本頁為Azure 原則內建政策定義的索引,適用於Azure 虛擬機器擴展集。 如需其他服務的更多Azure 原則內建功能,請參見 Azure 原則 內建定義。
每個內建政策定義的名稱會連結到 Azure 入口網站中的政策定義。 請使用Version欄位中的連結,查看Azure 原則 GitHub repo的原始碼。
Microsoft。計算
| Name (Azure portal) |
Description | Effect(s) | Version (GitHub) |
|---|---|---|---|
| [預覽]:應在您的電腦上啟用受控識別 | 由 Automanage 管理的資源應該具有受控識別。 | 稽核、已停用 | 1.0.0-preview |
| [預覽]:在虛擬機器上新增使用者指派的受控身分識別,以啟用客體組態指派 | 此政策會為由訪客配置支援的 Azure 虛擬機新增使用者指派的管理身份。 使用者指派的受控身分識別是所有來賓設定指派的先決條件,必須先新增至電腦,才能使用任何來賓設定原則定義。 如需有關客體設定的詳細資訊,請造訪 https://aka.ms/gcpol。 | AuditIfNotExists、DeployIfNotExists、Disabled | 2.1.0-preview |
| [預覽]:將 Built-In User-Assigned 管理身份指派給 虛擬機器擴展集 | 建立並指派內建使用者指派的受控識別,或將預先建立的使用者指派受控識別大規模指派給虛擬機器擴展集。 如需詳細文件,請瀏覽 aka.ms/managedidentitypolicy。 | AuditIfNotExists、DeployIfNotExists、Disabled | 1.1.0-preview |
| 此政策會稽核 Windows Server 2019、2022 及 2025 機種(Azure VM 及啟用 Arc 的機器)上的 SSH 伺服器安全設定。 如需詳細資訊,包括必要條件、範圍、預設值和自訂中的設定,請參閱 https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows。 | AuditIfNotExists,已停用 | 1.1.0-preview | |
| [預覽]:Automanage 組態設定檔指派應為 Conformant | 由 Automanage 管理的資源狀態應為 Conformant 或 ConformantCorrected。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:Azure 備份 應該已啟用於 受控磁碟 | 啟用 Azure 備份,確保您的 受控磁碟 受到保護。 Azure 備份 是一套安全且具成本效益的 Azure 資料保護解決方案。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:開機診斷應在虛擬機器上啟用 | Azure 虛擬機器應該啟用啟動診斷。 | 稽核、已停用 | 1.0.0-preview |
| [預覽]:ChangeTracking 延伸模組應安裝在 Linux 虛擬機器上 | 在 Linux 虛擬機上安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 2.0.0-preview |
| [預覽]:ChangeTracking 擴充功能應該安裝在您的Windows虛擬機器 | 在 Windows 虛擬機器上安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 2.0.0-preview |
| 設定Windows機器自動安裝 Azure 監視器 代理程式的 SQL 代理程式Azure Defender。 資訊安全中心會從代理程式收集事件,並且用來提供安全性警示和量身打造的強化工作 (建議)。 在與機器相同區域建立資源群組和 Log Analytics 工作區。 目標虛擬機器必須位於支援的位置。 | DeployIfNotExists,已停用 | 1.0.0-preview | |
| 強制所有包含特定標籤的 Azure 磁碟(受控磁碟)備份到中央備份保險庫。 深入了解:https://aka.ms/AB-DiskBackupAzPolicies | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0-preview | |
| 強制所有未包含特定標籤的 Azure 磁碟(受控磁碟)備份至中央備份保險庫。 深入了解:https://aka.ms/AB-DiskBackupAzPolicies | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0-preview | |
| 此政策配置 Windows Server 2019、2022 及 2025 電腦(Azure 虛擬機及啟用 Arc 的機器)的 SSH 伺服器安全設定。 如需詳細資訊,包括必要條件、範圍、預設值和自訂中的設定,請參閱 https://learn.microsoft.com/azure/osconfig/overviewsshposture-control-windows。 | DeployIfNotExists,已停用 | 1.1.0-preview | |
| [預覽]:設定受支援的 Linux 虛擬機器擴展集以自動安裝來賓證明延伸模組 | 配置支援的 Linux 虛擬機擴展集,自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 6.1.0-preview |
| [預覽]:設定受支援的 Linux 虛擬機器以自動啟用安全開機 | 設定支援的 Linux 虛擬機器,以自動啟用安全開機,減輕對開機鏈結的惡意和未經授權變更。 啟用之後,只允許受信任的開機載入器、核心和核心驅動程式執行。 | DeployIfNotExists,已停用 | 5.0.0-preview |
| [預覽]:設定受支援的 Linux 虛擬機器以自動安裝來賓證明延伸模組 | 設定支援的 Linux 虛擬機器自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 7.1.0-preview |
| [預覽]:設定受支援的虛擬機器以自動啟用 vTPM | 將受支援的虛擬機器設定為自動啟用vTPM,以協助測量開機及其他需要 TPM 的 OS 安全性功能。 啟用之後,vTPM 即可用於證明開機完整性。 | DeployIfNotExists,已停用 | 2.0.0-preview |
| [預覽]:設定支援的Windows虛擬機器縮放集,以自動安裝訪客證明擴充功能 | 配置支援的 Windows 虛擬機縮放集,自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 4.1.0-preview |
| [預覽]:設定支援的Windows虛擬機自動啟用安全開機 | 配置支援的 Windows 虛擬機器,自動啟用安全開機,以防範惡意且未經授權的開機鏈變更。 啟用之後,只允許受信任的開機載入器、核心和核心驅動程式執行。 | DeployIfNotExists,已停用 | 3.0.0-preview |
| [預覽]:配置支援的Windows虛擬機,自動安裝訪客證明擴充功能 | 設定支援的 Windows 虛擬機器自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 5.1.0-preview |
| 為由 Azure 監視器 支援且沒有系統指派管理身份的 Azure 虛擬機配置系統指派的管理身份。 系統指派的管理身份是所有 Azure 監視器 指派的前提條件,且必須在使用任何 Azure 監視器 擴充功能前先加到機器上。 目標虛擬機器必須位於支援的位置。 | 修改,已停用 | 6.2.0-preview | |
| [預覽]:設定虛擬機器使用 Built-In User-Assigned 管理身份 | 建立並指派內建使用者指派的受控識別,或將預先建立的使用者指派受控識別大規模指派給虛擬機器。 如需詳細文件,請瀏覽 aka.ms/managedidentitypolicy。 | AuditIfNotExists、DeployIfNotExists、Disabled | 1.2.0-preview |
| [預覽]:配置以共用映像庫映像建立的虛擬機,安裝訪客認證擴充功能 | 配置使用 共用映像庫 映像建立的虛擬機器,自動安裝 Guest Atestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 2.0.0-preview |
| [預覽]:設定以共用映像庫映像製作的 VMSS 以安裝訪客證明擴充功能 | 設定使用 共用映像庫 映像建立的 VMSS,自動安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 透過遠端證明來證明開機完整性。 | DeployIfNotExists,已停用 | 2.1.0-preview |
| [預覽]:設定 Windows Server 以停用本地使用者. | 建立一個訪客設定指派,用以設定 Windows Server 上禁用的本地使用者。 這確保 Windows 伺服器只能透過 AAD(Azure Active Directory)帳號或本政策明確允許的使用者清單存取,提升整體安全態勢。 | DeployIfNotExists,已停用 | 1.3.0-preview |
| [預覽]:在 Linux 虛擬機部署 適用於端點的 Microsoft Defender agent | 在適用的 Linux 虛擬機映像上部署 適用於端點的 Microsoft Defender 代理程式。 | DeployIfNotExists、AuditIfNotExists、Disabled | 3.0.0-preview |
| [預覽]:在Windows虛擬機上部署適用於端點的 Microsoft Defender代理程式 | 在適用的 Windows 虛擬機映像上部署 適用於端點的 Microsoft Defender。 | DeployIfNotExists、AuditIfNotExists、Disabled | 2.0.1-preview |
| [預覽]:對 SQL VM 啟用系統指派的身分識別 | 對 SQL 虛擬機器大規模啟用系統指派的身分識別。 您必須在訂用帳戶層級指派此原則。 在資源群組層級指派無法如預期般運作。 | DeployIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:應在受支援的 Linux 虛擬機器上安裝來賓證明延伸模組 | 在支援的 Linux 虛擬機上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評量適用於可信啟動和機密 Linux 虛擬機器。 | AuditIfNotExists,已停用 | 6.0.0-preview |
| [預覽]:應在受支援的 Linux 虛擬機器擴展集上安裝來賓證明延伸模組 | 在支援的 Linux 虛擬機器擴充套件上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評量適用於可信啟動和機密 Linux 虛擬機器擴展集。 | AuditIfNotExists,已停用 | 5.1.0-preview |
