Standardní hodnoty zabezpečení Azure pro Azure API Management

Důležité

Tento směrný plán zabezpečení vychází z předchozí verze srovnávacího testu Microsoft Cloud Security (v1.0) a může obsahovat zastaralé pokyny. Nejnovější pokyny k zabezpečení najdete v dokumentaci ke službě API Management.

Tento směrný plán zabezpečení používá pokyny z srovnávacího testu cloudového zabezpečení Microsoftu na Azure API Management. Srovnávací test zabezpečení cloudu Microsoftu poskytuje doporučení týkající se zabezpečení cloudových řešení v Azure. Obsah se seskupí podle kontrolních mechanismů zabezpečení definovaných srovnávacím testem zabezpečení cloudu Microsoftu a souvisejícími pokyny, které se vztahují ke službě API Management.

Tento standardní plán zabezpečení a jeho doporučení můžete monitorovat pomocí programu Microsoft Defender for Cloud. Definice azure Policy jsou uvedené v části Dodržování právních předpisů na stránce portálu Microsoft Defender for Cloud.

Pokud má funkce relevantní definice Azure Policy, jsou uvedeny v této základní linii, která vám pomůže měřit dodržování předpisů s kontrolami a doporučeními benchmarku zabezpečení cloudu Microsoftu. Některá doporučení můžou vyžadovat placený plán Microsoft Defenderu, aby bylo možné povolit určité scénáře zabezpečení.

Poznámka:

Funkce , které se nevztahují na službu API Management, jsou vyloučené. Pokud chcete zjistit, jak služba API Management kompletně mapuje na srovnávací test zabezpečení cloudu Microsoftu, podívejte se na úplný soubor mapování standardních hodnot zabezpečení služby API Management.

Profil zabezpečení

Profil zabezpečení shrnuje chování služby API Management s vysokým dopadem, což může mít za následek zvýšené aspekty zabezpečení.

Atribut chování služby Hodnota
Kategorie produktu web
Zákazník má přístup k hostiteli nebo operačnímu systému Žádný přístup
Službu je možné nasadit do virtuální sítě zákazníka. Pravdivé
Ukládá uložená data zákazníků. Nepravda

Zabezpečení sítě

Další informace najdete v tématu Srovnávací test zabezpečení cloudu Microsoftu: Zabezpečení sítě.

NS-1: Vytvoření hranic segmentace sítě

Features

Integrace virtuální sítě

Popis: Služba podporuje nasazení do privátní virtuální sítě zákazníka. Další informace najdete v tématu Služby, které je možné nasadit do virtuální sítě.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Nasazení služby API Management ve službě Azure Virtual Network, aby mělo přístup k back-endovým službám v síti. Portál pro vývojáře a brána služby API Management je možné nakonfigurovat tak, aby byly přístupné buď z internetu (externí), nebo jenom ve virtuální síti (interní).

  • Externí: brána API Management a portál pro vývojáře jsou přístupné z veřejného internetu prostřednictvím externího vyrovnávače zatížení. Brána má přístup k prostředkům ve virtuální síti.
  • Interní: Brána pro správu rozhraní API a portál pro vývojáře jsou přístupné pouze z virtuální sítě prostřednictvím interního vyrovnávače zatížení. Brána má přístup k prostředkům ve virtuální síti.

Referenční informace: Použití virtuální sítě se službou Azure API Management

Podpora skupin zabezpečení sítě

Popis: Síťový provoz služby respektuje přiřazení pravidla skupiny zabezpečení sítě (NSG) v jejích podsítích. Další informace najdete v přehledu skupin zabezpečení sítě Azure.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Nasaďte skupiny zabezpečení sítě do podsítí služby API Management, které omezují nebo monitorují provoz podle portu, protokolu, zdrojové IP adresy nebo cílové IP adresy. Vytvořte pravidla NSG pro omezení otevřených portů vaší služby (například zabránění přístupu portů pro správu z nedůvěryhodných sítí). Ve výchozím nastavení skupiny zabezpečení sítě (NSG) blokují veškerý příchozí provoz, ale umožňují provoz z virtuální sítě a Azure Load Balancerů.

Upozornění: Při konfiguraci NSG na podsíti služby API Management je potřeba otevřít sadu portů. Pokud některý z těchto portů není dostupný, nemusí služba API Management správně fungovat a může být nepřístupná.

