Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tato stránka je indexem Azure Policy předdefinovaných definic zásad pro Azure App Service. Další integrované Azure Policy pro jiné služby najdete v tématu Azure Policy předdefinovaných definic.
Název každé předdefinované definice zásad odkazuje na definici zásady na portálu Azure. Pomocí odkazu ve sloupci Version zobrazte zdroj v úložišti Azure Policy GitHub.
Azure App Service
| Název (portál Azure) |
Popis | Efekt(y) | Verze (GitHub) |
|---|---|---|---|
| [Preview]: Plány služby App Service by měly být zónově redundantní | Plány služby App Service je možné nakonfigurovat tak, aby byly zónově redundantní nebo ne. Pokud je vlastnost zoneRedundant nastavena na false pro plán služby App Service, není nakonfigurována pro zónovou redundanci. Tato zásada identifikuje a vynucuje konfiguraci redundance zón pro plány služby App Service. | Auditovat, Odepřít, Deaktivováno | 1.0.0-preview |
| Konfigurace sítě aplikací by měla zakázat propojení s externími privátními endpointy | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Odmítněte externí privátní endpointy propojené s aplikacemi v tomto tenantu. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Konfigurace aplikací App Service by měly omezit výchozí přístup k síti v produktech a službách Mission Platform | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Konfigurujte App Service Configs tak, abyste omezili výchozí přístup k síti nastavením IP Security Restrictions Default Action a SCM IP Security Restrictions Default Action to Deny. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Konfigurace slotů aplikací App Service by měly omezit výchozí přístup k síti v produktech a službách Mission Platform | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Konfigurujte App Service App Slots pro omezení výchozího přístupu k síti nastavením IP Security Restrictions Default Action a SCM IP Security Restrictions Default Action to Deny. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty aplikace služby App Service by měly být integrovány do virtuální sítě. | Vkládání aplikací App Service do virtuální sítě odemyká pokročilé funkce zabezpečení a sítě App Service a poskytuje větší kontrolu nad konfigurací zabezpečení sítě. Další informace najdete tady: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Auditovat, Odepřít, Deaktivováno | 1.3.0 |
| Sloty pro App Service by měly být vloženy do virtuální sítě. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Sloty pro App Service by měly být vloženy do virtuální sítě. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by měly zakázat přístup k veřejné síti. | Zakázání přístupu k veřejné síti zlepšuje zabezpečení tím, že zajišťuje, aby služba App Service nebyla zpřístupněna na veřejném internetu. Vytváření privátních koncových bodů může omezit vystavení služby App Service. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Auditovat, Odepřít, Deaktivováno | 1.1.0 |
| App Service sloty by měly zakázat přístup k veřejné síti. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Vypněte přístup k veřejné síti pro vaše App Services. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by měly zakázat SSH. | Azure App Service umožňuje otevřít relaci SSH pro kontejner spuštěný ve službě. Tato funkce by měla být zakázaná, aby se zajistilo, že V aplikacích app Service není neúmyslně otevřený protokol SSH, což snižuje riziko neoprávněného přístupu. Další informace najdete tady: https://aka.ms/app-service-ssh | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty aplikací službyApp Service by měly povolit směrování konfigurace do Azure Virtual Network | Ve výchozím nastavení se provoz konfigurace (vyžádání image, sdílená složka obsahu, zálohování/obnovení) směruje přes místní integraci virtuální sítě. Pro rozhraní API < 2024-11-01 nastavte hodnotu vnetImagePullEnabled, vnetContentShareEnabled, vnetBackupRestoreEnabled na hodnotu true. Pro rozhraní API >= 2024-11-01 nastavte odpovídající vlastnosti outboundVnetRouting nebo outboundVnetRouting.allTraffic na hodnotu true. Další informace: https://aka.ms/appservice-vnet-configuration-routing. | Auditovat, Odepřít, Deaktivováno | 1.2.0 |
| App Service sloty by měly umožnit konfigurační směrování do Azure Virtual Network. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. App Service sloty by měly umožnit konfigurační směrování do Azure Virtual Network. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by měly umožňovat koncové šifrování. | Povolení koncového šifrování zajišťuje, že front-endový provoz uvnitř clusteru mezi front-endy služby App Service a pracovními procesy, na kterých běží úlohy aplikací, se šifrují. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty aplikací službyApp Service by měly povolit směrování odchozího provozu aplikací do Azure Virtual Network | Ve výchozím nastavení místní integrace virtuální sítě směruje pouze RFC1918 provoz. Nastavte vnetRouteAllEnabled (rozhraní API < 2024-11-01) nebo outboundVnetRouting.applicationTraffic (API >= 2024-11-01) a směrujte provoz aplikací přes virtuální síť. Případně můžete nastavit odchozíVnetRouting.allTraffic pro směrování veškerého provozu. Konfigurační provoz se zpracovává samostatně pomocí zásad směrování konfigurace. | Auditovat, Odepřít, Deaktivováno | 1.2.0 |
| App Service sloty by měly umožnit odchozí provoz mimo RFC 1918 do Azure Virtual Network. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. App Service sloty by měly umožnit odchozí provoz mimo RFC 1918 do Azure Virtual Network. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty App Service by měly mít povolenou autentizaci | Azure App Service Authentication je funkce, která může zabránit anonymním HTTP požadavkům dostat se do slotu aplikace, nebo autentizovat ty, které mají tokeny dříve, než se dostanou do slotu. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by měly mít povolené klientské certifikáty (příchozí klientské certifikáty). | Klientské certifikáty umožňují aplikaci požádat o certifikát pro příchozí žádosti. Aplikaci budou moct kontaktovat jenom klienti, kteří mají platný certifikát. Tato zásada platí pro aplikace s verzí HTTP nastavenou na 1.1. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací v App Service by pro nasazení FTP měly mít zakázané místní metody ověřování. | Zakázání místních metod ověřování pro nasazení FTP zlepšuje zabezpečení tím, že zajišťuje, aby sloty služby App Service výhradně vyžadovaly Microsoft Entra identit pro ověřování. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Sloty aplikací služby App Service by měly mít pro nasazení webu SCM zakázané místní metody ověřování. | Zakázání místních metod ověřování pro weby SCM zlepšuje zabezpečení tím, že zajišťuje, aby sloty služby App Service výhradně vyžadovaly Microsoft Entra identit pro ověřování. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Sloty aplikací služby App Service by měly mít vypnuté vzdálené ladění. | Vzdálené ladění vyžaduje, aby se v aplikaci App Service otevíraly příchozí porty. Ladění na dálku by mělo být vypnuto. | AuditIfNotExists, deaktivováno | 1.0.1 |