| [預覽]:訪客認證擴充功能應安裝於支援的Windows虛擬機 | 在支援的虛擬機器上安裝訪客認證擴充功能,讓 Azure 資訊安全中心 能主動認證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評估適用於受信任啟動(Trusted Launch)及機密(Confidential Windows)虛擬機。 | AuditIfNotExists,已停用 | 4.0.0-preview |
| [預覽]:訪客證明擴充功能應安裝於支援的Windows虛擬機縮放集 | 在支援的虛擬機器擴充套件上安裝 Guest Attestation 擴充功能,讓 Azure 資訊安全中心 能主動驗證並監控開機完整性。 安裝之後,將會透過遠端證明來證明開機完整性。 此評估適用於可信啟動(Trusted Launch)及機密(Confidential)的 Windows 虛擬機器規模集。 | AuditIfNotExists,已停用 | 3.1.0-preview |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 該機器未正確設定 Azure Docker主機安全基準中的一項建議。 | AuditIfNotExists,已停用 | 1.2.0-preview | |
| [預覽]:Linux 機器應符合 STIG 合規要求,Azure計算 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果機器未正確設定 Azure 計算 STIG 合規要求中的某項建議,該機器即屬不合規。 DISA (美國國防資訊系統局) 提供 STIG (安全性技術實作指南) 技術指南以保護美國國防部 (DoD) 所需的計算 OS。 如需詳細資料,https://public.cyber.mil/stigs/。 | AuditIfNotExists,已停用 | 1.2.0-preview |
| [預覽]:已安裝 OMI 的 Linux 電腦應有 1.6.8-1 版或更新版本 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 由於 Linux OMI 套件 1.6.8-1 版中包含的安全性修正程式,所有機器都應該更新為最新版本。 升級使用 OMI 來解決此問題的應用程式/套件。 如需詳細資訊,請參閱https://aka.ms/omiguidance。 | AuditIfNotExists,已停用 | 1.2.0-preview |
| [預覽]:Linux 虛擬機器應該只會使用已簽署和受信任的開機元件 | 所有 OS 開機元件 (開機載入器、核心、核心驅動程式) 都必須由信任的發行者簽署。 適用於雲端的 Defender 已識別出您一台或多台 Linux 機器上不信任的作業系統開機元件。 若要保護機器防範潛在的惡意元件,請將這些元件新增至允許清單或移除已識別的元件。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:Linux 虛擬機器應該使用安全開機 | 若要防止安裝惡意程式碼型 Rootkit 和開機套件,請在支援的 Linux 虛擬機器上啟用安全開機。 安全開機可確保只允許執行已簽署的作業系統和驅動程式。 此評估僅適用於安裝 Azure 監視器 Agent 的 Linux 虛擬機。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:機器應該關閉可能會公開攻擊媒介的連接埠 | Azure 的使用條款禁止以可能損害、停用、過載或損害任何 Microsoft 伺服器或網路的方式使用 Azure 服務。 此建議所識別的公開連接埠必須關閉,才能繼續保有安全性。 針對每個已識別的連接埠,建議也會提供潛在威脅的說明。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:受控磁碟應該是區域韌性 | 受控磁碟 可設定為區域對齊、區域冗餘,或兩者皆非。 受控磁碟 若僅有一個區域指派,則是區域對齊(Zone Aligned)。 受控磁碟 的 SKU 名稱以 ZRS 結尾的,則屬於區域冗餘。 此政策有助於識別並強制執行這些受控磁碟的韌性設定。 | 稽核、拒絕、停用 | 1.0.0-preview |
| 此政策讓您能夠自訂並部署 CIS 安全基準,以供Windows Server在Azure、本地部署及混合環境的稽核需求。 CIS 安全基準的內容與 上 https://cisecurity.org發布的基準相當。要求在政策指派範圍內部署前置條件。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 1.0.0-preview | |
| [預覽]:在支援的Windows虛擬機上應啟用安全開機 | 在支援的 Windows 虛擬機器上啟用安全開機,以防範惡意且未經授權的開機鏈變更。 啟用之後,只允許受信任的開機載入器、核心和核心驅動程式執行。 此評估適用於受信任啟動(Trusted Launch)及機密(Confidential Windows)虛擬機。 | 稽核、已停用 | 4.0.0-preview |
| [預覽]:虛擬機器擴展集應該是區域韌性 | 虛擬機器擴展集 可設定為區域對齊、區域冗餘,或兩者皆非。 虛擬機器擴展集 若其區域陣列中恰好有一個項目,則被視為區域對齊。 相較之下,虛擬機器擴展集 若其區域陣列中有 3 個或以上條目,且容量至少為 3,則被認定為區域冗餘。 此原則可協助識別並強制執行這些復原組態。 | 稽核、拒絕、停用 | 1.0.0-preview |
| [預覽]:虛擬機器擴展集如果有超過兩個可用區域,應該會啟用自動 AZ 重新平衡 | 此政策可自動對區域韌性的 虛擬機器擴展集 進行 AZ 再平衡。 自動區域重新平衡有助於確保你的 虛擬機器擴展集 在區域內均勻分布。 | 修改,已停用 | 1.0.0-preview |
| [預覽]:虛擬機器來賓證明狀態應該狀況良好 | 來賓證明是藉由將信任的記錄 (TCGLog) 傳送至證明伺服器來執行。 伺服器會使用這些記錄來判斷開機元件是否值得信任。 此評量旨在偵測開機鏈結是否遭到危害,這可能是 Bootkit 或 Rootkit 感染的結果。 此評量僅適用於已安裝來賓證明延伸模組的已啟用可信啟動虛擬機器。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| [預覽]:虛擬機器應該是區域對齊 | 虛擬機器 可以設定為區域對齊或不對齊。 如果在其區域陣列中只有一個項目,則會視為「區域對齊」。 此原則可確保其設定為在單一可用性區域內運作。 | 稽核、拒絕、停用 | 1.0.0-preview |
| [預覽]:應在受支援的虛擬機器上啟用 vTPM | 在受支援的虛擬機器上啟用虛擬 TPM 裝置,以輔助測量開機和需要 TPM 的其他 OS 安全性功能。 啟用之後,vTPM 即可用於證明開機完整性。 此評量僅適用於已啟用可信啟動的虛擬機器。 | 稽核、已停用 | 2.0.0-preview |
| [預覽]:Windows台機器應符合 STIG 合規要求,適用於 Azure 計算 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果機器未正確設定 Azure 計算 STIG 合規要求中的某項建議,該機器即屬不合規。 DISA (美國國防資訊系統局) 提供 STIG (安全性技術實作指南) 技術指南以保護美國國防部 (DoD) 所需的計算 OS。 如需詳細資料,https://public.cyber.mil/stigs/。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| 虛擬機器上應啟用弱點評估解決方案 | 稽核虛擬機器,以偵測其是否正在執行支援的弱點評估解決方案。 每個網路風險和安全性計畫的核心部分都在於識別和分析弱點。 Azure 資訊安全中心 的標準收費方案包含虛擬機器的漏洞掃描,且無需額外費用。 此外,資訊安全中心可以自動為您部署此工具。 | AuditIfNotExists,已停用 | 3.0.0 |
| 在沒有任何身分識別的虛擬機器上新增系統指派的受控識別,以啟用客體設定指派 | 此政策會為由訪客配置支援但沒有任何受管理身份的 Azure 虛擬機新增系統指派的管理身份。 系統指派的受控識別是所有客體設定指派的必要條件,必須先新增到電腦,才能使用任何客體設定原則定義。 如需有關客體設定的詳細資訊,請造訪 https://aka.ms/gcpol。 | modify | 4.1.0 |
| 在具有使用者指派身分識別的 VM 上新增系統指派受控識別,以啟用客體設定指派 | 此政策會為由 Azure Guest Configuration 支援且至少有一個使用者指派身份但沒有系統指派身份的虛擬機新增系統指派的管理身份。 系統指派的受控識別是所有客體設定指派的必要條件,必須先新增到電腦,才能使用任何客體設定原則定義。 如需有關客體設定的詳細資訊,請造訪 https://aka.ms/gcpol。 | modify | 4.1.0 |
| 所有網路連接埠均應限制在與虛擬機器建立關聯的網路安全性群組 | Azure 資訊安全中心 已經發現你的一些網路安全群組的入站規則過於寬鬆。 輸入規則不應允許來自「任何」或「網際網路」範圍的存取。 這可能會讓攻擊者鎖定您的資源。 | AuditIfNotExists,已停用 | 3.0.0 |
| 允許的虛擬機器大小 SKU | 此原則可讓您指定一組您組織所能部署的虛擬機器大小 SKU。 | Deny | 1.0.1 |
| 將系統指派身份分配給 SQL 虛擬機器 | 大規模地將系統指派身份分配給 Windows SQL 虛擬機。 | DeployIfNotExists,已停用 | 1.0.0 |
| 稽核允許不使用密碼從帳戶遠端連線的 Linux 電腦 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果允許不使用密碼從帳戶遠端連線的 Linux 電腦,則電腦不相容 | AuditIfNotExists,已停用 | 3.1.0 |
| 稽核密碼檔權限未設為 0644 的 Linux 電腦 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果密碼檔案權限未設為 0644 的 Linux 電腦,則電腦不相容 | AuditIfNotExists,已停用 | 3.1.0 |
| 稽核未安裝指定應用程式的 Linux 電腦 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 Chef InSpec 資源指出未安裝參數所提供的一或多個套件,則電腦不相容。 | AuditIfNotExists,已停用 | 4.2.0 |
| 稽核有不需要密碼之帳戶的 Linux 電腦 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 Linux 電腦有不需要密碼的帳戶,則電腦不相容 | AuditIfNotExists,已停用 | 3.1.0 |
| 稽核已安裝指定應用程式的 Linux 電腦 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 Chef InSpec 資源指出已安裝參數所提供的一或多個套件,則電腦不相容。 | AuditIfNotExists,已停用 | 4.2.0 |