Poznámka: Konfigurace pravidel NSG pro SLUŽBU API Management

Referenční informace: Referenční informace ke konfiguraci virtuální sítě: API Management

NS-2: Zabezpečení cloudových služeb pomocí síťových ovládacích prvků

Features

Popis: Funkce filtrování nativních IP adres pro filtrování síťového provozu (nezaměňovat se se skupinou zabezpečení sítě nebo službou Azure Firewall). Další informace najdete v tématu Co je Azure Private Link?

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: V případech, kdy nemůžete nasadit instance služby API Management do virtuální sítě, byste měli místo toho nasadit privátní koncový bod pro vytvoření privátního přístupového bodu pro tyto prostředky.

Poznámka: Pokud chcete povolit privátní koncové body, instance služby API Management už nemůže být nakonfigurovaná s externí nebo interní virtuální sítí. Připojení privátního koncového bodu podporuje pouze příchozí provoz do instance služby API Management.

Referenční informace: Privátní připojení ke službě API Management pomocí privátního koncového bodu

Zakázat veřejný přístup k síti

Popis: Služba podporuje zakázání přístupu k veřejné síti buď pomocí pravidla filtrování seznamu ACL na úrovni služby (ne NSG nebo Azure Firewall), nebo pomocí přepínače Zakázat veřejný přístup k síti . Další informace najdete v tématu NS-2: Zabezpečení cloudových služeb pomocí síťových ovládacích prvků.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Zakažte přístup k veřejné síti pomocí pravidla filtrování IP ACL na NSG přiřazené k podsítím služby nebo použitím přepínače veřejné sítě.

Poznámka: Služba API Management podporuje nasazení do virtuální sítě a také zamykání nesítěných nasazení pomocí privátního koncového bodu a zakázání přístupu k veřejné síti.

Reference: Zakázat přístup k veřejné síti

Monitorování cloudu pomocí Microsoft Defenderu

Vestavěné definice Azure Policy – Microsoft.ApiManagement:

Název
(Azure Portal)
Description Effect(s) Version
(GitHub)
Služby API Management by měly používat virtuální síť. Nasazení služby Azure Virtual Network poskytuje rozšířené zabezpečení, izolaci a umožňuje umístit službu API Management do ne internetu směrovatelné sítě, ke které řídíte přístup. Tyto sítě je pak možné připojit k místním sítím pomocí různých technologií VPN, které umožňují přístup k back-endovým službám v síti nebo v místním prostředí. Portál pro vývojáře a brána rozhraní API je možné nakonfigurovat tak, aby byly přístupné buď z internetu, nebo jenom ve virtuální síti. Auditovat, Odepřít, Deaktivováno 1.0.2

NS-6: Nasazení firewallu webových aplikací

Další pokyny pro NS-6

Pokud chcete chránit důležitá webová/HTTP rozhraní API, nakonfigurujte službu API Management ve virtuální síti v interním režimu a nakonfigurujte službu Azure Application Gateway. Application Gateway je služba PaaS. Funguje jako reverzní proxy server a poskytuje vyrovnávání zatížení L7, směrování, firewall webových aplikací (WAF) a další služby. Další informace najdete v tématu Integrace služby API Management do interní virtuální sítě se službou Application Gateway.

Kombinace služby API Management zřízená v interní virtuální síti s front-endem služby Application Gateway umožňuje následující scénáře:

  • K zveřejnění všech rozhraní API interním uživatelům i externím příjemcům použijte jeden prostředek služby API Management.
  • Použijte jediný prostředek pro správu API ke zveřejnění podmnožiny rozhraní API pro externí spotřebitele.
  • Poskytněte způsob, jak zapnout a vypnout přístup ke službě API Management z veřejného internetu.

Správa identit

Další informace najdete v tématu Srovnávací test zabezpečení cloudu Microsoftu: Správa identit.

IM-1: Použití centralizovaného systému identit a ověřování

Features

Ověřování Microsoft Entra vyžadované pro přístup k rovině dat

Popis: Služba podporuje ověřování Microsoft Entra pro přístup k rovině dat. Další informace najdete v tématu Co je ověřování Microsoft Entra?

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Jako výchozí metodu ověřování pro API Management použijte Microsoft Entra ID, pokud je to možné.