| Sloty aplikací služby App Service by měly mít povolené protokoly zdrojů. | Kontrolovat povolení protokolů prostředků v aplikaci To vám umožní znovu vytvořit trasu aktivit pro účely vyšetřování, pokud dojde k incidentu zabezpečení nebo dojde k ohrožení vaší sítě. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by neměly mít nakonfigurované CORS, aby všem prostředkům umožňovaly přístup k vašim aplikacím. | Sdílení zdrojů mezi doménami (CORS) by nemělo umožňovat přístup všemi doménami k vaší aplikaci. Povolte interakci s vaší aplikací jenom v požadovaných doménách. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by měly být přístupné jenom přes PROTOKOL HTTPS. | Použití protokolu HTTPS zajišťuje ověřování serveru nebo služby a chrání přenášená data před útoky na odposlouchávání vrstvy sítě. | Audit, Deaktivováno, Odmítnout | 2.0.0 |
| Sloty aplikací služby App Service by měly poskytovat automaticky vygenerovaný obor popisku názvu domény. | Poskytnutí automaticky generovaného oboru popisku názvu domény pro vaši aplikaci zajistí přístup k aplikaci přes jedinečnou adresu URL. Další informace najdete v tématu https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. | Audit, Deaktivováno, Odmítnout | 1.0.0 |
| Sloty aplikací služby App Service by měly vyžadovat jenom FTPS. | Povolte vynucení FTPS pro lepší zabezpečení. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty App Service by měly omezovat pravidla přístupu k slotům na specifikované zdroje v produktech a službách Mission Platform | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Omezte pravidla přístupu k slotům na specifikované zdroje. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty aplikací službyApp Service by měly pro svůj adresář obsahu používat sdílenou složku Azure | Adresář obsahu aplikace by se měl nacházet ve sdílené složce Azure. Informace o účtu úložiště pro sdílenou složku musí být poskytnuty před jakoukoli aktivitou publikování. Další informace o používání Azure Files pro hostování obsahu služby App Service najdete v tématu https://go.microsoft.com/fwlink/?linkid=2151594. | Audit, deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by měly používat nejnovější verzi HTTP. | Novější verze jsou pravidelně vydávány pro PROTOKOL HTTP z důvodu chyb zabezpečení nebo zahrnutí dalších funkcí. Použití nejnovější verze HTTP pro webové aplikace k využití oprav zabezpečení, pokud existuje, a/nebo nových funkcí novější verze. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by měly používat spravovanou identitu. | Použití spravované identity pro rozšířené zabezpečení ověřování | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service by měly používat nejnovější verzi protokolu TLS. | Novější verze se vydávají pro protokol TLS pravidelně kvůli chybám zabezpečení, zahrnují další funkce a zvyšují rychlost. Upgradujte na nejnovější verzi protokolu TLS pro aplikace App Service, abyste mohli využívat opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. | AuditIfNotExists, deaktivováno | 1.2.0 |
| Sloty aplikací službyApp Service, které používají Java, by měly používat zadanou verzi Java | Pravidelně se vydávají novější verze pro Java software buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější verze Java pro aplikace App Service se doporučuje, aby bylo možné využít opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali Java verzi, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací služby App Service, které používají PHP, by měly používat zadanou verzi PHP. | Pro software PHP se pravidelně vydávají novější verze, a to buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější verze PHP pro aplikace App Service se doporučuje, aby bylo možné využít opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali verzi PHP, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací službyApp Service, které používají Python, by měly používat zadanou verzi Python | Pro Python software se pravidelně vydávají novější verze, a to buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější verze Python pro aplikace App Service se doporučuje, aby bylo možné využívat opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali Python verzi, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Aplikace služby App Service by se měly vložit do virtuální sítě. | Vkládání aplikací App Service do virtuální sítě odemyká pokročilé funkce zabezpečení a sítě App Service a poskytuje větší kontrolu nad konfigurací zabezpečení sítě. Další informace najdete tady: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Auditovat, Odepřít, Deaktivováno | 3.3.0 |
| App Service aplikace by měly být injekčně zapojeny do virtuální sítě. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Vkládání aplikací App Service do virtuální sítě odemyká pokročilé funkce zabezpečení a sítě App Service a poskytuje větší kontrolu nad konfigurací zabezpečení sítě. Další informace najdete tady: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Aplikace app Service by měly zakázat přístup k veřejné síti | Zakázání přístupu k veřejné síti zlepšuje zabezpečení tím, že zajišťuje, aby služba App Service nebyla zpřístupněna na veřejném internetu. Vytváření privátních koncových bodů může omezit vystavení služby App Service. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Auditovat, Odepřít, Deaktivováno | 1.2.0 |
| App Service by měly zakázat přístup k veřejné síti. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Zakažte přístup k veřejné síti pro službu App Services, aby nebyl přístupný přes veřejný internet. To může snížit riziko úniku dat. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Aplikace app Service by měly zakázat SSH | Azure App Service umožňuje otevřít relaci SSH pro kontejner spuštěný ve službě. Tato funkce by měla být zakázaná, aby se zajistilo, že V aplikacích app Service není neúmyslně otevřený protokol SSH, což snižuje riziko neoprávněného přístupu. Další informace najdete tady: https://aka.ms/app-service-ssh | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| aplikace App Service by měly povolit směrování konfigurace na Azure Virtual Network | Ve výchozím nastavení se provoz konfigurace (vyžádání image, sdílená složka obsahu, zálohování/obnovení) směruje přes místní integraci virtuální sítě. Pro rozhraní API < 2024-11-01 nastavte hodnotu vnetImagePullEnabled, vnetContentShareEnabled, vnetBackupRestoreEnabled na hodnotu true. Pro rozhraní API >= 2024-11-01 nastavte odpovídající vlastnosti outboundVnetRouting nebo outboundVnetRouting.allTraffic na hodnotu true. Další informace: https://aka.ms/appservice-vnet-configuration-routing. | Auditovat, Odepřít, Deaktivováno | 1.2.0 |
