0 和 1.1 TLS 1.0 和 1.1 是不支援新式密碼編譯演算法的過時通訊協定。 關閉入站的 TLS 1.0 和 1.1 流量有助於在 App Service 環境 中保護應用程式。 稽核、拒絕、停用 2.0.1
此租戶中的 App Service Environments 應拒絕與外部私有端點的連結 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 在此租戶中拒絕與 App Service 環境連結的外部私有端點。 稽核、拒絕、停用 1.0.0
App Service Plans 應該使用 App Service 環境。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 要求使用 App Service 環境 以設定 App Service Plans。 稽核、拒絕、停用 1.0.0
設定 App Service 應用程式位置以停用 FTP 部署的本機驗證 關閉 FTP 部署的本地驗證方法,能提升安全性,確保 App Service 插槽僅需 Microsoft Entra 身份來驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists,已停用 1.1.0
設定 App Service 應用程式位置以停用 SCM 網站的本機驗證 關閉 SCM 站點的本地認證方法,能提升安全性,確保 App Service 插槽僅需 Microsoft Entra 身份來進行驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists,已停用 1.1.0
設定 App Service 應用程式插槽以停用公用網路存取 停用 App Services 的公用網路存取,使其無法透過公用網際網路存取。 這可降低資料洩漏風險。 深入了解:https://aka.ms/app-service-private-endpoint. 修改,已停用 1.2.0
將 App Service 應用程式位置設定為只能透過 HTTPS 存取 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 修改,已停用 2.0.0
設定 App Service 應用程式位置以關閉遠端偵錯 遠端偵錯要求在 App Service 應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 DeployIfNotExists,已停用 1.1.0
將 App Service 應用程式位置設定為使用最新的 TLS 版本 基於安全性缺陷,TLS 會定期發行較新的版本,包含其他功能與加速。 針對 App Service 應用程式升級至最新的 TLS 版本,以充分運用最新版本的安全性修正程式和/或新功能 (若有)。 DeployIfNotExists,已停用 1.3.0
設定 App Service 應用程式以停用 FTP 部署的本機驗證 關閉 FTP 部署的本地認證方法,能提升安全性,確保 App Services 僅要求 Microsoft Entra 身份來進行驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists,已停用 1.1.0
設定 App Service 應用程式以停用 SCM 網站的本機驗證 關閉 SCM 網站的本地認證方法,能提升安全性,確保 App Services 只要求 Microsoft Entra 身份來驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists,已停用 1.1.0
設定 App Service 應用程式以停用公用網路存取 停用 App Services 的公用網路存取,使其無法透過公用網際網路存取。 這可降低資料洩漏風險。 深入了解:https://aka.ms/app-service-private-endpoint. 修改,已停用 1.2.0
將 App Service 應用程式設定為只能透過 HTTPS 存取 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 修改,已停用 2.0.0
將 App Service 應用程式設定為關閉遠端偵錯 遠端偵錯要求在 App Service 應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 DeployIfNotExists,已停用 1.0.0
將 App Service 應用程式設定為使用最新的 TLS 版本 基於安全性缺陷,TLS 會定期發行較新的版本,包含其他功能與加速。 針對 App Service 應用程式升級至最新的 TLS 版本,以充分運用最新版本的安全性修正程式和/或新功能 (若有)。 DeployIfNotExists,已停用 1.2.0
設定 Function 應用程式槽位以關閉 FTP 部署的本地認證 關閉 FTP 部署的本地認證方法,透過確保功能應用程式欄位僅需 Microsoft Entra 身份來驗證,從而提升安全性。 深入了解:https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists,已停用 1.0.0