  • Nakonfigurujte portál pro vývojáře služby API Management pro ověřování vývojářských účtů pomocí ID Microsoft Entra.
  • Nakonfigurujte instanci služby API Management tak, aby chránila vaše rozhraní API pomocí protokolu OAuth 2.0 s Microsoft Entra ID.

Referenční informace: Ochrana rozhraní API ve službě Azure API Management s využitím autorizace OAuth 2.0 pomocí Microsoft Entra ID

Místní metody ověřování pro přístup k rovině dat

Popis: Místní metody ověřování podporované pro přístup k rovině dat, například místní uživatelské jméno a heslo. Další informace najdete v tématu Ověřování a autorizace.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Poznámky k funkcím: Vyhněte se používání místních metod ověřování nebo účtů, měly by být zakázány všude, kde je to možné. Místo toho použijte ID Microsoft Entra k ověření tam, kde je to možné.

Pokyny k konfiguraci: Omezte použití místních metod ověřování pro přístup k rovině dat. Udržujte inventář uživatelských účtů služby API Management a podle potřeby odsouhlaste přístup. Ve službě API Management jsou vývojáři příjemci rozhraní API, která jsou vystavená pomocí služby API Management. Ve výchozím nastavení jsou nově vytvořené vývojářské účty aktivní a přidružené ke skupině Vývojáři. Vývojářské účty, které jsou v aktivním stavu, je možné použít pro přístup ke všem rozhraním API, pro která mají předplatná.

Předplatná služby API Management jsou také jedním ze prostředků zabezpečení přístupu k rozhraním API a dodávají se s dvojicí vygenerovaných klíčů předplatného, které podporují obměnu.

Místo použití jiných metod ověřování, pokud je to možné, použijte Microsoft Entra ID jako výchozí metodu ověřování k řízení přístupu k rovině dat.

Referenční informace: Referenční informace k zásadám služby API Management

IM-3: Zabezpečená a automatická správa identit aplikací

Features

Spravované identity

Popis: Akce roviny dat podporují ověřování pomocí spravovaných identit. Další informace najdete v tématu Co jsou spravované identity pro prostředky Azure?

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Použijte identitu spravované služby vygenerovanou pomocí ID Microsoft Entra, aby vaše instance SLUŽBY API Management mohla snadno a bezpečně přistupovat k dalším prostředkům chráněným microsoftem Entra, jako je Azure Key Vault, místo použití instančních objektů. Přihlašovací údaje pro spravovanou identitu jsou plně spravovány, rotovány a chráněny platformou, což vám umožňuje vyhnout se pevně zakódovaným přihlašovacím údajům ve zdrojovém kódu nebo konfiguračních souborech.

Referenční informace: Referenční informace k zásadám služby API Management

Principály služby

Popis: Rovina dat podporuje ověřování pomocí instančních objektů. Další informace najdete v tématu Vytvoření instančního objektu Azure pomocí Azure PowerShellu.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci konfigurace: Pro tuto konfiguraci funkce nejsou žádné aktuální pokyny Microsoftu. Zkontrolujte a určete, jestli vaše organizace chce tuto funkci zabezpečení nakonfigurovat.

IM-5: Použití jednotného přihlašování (SSO) pro přístup k aplikacím

Další pokyny pro IM-5

Azure API Management je možné nakonfigurovat tak, aby jako zprostředkovatele identity používalo ID Microsoft Entra pro ověřování uživatelů na portálu pro vývojáře, aby bylo možné využívat možnosti jednotného přihlašování, které nabízí Microsoft Entra. Po nakonfigurování se můžou noví uživatelé portálu pro vývojáře rozhodnout, že budou pokračovat v procesu předběžné registrace, a to tak, že se nejprve ověří prostřednictvím microsoft Entra a po ověření dokončí proces registrace na portálu.

Případně můžete proces přihlašování nebo registrace dále přizpůsobit prostřednictvím delegování. Delegování umožňuje používat váš stávající web pro zpracování přihlášení a registrace vývojáře a předplatného k produktům, a ne k používání integrovaných funkcí na portálu pro vývojáře. Umožňuje vašemu webu vlastnit uživatelská data a provádět ověření těchto kroků vlastním způsobem.

IM-7: Omezení přístupu k prostředkům na základě podmínek

Features

Podmíněný přístup pro datovou rovinu

Popis: Přístup k datové rovině je možné řídit pomocí zásad podmíněného přístupu Microsoft Entra. Další informace najdete v tématu Co je podmíněný přístup?