| App Service aplikace by měly umožnit směrování konfigurace do Azure Virtual Network. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. App Service aplikace by měly umožnit směrování konfigurace do Azure Virtual Network. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Aplikace app Service by měly povolit koncové šifrování. | Povolení koncového šifrování zajišťuje, že front-endový provoz uvnitř clusteru mezi front-endy služby App Service a pracovními procesy, na kterých běží úlohy aplikací, se šifrují. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Aplikace službyApp Service by měly povolit směrování odchozích přenosů aplikací do Azure Virtual Network | Ve výchozím nastavení místní integrace virtuální sítě směruje pouze RFC1918 provoz. Nastavte vnetRouteAllEnabled (rozhraní API < 2024-11-01) nebo outboundVnetRouting.applicationTraffic (API >= 2024-11-01) a směrujte provoz aplikací přes virtuální síť. Případně můžete nastavit odchozíVnetRouting.allTraffic pro směrování veškerého provozu. Konfigurační provoz se zpracovává samostatně pomocí zásad směrování konfigurace. | Auditovat, Odepřít, Deaktivováno | 1.2.0 |
| App Service aplikace by měly umožnit odchozí provoz mimo RFC 1918 do Azure Virtual Network. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. App Service aplikace by měly umožnit odchozí provoz mimo RFC 1918 do Azure Virtual Network. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Aplikace služby App Service by měly mít povolené ověřování. | Azure App Service Ověřování je funkce, která může zabránit anonymním požadavkům HTTP v přístupu k webové aplikaci nebo ověřit ty, které mají tokeny před tím, než se dostanou k webové aplikaci. | AuditIfNotExists, deaktivováno | 2.0.1 |
| Aplikace služby App Service by měly mít povolené klientské certifikáty (příchozí klientské certifikáty). | Klientské certifikáty umožňují aplikaci požádat o certifikát pro příchozí žádosti. Aplikaci budou moct kontaktovat jenom klienti, kteří mají platný certifikát. Tato zásada platí pro aplikace s verzí HTTP nastavenou na 1.1. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Aplikace služby App Service by měly mít pro nasazení FTP zakázané místní metody ověřování. | Zakázání místních metod ověřování pro nasazení FTP zlepšuje zabezpečení tím, že služba App Services k ověřování výhradně vyžaduje Microsoft Entra identit. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Aplikace služby App Service by měly mít pro nasazení webu SCM zakázané místní metody ověřování. | Zakázání místních metod ověřování pro weby SCM zlepšuje zabezpečení tím, že zajišťuje, aby služba App Services k ověřování výhradně vyžadovala Microsoft Entra identit. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Aplikace app Service by měly mít vypnuté vzdálené ladění | Vzdálené ladění vyžaduje, aby se v aplikaci App Service otevíraly příchozí porty. Ladění na dálku by mělo být vypnuto. | AuditIfNotExists, deaktivováno | 2.0.0 |
| Aplikace App Service by měly mít povolené záznamy zdrojů. | Kontrolovat povolení protokolů prostředků v aplikaci To vám umožní znovu vytvořit trasu aktivit pro účely vyšetřování, pokud dojde k incidentu zabezpečení nebo dojde k ohrožení vaší sítě. | AuditIfNotExists, deaktivováno | 2.0.1 |
| Aplikace služby App Service by neměly mít nakonfigurované CORS, aby umožňovaly každému prostředku přístup k vašim aplikacím. | Sdílení zdrojů mezi doménami (CORS) by nemělo umožňovat přístup všemi doménami k vaší aplikaci. Povolte interakci s vaší aplikací jenom v požadovaných doménách. | AuditIfNotExists, deaktivováno | 2.0.0 |
| Aplikace služby App Service by měly být přístupné jenom přes PROTOKOL HTTPS. | Použití protokolu HTTPS zajišťuje ověřování serveru nebo služby a chrání přenášená data před útoky na odposlouchávání vrstvy sítě. | Audit, Deaktivováno, Odmítnout | 4.0.0 |
| Aplikace služby App Service by měly poskytovat automaticky vygenerovaný obor popisku názvu domény. | Poskytnutí automaticky generovaného oboru popisku názvu domény pro vaši aplikaci zajistí přístup k aplikaci přes jedinečnou adresu URL. Další informace najdete v tématu https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. | Audit, Deaktivováno, Odmítnout | 1.0.0 |
| Aplikace app Service by měly vyžadovat jenom FTPS. | Povolte vynucení FTPS pro lepší zabezpečení. | AuditIfNotExists, deaktivováno | 3.0.0 |
| App Service aplikace by měly omezit pravidla přístupu na stránky na specifikované zdroje v produktech a službách Mission Platform | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Omezte pravidla přístupu na stránky na specifikované zdroje. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Aplikace služby App Service by měly používat skladovou položku, která podporuje privátní propojení. | S podporovanými skladovými jednotkami Azure Private Link umožňuje připojit virtuální síť ke službám Azure bez veřejné IP adresy ve zdroji nebo cíli. Platforma Private Link zajišťuje připojení mezi příjemcem a službami přes páteřní síť Azure. Mapováním privátních koncových bodů na aplikace můžete snížit rizika úniku dat. Další informace o privátních propojeních najdete tady: https://aka.ms/private-link. | Auditovat, Odepřít, Deaktivováno | 4.3.0 |
| App Service aplikace by měly používat SKU, které podporuje privátní link. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Použijte SKU podporované PLS. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Aplikace služby App Service by měly používat koncový bod služby virtuální sítě. | Pomocí koncových bodů služby virtuální sítě omezte přístup k aplikaci z vybraných podsítí z Azure virtuální sítě. Další informace o koncových bodech služby App Service najdete v tématu https://aka.ms/appservice-vnet-service-endpoint. | AuditIfNotExists, deaktivováno | 2.0.1 |