配置 Function 應用程式槽以關閉 SCM 站點的本地認證 關閉 SCM 網站的本地驗證方法,能提升安全性,確保功能應用程式欄位僅需 Microsoft Entra 身份才能驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists,已停用 1.0.0
設定函數應用程式插槽以停用公用網路存取 停用函數應用程式的公用網路存取,使其無法透過公用網際網路存取。 這可降低資料洩漏風險。 深入了解:https://aka.ms/app-service-private-endpoint. 修改,已停用 1.3.0
將函數應用程式位置設定為只能經由 HTTPS 存取 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 修改,已停用 2.1.0
設定函數應用程式位置以關閉遠端偵錯 遠端偵錯需要在函式應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 DeployIfNotExists,已停用 1.2.0
將函數應用程式位置設定為使用最新的 TLS 版本 基於安全性缺陷,TLS 會定期發行較新的版本,包含其他功能與加速。 針對函數應用程式升級至最新的 TLS 版本,以利用最新版本的安全性修正 (如果有) 和/或新功能。 DeployIfNotExists,已停用 1.4.0
配置函數應用程式以停用 FTP 部署的本地認證 關閉 FTP 部署的本地認證方法,能提升安全性,確保函式應用程式僅需 Microsoft Entra 身份來驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists,已停用 1.0.0
配置功能應用程式以關閉 SCM 站點的本地認證 關閉 SCM 站點的本地認證方法,透過確保功能應用程式專用於 Microsoft Entra 身份來驗證,從而提升安全性。 深入了解:https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists,已停用 1.0.0
設定函數應用程式以停用公用網路存取 停用函數應用程式的公用網路存取,使其無法透過公用網際網路存取。 這可降低資料洩漏風險。 深入了解:https://aka.ms/app-service-private-endpoint. 修改,已停用 1.3.0
將函數應用程式設定為只能經由 HTTPS 存取 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 修改,已停用 2.1.0
將函數應用程式設定為關閉遠端偵錯 遠端偵錯要求在函式應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 DeployIfNotExists,已停用 1.1.0
將函數應用程式設定為使用最新版本的 TLS 基於安全性缺陷,TLS 會定期發行較新的版本,包含其他功能與加速。 針對函數應用程式升級至最新的 TLS 版本,以利用最新版本的安全性修正 (如果有) 和/或新功能。 DeployIfNotExists,已停用 1.3.0
請勿在應用程式網路設定中允許刪除 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 拒絕刪除應用程式的網路設定。 DenyAction、Disabled 1.0.0
請勿允許在 App Service 槽位網路設定中刪除 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 App Slots 網路設定不應被刪除。 DenyAction、Disabled 1.0.0
啟用依類別群組記錄 App Service(microsoft.web/sites)至 Log Analytics 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此政策部署診斷設定,使用類別群組將日誌路由至 Log Analytics for App Service(microsoft.web/sites)。 DeployIfNotExists、AuditIfNotExists、Disabled 1.0.0
針對 App Service 環境 (microsoft.web/hostingenvironments) 啟用依類別群組記錄至事件中樞 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對 App Service 環境 (microsoft.web/hostingenvironments) 將記錄路由傳送至事件中樞。 DeployIfNotExists、AuditIfNotExists、Disabled 1.0.0
啟用依類別群組記錄的應用程式服務環境(microsoft.web/hostingenvironments)至 Log Analytics 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此政策部署診斷設定,使用類別群組將日誌路由至 App Service Environments 的 Log Analytics 工作空間(microsoft.web/hostingenvironments)。 DeployIfNotExists、AuditIfNotExists、Disabled 1.0.0