| 稽核 Linux 的 SSH 安全性狀態(由 OSConfig 提供電源) | 此政策會稽核 Linux 機器(Azure VM 及啟用 Arc 的機器)上的 SSH 伺服器安全設定。 如需詳細資訊,包括必要條件、範圍中的設定、預設值和自定義,請參閱 https://aka.ms/SshPostureControlOverview | AuditIfNotExists,已停用 | 1.0.1 |
| 稽核未設定災害復原的虛擬機器 | 稽核未設定災害復原的虛擬機器。 若要深入了解災害復原,請造訪 https://aka.ms/asr-doc。 | auditIfNotExists | 1.0.0 |
| 稽核不是使用受控磁碟的 VM | 此原則會稽核未使用受控磁碟的 VM | 稽核 | 1.0.0 |
| Audit Windows機器缺少管理員群組中指定成員 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果本機系統管理員群組未包含原則參數中列出的一或多個成員,則電腦不相容。 | auditIfNotExists | 2.0.0 |
| 審計Windows機器網路連線 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 IP 與 TCP 通訊埠的網路連線狀態與原則參數不相符,則電腦不相容。 | auditIfNotExists | 2.0.0 |
| Audit Windows DSC 設定不合規的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若 Windows PowerShell 指令 Get-DSCConfigurationStatus 回傳該機器的 DSC 設定不合規,則該機器即為不合規。 | auditIfNotExists | 3.0.0 |
| Audit Windows Log Analytics代理未如預期連接的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若未安裝代理程式,或已安裝但 COM 物件 AgentConfigManager.MgmtSvcCfg 傳回其所註冊的工作區,並非原則參數中所指定的識別碼,則電腦不相容。 | auditIfNotExists | 2.0.0 |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若 Windows PowerShell 指令的結果未包含與政策參數匹配狀態的服務名稱 Get-Service 則該機器為不合規。 | auditIfNotExists | 3.0.0 | |
| Audit Windows未啟用序列主控台Windows機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若電腦未安裝序列主控台軟體,或是未使用與原則參數相同的值來設定 EMS 連接埠號碼或傳輸速率,則電腦不相容。 | auditIfNotExists | 3.0.0 |
| Audit Windows允許在指定數量獨特密碼後重複使用的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若 Windows 機器允許在指定數量的獨立密碼後重複使用密碼,則該機器不合規。 唯一密碼的預設值為 24 | AuditIfNotExists,已停用 | 2.1.0 |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 WMI 類別中的網域屬性值 win32_computersystem 與原則參數中的值不相符,則電腦不相容。 | auditIfNotExists | 2.0.0 | |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 WMI 類別 Win32_TimeZone 中 StandardName 的屬性值不符合原則參數所選的時區,則電腦不相容。 | auditIfNotExists | 4.0.0 | |
| 稽核Windows機器,內含在指定天數內到期的憑證 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果指定存放區中的憑證到期日超出指定天數的範圍,則電腦不相容。 此原則也提供僅檢查特定憑證或排除特定憑證,以及是否要報告已過期憑證的選項。 | auditIfNotExists | 2.0.0 |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果電腦受信任的根憑證存放區 (Cert:\LocalMachine\Root) 未包含原則參數所列出的一或多個憑證,則電腦不相容。 | auditIfNotExists | 3.0.0 | |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若 Windows 機器未將最大密碼年齡設定為指定天數,則該機器即屬不合規。 密碼最長有效期的預設值為 70 天 | AuditIfNotExists,已停用 | 2.1.0 | |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若 Windows 機器未設定最低密碼年齡為指定天數,則該機器不合規。 密碼最短有效期的預設值為 1 天 | AuditIfNotExists,已停用 | 2.1.0 | |
| Audit Windows未啟用密碼複雜度設定的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若 Windows 機器未啟用密碼複雜度設定,則該機器不合規 | AuditIfNotExists,已停用 | 2.0.0 |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 Windows PowerShell 指令回傳的值與政策參數中選擇的值 Get-ExecutionPolicy,則該機器即為不合規。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Audit Windows未安裝指定 Windows PowerShell 模組的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果環境變數 PSModulePath 所指定的位置中無法使用模組,則機器不符合規範。 | AuditIfNotExists,已停用 | 3.0.0 |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若 Windows 機器未限制密碼長度為指定字元數,則該機器不合規。 密碼長度下限的預設值為 14 個字元 | AuditIfNotExists,已停用 | 2.1.0 | |
| Audit Windows不使用可逆加密儲存密碼的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若 Windows 機器未使用可逆加密儲存密碼,則該機器不合規 | AuditIfNotExists,已停用 | 2.0.0 |
| Audit Windows未安裝指定應用程式的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若應用程式名稱未出現在以下任何登錄檔路徑中,則該機器不合規:HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall、HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall、HKCU:Software\Microsoft\Windows\CurrentVersion\Uninstall。 | auditIfNotExists | 2.0.0 |
| Audit Windows管理員群組中有額外帳號的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果本機系統管理員群組包含的成員未在原則參數中列出,則電腦不相容。 | auditIfNotExists | 2.0.0 |
| 稽核Windows未在指定天數內重啟的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果類別 Win32_Operatingsystem 中的 WMI 屬性 LastBootUpTime 超出原則參數所提供的天數範圍,則電腦不相容。 | auditIfNotExists | 2.0.0 |
| Audit Windows安裝指定應用程式的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若應用程式名稱出現在以下任何登錄檔路徑中,則該機器即不合規:HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall、HKLM:SOFTWARE\Wow6432node\Microsoft\Windows\CurrentVersion\Uninstall、HKCU:Software\Microsoft\Windows\CurrentVersion\Uninstall。 | auditIfNotExists | 2.0.0 |
| Audit Windows擁有管理員群組指定成員的機器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果本機系統管理員群組未包含原則參數中列出的一或多個成員,則電腦不相容。 | auditIfNotExists | 2.0.0 |
| Audit Windows正在重啟中的虛擬機 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 若機器因以下原因等待重啟,則該機器不合規:元件維護、Windows Update、檔案重命名待處理、電腦重命名待處理、設定管理員重啟中。 每個偵測都有唯一的登錄路徑。 | auditIfNotExists | 2.0.0 |
| 對 Linux 電腦進行驗證需要 SSH 金鑰 | 雖然 SSH 本身提供加密連線,但搭配使用密碼與 SSH 仍會讓 VM 容易受到暴力密碼破解攻擊。 透過 SSH 驗證 Azure Linux 虛擬機最安全的方法是使用公私密金鑰對,也稱為 SSH 金鑰。 深入了解:https://docs.microsoft.com/azure/virtual-machines/linux/create-ssh-keys-detailed。 | AuditIfNotExists,已停用 | 3.2.0 |
| 啟用 Azure 備份,確保保護你的 Azure 虛擬機器。 Azure 備份 是一套安全且具成本效益的 Azure 資料保護解決方案。 | AuditIfNotExists,已停用 | 3.0.0 | |
| ChangeTracking 擴充功能應該安裝在Linux虛擬機擴展集上 | 在 Linux 虛擬機器擴展組安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 2.0.1 |
| 在 Windows 虛擬機擴展套件上安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure Monitoring Agent 支援的虛擬機器與地點中。 | AuditIfNotExists,已停用 | 2.0.1 | |