| aplikace App Service by měly pro svůj adresář obsahu používat sdílenou složku Azure | Adresář obsahu aplikace by se měl nacházet ve sdílené složce Azure. Informace o účtu úložiště pro sdílenou složku musí být poskytnuty před jakoukoli aktivitou publikování. Další informace o používání Azure Files pro hostování obsahu služby App Service najdete v tématu https://go.microsoft.com/fwlink/?linkid=2151594. | Audit, deaktivováno | 3.0.0 |
| Aplikace app Service by měly používat nejnovější verzi HTTP. | Novější verze jsou pravidelně vydávány pro PROTOKOL HTTP z důvodu chyb zabezpečení nebo zahrnutí dalších funkcí. Použití nejnovější verze HTTP pro webové aplikace k využití oprav zabezpečení, pokud existuje, a/nebo nových funkcí novější verze. | AuditIfNotExists, deaktivováno | 4.0.0 |
| Aplikace App Service by měly používat spravovanou identitu. | Použití spravované identity pro rozšířené zabezpečení ověřování | AuditIfNotExists, deaktivováno | 3.0.0 |
| Aplikace App Service by měly používat privátní propojení | Azure Private Link umožňuje propojit virtuální sítě s Azure službami bez veřejné IP adresy ve zdroji nebo cíli. Platforma Private Link zajišťuje připojení mezi příjemcem a službami přes páteřní síť Azure. Mapováním privátních koncových bodů na službu App Service můžete snížit rizika úniku dat. Další informace o privátních propojeních najdete tady: https://aka.ms/private-link. | AuditIfNotExists, deaktivováno | 1.0.1 |
| Aplikace služby App Service by měly používat nejnovější verzi protokolu TLS. | Novější verze se vydávají pro protokol TLS pravidelně kvůli chybám zabezpečení, zahrnují další funkce a zvyšují rychlost. Upgradujte na nejnovější verzi protokolu TLS pro aplikace App Service, abyste mohli využívat opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. | AuditIfNotExists, deaktivováno | 2.2.0 |
| aplikace App Service, které používají Java, by měly používat zadanou verzi Java | Pravidelně se vydávají novější verze pro Java software buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější verze Java pro aplikace App Service se doporučuje, aby bylo možné využít opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali Java verzi, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 3.1.0 |
| Aplikace služby App Service, které používají PHP, by měly používat zadanou verzi PHP. | Pro software PHP se pravidelně vydávají novější verze, a to buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější verze PHP pro aplikace App Service se doporučuje, aby bylo možné využít opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali verzi PHP, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 3.2.0 |
| aplikace App Service, které používají Python, by měly používat zadanou verzi Python | Pro Python software se pravidelně vydávají novější verze, a to buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější verze Python pro aplikace App Service se doporučuje, aby bylo možné využívat opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali Python verzi, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 4.1.0 |
| aplikace App Service Environment by neměly být dostupné přes veřejný internet | Aby se zajistilo, že aplikace nasazené v App Service Environment nejsou přístupné přes veřejný internet, měli byste nasadit App Service Environment s IP adresou ve virtuální síti. Pokud chcete nastavit IP adresu na IP adresu virtuální sítě, musí se App Service Environment nasadit s interním nástrojem pro vyrovnávání zatížení. | Auditovat, Odepřít, Deaktivováno | 3.0.0 |
| Aplikace App Service Environment by neměly být dostupné přes veřejný internet. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Aby se zajistilo, že aplikace nasazené v App Service Environment nejsou přístupné přes veřejný internet, měli byste nasadit App Service Environment s IP adresou ve virtuální síti. Pokud chcete nastavit IP adresu na IP adresu virtuální sítě, musí se App Service Environment nasadit s interním nástrojem pro vyrovnávání zatížení. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| App Service Environment by se měly nakonfigurovat s nejsilnějšími šifrovacími sadami TLS | Dvě nejmítnější a nejsilnější šifrovací sady potřebné pro správné fungování App Service Environment jsou: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 a TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. | Audit, deaktivováno | 1.0.0 |
| App Service Environment by měl mít Control a Data Porty navázané na ILB | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Nastavení režimu interního vyvažování zátěže (ilbMode) na 'Web, Publishing' připojí HTTP/HTTPS provoz na portech 80/443 a porty řídicích/datových kanálů pro FTP na adresu Virtual Network přidělenou ILB. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| App Service Environment musí mít povolené interní šifrování | Nastavení InternalEncryption na true šifruje stránkovací soubor, pracovní disky a interní síťový provoz mezi front-endy a pracovními procesy v App Service Environment. Další informace najdete na https://docs.microsoft.com/azure/app-service/environment/app-service-app-service-environment-custom-settings#enable-internal-encryption. | Audit, deaktivováno | 1.0.1 |
| App Service Environment by měl mít povolené interní šifrování. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Nastavení InternalEncryption na true šifruje stránkovací soubor, pracovní disky a interní síťový provoz mezi front-endy a pracovními procesy v App Service Environment. Další informace najdete na https://docs.microsoft.com/azure/app-service/environment/app-service-app-service-environment-custom-settings#enable-internal-encryption. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| App Service Environment musí mít protokol TLS 1.0 a 1.1 zakázaný | Protokoly TLS 1.0 a 1.1 jsou zastaralé protokoly, které nepodporují moderní kryptografické algoritmy. Zakázání příchozího provozu TLS 1.0 a 1.1 pomáhá zabezpečit aplikace v App Service Environment. | Auditovat, Odepřít, Deaktivováno | 2.0.1 |
| App Service Environments v tomto tenantu by měla zamítnout spojení s externími privátními endpointy | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Odmítněte externí privátní endpointy propojené s App Service Environments v tomto tenantu. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Plány App Service by měly používat App Service Environment. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Vyžadovat použití App Service Environment pro App Service Plans. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Konfigurujte sloty aplikací služby App Service, abyste zakázali místní ověřování pro nasazení přes FTP | Zakázání místních metod ověřování pro nasazení FTP zlepšuje zabezpečení tím, že zajišťuje, aby sloty služby App Service výhradně vyžadovaly Microsoft Entra identit pro ověřování. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | "DeployIfNotExists", zakázáno | 1.1.0 |