針對 App Service 環境 (microsoft.web/hostingenvironments) 啟用依類別群組記錄至儲存體 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對 App Service 環境 (microsoft.web/hostingenvironments) 將記錄路由傳送至儲存體帳戶。 DeployIfNotExists、AuditIfNotExists、Disabled 1.0.0
啟用 Function App(microsoft.web/sites)的類別群組記錄至 Log Analytics 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此政策部署診斷設定,利用類別群組將日誌路由至 Function App 的 Log Analytics 工作區(microsoft.web/sites)。 DeployIfNotExists、AuditIfNotExists、Disabled 1.0.0
功能應用欄位應該注入虛擬網路 在虛擬網路中注入功能應用程式,解鎖了先進的網路與安全功能,並讓你對網路安全設定有更強的控制權。 深入了解:https://learn.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. 稽核、拒絕、停用 1.0.0
函數應用程式插槽應停用公用網路存取 停用公用網路存取可確保函數應用程式不會在公用網際網路上公開,進而改善安全性。 建立私人端點可限制函數應用程式的曝光程度。 深入了解:https://aka.ms/app-service-private-endpoint. 稽核、拒絕、停用 1.2.0
Function 應用程式槽應該能啟用設定路由到 Azure 虛擬網路 預設情況下,設定流量(影像擷取、內容分享、備份/還原)不會透過區域 VNET 整合路由。 對於 API < 2024-11-01,請將 'vnetImagePullEnabled', 'vnetContentShareEnabled', 'vnetBackupRestoreEnabled' 設為 true。 對於 API >= 2024-11-01,請將對應的 'outboundVnetRouting' 屬性或「outboundVnetRouting.allTraffic' 設為 true。 彈性/消費型方案則不行。 深入了解:https://aka.ms/appservice-vnet-configuration-routing。 稽核、拒絕、停用 1.3.0
函式應用程式位置應啟用端對端加密 啟用端對端加密可確保App Service 前端與執行應用程式工作負載的背景工作角色之間的前端內部叢集流量已加密。 稽核、拒絕、停用 1.1.0
Function 應用程式槽應該能讓應用程式外出流量路由到 Azure 虛擬網路 預設情況下,區域 VNET 整合僅路由 RFC1918 流量。 設定 'vnetRouteAllEnabled' (API < 2024-11-01) 或 'outboundVnetRouting.applicationTraffic' (API >= 2024-11-01) 來透過虛擬網路路由應用程式流量。 或者,設定 'outboundVnetRouting.allTraffic' 來路由所有流量。 設定流量由配置路由政策獨立處理。 彈性/消費型方案則不行。 稽核、拒絕、停用 1.3.0
功能應用欄位應該啟用認證 Azure App 服務 認證是一項功能,可以防止匿名 HTTP 請求抵達函式應用槽,或在有權杖的請求抵達函式應用槽之前就驗證它們。 AuditIfNotExists、Disabled 1.0.0
函數應用程式插槽應啟用「用戶端憑證 (傳入用戶端憑證)」 用戶端憑證可讓應用程式針對連入要求來要求憑證。 只有具備有效憑證的用戶端才能存取該應用程式。 此原則適用於 HTTP 版本設定為 1.1 的應用程式。 AuditIfNotExists、Disabled 1.1.0
功能應用槽應該在 FTP 部署時關閉本地認證方法。 關閉 FTP 部署的本地認證方法,透過確保功能應用程式欄位僅需 Microsoft Entra 身份來驗證,從而提升安全性。 深入了解:https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists、Disabled 1.0.0
函式應用程式槽位應該在 SCM 站點部署時關閉本地認證方法 關閉 SCM 網站的本地驗證方法,能提升安全性,確保功能應用程式欄位僅需 Microsoft Entra 身份才能驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists、Disabled 1.0.0
函數應用程式位置應關閉遠端偵錯 遠端偵錯要求在函式應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 AuditIfNotExists、Disabled 1.1.0
功能應用欄位應該啟用資源日誌 功能應用程式槽中資源日誌的審核啟用。 如果發生安全性事件或網路遭到損害,這可讓您重新建立活動線索供調查之用。 AuditIfNotExists、Disabled 1.0.0
函數應用程式位置不應將 CORS 設定為允許每個資源存取您的應用程式 CORS 不應允許所有網域存取函式應用程式。 請只允許必要網域與您的函式應用程式互動。 AuditIfNotExists、Disabled 1.1.0
函數應用程式位置應只能透過 HTTPS 存取 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 稽核、停用、拒絕 2.1.0