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Nepravda Není relevantní Není relevantní

Pokyny ke konfiguraci: Tato funkce není podporovaná pro zabezpečení této služby.

IM-8: Omezení vystavení přihlašovacích údajů a tajných kódů

Features

Přihlašovací údaje a tajné kódy služby podporují integraci a úložiště ve službě Azure Key Vault

Popis: Rovina dat podporuje nativní použití služby Azure Key Vault pro úložiště přihlašovacích údajů a tajných kódů. Další informace najdete v tématu o tajných kódech služby Azure Key Vault.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Nastavení integrace služby API Management se službou Azure Key Vault Ujistěte se, že tajné kódy služby API Management (pojmenované hodnoty) jsou uložené ve službě Azure Key Vault, aby k nim bylo možné bezpečně přistupovat a aktualizovat.

Referenční informace: Použití pojmenovaných hodnot v zásadách služby Azure API Management s integrací služby Key Vault

Monitorování cloudu pomocí Microsoft Defenderu

Vestavěné definice Azure Policy – Microsoft.ApiManagement:

Název
(Azure Portal)
Description Effect(s) Version
(GitHub)
Minimální verze rozhraní API služby API Management by měla být nastavená na 12. 12. 2019 nebo vyšší. Aby se zabránilo sdílení tajných kódů služeb s uživateli jen pro čtení, měla by být minimální verze rozhraní API nastavená na 12. 12. 2019 nebo vyšší. Auditovat, Odepřít, Deaktivováno 1.0.1

Privilegovaný přístup

Další informace najdete v srovnávacím testu zabezpečení cloudu Microsoftu: Privilegovaný přístup.

PA-1: Oddělení a omezení vysoce privilegovaných nebo administrativních uživatelů

Features

Účty místního správce

Popis: Služba má koncept účtu místního správce. Další informace najdete v tématu Oddělení a omezení vysoce privilegovaných nebo administrativních uživatelů.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Poznámky k funkcím: Vyhněte se používání místních metod ověřování nebo účtů, měly by být zakázány všude, kde je to možné. Místo toho použijte ID Microsoft Entra k ověření, pokud je to možné.

Pokyny ke konfiguraci: Pokud nejsou vyžadovány pro rutinní operace správy, zakažte nebo omezte všechny účty místních správců pouze pro nouzové použití.

Poznámka: API Management umožňuje vytvořit místní uživatelský účet. Místo vytváření těchto místních účtů povolte pouze ověřování Microsoft Entra a přiřaďte těmto účtům Microsoft Entra ID oprávnění.

Referenční informace: Správa uživatelských účtů ve službě Azure API Management

PA-7: Dodržujte princip minimální správy (princip nejmenších privilegií).

Features

Azure RBAC pro datovou vrstvu

Popis: Řízení přístupu na základě role v Azure (Azure RBAC) se dá použít ke spravovanému přístupu k akcím roviny dat služby. Další informace najdete v tématu Co je řízení přístupu na základě role v Azure?

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Řízení přístupu ke službě API Management pomocí Azure RBAC Služba API Management spoléhá na Azure RBAC, která umožňuje jemně odstupňovanou správu přístupu pro služby a entity služby API Management (například rozhraní API a zásady).

Referenční informace: Použití řízení přístupu na základě role ve službě Azure API Management

Monitorování cloudu pomocí Microsoft Defenderu

Vestavěné definice Azure Policy – Microsoft.ApiManagement:

Název
(Azure Portal)
Description Effect(s) Version
(GitHub)
Předplatná služby API Management by neměla být vymezena na všechna rozhraní API. Předplatná služby API Management by měla být vymezena na produkt nebo jednotlivé rozhraní API místo na všechna rozhraní API, což by mohlo vést k nadměrnému vystavení dat. Audit, Deaktivováno, Odmítnout 1.1.0

PA-8: Určení procesu přístupu pro podporu poskytovatele cloudu

Features

Customer Lockbox

Popis: Customer Lockbox je možné použít pro přístup k podpoře Microsoftu. Další informace najdete v tématu Customer Lockbox pro Microsoft Azure.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Shared

Pokyny ke konfiguraci: Ve scénářích podpory, ve kterých Microsoft potřebuje přístup k vašim datům, zkontrolujte pomocí Customer Lockboxu a pak schvalte nebo odmítněte všechny žádosti o přístup k datům Microsoftu.