| Konfigurace slotů aplikací App Service pro zakázání místního ověřování pro weby SCM | Zakázání místních metod ověřování pro weby SCM zlepšuje zabezpečení tím, že zajišťuje, aby sloty služby App Service výhradně vyžadovaly Microsoft Entra identit pro ověřování. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | "DeployIfNotExists", zakázáno | 1.1.0 |
| Konfigurace slotů aplikací služby App Service pro zakázání přístupu k veřejné síti | Zakažte přístup k veřejné síti pro službu App Services, aby nebyl přístupný přes veřejný internet. To může snížit riziko úniku dat. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Upravit, deaktivováno | 1.2.0 |
| Konfigurace slotů aplikací app Service tak, aby byly přístupné jenom přes HTTPS | Použití protokolu HTTPS zajišťuje ověřování serveru nebo služby a chrání přenášená data před útoky na odposlouchávání vrstvy sítě. | Upravit, deaktivováno | 2.0.0 |
| Konfigurujte sloty aplikací služby App Service pro vypnutí vzdáleného ladění | Vzdálené ladění vyžaduje, aby se v aplikaci App Service otevíraly příchozí porty. Ladění na dálku by mělo být vypnuto. | "DeployIfNotExists", zakázáno | 1.1.0 |
| Konfigurace slotů aplikací app Service pro použití nejnovější verze protokolu TLS | Novější verze se vydávají pro protokol TLS pravidelně kvůli chybám zabezpečení, zahrnují další funkce a zvyšují rychlost. Upgradujte na nejnovější verzi protokolu TLS pro aplikace App Service, abyste mohli využívat opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. | "DeployIfNotExists", zakázáno | 1.3.0 |
| Konfigurace aplikací App Service pro zakázání místního ověřování pro nasazení FTP | Zakázání místních metod ověřování pro nasazení FTP zlepšuje zabezpečení tím, že služba App Services k ověřování výhradně vyžaduje Microsoft Entra identit. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | "DeployIfNotExists", zakázáno | 1.1.0 |
| Konfigurace aplikací App Service pro zakázání místního ověřování pro weby SCM | Zakázání místních metod ověřování pro weby SCM zlepšuje zabezpečení tím, že zajišťuje, aby služba App Services k ověřování výhradně vyžadovala Microsoft Entra identit. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | "DeployIfNotExists", zakázáno | 1.1.0 |
| Konfigurace aplikací App Service pro zakázání přístupu k veřejné síti | Zakažte přístup k veřejné síti pro službu App Services, aby nebyl přístupný přes veřejný internet. To může snížit riziko úniku dat. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Upravit, deaktivováno | 1.2.0 |
| Konfigurace aplikací App Service tak, aby byly přístupné jenom přes HTTPS | Použití protokolu HTTPS zajišťuje ověřování serveru nebo služby a chrání přenášená data před útoky na odposlouchávání vrstvy sítě. | Upravit, deaktivováno | 2.0.0 |
| Konfigurace aplikací App Service pro vypnutí vzdáleného ladění | Vzdálené ladění vyžaduje, aby se v aplikaci App Service otevíraly příchozí porty. Ladění na dálku by mělo být vypnuto. | "DeployIfNotExists", zakázáno | 1.0.0 |
| Konfigurace aplikací App Service tak, aby používaly nejnovější verzi protokolu TLS | Novější verze se vydávají pro protokol TLS pravidelně kvůli chybám zabezpečení, zahrnují další funkce a zvyšují rychlost. Upgradujte na nejnovější verzi protokolu TLS pro aplikace App Service, abyste mohli využívat opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. | "DeployIfNotExists", zakázáno | 1.2.0 |
| Nastavte sloty pro funkce tak, aby se zakázala lokální autentizace pro nasazení FTP | Vypnutí lokálních autentizačních metod pro nasazení FTP zvyšuje bezpečnost tím, že funkční sloty pro aplikaci vyžadují výhradně identity Microsoft Entra pro autentizaci. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | "DeployIfNotExists", zakázáno | 1.0.0 |
| Nastavte sloty v aplikaci Function tak, aby se zakázala lokální autentizace pro SCM lokality | Zakázání lokálních autentizačních metod pro SCM stránky zlepšuje bezpečnost tím, že funkční sloty v aplikacích vyžadují výhradně Microsoft Entra identity pro autentizaci. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | "DeployIfNotExists", zakázáno | 1.0.0 |
| Konfigurace slotů aplikací funkcí k zakázání přístupu k veřejné síti | Zakažte přístup k veřejné síti pro aplikace Funkcí, aby nebyl přístupný přes veřejný internet. To může snížit riziko úniku dat. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Upravit, deaktivováno | 1.3.0 |
| Konfigurace slotů aplikace funkcí tak, aby byly přístupné jenom přes HTTPS | Použití protokolu HTTPS zajišťuje ověřování serveru nebo služby a chrání přenášená data před útoky na odposlouchávání vrstvy sítě. | Upravit, deaktivováno | 2.1.0 |
| Nakonfigurujte sloty funkční aplikace tak, aby se vypnulo vzdálené ladění | Vzdálené ladění vyžaduje otevření příchozích portů v aplikaci funkcí. Ladění na dálku by mělo být vypnuto. | "DeployIfNotExists", zakázáno | 1.2.0 |
| Konfigurace slotů aplikace funkcí pro použití nejnovější verze protokolu TLS | Novější verze se vydávají pro protokol TLS pravidelně kvůli chybám zabezpečení, zahrnují další funkce a zvyšují rychlost. Upgradujte na nejnovější verzi protokolu TLS pro aplikace funkcí, abyste mohli využívat opravy zabezpečení, pokud existuje, nebo nové funkce nejnovější verze. | "DeployIfNotExists", zakázáno | 1.4.0 |
| Konfigurujte aplikace Function tak, aby deaktivovaly lokální autentizaci pro nasazení FTP | Vypnutí lokálních autentizačních metod pro nasazení FTP zvyšuje bezpečnost tím, že funkční aplikace vyžadují výhradně identity Microsoft Entra pro autentizaci. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | "DeployIfNotExists", zakázáno | 1.0.0 |
| Konfigurujte aplikace Function tak, aby deaktivovaly lokální autentizaci pro SCM stanice | Zakázání lokálních autentizačních metod pro SCM stránky zlepšuje bezpečnost tím, že funkční aplikace vyžadují výhradně Microsoft Entra identity pro autentizaci. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | "DeployIfNotExists", zakázáno | 1.0.0 |
| Konfigurace funkčních aplikací k deaktivaci veřejného přístupu k síti | Zakažte přístup k veřejné síti pro aplikace Funkcí, aby nebyl přístupný přes veřejný internet. To může snížit riziko úniku dat. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Upravit, deaktivováno | 1.3.0 |
| Konfigurujte Function apps tak, aby byly přístupné jenom přes HTTPS | Použití protokolu HTTPS zajišťuje ověřování serveru nebo služby a chrání přenášená data před útoky na odposlouchávání vrstvy sítě. | Upravit, deaktivováno | 2.1.0 |