| 應安全地設定雲端服務 (延伸支援) 角色執行個體 | 確認您的雲端服務 (延伸支援) 角色執行個體未暴露任何 OS 弱點,以保護其免於遭受攻擊。 | AuditIfNotExists,已停用 | 1.0.0 |
| 雲端服務 (延伸支援) 角色執行個體應安裝系統更新 | 確認已安裝最新的安全性與重大更新,以保護您的雲端服務 (延伸支援) 角色執行個體。 | AuditIfNotExists,已停用 | 1.0.0 |
| 設定伺服器Azure Defender以停用所有資源(資源層級) | Azure Defender for Servers 提供伺服器工作負載的即時威脅防護,並產生強化建議及針對可疑活動的警示。 此政策將使所選範圍(訂閱或資源群組)內所有資源(虛擬機、VMSS 及 ARC 機器)的 Defender for Servers 計畫失效。 | DeployIfNotExists,已停用 | 1.0.0 |
| Azure Defender for Servers 提供伺服器工作負載的即時威脅防護,並產生強化建議及針對可疑活動的警示。 此政策將使所有擁有所選標籤名稱與標籤值的資源(虛擬機、VMSS 及 ARC 機器)的 Defender for Servers 計畫失效。 | DeployIfNotExists,已停用 | 1.1.0 | |
| 設定伺服器啟用Azure Defender(「P1」子計畫),用於所有資源層級,並選擇標籤 | Azure Defender for Servers 提供伺服器工作負載的即時威脅防護,並產生強化建議及針對可疑活動的警示。 此政策將啟用 Defender for Servers 方案(含 'P1' 子計畫),適用於所有擁有所選標籤名稱與值的資源(虛擬機與 ARC 機器)。 | DeployIfNotExists,已停用 | 1.0.0 |
| 設定伺服器Azure Defender,啟用所有資源(資源層級)的伺服器(使用「P1」子計畫) | Azure Defender for Servers 提供伺服器工作負載的即時威脅防護,並產生強化建議及針對可疑活動的警示。 此政策將啟用 Defender for Servers 計畫(含「P1」子計畫),適用於所選範圍(訂閱或資源群組)內的所有資源(虛擬機與 ARC 機器)。 | DeployIfNotExists,已停用 | 1.1.0 |
| 將具有指定標籤之虛擬機器上的備份,設定為使用預設原則的新復原服務保存庫 | 在與虛擬機器相同的位置和資源群組中部署復原服務保存庫,以強制執行所有虛擬機器的備份。 當組織中的不同應用程式小組配置了不同的資源群組,且需要管理其本身的備份和還原時,這樣做會很有用。 您可以選擇性地納入包含指定標籤的虛擬機器,以控制指派的範圍。 請參閱 https://aka.ms/AzureVMAppCentricBackupIncludeTag。 | auditIfNotExists、AuditIfNotExists、deployIfNotExists、DeployIfNotExists、disabled、Disabled | 9.6.0 |
| 將具有指定標籤之虛擬機器上的備份,設定為位於相同位置的現有復原服務保存庫 | 透過備份至同一地點的現有中央復原服務保險庫,強制所有虛擬機備份。 當中央團隊管理跨訂閱資源的備份時,這很有用。 僅包含包含指定標籤的虛擬機,以控制指派範圍。 請參閱 https://aka.ms/AzureVMExistingVaultBackupIncludeTag。 | auditIfNotExists、AuditIfNotExists、deployIfNotExists、DeployIfNotExists、disabled、Disabled | 9.6.1 |
| 將沒有指定標籤之虛擬機器上的備份,設定為使用預設原則的新復原服務保存庫 | 在與虛擬機器相同的位置和資源群組中部署復原服務保存庫,以強制執行所有虛擬機器的備份。 當組織中的不同應用程式小組配置了不同的資源群組,且需要管理其本身的備份和還原時,這樣做會很有用。 您可以選擇性地排除包含指定標籤的虛擬機器,以控制指派的範圍。 請參閱 https://aka.ms/AzureVMAppCentricBackupExcludeTag。 | auditIfNotExists、AuditIfNotExists、deployIfNotExists、DeployIfNotExists、disabled、Disabled | 9.6.0 |
| 將沒有指定標籤之虛擬機器上的備份,設定為相同位置中的現有復原服務保存庫 | 透過備份至同一地點的現有中央復原服務保險庫,強制所有虛擬機備份。 當中央團隊管理跨訂閱資源的備份時,這很有用。 排除包含指定標籤的虛擬機器,以控制指派範圍。 請參閱 https://aka.ms/AzureVMCentralBackupExcludeTag。 | auditIfNotExists、AuditIfNotExists、deployIfNotExists、DeployIfNotExists、disabled、Disabled | 9.6.1 |
| 設定適用於Linux虛擬機擴展集的 ChangeTracking 擴充功能 | 設定 Linux 虛擬機擴展集,自動安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.1.0 |
| 設定 Linux 虛擬機的 ChangeTracking 擴充功能 | 設定 Linux 虛擬機器自動安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.2.0 |
| 為Windows虛擬機器縮放集配置變更追蹤擴充功能 | 設定 Windows 虛擬機縮放集,自動安裝變更追蹤擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.1.0 |
| 為Windows虛擬機配置變更追蹤擴充功能 | 設定 Windows 虛擬機自動安裝 ChangeTracking 擴充功能,以啟用 Azure 資訊安全中心 中的檔案完整性監控(FIM)。 FIM 會檢查作業系統檔案、Windows 登錄檔、應用程式軟體、Linux 系統檔案等,尋找可能顯示攻擊的變更。 此擴充功能可安裝於 Azure 監視器 代理程式支援的虛擬機及地點中。 | DeployIfNotExists,已停用 | 2.2.0 |
| 沒有災害復原設定的虛擬機器很容易因停電和其他服務中斷而受到影響。 如果虛擬機器尚未設定災害復原,這項原則會啟用預設設定來啟用複寫功能,藉以協助商務持續運作。 您可以選擇性地納入/排除包含指定標記的虛擬機器,以控制指派的範圍。 若要深入了解災害復原,請造訪 https://aka.ms/asr-doc。 | DeployIfNotExists,已停用 | 2.1.1 | |
| 使用私人端點設定磁碟存取資源 | 私有端點會將您的虛擬網路連接到 Azure 服務,來源或目的地沒有公共 IP 位址。 您可以將私人端點對應至磁碟存取資源,藉此降低資料洩漏風險。 深入了解私人連結:https://aka.ms/disksprivatelinksdoc。 | DeployIfNotExists,已停用 | 1.0.0 |
| 設定 Linux 機器以與資料收集規則或資料收集端點相關聯 | 請部署關聯,以將 Linux 虛擬機器、虛擬機器擴展集和 Arc 機器連結至指定的資料收集規則或指定的資料收集端點。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 6.9.0 |
| 設定 Linux Server 以停用本機使用者。 | 建立客體組態指派,以設定在 Linux Server 上停用本機使用者。 這確保 Linux 伺服器只能透過 AAD(Azure Active Directory)帳號或此政策明確允許的使用者名單存取,提升整體安全態勢。 | DeployIfNotExists,已停用 | 1.4.0-preview |
| 請部署關聯,以將 Linux 虛擬機器擴展集連結至指定的資料收集規則或指定的資料收集端點。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 4.8.0 | |
| 配置 Linux 虛擬機擴展集以執行Azure 監視器代理程式,並採用系統指派的管理身份驗證 | 自動化部署 Azure 監視器 Agent 擴充功能,用於從訪客作業系統收集遙測資料。 如果支援 OS 和區域且已啟用系統指派的受控識別,則此原則會安裝延伸模組,否則會略過安裝。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 3.11.0 |
| 配置 Linux 虛擬機縮放集以執行 Azure 監視器 代理程式,並由使用者指派的受管理身份驗證 | 自動化部署 Azure 監視器 Agent 擴充功能,用於從訪客作業系統收集遙測資料。 如果支援 OS 和區域,或用其他方法略過了安裝,則此原則會安裝延伸模組,並對其進行設定,以便利用使用者指派的受控識別。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 3.12.0 |
| 部署關聯,以將 Linux 虛擬機器連結至指定的資料收集規則,以啟用 ChangeTracking 和 Inventory。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 1.2.0 | |
| 部署關聯,以將 Linux 虛擬機器連結至指定的資料收集規則或指定的資料收集端點。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 4.8.0 | |
| 配置 Linux 虛擬機執行Azure 監視器代理程式,並採用系統指派的管理身份驗證 | 自動化部署 Azure 監視器 Agent 擴充功能,在你的 Linux 虛擬機器上收集來自訪客作業系統的遙測資料。 如果支援 OS 和區域且已啟用系統指派的受控識別,則此原則會安裝延伸模組,否則會略過安裝。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 3.11.0 |
| 配置 Linux 虛擬機執行Azure 監視器代理程式,並使用使用者指派的受管理身份驗證 | 自動化部署 Azure 監視器 Agent 擴充功能,在你的 Linux 虛擬機器上收集來自訪客作業系統的遙測資料。 如果支援 OS 和區域,或用其他方法略過了安裝,則此原則會安裝延伸模組,並對其進行設定,以便利用使用者指派的受控識別。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 3.15.0 |
| 設定 Linux VM 以使用使用者指派的受控識別來安裝 AMA 以進行 ChangeTracking 和清查 | 自動化部署 Azure 監視器 Agent 擴充功能,安裝於 Linux 虛擬機器上,以啟用變更追蹤與庫存管理。 如果支援 OS 和區域,或用其他方法略過了安裝,則此原則會安裝延伸模組,並對其進行設定,以便利用使用者指派的受控識別。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.7.0 |