函式應用程式位置應該提供自動產生的網域名稱標籤範圍 為您的應用程式提供自動產生的網域名稱標籤範圍可確保可以透過唯一的 URL 存取應用程式。 如需詳細資訊,請參閱https://aka.ms/app-service-autoGeneratedDomainNameLabelScope。 稽核、停用、拒絕 1.1.0
函數應用程式位置應該只需要 FTPS 啟用 FTPS 強制執行以增強安全性。 AuditIfNotExists、Disabled 1.1.0
Function 應用程式插槽應該使用Azure檔案分享來管理其內容目錄 Function 應用程式的內容目錄應該位於 Azure 檔案分享中。 檔案共用的儲存體帳戶資訊必須在任何發佈活動之前提供。 想了解更多使用 Azure 檔案儲存體 來架設應用程式服務內容,請參考 https://go.microsoft.com/fwlink/?linkid=2151594。 稽核、已停用 1.1.0
函數應用程式位置應使用最新的「HTTP 版本」 HTTP 會定期發行較新的版本,以解決安全性缺陷或納入其他功能。 請使用適用於 Web 應用程式的最新 HTTP 版本,以利用較新版本的安全性修正 (如果有的話) 及 (或) 新功能。 AuditIfNotExists、Disabled 1.1.0
函式應用程式欄位應該使用管理身份 使用受控識別來增強驗證安全性 AuditIfNotExists、Disabled 1.0.0
函數應用程式位置應使用最新版的 TLS 基於安全性缺陷,TLS 會定期發行較新的版本,包含其他功能與加速。 針對函數應用程式升級至最新的 TLS 版本,以利用最新版本的安全性修正 (如果有) 和/或新功能。 AuditIfNotExists、Disabled 1.3.0
Function 應用程式槽位使用 Java 應該使用指定的「Java版本」 由於安全缺陷或新增功能,Java 軟體會定期推出新版本。 建議使用 Function 應用程式使用最新的 Java 版本,以便利用最新版本的安全修補(如有)及/或新功能。 此原則僅適用 Linux 應用程式。 此政策要求你指定符合需求的 Java 版本。 AuditIfNotExists、Disabled 1.0.0
Function 應用程式槽位使用 Python 應該使用指定的「Python版本」 Python 軟體會定期推出新版本,可能是因為安全漏洞或為了增加額外功能。 建議使用最新的 Python 版本來管理函式應用程式,以便利用安全修補(如有)及/或最新版本新增功能。 此原則僅適用 Linux 應用程式。 此政策要求你指定符合需求的 Python 版本。 AuditIfNotExists、Disabled 1.0.0
函式應用程式應該注入虛擬網路 在虛擬網路中注入功能應用程式,解鎖了先進的網路與安全功能,並讓你對網路安全設定有更強的控制權。 深入了解:https://learn.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. 稽核、拒絕、停用 1.0.0
函數應用程式應停用公用網路存取 停用公用網路存取可確保函數應用程式不會在公用網際網路上公開,進而改善安全性。 建立私人端點可限制函數應用程式的曝光程度。 深入了解:https://aka.ms/app-service-private-endpoint. 稽核、拒絕、停用 1.2.0
Function 應用程式應該能啟用設定路由到 Azure 虛擬網路 預設情況下,設定流量(影像擷取、內容分享、備份/還原)不會透過區域 VNET 整合路由。 對於 API < 2024-11-01,請將 'vnetImagePullEnabled', 'vnetContentShareEnabled', 'vnetBackupRestoreEnabled' 設為 true。 對於 API >= 2024-11-01,請將對應的 'outboundVnetRouting' 屬性或「outboundVnetRouting.allTraffic' 設為 true。 彈性/消費型方案則不行。 深入了解:https://aka.ms/appservice-vnet-configuration-routing。 稽核、拒絕、停用 1.3.0
函式應用程式應啟用端對端加密 啟用端對端加密可確保App Service 前端與執行應用程式工作負載的背景工作角色之間的前端內部叢集流量已加密。 稽核、拒絕、停用 1.1.0
Function 應用程式應該啟用外撥應用程式流量路由至 Azure 虛擬網路 預設情況下,區域 VNET 整合僅路由 RFC1918 流量。 設定 'vnetRouteAllEnabled' (API < 2024-11-01) 或 'outboundVnetRouting.applicationTraffic' (API >= 2024-11-01) 來透過虛擬網路路由應用程式流量。 或者,設定 'outboundVnetRouting.allTraffic' 來路由所有流量。 設定流量由配置路由政策獨立處理。 彈性/消費型方案則不行。 稽核、拒絕、停用 1.3.0
函數應用程式應已啟用驗證 Azure App 服務 認證是一項功能,可以防止匿名 HTTP 請求到達 Function 應用程式,或在 Function 應用程式之前驗證已有憑證的請求。 AuditIfNotExists、Disabled 3.1.0