| Konfigurace funkčních aplikací pro vypnutí vzdáleného ladění | Vzdálené ladění vyžaduje otevření příchozích portů v aplikacích služby Functions. Ladění na dálku by mělo být vypnuto. | "DeployIfNotExists", zakázáno | 1.1.0 |
| Konfigurace aplikací function app tak, aby používaly nejnovější verzi protokolu TLS | Novější verze se vydávají pro protokol TLS pravidelně kvůli chybám zabezpečení, zahrnují další funkce a zvyšují rychlost. Upgradujte na nejnovější verzi protokolu TLS pro aplikace funkcí, abyste mohli využívat opravy zabezpečení, pokud existuje, nebo nové funkce nejnovější verze. | "DeployIfNotExists", zakázáno | 1.3.0 |
| Nepovolit mazání v konfiguraci sítě App | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Odmítnout mazání síťové konfigurace aplikací. | DenyAction, Zakázáno | 1.0.0 |
| Nepovolit mazání v síťové konfiguraci slotu App Service | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Síťová konfigurace App Slots by neměla být smazána. | DenyAction, Zakázáno | 1.0.0 |
| Enable protokolování podle skupiny kategorií pro službu App Service (microsoft.web/sites) pro Log Analytics | Protokoly prostředků by měly být povolené ke sledování aktivit a událostí, které probíhají u vašich prostředků, a poskytují přehled o všech změnách, ke kterým dochází. Tato zásada nasadí nastavení diagnostiky pomocí skupiny kategorií pro směrování protokolů do pracovního prostoru Log Analytics služby App Service (microsoft.web/sites). | Nasadit pokud neexistuje, Audit pokud neexistuje, Zakázáno | 1.0.0 |
| Povolení protokolování podle skupiny kategorií pro službu App Service Environment (microsoft.web/hostingenvironments) do centra událostí | Protokoly prostředků by měly být povolené ke sledování aktivit a událostí, které probíhají u vašich prostředků, a poskytují přehled o všech změnách, ke kterým dochází. Tato zásada nasadí nastavení diagnostiky pomocí skupiny kategorií pro směrování protokolů do Event Hubu pro prostředí služby App Service (microsoft.web/hostingenvironments). | Nasadit pokud neexistuje, Audit pokud neexistuje, Zakázáno | 1.0.0 |
| Enable protokolování podle skupiny kategorií pro službu App Service Environment (microsoft.web/hostingenvironments) pro Log Analytics | Protokoly prostředků by měly být povolené ke sledování aktivit a událostí, které probíhají u vašich prostředků, a poskytují přehled o všech změnách, ke kterým dochází. Tato zásada nasadí nastavení diagnostiky pomocí skupiny kategorií pro směrování protokolů do pracovního prostoru Log Analytics pro službu App Service Environment (microsoft.web/hostingenvironments). | Nasadit pokud neexistuje, Audit pokud neexistuje, Zakázáno | 1.0.0 |
| Povolení protokolování podle skupiny kategorií pro službu App Service Environment (microsoft.web/hostingenvironments) do úložiště | Protokoly prostředků by měly být povolené ke sledování aktivit a událostí, které probíhají u vašich prostředků, a poskytují přehled o všech změnách, ke kterým dochází. Tato zásada nasadí nastavení diagnostiky pomocí skupiny kategorií pro směrování protokolů do účtu úložiště pro prostředí služby App Service (microsoft.web/hostingenvironments). | Nasadit pokud neexistuje, Audit pokud neexistuje, Zakázáno | 1.0.0 |
| Enable protokolování podle skupiny kategorií pro function app (microsoft.web/sites) pro Log Analytics | Protokoly prostředků by měly být povolené ke sledování aktivit a událostí, které probíhají u vašich prostředků, a poskytují přehled o všech změnách, ke kterým dochází. Tato zásada nasadí nastavení diagnostiky pomocí skupiny kategorií pro směrování protokolů do pracovního prostoru Log Analytics pro aplikaci funkcí (microsoft.web/sites). | Nasadit pokud neexistuje, Audit pokud neexistuje, Zakázáno | 1.0.0 |
| Sloty pro funkční aplikace by měly být vloženy do virtuální sítě | Vkládání Function Apps do virtuální sítě odemyká pokročilé síťové a bezpečnostní funkce a poskytuje vám větší kontrolu nad vaší konfigurací síťové bezpečnosti. Další informace najdete tady: https://learn.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Sloty aplikací funkcí by měly zakázat přístup k veřejné síti. | Zakázání přístupu k veřejné síti zlepšuje zabezpečení tím, že zajišťuje, aby aplikace funkcí nebyla zpřístupněna na veřejném internetu. Vytváření privátních koncových bodů může omezit expozici funkční aplikace. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Auditovat, Odepřít, Deaktivováno | 1.2.0 |
| Funkční sloty aplikací by měly povolit směrování konfigurace na Azure Virtual Network | Ve výchozím nastavení se provoz konfigurace (vyžádání image, sdílená složka obsahu, zálohování/obnovení) směruje přes místní integraci virtuální sítě. Pro rozhraní API < 2024-11-01 nastavte hodnotu vnetImagePullEnabled, vnetContentShareEnabled, vnetBackupRestoreEnabled na hodnotu true. Pro rozhraní API >= 2024-11-01 nastavte odpovídající vlastnosti outboundVnetRouting nebo outboundVnetRouting.allTraffic na hodnotu true. Ne pro plány Flex/Consumption. Další informace: https://aka.ms/appservice-vnet-configuration-routing. | Auditovat, Odepřít, Deaktivováno | 1.3.0 |
| Sloty aplikace funkcí by měly umožňovat koncové šifrování. | Povolení koncového šifrování zajišťuje, že front-endový provoz uvnitř clusteru mezi front-endy služby App Service a pracovními procesy, na kterých běží úlohy aplikací, se šifrují. | Auditovat, Odepřít, Deaktivováno | 1.1.0 |
| Funkční sloty aplikací by měly povolit směrování odchozího provozu aplikací na Azure Virtual Network | Ve výchozím nastavení místní integrace virtuální sítě směruje pouze RFC1918 provoz. Nastavte vnetRouteAllEnabled (rozhraní API < 2024-11-01) nebo outboundVnetRouting.applicationTraffic (API >= 2024-11-01) a směrujte provoz aplikací přes virtuální síť. Případně můžete nastavit odchozíVnetRouting.allTraffic pro směrování veškerého provozu. Konfigurační provoz se zpracovává samostatně pomocí zásad směrování konfigurace. Ne pro plány Flex/Consumption. | Auditovat, Odepřít, Deaktivováno | 1.3.0 |