| 將 Linux VMSS 設定為與 ChangeTracking 和清查的數據收集規則相關聯 | 部署關聯,以將 Linux 虛擬機器擴展集連結至指定的資料收集規則,以啟用 ChangeTracking 和 Inventory。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 1.1.0 |
| 設定 Linux VMSS 以使用使用者指派的受控識別來安裝 AMA 以進行 ChangeTracking 和清查 | 自動化部署 Azure 監視器 Agent 擴充功能,以啟用 ChangeTracking 和 Inventory。 如果支援 OS 和區域,或用其他方法略過了安裝,則此原則會安裝延伸模組,並對其進行設定,以便利用使用者指派的受控識別。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.5.0 |
| 設定機器以接收弱點評定提供者 | Azure Defender包含免費的機器漏洞掃描服務。 您不需要 Qualys 授權或 Qualys 帳戶,一切都可以在資訊安全中心內流暢進行。 啟用此政策後,Azure Defender 會自動將 Qualys 漏洞評估服務供應商部署到所有尚未安裝該服務的支援機器上。 | DeployIfNotExists,已停用 | 4.0.0 |
| 設定管理磁碟網路存取政策以拒絕所有存取 | 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 運算政策強制 受控磁碟 無法匯出。 | 修改,已停用 | 1.0.0 |
| 設定受控磁碟以停用公用網路存取 | 停用受控磁碟資源的公用網路存取權,使其無法經由公用網際網路存取。 這可降低資料洩漏風險。 深入了解:https://aka.ms/disksprivatelinksdoc。 | 修改,已停用 | 2.0.0 |
| 配置 Marketplace 網路虛擬設備(NVA)以新增 MANA 支援標籤 | 當 NVA 使用現有虛擬機大小時,會為 Marketplace NVA 部署套用標籤。 請參考。https://aka.ms/manasupportforexistingvmfamilynva | 修改,已停用 | 1.3.0 |
| 在 Azure 虛擬機器上設定遺漏系統更新的定期檢查 | 在原生 Azure 虛擬機上設定每 24 小時一次的自動評估系統更新。 您可以根據機器訂用帳戶、資源群組、位置或標記來控制指派的範圍。 想了解更多關於Windows的資訊:https://aka.ms/computevm-windowspatchassessmentmode, Linux:https://aka.ms/computevm-linuxpatchassessmentmode。 | modify | 4.10.0 |
| 在Windows台機器上配置安全通訊協定(TLS 1.1 或 TLS 1.2) | 建立訪客配置指派,以在 Windows 機器上設定指定的安全協定版本(TLS 1.1 或 TLS 1.2)。 | DeployIfNotExists,已停用 | 1.1.0 |
| 設定快照網路存取政策以拒絕所有存取 | 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 運算政策會拒絕從環境中匯出快照。 | 修改,已停用 | 1.0.0 |
| 配置SQL 虛擬機器以自動安裝 Azure 監視器 Agent | 自動化部署 Azure 監視器 Agent 擴充功能於 Windows SQL 虛擬機器。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.6.0 |
| 配置 Windows SQL 虛擬機器 以自動安裝 Microsoft Defender for SQL 擴充功能。 Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 | DeployIfNotExists,已停用 | 1.6.0 | |
| 配置 SQL 虛擬機器 自動安裝 SQL 與 DCR 的 Microsoft Defender,並搭配 Log Analytics workspace | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 建立資源群組、資料收集規則(Data Collection Rule)和 Log Analytics 工作區,與機器同區域。 | DeployIfNotExists,已停用 | 1.9.0 |
| 配置SQL 虛擬機器,自動安裝 SQL 與 DCR 的Microsoft Defender,並使用使用者定義的 LA 工作區 | Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 在與使用者定義的 Log Analytics 工作區相同區域內建立資源群組和資料收集規則。 | DeployIfNotExists,已停用 | 1.10.0 |
| 配置 SQL 虛擬機器 以自動安裝 SQL 擴充功能的Microsoft Defender | 配置 Windows SQL 虛擬機器 以自動安裝 Microsoft Defender for SQL 擴充功能。 Microsoft Defender for SQL 會從代理程式收集事件,並用來提供安全警示及量身打造的強化任務(建議)。 | DeployIfNotExists,已停用 | 1.0.0 |
| 設定 Linux 的 SSH 安全性狀態(由 OSConfig 提供電源) | 此政策會稽核並設定 Linux 機器(Azure VM 及啟用 Arc 的機器)上的 SSH 伺服器安全設定。 如需詳細資訊,包括必要條件、範圍中的設定、預設值和自定義,請參閱 https://aka.ms/SshPostureControlOverview | DeployIfNotExists,已停用 | 1.1.0 |
| 在Windows台機器上設定時區。 | 此政策會建立一個訪客設定指派,以便在 Windows 虛擬機器上設定指定的時區。 | deployIfNotExists | 3.1.0 |
| 配置虛擬機以接入 Azure Automanage | Azure Automanage 依據 Microsoft 雲端採用架構 for Azure 定義的最佳實踐,註冊、配置及監控虛擬機。 請使用此原則將 Automanage 套用到您選取的範圍。 | AuditIfNotExists、DeployIfNotExists、Disabled | 2.4.0 |
| Azure Automanage 依據 Microsoft 雲端採用架構 for Azure 定義的最佳實踐,註冊、配置及監控虛擬機。 使用此原則,將 Automanage 與您自己的自訂組態設定檔套用至選取的範圍。 | AuditIfNotExists、DeployIfNotExists、Disabled | 1.4.0 | |
| 部署關聯以連結 Windows 虛擬機器、虛擬機縮放集及 Arc 機器至指定的資料收集規則或指定的資料收集端點。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 4.8.0 | |
| 部署關聯以將 Windows 虛擬機縮放集連結到指定的資料收集規則或指定的資料收集端點。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 3.7.0 | |
| 自動化部署 Azure 監視器 Agent 擴充功能在您的Windows虛擬機縮放集中,以收集來自訪客作業系統的遙測資料。 如果支援 OS 和區域且已啟用系統指派的受控識別,則此原則會安裝延伸模組,否則會略過安裝。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 3.7.0 | |
| 配置Windows虛擬機擴展集以執行Azure 監視器代理程式,並採用使用者指派的管理身份驗證 | 自動化部署 Azure 監視器 Agent 擴充功能在您的Windows虛擬機縮放集中,以收集來自訪客作業系統的遙測資料。 如果支援 OS 和區域,或用其他方法略過了安裝,則此原則會安裝延伸模組,並對其進行設定,以便利用使用者指派的受控識別。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.9.0 |
| 設定Windows 虛擬機器與變更追蹤及庫存的資料收集規則相關聯 | 部署關聯以連結 Windows 虛擬機器至指定的資料收集規則,以啟用變更追蹤與庫存。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 1.3.0 |
| 部署關聯以將 Windows 虛擬機器連結到指定的資料收集規則或指定的資料收集端點。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 3.6.0 | |
| 自動化部署 Azure 監視器 Agent 擴充功能,在你的 Windows 虛擬機器上,從訪客作業系統收集遙測資料。 如果支援 OS 和區域且已啟用系統指派的受控識別,則此原則會安裝延伸模組,否則會略過安裝。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 4.7.0 | |
| 配置Windows虛擬機器執行Azure 監視器代理程式,並採用使用者指派的管理身份驗證 | 自動化部署 Azure 監視器 Agent 擴充功能,在你的 Windows 虛擬機器上,從訪客作業系統收集遙測資料。 如果支援 OS 和區域,或用其他方法略過了安裝,則此原則會安裝延伸模組,並對其進行設定,以便利用使用者指派的受控識別。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.9.0 |
| 配置Windows虛擬機安裝 AMA 以執行變更追蹤與庫存,並使用使用者指派的管理身份 | 在您的 Windows 虛擬機器上自動化部署 Azure 監視器 Agent 擴充功能,以啟用變更追蹤與庫存管理。 如果支援 OS 和區域,或用其他方法略過了安裝,則此原則會安裝延伸模組,並對其進行設定,以便利用使用者指派的受控識別。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.4.0 |
| 部署關聯以將 Windows 虛擬機縮放集與指定的資料收集規則連結,以啟用變更追蹤與庫存。 當支援增加時,位置和 OS 映像的清單會隨之更新。 | DeployIfNotExists,已停用 | 1.2.0 | |
| 配置 Windows VMSS 以安裝 AMA 進行變更追蹤與庫存管理,並使用使用者指派的管理身份 | 在你的 Windows 虛擬機器擴展套件上自動化部署 Azure 監視器 Agent 擴充功能,以啟用變更追蹤與庫存。 如果支援 OS 和區域,或用其他方法略過了安裝,則此原則會安裝延伸模組,並對其進行設定,以便利用使用者指派的受控識別。 深入了解:https://aka.ms/AMAOverview。 | DeployIfNotExists,已停用 | 1.3.0 |
| 建立及指派內建使用者指派的受控識別 | 大規模建立內建使用者指派的受控識別,並指派至 SQL 虛擬機器。 | AuditIfNotExists、DeployIfNotExists、Disabled | 1.8.0 |
