Azure 原則可協助您強制執行組織標準,並大規模評估合規性。 其合規性儀表板會提供彙總檢視,以評估環境的整體狀態,並能夠向下切入至每個資源和每個原則的細微性。 也可透過對現有資源進行大規模補救,以及自動對新資源進行補救來協助您的資源達到合規性。
內建策略定義
Microsoft 開發並測試了內建原則,以確保它們符合一般標準和最佳做法。 您可以快速部署它們,無需額外設定,使其成為滿足標準合規性需求的理想選擇。 內建原則通常涵蓋廣泛公認的標準和合規性架構。
下節提供了「適用於 PostgreSQL 的 Azure 資料庫」的 Azure 原則內建原則定義的索引。 使用 [來源] 資料行中的連結來檢視 Azure 原則 GitHub 存放庫上的來源。
| 名稱 (Azure 入口網站) | 說明 | 效果 | 版本 (GitHub) |
|---|---|---|---|
| 應為 PostgreSQL 彈性伺服器執行個體佈建 Microsoft Entra 管理員 | 審核 PostgreSQL 彈性伺服器的 Microsoft Entra 系統管理員佈建,以啟用 Microsoft Entra 驗證。 Microsoft Entra 驗證可針對資料庫使用者及其他 Microsoft 服務,簡化權限管理及集中管理身分識別 | AuditIfNotExists,已停用 | 1.0.0 |
| 應針對 PostgreSQL 彈性伺服器執行個體啟用 PgAudit 稽核 | 此原則可協助稽核您環境中未啟用使用 pgaudit 的任何 PostgreSQL 彈性伺服器執行個體。 | AuditIfNotExists,已停用 | 1.0.0 |
| 應針對 PostgreSQL 彈性伺服器執行個體啟用連線限制 | 此政策有助於稽核環境中的任何 PostgreSQL 彈性伺服器執行個體,而無需啟用連線節流。 此設定可針對每個發生太多無效密碼登入失敗的 IP 啟用暫時連線節流。 | AuditIfNotExists,已停用 | 1.0.0 |
| 將 PostgreSQL 彈性伺服器執行個體的診斷設定部署至 Log Analytics 工作區 | 部署 PostgreSQL 彈性伺服器執行個體的診斷設定,以便在建立或更新任何遺漏此診斷設定的 PostgreSQL 彈性伺服器執行個體時串流至區域 Log Analytics 工作區 | DeployIfNotExists,已停用 | 1.0.0 |
| 應記錄 PostgreSQL 彈性伺服器執行個體的中斷連線 | 此策略可協助稽核環境中不具備 log_disconnections 功能的任何 PostgreSQL 彈性伺服器執行個體 | AuditIfNotExists,已停用 | 1.0.0 |
| 應針對 PostgreSQL 彈性伺服器執行個體啟用強制 SSL 連線 | 適用於 PostgreSQL 的 Azure 資料庫 支援使用安全通訊端層(SSL),將您的 適用於 PostgreSQL 的 Azure 資料庫 彈性伺服器執行個體連接至用戶端應用程式。 在資料庫執行個體與用戶端應用程式之間強制執行 SSL 連線,可加密伺服器與應用程式之間的資料串流,以協助防範攻擊。 此組態會強制一律啟用 SSL 以存取 PostgreSQL 彈性伺服器執行個體 | AuditIfNotExists,已停用 | 1.0.0 |
| 應針對適用於 PostgreSQL 的 Azure 資料庫彈性伺服器執行個體啟用異地備援備份 | 適用於 PostgreSQL 的 Azure 資料庫可讓您為資料庫伺服器選擇備援選項。 它可以設定為異地備援備份儲存體,其中的資料不僅會儲存在裝載伺服器的區域內,而且還會複寫到配對的區域,以在發生區域失效時提供復原選項。 只可在伺服器建立期間,為備份設定異地備援儲存體 | 稽核、已停用 | 1.0.0 |
| 應為 PostgreSQL 彈性伺服器執行個體啟用日誌檢查點 | 此原則可協助稽核您環境中任何未啟用 log_checkpoints 設定的 PostgreSQL 彈性伺服器執行個體 | AuditIfNotExists,已停用 | 1.0.0 |
| 應為 PostgreSQL 彈性伺服器執行個體啟用記錄連線 | 此政策可協助稽核您的環境中未啟用 log_connections 設定的任何 PostgreSQL 彈性伺服器實例。 | AuditIfNotExists,已停用 | 1.0.0 |
| PostgreSQL 彈性伺服器執行個體應使用客戶管理的金鑰來加密靜態資料 | 使用客戶自控金鑰來管理 PostgreSQL 彈性伺服器執行個體的待用加密。 根據預設,資料會使用服務管理的金鑰進行待用加密,但通常需要有客戶自控金鑰才能符合法規合規性標準。 客戶自控金鑰可讓您使用由您建立及擁有的 Azure Key Vault 金鑰來加密資料。 您對金鑰生命週期擁有完全的控制權和責任,包括輪替和管理。 | 審核、拒絕存取、停用 | 1.0.0 |
| PostgreSQL 彈性伺服器執行個體應執行 TLS 1.2 版或更新版本 | 此政策有助於稽核您環境中以低於 1.2 的 TLS 版本執行的任何 PostgreSQL 彈性伺服器執行個體 | AuditIfNotExists,已停用 | 1.0.0 |
| 應針對 PostgreSQL 彈性伺服器執行個體啟用私人端點 | 私人端點連線透過啟用與適用於 PostgreSQL 的 Azure 資料庫的私人連線,可強制執行安全通訊。 設定私人端點連線,僅存取來自已知網路的流量,並防止其他所有 IP 位址 (包括 Azure 內) 的存取 | AuditIfNotExists,已停用 | 1.0.0 |