| Funkční sloty by měly mít povolenou autentizaci | Azure App Service Authentication je funkce, která může zabránit anonymním HTTP požadavkům dostat se do slotu funkční aplikace, nebo ověřit ty, které mají tokeny dříve, než dorazí do slotu funkční aplikace. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty funkčních aplikací by měly mít povolené klientské certifikáty (příchozí klientské certifikáty). | Klientské certifikáty umožňují aplikaci požádat o certifikát pro příchozí žádosti. Aplikaci budou moct kontaktovat jenom klienti, kteří mají platný certifikát. Tato zásada platí pro aplikace s verzí HTTP nastavenou na 1.1. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Funkční sloty aplikací by měly mít u FTP nasazení deaktivované lokální autentizační metody | Vypnutí lokálních autentizačních metod pro nasazení FTP zvyšuje bezpečnost tím, že funkční sloty pro aplikaci vyžadují výhradně identity Microsoft Entra pro autentizaci. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Funkční sloty by měly mít pro nasazení SCM lokalit deaktivované lokální autentizační metody | Zakázání lokálních autentizačních metod pro SCM stránky zlepšuje bezpečnost tím, že funkční sloty v aplikacích vyžadují výhradně Microsoft Entra identity pro autentizaci. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací funkcí by měly mít vypnuté vzdálené ladění. | Vzdálené ladění vyžaduje otevření příchozích portů v aplikacích služby Functions. Ladění na dálku by mělo být vypnuto. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Sloty pro funkční aplikace by měly mít povolené resource logy | Auditní povolení resource logů na slotu funkční aplikace. To vám umožní znovu vytvořit trasu aktivit pro účely vyšetřování, pokud dojde k incidentu zabezpečení nebo dojde k ohrožení vaší sítě. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací funkcí by neměly mít nakonfigurované CORS, aby umožňovaly přístup všech prostředků k vašim aplikacím. | Sdílení prostředků mezi zdroji (CORS) by nemělo umožňovat přístup ze všech domén k vaší funkční aplikaci. Povolte, aby s vaší aplikační funkcí interagovaly pouze požadované domény. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Sloty funkčních aplikací by měly být přístupné jenom přes HTTPS. | Použití protokolu HTTPS zajišťuje ověřování serveru nebo služby a chrání přenášená data před útoky na odposlouchávání vrstvy sítě. | Audit, Deaktivováno, Odmítnout | 2.1.0 |
| Sloty aplikací funkcí by měly poskytovat automaticky vygenerovaný obor popisku názvu domény. | Poskytnutí automaticky generovaného oboru popisku názvu domény pro vaši aplikaci zajistí přístup k aplikaci přes jedinečnou adresu URL. Další informace najdete v tématu https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. | Audit, Deaktivováno, Odmítnout | 1.1.0 |
| Funkční aplikace by měly používat pouze FTPS. | Povolte vynucení FTPS pro lepší zabezpečení. | AuditIfNotExists, deaktivováno | 1.1.0 |
| sloty aplikací Function by měly pro svůj adresář obsahu používat sdílenou složku Azure | Adresář obsahu aplikace funkcí by se měl nacházet ve sdílené složce Azure. Informace o účtu úložiště pro sdílenou složku musí být poskytnuty před jakoukoli aktivitou publikování. Další informace o používání Azure Files pro hostování obsahu služby App Service najdete v tématu https://go.microsoft.com/fwlink/?linkid=2151594. | Audit, deaktivováno | 1.1.0 |
| Sloty aplikace funkcí by měly používat nejnovější verzi HTTP. | Novější verze jsou pravidelně vydávány pro PROTOKOL HTTP z důvodu chyb zabezpečení nebo zahrnutí dalších funkcí. Použití nejnovější verze HTTP pro webové aplikace k využití oprav zabezpečení, pokud existuje, a/nebo nových funkcí novější verze. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Sloty pro funkční aplikace by měly používat spravovanou identitu | Použití spravované identity pro rozšířené zabezpečení ověřování | AuditIfNotExists, deaktivováno | 1.0.0 |
| Sloty aplikací funkcí by měly používat nejnovější verzi protokolu TLS. | Novější verze se vydávají pro protokol TLS pravidelně kvůli chybám zabezpečení, zahrnují další funkce a zvyšují rychlost. Upgradujte na nejnovější verzi protokolu TLS pro aplikace funkcí, abyste mohli využívat opravy zabezpečení, pokud existuje, nebo nové funkce nejnovější verze. | AuditIfNotExists, deaktivováno | 1.3.0 |
| Funkční sloty aplikací, které používají Java, by měly používat zadanou verzi Java | Pravidelně se vydávají novější verze pro Java software buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější verze Java pro aplikace funkcí se doporučuje, aby bylo možné využít opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali Java verzi, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Funkční sloty aplikací, které používají Python, by měly používat zadanou verzi Python | Pro Python software se pravidelně vydávají novější verze, a to buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější Python verze pro aplikace funkcí se doporučuje, aby bylo možné využít opravy zabezpečení, pokud existuje, a/nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali Python verzi, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Funkční aplikace by měly být injekčně zapojeny do virtuální sítě | Vkládání Function Apps do virtuální sítě odemyká pokročilé síťové a bezpečnostní funkce a poskytuje vám větší kontrolu nad vaší konfigurací síťové bezpečnosti. Další informace najdete tady: https://learn.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Aplikace funkcí by měly zakázat přístup k veřejné síti | Zakázání přístupu k veřejné síti zlepšuje zabezpečení tím, že zajišťuje, aby aplikace funkcí nebyla zpřístupněna na veřejném internetu. Vytváření privátních koncových bodů může omezit expozici funkční aplikace. Další informace najdete tady: https://aka.ms/app-service-private-endpoint. | Auditovat, Odepřít, Deaktivováno | 1.2.0 |
| aplikace Function by měly povolit směrování konfigurace na Azure Virtual Network | Ve výchozím nastavení se provoz konfigurace (vyžádání image, sdílená složka obsahu, zálohování/obnovení) směruje přes místní integraci virtuální sítě. Pro rozhraní API < 2024-11-01 nastavte hodnotu vnetImagePullEnabled, vnetContentShareEnabled, vnetBackupRestoreEnabled na hodnotu true. Pro rozhraní API >= 2024-11-01 nastavte odpovídající vlastnosti outboundVnetRouting nebo outboundVnetRouting.allTraffic na hodnotu true. Ne pro plány Flex/Consumption. Další informace: https://aka.ms/appservice-vnet-configuration-routing. | Auditovat, Odepřít, Deaktivováno | 1.3.0 |
| Aplikace funkcí by měly povolit koncové šifrování. | Povolení koncového šifrování zajišťuje, že front-endový provoz uvnitř clusteru mezi front-endy služby App Service a pracovními procesy, na kterých běží úlohy aplikací, se šifrují. | Auditovat, Odepřít, Deaktivováno | 1.1.0 |
| Funkční aplikace by měly povolit směrování odchozího provozu aplikací na Azure Virtual Network | Ve výchozím nastavení místní integrace virtuální sítě směruje pouze RFC1918 provoz. Nastavte vnetRouteAllEnabled (rozhraní API < 2024-11-01) nebo outboundVnetRouting.applicationTraffic (API >= 2024-11-01) a směrujte provoz aplikací přes virtuální síť. Případně můžete nastavit odchozíVnetRouting.allTraffic pro směrování veškerého provozu. Konfigurační provoz se zpracovává samostatně pomocí zásad směrování konfigurace. Ne pro plány Flex/Consumption. | Auditovat, Odepřít, Deaktivováno | 1.3.0 |