| 部署預設Microsoft IaaSAntimalware 擴充套件 for Windows Server | 當虛擬機未設定防惡意軟體擴充功能時,此政策會部署 Microsoft IaaSAntimalware 擴充套件,預設配置。 | deployIfNotExists | 1.1.0 |
| 部署 Linux 來賓設定延伸模組,以在 Linux 虛擬機器上啟用來賓設定指派 | 此政策將 Linux 訪客配置擴充功能部署至由訪客配置支援的 Azure 虛擬機。 Linux 客體設定延伸模組是所有 Linux 客體設定指派的必要條件,要使用任何 Linux 客體設定原則定義前,都必須先將此延伸模組部署到電腦上。 如需有關客體設定的詳細資訊,請造訪 https://aka.ms/gcpol。 | deployIfNotExists | 3.2.0 |
| 部署Windows訪客配置擴充功能以啟用Windows台虛擬機 | 此政策將Windows訪客組態擴充部署到Azure中託管且受訪客組態支援的Windows虛擬機。 Windows 訪客配置擴充功能是所有 Windows 訪客配置指派的前提,必須先部署到機器,才能使用任何 Windows 訪客配置政策定義。 如需有關客體設定的詳細資訊,請造訪 https://aka.ms/gcpol。 | deployIfNotExists | 1.3.0 |
| 磁碟存取資源應使用私人連結 | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台負責消費者與服務之間的連接,透過 Azure 骨幹網路。 只要將私人端點對應到 diskAccesses,就能降低資料外洩的風險。 深入了解私人連結:https://aka.ms/disksprivatelinksdoc。 | AuditIfNotExists,已停用 | 1.0.0 |
| 磁碟和 OS 映像應支援 TrustedLaunch | TrustedLaunch 可改善虛擬機器的安全性,虛擬機器需要 OS 磁碟和 OS 映像才能支援 (Gen 2)。 若要深入了解 TrustedLaunch,請造訪 https://aka.ms/trustedlaunch | 稽核、已停用 | 1.0.0 |
| 應在您的電腦上安裝來賓設定延伸模組 | 若要確保電腦來賓內設定的安全設定,請安裝來賓設定延伸模組。 延伸模組會監視的客體內設定包括作業系統的設定、應用程式設定或目前狀態,以及環境設定。 安裝後,會提供訪客內政策,例如「應啟用 Windows 漏洞防護」。 深入了解:https://aka.ms/gcpol。 | AuditIfNotExists,已停用 | 1.0.3 |
| Hotpatch 應該會啟用給 Windows Server Azure 版虛擬機 | 使用熱修補快速將重新啟動和安裝更新次數降到最低。 深入了解:https://docs.microsoft.com/azure/automanage/automanage-hotpatch | 稽核、拒絕、停用 | 1.0.0 |
| 應使用網路安全性群組保護網際網路對應的虛擬機器 | 使用網路安全性群組 (NSG) 限制對虛擬機器的存取,以保護您的虛擬機器遠離潛在威脅。 若要深入了解如何使用 NSG 控制流量,請造訪 https://aka.ms/nsg-doc | AuditIfNotExists,已停用 | 3.0.0 |
| 應停用虛擬機器上的 IP 轉送 | 在虛擬機器的 NIC 上啟用 IP 轉送可讓機器接收傳送到其他目的地的流量。 IP 轉送是極少需要的功能 (例如,當將 VM 作為網路虛擬設備使用時),因此,這應經過網路安全性小組檢閱。 | AuditIfNotExists,已停用 | 3.0.0 |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果機器未正確設定 Azure 運算安全基準中的某項建議,該機器即屬不合規。 | AuditIfNotExists,已停用 | 2.3.1 | |
| Linux 電腦應該只有允許的本機帳戶 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 使用 Azure Active Directory 管理使用者帳號是管理身份的最佳實務。 減少本機電腦帳戶有助於防止在中央系統外部管理的身分識別激增。 如果有本機使用者帳戶已啟用但是未列在原則參數中,則機器不符合規範。 | AuditIfNotExists,已停用 | 2.2.0 |
| Linux 虛擬機縮放集應該安裝了 Azure 監視器 Agent | Linux 虛擬機規模集應透過已部署的 Azure 監視器 代理程式進行監控與保護。 Azure 監視器 代理從訪客作業系統收集遙測資料。 此原則會稽核虛擬機器擴展集,其中包含支援區域中支援的 OS 映像。 深入了解:https://aka.ms/AMAOverview。 | AuditIfNotExists,已停用 | 3.7.0 |
| Linux 虛擬機應啟用 Azure 磁碟加密 或 EncryptionAtHost. | 雖然虛擬機器的 OS 和資料磁碟預設會使用平台受控金鑰進行待用加密;但是資源磁碟 (暫存磁碟)、資料快取以及計算與儲存體資源之間的資料流動不會加密。 請使用 Azure 磁碟加密 或 EncryptionAtHost 來修復。 請造訪 https://aka.ms/diskencryptioncomparison 以比較加密供應項目。 此原則需要兩個必要條件才能部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 1.2.1 |
| Linux 虛擬機器應該安裝了 Azure 監視器 Agent | Linux 虛擬機應透過已部署的 Azure 監視器 代理程式進行監控與保護。 Azure 監視器 代理從訪客作業系統收集遙測資料。 此原則會稽核支援區域中具有受支援 OS 映像的虛擬機器。 深入了解:https://aka.ms/AMAOverview。 | AuditIfNotExists,已停用 | 3.7.0 |
| Linux 工作負載應符合官方 CIS 安全基準測試 | 此政策讓您能夠自訂並部署 CIS 安全基準,用於稽核目的,適用於 Azure、本地部署及混合環境的 Linux 工作負載。 CIS 安全基準的內容與 上 https://cisecurity.org發布的基準相當。該政策由 azure-osconfig 驅動。 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 2.1.0 |
| Linux 電腦上應停用本機驗證方法 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 Linux 伺服器未停用本機驗證方法,則電腦不符合規範。 此舉是為了驗證 Linux 伺服器只能透過 AAD(Azure Active Directory)帳號或本政策明確允許的使用者名單存取,提升整體安全態勢。 | AuditIfNotExists,已停用 | 1.2.0-preview |
| 本地認證方法應在Windows伺服器 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果 Windows 伺服器沒有關閉本地認證方法,機器就是不合規的。 此舉是為了驗證 Windows 伺服器只能透過 AAD(Azure Active Directory)帳號或本政策明確允許的使用者清單存取,提升整體安全態勢。 | AuditIfNotExists,已停用 | 1.0.0-preview |
| Log Analytics代理應該安裝在您的雲端服務(延伸支援)角色實例 | 資訊安全中心會從您的雲端服務 (延伸支援) 角色執行個體收集資料,以監視是否存在安全性弱點及威脅。 | AuditIfNotExists,已停用 | 2.0.0 |
| 機器應該設定定期檢查,以檢查是否有遺漏的系統更新 | 為了確保每隔 24 小時自動觸發遺漏系統更新的定期評量,AssessmentMode 屬性應該設定為 'AutomaticByPlatform'。 了解更多關於 Windows 的 AssessmentMode 屬性:https://aka.ms/computevm-windowspatchassessmentmode, Linux:https://aka.ms/computevm-linuxpatchassessmentmode。 | 稽核、拒絕、停用 | 3.9.0 |
| 電腦上應已解決發現的祕密 | 稽核虛擬機器,以從虛擬機器上的祕密掃描解決方案偵測其是否包含發現的祕密。 | AuditIfNotExists,已停用 | 1.0.2 |
| 受控磁碟 和映像應使用客戶管理的金鑰進行靜態加密 | 本政策僅適用於 Mission Platform 的產品與服務;不支援超出這些範圍的使用。 使用客戶管理的金鑰來管理你管理磁碟和映像檔其餘內容的加密。 依預設,資料會使用平台代控金鑰進行待用加密,但若要遵循法規,通常需要有客戶自控金鑰。 | 稽核、拒絕、停用 | 1.0.0 |
| 受控磁碟應同時使用平台管理的金鑰和客戶自控金鑰進行雙重加密 | 要求高安全性,且擔憂與任何特定加密演算法、實作或金鑰遭盜用相關風險的客戶,可以選擇使用平台代控加密金鑰,在基礎結構層使用不同的加密演算法/模式,多一層加密的保障。 需要有磁碟加密集,才能使用雙重加密。 深入了解:https://aka.ms/disks-doubleEncryption。 | 稽核、拒絕、停用 | 1.0.0 |
| 受控磁碟應停用公用網路存取 | 停用公用網路存取可確保受控磁碟不會在公用網際網路上公開,進而改善安全性。 建立私人端點可能會限制受控磁碟的暴露程度。 深入了解:https://aka.ms/disksprivatelinksdoc。 | 稽核、拒絕、停用 | 2.1.0 |
| 受控磁碟應針對客戶自控金鑰加密使用一組特定的磁碟加密集 | 需要一組特定的磁碟加密集搭配受控磁碟使用,讓您控制用於待用加密的金鑰。 您可以選取允許的加密集,而所有其他設定會在連結至磁碟時遭到拒絕。 深入了解:https://aka.ms/disks-cmk。 | 稽核、拒絕、停用 | 2.0.0 |
| 應使用 Just-In-Time 網路存取控制來保護虛擬機器的管理連接埠 | 可能的網路即時存取(JIT)將由 Azure 資訊安全中心 監控,作為建議 | AuditIfNotExists,已停用 | 3.0.0 |
| 應關閉虛擬機器上的管理連接埠 | 開放的遠端管理連接埠會使您的 VM 暴露在網際網路攻擊的高風險之下。 這些攻擊會嘗試對認證發動暴力密碼破解攻擊,來取得機器的系統管理員存取權。 | AuditIfNotExists,已停用 | 3.0.0 |
| Microsoft Azure 防惡意軟體應設定自動更新防護簽名 | 此政策會稽核任何未設定自動更新 Microsoft 反惡意軟體防護簽名的 Windows 虛擬機器。 | AuditIfNotExists,已停用 | 1.0.0 |
| Microsoft IaaSAntimalware 擴充功能應部署於Windows伺服器 | 此政策會稽核未部署 Microsoft IaaSAntimalware 擴充套件的任何 Windows 伺服器虛擬機。 | AuditIfNotExists,已停用 | 1.1.0 |