函數應用程式應啟用「用戶端憑證 (傳入用戶端憑證)」 用戶端憑證可讓應用程式針對連入要求來要求憑證。 只有具備有效憑證的用戶端才能存取該應用程式。 此原則適用於 HTTP 版本設定為 1.1 的應用程式。 AuditIfNotExists、Disabled 1.1.0
功能應用應在 FTP 部署時關閉本地認證方法 關閉 FTP 部署的本地認證方法,能提升安全性,確保函式應用程式僅需 Microsoft Entra 身份來驗證。 深入了解:https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists、Disabled 1.0.0
功能應用程式應在 SCM 站點部署時關閉本地認證方法 關閉 SCM 站點的本地認證方法,透過確保功能應用程式專用於 Microsoft Entra 身份來驗證,從而提升安全性。 深入了解:https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists、Disabled 1.0.0
函數應用程式應關閉遠端偵錯 遠端偵錯要求在函式應用程式上開啟輸入連接埠。 應關閉遠端偵錯。 AuditIfNotExists、Disabled 2.1.0
功能應用應該啟用資源日誌 在功能應用程式上啟用資源日誌的稽核。 如果發生安全性事件或網路遭到損害,這可讓您重新建立活動線索供調查之用。 AuditIfNotExists、Disabled 1.0.0
函數應用程式不應將 CORS 設定為允許每個資源存取您的應用程式 CORS 不應允許所有網域存取函式應用程式。 請只允許必要網域與您的函式應用程式互動。 AuditIfNotExists、Disabled 2.1.0
應只能透過 HTTPS 存取函數應用程式 使用 HTTPS 可確保伺服器/服務驗證,並保護傳輸中的資料不受網路層的竊聽攻擊。 稽核、停用、拒絕 5.1.0
函式應用程式應該提供自動產生的網域名稱標籤範圍 為您的應用程式提供自動產生的網域名稱標籤範圍可確保可以透過唯一的 URL 存取應用程式。 如需詳細資訊,請參閱https://aka.ms/app-service-autoGeneratedDomainNameLabelScope。 稽核、停用、拒絕 1.1.0
函數應用程式應只需要 FTPS 啟用 FTPS 強制執行以增強安全性。 AuditIfNotExists、Disabled 3.1.0
Function 應用程式應該使用內容目錄 Function 應用程式的內容目錄應該位於 Azure 檔案分享中。 檔案共用的儲存體帳戶資訊必須在任何發佈活動之前提供。 想了解更多使用 Azure 檔案儲存體 來架設應用程式服務內容,請參考 https://go.microsoft.com/fwlink/?linkid=2151594。 稽核、已停用 3.1.0
函數應用程式應使用最新的「HTTP 版本」 HTTP 會定期發行較新的版本,以解決安全性缺陷或納入其他功能。 請使用適用於 Web 應用程式的最新 HTTP 版本,以利用較新版本的安全性修正 (如果有的話) 及 (或) 新功能。 AuditIfNotExists、Disabled 4.1.0
函數應用程式應使用受控識別 使用受控識別來增強驗證安全性 AuditIfNotExists、Disabled 3.1.0
函數應用程式應使用最新的 TLS 版本 基於安全性缺陷,TLS 會定期發行較新的版本,包含其他功能與加速。 針對函數應用程式升級至最新的 TLS 版本,以利用最新版本的安全性修正 (如果有) 和/或新功能。 AuditIfNotExists、Disabled 2.3.0
使用 Java 的 Function 應用程式應該使用指定的「Java版本」 由於安全缺陷或新增功能,Java 軟體會定期推出新版本。 建議使用 Function 應用程式使用最新的 Java 版本,以便利用最新版本的安全修補(如有)及/或新功能。 此原則僅適用 Linux 應用程式。 此政策要求你指定符合需求的 Java 版本。 AuditIfNotExists、Disabled 3.1.0
Function 使用 Python 的應用程式應該使用指定的「Python 版本」 Python 軟體會定期推出新版本,可能是因為安全漏洞或為了增加額外功能。 建議使用最新的 Python 版本來管理函式應用程式,以便利用安全修補(如有)及/或最新版本新增功能。 此原則僅適用 Linux 應用程式。 此政策要求你指定符合需求的 Python 版本。 AuditIfNotExists、Disabled 4.1.0
限制站點設定存取規則 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 限制站點設定存取規則僅限於指定來源。 稽核、拒絕、停用 1.0.0
限制槽位配置存取規則 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 限制插槽配置存取規則只能在指定來源使用。 稽核、拒絕、停用 1.0.0
Webapp Slots 應該使用 App Service 環境。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 要求使用 App Service 環境 來進行網頁應用時段。 稽核、拒絕、停用 1.0.0
網頁應用應該使用 App Service 環境。 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 要求網頁應用程式使用 App Service 環境。 稽核、拒絕、停用 1.0.0

後續步驟