| Aplikace funkcí by měly mít povolené ověřování. | Azure App Service ověřování je funkce, která může zabránit anonymním požadavkům HTTP v přístupu k aplikaci funkcí nebo ověření těch, které mají tokeny před tím, než se dostanou do aplikace funkcí. | AuditIfNotExists, deaktivováno | 3.1.0 |
| Aplikace funkcí by měly mít povolené klientské certifikáty (příchozí klientské certifikáty). | Klientské certifikáty umožňují aplikaci požádat o certifikát pro příchozí žádosti. Aplikaci budou moct kontaktovat jenom klienti, kteří mají platný certifikát. Tato zásada platí pro aplikace s verzí HTTP nastavenou na 1.1. | AuditIfNotExists, deaktivováno | 1.1.0 |
| Funkční aplikace by měly mít pro nasazení FTP deaktivované lokální autentizační metody | Vypnutí lokálních autentizačních metod pro nasazení FTP zvyšuje bezpečnost tím, že funkční aplikace vyžadují výhradně identity Microsoft Entra pro autentizaci. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Funkční aplikace by měly mít pro nasazení SCM lokalit deaktivované lokální autentizační metody | Zakázání lokálních autentizačních metod pro SCM stránky zlepšuje bezpečnost tím, že funkční aplikace vyžadují výhradně Microsoft Entra identity pro autentizaci. Další informace najdete tady: https://aka.ms/app-service-disable-basic-auth. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Aplikace funkcí by měly mít vypnuté vzdálené ladění. | Vzdálené ladění vyžaduje otevření příchozích portů v aplikacích služby Functions. Ladění na dálku by mělo být vypnuto. | AuditIfNotExists, deaktivováno | 2.1.0 |
| Funkční aplikace by měly mít povolené resource logy | Auditní povolení resource logů v aplikaci Function. To vám umožní znovu vytvořit trasu aktivit pro účely vyšetřování, pokud dojde k incidentu zabezpečení nebo dojde k ohrožení vaší sítě. | AuditIfNotExists, deaktivováno | 1.0.0 |
| Aplikace funkcí by neměly mít nakonfigurované CORS tak, aby všem prostředkům umožňovaly přístup k vašim aplikacím. | Sdílení prostředků mezi zdroji (CORS) by nemělo umožňovat přístup ze všech domén k vaší funkční aplikaci. Povolte, aby s vaší aplikační funkcí interagovaly pouze požadované domény. | AuditIfNotExists, deaktivováno | 2.1.0 |
| Aplikace funkcí by měly být přístupné jenom přes HTTPS. | Použití protokolu HTTPS zajišťuje ověřování serveru nebo služby a chrání přenášená data před útoky na odposlouchávání vrstvy sítě. | Audit, Deaktivováno, Odmítnout | 5.1.0 |
| Aplikace funkcí by měly poskytovat automaticky vygenerovaný obor popisku názvu domény. | Poskytnutí automaticky generovaného oboru popisku názvu domény pro vaši aplikaci zajistí přístup k aplikaci přes jedinečnou adresu URL. Další informace najdete v tématu https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. | Audit, Deaktivováno, Odmítnout | 1.1.0 |
| Aplikace funkcí by měly vyžadovat jenom FTPS. | Povolte vynucení FTPS pro lepší zabezpečení. | AuditIfNotExists, deaktivováno | 3.1.0 |
| aplikace Funkční aplikace by měly pro svůj adresář obsahu používat sdílenou složku Azure | Adresář obsahu aplikace funkcí by se měl nacházet ve sdílené složce Azure. Informace o účtu úložiště pro sdílenou složku musí být poskytnuty před jakoukoli aktivitou publikování. Další informace o používání Azure Files pro hostování obsahu služby App Service najdete v tématu https://go.microsoft.com/fwlink/?linkid=2151594. | Audit, deaktivováno | 3.1.0 |
| Aplikace funkcí by měly používat nejnovější verzi HTTP. | Novější verze jsou pravidelně vydávány pro PROTOKOL HTTP z důvodu chyb zabezpečení nebo zahrnutí dalších funkcí. Použití nejnovější verze HTTP pro webové aplikace k využití oprav zabezpečení, pokud existuje, a/nebo nových funkcí novější verze. | AuditIfNotExists, deaktivováno | 4.1.0 |
| Aplikace funkcí by měly používat spravovanou identitu | Použití spravované identity pro rozšířené zabezpečení ověřování | AuditIfNotExists, deaktivováno | 3.1.0 |
| Aplikace funkcí by měly používat nejnovější verzi protokolu TLS. | Novější verze se vydávají pro protokol TLS pravidelně kvůli chybám zabezpečení, zahrnují další funkce a zvyšují rychlost. Upgradujte na nejnovější verzi protokolu TLS pro aplikace funkcí, abyste mohli využívat opravy zabezpečení, pokud existuje, nebo nové funkce nejnovější verze. | AuditIfNotExists, deaktivováno | 2.3.0 |
| Funkční aplikace, které používají Java, by měly používat zadanou verzi Java | Pravidelně se vydávají novější verze pro Java software buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější verze Java pro aplikace funkcí se doporučuje, aby bylo možné využít opravy zabezpečení, pokud nějaké nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali Java verzi, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 3.1.0 |
| Funkční aplikace, které používají Python, by měly používat zadanou verzi Python | Pro Python software se pravidelně vydávají novější verze, a to buď kvůli chybám zabezpečení, nebo k zahrnutí dalších funkcí. Použití nejnovější Python verze pro aplikace funkcí se doporučuje, aby bylo možné využít opravy zabezpečení, pokud existuje, a/nebo nové funkce nejnovější verze. Tyto zásady platí jenom pro aplikace pro Linux. Tato zásada vyžaduje, abyste zadali Python verzi, která splňuje vaše požadavky. | AuditIfNotExists, deaktivováno | 4.1.0 |
| Omezit pravidla přístupu k konfiguraci místa | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Omezit pravidla přístupu k konfiguraci lokality na specifikované zdroje. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Omezení pravidel přístupu ke slotům | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Omezte pravidla přístupu ke slotům na specifikované zdroje. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Webapp Slots by měly používat App Service Environment. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Vyžadujte použití App Service Environment pro Webapp sloty. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
| Webaplikace by měly používat App Service Environment. | Tato zásada se vztahuje výhradně na produkty a služby Mission Platform; použití mimo tyto obory se nepodporuje. Vyžadovat použití App Service Environment pro webové aplikace. | Auditovat, Odepřít, Deaktivováno | 1.0.0 |
Další kroky
- Prohlédněte si integrované iny v úložišti Azure Policy GitHub.
- Zkontrolujte strukturu definic Azure Policy.
- Projděte si Přehled účinků politiky.