| 應使用網路安全性群組保護非網際網路對應的虛擬機器 | 使用網路安全性群組 (NSG) 限制存取,以保護您非網際網路對應的虛擬機器遠離潛在威脅。 若要深入了解如何使用 NSG 控制流量,請造訪 https://aka.ms/nsg-doc | AuditIfNotExists,已停用 | 3.0.0 |
| 僅應安裝已核准的 VM 擴充功能 | 此原則會控管未核准的虛擬機器延伸模組。 | 稽核、拒絕、停用 | 1.0.0 |
| OS 和資料磁碟應使用客戶自控金鑰進行加密 | 使用客戶自控金鑰來管理受控磁碟內容的待用加密。 依預設,資料會使用平台代控金鑰進行待用加密,但若要遵循法規,通常需要有客戶自控金鑰。 客戶管理的金鑰可以讓你用你建立並擁有的 Azure Key Vault 金鑰加密資料。 您對金鑰生命週期擁有完全的控制權和責任,包括輪替和管理。 深入了解:https://aka.ms/disks-cmk。 | 稽核、拒絕、停用 | 3.0.0 |
| 應啟用客體設定指派的私人端點 | 私人端點連線透過啟用與虛擬機器客體設定的私人連線,可強制執行安全通訊。 除非虛擬機器具有 'EnablePrivateNetworkGC' 標籤,否則虛擬機器將不符合規範。 此標籤透過私有連線強制安全通訊至訪客 虛擬機器 配置。 私人連線限制了僅來自已知網路的流量存取,並阻止所有其他 IP 位址(包括 Azure 內部)的存取。 | 稽核、拒絕、停用 | 1.1.0 |
| 匯出或上傳至磁碟或快照集時,使用驗證需求保護您的資料。 | 當使用匯出/上傳網址時,系統會檢查使用者在 Azure Active Directory 中是否有身份,並擁有匯出/上傳資料所需的權限。 請參閱 aka.ms/DisksAzureADAuth。 | 修改,已停用 | 1.0.0 |
| 此政策強制啟用 虛擬機器擴展集 的自動映像修補,以確保每月安全套用最新安全修補程式,確保 虛擬機器 的安全。 | deny | 1.0.0 | |
| 你可以使用 Azure 更新管理員 in Azure 儲存定期部署排程,以便在 Azure、本地環境及其他透過 Azure Arc 啟用伺服器連接的雲端環境中安裝作業系統更新,適用於 Windows Server 與 Linux 機器。 此政策也會將 Azure 虛擬機器的補丁模式改為「AutomaticByPlatform」。 更多資訊:https://aka.ms/umc-scheduled-patching | DeployIfNotExists,已停用 | 3.15.0 | |
| Set 預定在Azure虛擬機器上排程定期更新的前提條件。 | 此政策將設定在 Azure 更新管理員 上排程定期更新所需的前提條件,方法是將修補程式編排設定為「客戶管理排程」。 此變更會自動將補丁模式設為「AutomaticByPlatform」,並在 Azure 虛擬機上啟用「BypassPlatformSafetyChecksOnUserSchedule」為「True」。 必要條件不適用於已啟用 Arc 的伺服器。 深入了解 - https://learn.microsoft.com/azure/update-manager/dynamic-scope-overview?tabs=avms#prerequisites | DeployIfNotExists,已停用 | 1.4.0 |
| 機器上的 SQL Server 應已解決發現的弱點 | SQL 弱點評估會掃描您的資料庫以尋找安全性弱點,並顯示與最佳做法不符的偏差動作,例如設定錯誤、過度授權或未保護敏感性資料。 解決找到的弱點可以大幅改進資料庫的安全性態勢。 | AuditIfNotExists,已停用 | 1.0.0 |
| 應在您的機器上安裝系統更新 (由更新中心提供) | 您的機器缺少系統、安全性和重大更新。 軟體更新通常包含安全性漏洞的重大修補檔。 這類漏洞經常遭到惡意程式碼攻擊,因此請務必讓軟體保持更新。 若要安裝所有未安裝的修補檔並保護您的機器,請遵循補救步驟。 | AuditIfNotExists,已停用 | 1.0.1 |
| 自動阻止安裝舊有 Log Analytics 代理程式,作為從舊有代理程式遷移到 Azure 監視器 代理程式的最後一步。 在您已解除安裝現有舊版延伸模組之後,此原則將會拒絕 Linux 虛擬機器擴展集上舊版代理程式延伸模組的所有未來安裝。 深入了解:https://aka.ms/migratetoAMA | 拒絕、稽核、已停用 | 1.0.0 | |
| 舊有的Log Analytics擴充功能不應安裝在 Linux 虛擬機上 | 自動阻止安裝舊有 Log Analytics 代理程式,作為從舊有代理程式遷移到 Azure 監視器 代理程式的最後一步。 在您已解除安裝現有舊版延伸模組之後,此原則將會拒絕 Linux 虛擬機器上舊版代理程式延伸模組的所有未來安裝。 深入了解:https://aka.ms/migratetoAMA | 拒絕、稽核、已停用 | 1.0.0 |
| 舊有的Log Analytics擴充功能不應安裝在虛擬機器縮放集 | 自動阻止安裝舊有 Log Analytics 代理程式,作為從舊有代理程式遷移到 Azure 監視器 代理程式的最後一步。 在你卸載現有舊有擴充功能後,此政策將拒絕所有未來在 Windows 虛擬機器擴充套件上安裝舊有代理擴充功能。 深入了解:https://aka.ms/migratetoAMA | 拒絕、稽核、已停用 | 1.0.0 |
| 舊有Log Analytics擴充功能不應安裝在虛擬機上 | 自動阻止安裝舊有 Log Analytics 代理程式,作為從舊有代理程式遷移到 Azure 監視器 代理程式的最後一步。 在你卸載現有舊有擴充功能後,此政策將拒絕所有未來在 Windows 虛擬機上安裝舊有代理擴充功能。 深入了解:https://aka.ms/migratetoAMA | 拒絕、稽核、已停用 | 1.0.0 |
| 虛擬機器應已啟用 TrustedLaunch | 在虛擬機器上啟用 TrustedLaunch 以獲得增強的安全性,使用支援 TrustedLaunch 的 VM SKU (Gen 2)。 若要深入了解 TrustedLaunch,請造訪 https://learn.microsoft.com/en-us/azure/virtual-machines/trusted-launch | 稽核、已停用 | 1.0.0 |
| 虛擬機器和虛擬機器擴展集應啟用主機上的加密 | 使用主機上的加密可進行虛擬機器和虛擬機器擴展集資料的端對端加密。 主機上的加密可讓您對暫存磁碟和 OS/資料磁碟快取進行待用加密。 啟用主機上的加密時,暫存和暫時性 OS 磁碟會使用平台代控金鑰進行加密。 視磁碟上選取的加密類型而定,OS/資料磁碟快取會使用客戶自控金鑰或平台代控金鑰進行待用加密。 深入了解:https://aka.ms/vm-hbe。 | 稽核、拒絕、停用 | 1.0.0 |
| 虛擬機應遷移到新的Azure Resource Manager資源 | 使用新的 Azure Resource Manager 來提升你的虛擬機器,提供安全強化,例如:更強的存取控制(RBAC)、更好的稽核、基於 Azure Resource Manager 的部署與治理、存取管理身份、存取密鑰庫以存取秘密、Azure基於 AD 的認證,以及對標籤和資源群組的支援,以簡化安全管理 | 稽核、拒絕、停用 | 1.0.0 |
| 應使用系統指派的受控識別,部署虛擬機器的來賓設定延伸模組 | 來賓設定擴充功能需要系統指派的受控識別。 Azure 虛擬機在此政策範圍內,若安裝了來賓設定擴充功能但沒有系統指派的管理身份,則會被視為不合規。 深入了解:https://aka.ms/gcpol | AuditIfNotExists,已停用 | 1.0.1 |
| Windows Defender 你的電腦應該已啟用漏洞防護 | Windows Defender Exploit Guard 使用 Azure 原則 的 Guest Configuration agent。 Exploit Guard 包含四個元件,旨在鎖定裝置免受各種攻擊途徑的攻擊,並阻擋惡意軟體攻擊中常見的行為,同時協助企業平衡安全風險與生產力需求(僅限 Windows)。 | AuditIfNotExists,已停用 | 2.0.0 |
| Windows 機器應配置為使用安全通訊協定 | 若要保護透過網際網路通訊的資訊隱私權,您的機器應使用最新版的業界標準密碼編譯通訊協定,即傳輸層安全性 (TLS)。 TLS 會藉由加密機器之間的連線來保護透過網路的通訊。 | AuditIfNotExists,已停用 | 4.1.1 |
| Windows 機器應設定 Windows Defender 在一天內更新保護簽名 | 為了提供足夠的防護,Windows Defender 保護特徵碼需要定期更新,以因應新釋出的惡意軟體。 此原則不會套用至 Arc 連線的伺服器,而且會要求必須已將來賓設定必要條件部署至原則指派範圍。 如需有關客體設定的詳細資訊,請造訪 https://aka.ms/gcpol。 | AuditIfNotExists,已停用 | 1.0.1 |
| Windows機器應啟用Windows Defender即時保護 | Windows機器應啟用即時保護Windows Defender以提供足夠的防護,防範新釋出的惡意軟體。 此原則不適用於 Arc 連線的伺服器,而且會要求必須已將來賓設定必要條件部署至原則指派範圍。 如需有關客體設定的詳細資訊,請造訪 https://aka.ms/gcpol。 | AuditIfNotExists,已停用 | 1.0.1 |
| Windows 機器應在「管理範本 - 控制台」類別中設置指定的群組原則設定,用於輸入個人化及防止啟用鎖定畫面。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「管理範本 - MSS(舊有)」類別中,包含自動登入、螢幕保護程式、網路行為、安全 DLL 及事件日誌的指定群組原則設定。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「管理範本 - 網路」類別中,包含指定的群組原則設定,涵蓋訪客登入、同時連線、網路橋接器、ICS 及多播名稱解析。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應將指定的群組原則設定置於「管理範本 - 系統」類別中,用於控制管理體驗與遠端協助的設定。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 電腦應該在「安全選項 - 帳號」類別中包含指定的群組原則設定,以限制本地帳號使用空白密碼及訪客帳號狀態。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「安全選項 - 稽核」類別中設置指定的群組原則設定,用於強制執行稽核政策子類別,若無法記錄安全稽核則關閉。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 電腦應該在「安全選項 - 裝置」類別中包含指定的群組政策設定,方便在不登入的情況下脫離、安裝列印驅動程式,以及格式化/彈出媒體。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應該在「安全選項 - 互動式登入」類別中,有指定的群組原則設定,用於顯示使用者名字並要求 ctrl-alt-del。此政策要求已部署至政策指派範圍的訪客配置前置條件。