Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek obsahuje seznam všech doporučení k zabezpečení api a služby API Management, která se můžou zobrazit v Microsoft Defender for Cloud.
Doporučení, která se zobrazí ve vašem prostředí, jsou založená na prostředcích, které chráníte, a na přizpůsobené konfiguraci. Doporučení se zobrazí na portálu , která platí pro vaše prostředky.
Další informace o akcích, které můžete provést v reakci na tato doporučení, najdete v tématu Náprava doporučení v defenderu pro cloud.
doporučení rozhraní API pro Azure
Microsoft Defender pro rozhraní API by měla být povolená
Závažnost: Vysoká
Azure API Management rozhraní API by měla být připojena k Defender for APIs.
Závažnost: Vysoká
Koncové body rozhraní API, které se nepoužívají, by se měly zakázat a odebrat ze služby Azure API Management
Závažnost: Nízká
Koncové body rozhraní API v Azure API Management by se měly ověřovat.
Závažnost: Vysoká
Nepoužívané koncové body rozhraní API by se měly zakázat a odebrat z aplikací funkcí.
Popis a související zásady: Koncové body rozhraní API, které nepřijaly provoz po dobu 30 dnů, se považují za nepoužité a představují potenciální bezpečnostní riziko. Tyto koncové body mohly být omylem aktivní, pokud by měly být zastaralé. Často nevyužité koncové body rozhraní API nemají nejnovější aktualizace zabezpečení, takže jsou zranitelné. Pokud chcete zabránit potenciálním porušením zabezpečení, doporučujeme zakázat a odebrat tyto koncové body aktivované protokolem HTTP z aplikací funkcí Azure.
Závažnost: Nízká
Nepoužité koncové body rozhraní API by se měly zakázat a odebrat z Logic Apps.
Popis a související zásady: Koncové body rozhraní API, které nepřijaly provoz po dobu 30 dnů, se považují za nepoužité a představují potenciální bezpečnostní riziko. Tyto koncové body mohly být omylem aktivní, pokud by měly být zastaralé. Často nevyužité koncové body rozhraní API nemají nejnovější aktualizace zabezpečení, takže jsou zranitelné. Pokud chcete zabránit potenciálním porušením zabezpečení, doporučujeme zakázat a odebrat tyto koncové body z Azure Logic Apps.
Závažnost: Nízká
U koncových bodů rozhraní API hostovaných v aplikacích Function Apps by se mělo povolit ověřování.
Závažnost: Vysoká
U koncových bodů rozhraní API hostovaných v Logic Apps by se mělo povolit ověřování.
Závažnost: Vysoká
Doporučení služby API Management
Předplatná služby API Management by neměla být vymezená na všechna rozhraní API.
Popis a související zásady: Předplatná služby API Management by měla být vymezena na produkt nebo na jednotlivé rozhraní API místo na všechna rozhraní API, což by mohlo vést k nadměrnému vystavení dat.
Závažnost: Střední
Volání služby API Management do back-endů rozhraní API by neměla obcházet kryptografický otisk certifikátu ani ověřování názvů.
Popis a související zásady: Služba API Management by měla ověřit certifikát back-endového serveru pro všechna volání rozhraní API. Povolení kryptografického otisku certifikátu SSL a ověření názvu za účelem zlepšení zabezpečení rozhraní API
Závažnost: Střední
Koncový bod přímé správy služby API Management by neměl být povolený.
Závažnost: Nízká
Rozhraní API služby API Management by měla používat pouze šifrované protokoly.
Popis a související zásady: Rozhraní API by měla být dostupná jenom prostřednictvím šifrovaných protokolů, jako jsou HTTPS nebo WSS. Nepoužívejte nezabezpečené protokoly, jako je HTTP nebo WS, abyste zajistili zabezpečení přenášených dat.
Závažnost: Vysoká
Tajné klíče služby API Management s názvem hodnoty by měly být uloženy v Azure Key Vault
Popis a související zásady: Pojmenované hodnoty jsou kolekce dvojic názvů a hodnot v každé službě API Management. Hodnoty tajných kódů je možné uložit jako šifrovaný text ve službě API Management (vlastní tajné kódy) nebo odkazovat na tajné kódy ve službě Azure Key Vault. Odkazování na hodnoty pojmenované z Azure Key Vault za účelem zlepšení zabezpečení služby API Management a tajných kódů Azure Key Vault podporuje podrobnou správu přístupu a zásady obměny tajných kódů.
Závažnost: Střední
Služba API Management by měla zakázat přístup k veřejným síťovým koncovým bodům konfigurace služby.
Popis a související zásady: Pokud chcete zlepšit zabezpečení služeb API Management, omezte připojení ke koncovým bodům konfigurace služeb, jako jsou rozhraní API pro správu přímého přístupu, koncový bod správy konfigurace Gitu nebo koncový bod konfigurace brány v místním prostředí.
Závažnost: Střední
Minimální verze rozhraní API služby API Management by měla být nastavená na 12. 12. 2019 nebo vyšší.
Popis a související zásady: Aby se tajné kódy služby nesdílely s uživateli jen pro čtení, měla by být minimální verze rozhraní API nastavená na verzi 2019-12-01 nebo vyšší.
Závažnost: Střední
Je potřeba ověřit volání služby API Management do back-endů rozhraní API.
Popis a související zásady: Volání ze služby API Management do back-endů by měla používat určitou formu ověřování, ať už prostřednictvím certifikátů nebo přihlašovacích údajů. Nevztahuje se na back-endy služby Fabric.
Závažnost: Střední