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器在「安全選項 - Microsoft 網路用戶端」類別中,Microsoft 網路用戶端/伺服器及 SMB v1 應有指定的群組原則設定。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應該在「安全選項 - Microsoft Network Server」類別中,有指定的群組原則設定,用來停用 SMB v1 伺服器。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應該在「安全選項 - 網路存取」類別中包含指定的群組原則設定,包含匿名使用者、本地帳號及遠端登錄檔存取權限。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「安全選項 - 網路安全」類別中包含指定的群組原則設定,包含本地系統行為、PKU2U、區域網路管理員、LDAP 用戶端及 NTLM SSP。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應該在「安全選項 - 復原主控台」類別中,有指定的群組原則設定,允許軟碟複製及存取所有磁碟和資料夾。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應該在「安全選項 - 關機」類別中,包含指定的群組原則設定,允許無需登入即可關機並清除虛擬記憶體頁面檔。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應將指定的群組原則設定置於「安全選項 - 系統物件」類別中,以保護非 Windows 子系統大小寫不區分,並對內部系統物件進行權限。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「安全選項 - 系統設定」類別中,包含指定的群組原則設定,用於執行檔的憑證規則,適用於 SRP 及可選子系統。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「安全選項 - 使用者帳戶控制」類別中,包含管理員模式、升高提示行為,以及虛擬化檔案和登錄檔寫入失敗的指定群組原則設定。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「安全設定 - 帳號政策」類別中,包含密碼歷史、年齡、長度、複雜度,以及使用可逆加密儲存密碼的指定群組政策設定。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「系統稽核政策 - 帳號登入」類別中設置指定的群組原則設定,用於稽核憑證驗證及其他帳號登入事件。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「系統稽核政策 - 帳戶管理」類別中,包含指定的群組原則設定,用於審核應用程式、安全、使用者群組管理及其他管理事件。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「系統稽核政策 - 詳細追蹤」類別中,包含指定的群組政策設定,用於稽核 DPAPI、程序建立/終止、RPC 事件及 PNP 活動。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「系統稽核政策 - 登出-登出」類別中設置指定的群組政策設定,用於審計 IPSec、網路政策、理賠、帳號鎖定、群組成員資格及登出/登出事件。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「系統稽核政策 - 物件存取」類別中,包含指定的群組政策設定,用於稽核檔案、登錄檔、SAM、儲存、過濾、核心及其他系統類型。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「系統稽核政策 - 政策變更」類別中,包含指定的群組原則設定,用於審核系統稽核政策變更。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「系統稽核政策 - 權限使用」類別中,將指定的群組原則設定用於審核非敏感及其他權限使用。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「系統稽核政策 - 系統」類別中設置指定的群組原則設定,用於稽核 IPsec 驅動程式、系統完整性、系統擴充、狀態變更及其他系統事件。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應在「使用者權限分配」類別中包含指定的群組政策設定,允許本地登入、RDP、網路存取及其他多種使用者活動。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 機器應將指定的群組原則設定置於「Windows 元件」類別,用於基本認證、未加密流量、Microsoft 帳號、遙測、Cortana 及其他 Windows 行為。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| Windows 電腦應在「Windows 防火牆屬性」類別中包含指定的群組政策設定,涵蓋防火牆狀態、連線、規則管理及通知。 此原則會要求必須已將來賓組態必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 3.0.0 | |
| 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 如果機器未正確設定 Azure 運算安全基準中的某項建議,該機器即屬不合規。 | AuditIfNotExists,已停用 | 2.1.1 | |
| Windows機器應該只允許本地帳號 | 需要將必要條件部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 此定義不支援 Windows Server 2012 或 2012 R2。 使用 Azure Active Directory 管理使用者帳號是管理身份的最佳實務。 減少本機電腦帳戶有助於防止在中央系統外部管理的身分識別激增。 如果有本機使用者帳戶已啟用但是未列在原則參數中,則機器不符合規範。 | AuditIfNotExists,已停用 | 2.0.0 |
| Windows虛擬機器縮放集應該安裝Azure 監視器代理程式 | Windows 虛擬機的擴展套件應該透過已部署的 Azure 監視器 代理程式來監控和安全。 Azure 監視器 代理從訪客作業系統收集遙測資料。 支援作業系統及支援區域的虛擬機器擴充套件會被監控以部署 Azure 監視器 Agent。 深入了解:https://aka.ms/AMAOverview。 | AuditIfNotExists,已停用 | 3.5.0 |
| Windows虛擬機器應啟用 Azure 磁碟加密 或 EncryptionAtHost. | 雖然虛擬機器的 OS 和資料磁碟預設會使用平台受控金鑰進行待用加密;但是資源磁碟 (暫存磁碟)、資料快取以及計算與儲存體資源之間的資料流動不會加密。 請使用 Azure 磁碟加密 或 EncryptionAtHost 來修復。 請造訪 https://aka.ms/diskencryptioncomparison 以比較加密供應項目。 此原則需要兩個必要條件才能部署至原則指派範圍。 如需詳細資料,請前往 https://aka.ms/gcpol 。 | AuditIfNotExists,已停用 | 1.1.1 |
| Windows虛擬機應該安裝Azure 監視器代理程式 | Windows 虛擬機器應該透過已部署的 Azure 監視器 代理程式來監控和安全防護。 Azure 監視器 代理從訪客作業系統收集遙測資料。 支援作業系統及支援區域內的 Windows 虛擬機會被監控 Azure 監視器 代理部署。 深入了解:https://aka.ms/AMAOverview。 | AuditIfNotExists,已停用 | 3.5.0 |
Microsoft。經典計算
| Name (Azure portal) |
Description | Effect(s) | Version (GitHub) |
|---|---|---|---|
| 虛擬機器上應啟用弱點評估解決方案 | 稽核虛擬機器,以偵測其是否正在執行支援的弱點評估解決方案。 每個網路風險和安全性計畫的核心部分都在於識別和分析弱點。 Azure 資訊安全中心 的標準收費方案包含虛擬機器的漏洞掃描,且無需額外費用。 此外,資訊安全中心可以自動為您部署此工具。 | AuditIfNotExists,已停用 | 3.0.0 |
| 所有網路連接埠均應限制在與虛擬機器建立關聯的網路安全性群組 | Azure 資訊安全中心 已經發現你的一些網路安全群組的入站規則過於寬鬆。 輸入規則不應允許來自「任何」或「網際網路」範圍的存取。 這可能會讓攻擊者鎖定您的資源。 | AuditIfNotExists,已停用 | 3.0.0 |
| 稽核未設定災害復原的虛擬機器 | 稽核未設定災害復原的虛擬機器。 若要深入了解災害復原,請造訪 https://aka.ms/asr-doc。 | auditIfNotExists | 1.0.0 |
| 應使用網路安全性群組保護網際網路對應的虛擬機器 | 使用網路安全性群組 (NSG) 限制對虛擬機器的存取,以保護您的虛擬機器遠離潛在威脅。 若要深入了解如何使用 NSG 控制流量,請造訪 https://aka.ms/nsg-doc | AuditIfNotExists,已停用 | 3.0.0 |
| 應停用虛擬機器上的 IP 轉送 | 在虛擬機器的 NIC 上啟用 IP 轉送可讓機器接收傳送到其他目的地的流量。 IP 轉送是極少需要的功能 (例如,當將 VM 作為網路虛擬設備使用時),因此,這應經過網路安全性小組檢閱。 | AuditIfNotExists,已停用 | 3.0.0 |
| 電腦上應已解決發現的祕密 | 稽核虛擬機器,以從虛擬機器上的祕密掃描解決方案偵測其是否包含發現的祕密。 | AuditIfNotExists,已停用 | 1.0.2 |
| 應關閉虛擬機器上的管理連接埠 | 開放的遠端管理連接埠會使您的 VM 暴露在網際網路攻擊的高風險之下。 這些攻擊會嘗試對認證發動暴力密碼破解攻擊,來取得機器的系統管理員存取權。 | AuditIfNotExists,已停用 | 3.0.0 |
| 應使用網路安全性群組保護非網際網路對應的虛擬機器 | 使用網路安全性群組 (NSG) 限制存取,以保護您非網際網路對應的虛擬機器遠離潛在威脅。 若要深入了解如何使用 NSG 控制流量,請造訪 https://aka.ms/nsg-doc | AuditIfNotExists,已停用 | 3.0.0 |
| 虛擬機應遷移到新的Azure Resource Manager資源 | 使用新的 Azure Resource Manager 來提升你的虛擬機器,提供安全強化,例如:更強的存取控制(RBAC)、更好的稽核、基於 Azure Resource Manager 的部署與治理、存取管理身份、存取密鑰庫以存取秘密、Azure基於 AD 的認證,以及對標籤和資源群組的支援,以簡化安全管理 | 稽核、拒絕、停用 | 1.0.0 |
後續步驟
- 請參考 Azure 原則 GitHub 倉庫 上的內建功能。
- 請檢視Azure 原則定義結構。
- 檢閱了解原則效果。