Ochrana dat

Další informace najdete v srovnávacím testu zabezpečení cloudu Microsoftu: Ochrana dat.

DP-1: Zjišťování, klasifikace a označování citlivých dat

Features

Zjišťování a klasifikace citlivých dat

Popis: Nástroje (například Azure Purview nebo Azure Information Protection) se dají použít ke zjišťování a klasifikaci dat ve službě. Další informace najdete v tématu Zjišťování, klasifikace a označování citlivých dat.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Nepravda Není relevantní Není relevantní

Pokyny ke konfiguraci: Tato funkce není podporovaná pro zabezpečení této služby.

DP-2: Monitorování anomálií a hrozeb, které cílí na citlivá data

Features

Únik dat / ochrana před únikem informací

Popis: Služba podporuje řešení DLP pro monitorování pohybu citlivých dat (v obsahu zákazníka). Další informace najdete v tématu Monitorování anomálií a hrozeb, které cílí na citlivá data.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Nepravda Není relevantní Není relevantní

Pokyny ke konfiguraci: Tato funkce není podporovaná pro zabezpečení této služby.

DP-3: Šifrování citlivých dat během přenosu

Features

Šifrování přenášených dat

Popis: Služba podporuje šifrování přenášených dat pro rovinu dat. Chcete-li se dozvědět více, podívejte se na Data při přenosu.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Pravdivé Microsoft

Pokyny ke konfiguraci: Pro výchozí nasazení se nevyžadují žádné další konfigurace.

Referenční informace: Správa protokolů a šifer ve službě Azure API Management

Další pokyny pro DP-3

Volání řídicí roviny se provádí prostřednictvím Azure Resource Manageru přes protokol TLS. Vyžaduje se platný webový token JSON (JWT). Volání datové roviny mohou být zabezpečena pomocí TLS a jednoho z podporovaných ověřovacích mechanismů (například klientský certifikát nebo JWT).

Monitorování cloudu pomocí Microsoft Defenderu

Vestavěné definice Azure Policy – Microsoft.ApiManagement:

Název
(Azure Portal)
Description Effect(s) Version
(GitHub)
Rozhraní API služby API Management by měla používat pouze šifrované protokoly. Aby se zajistilo zabezpečení přenášených dat, měla by být rozhraní API dostupná pouze prostřednictvím šifrovaných protokolů, jako je HTTPS nebo WSS. Nepoužívejte nezabezpečené protokoly, například HTTP nebo WS. Audit, Deaktivováno, Odmítnout 2.0.2

DP-4: Povolení šifrování neaktivních uložených dat ve výchozím nastavení

Features

Šifrování neaktivních uložených dat pomocí klíčů platformy

Popis: Šifrování neaktivních uložených dat pomocí klíčů platformy je podporováno. Všechna neaktivní uložená data zákazníků se šifrují pomocí těchto klíčů spravovaných Microsoftem. Další informace najdete v tématu Šifrování dat ve stavu nečinnosti v cloudových službách Microsoftu.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Pravdivé Microsoft

Poznámky k funkcím: Zákaznická data v instanci služby API Management, včetně nastavení rozhraní API, produktů, předplatných, uživatelů, skupin a vlastního obsahu portálu pro vývojáře, se ukládají v databázi SQL Azure a ve službě Azure Storage, která automaticky šifruje neaktivní uložený obsah.

Pokyny ke konfiguraci: Pro výchozí nasazení se nevyžadují žádné další konfigurace.

DP-6: Použití zabezpečeného procesu správy klíčů

Features

Správa klíčů ve službě Azure Key Vault

Popis: Služba podporuje integraci služby Azure Key Vault pro všechny klíče zákazníka, tajné kódy nebo certifikáty. Další informace najdete v tématu o službě Azure Key Vault.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Nastavení integrace služby API Management se službou Azure Key Vault Ujistěte se, že klíče používané službou API Management jsou uložené ve službě Azure Key Vault, aby k nim bylo možné bezpečně přistupovat a aktualizovat.

Referenční informace: Požadavky na integraci trezoru klíčů

Monitorování cloudu pomocí Microsoft Defenderu

Vestavěné definice Azure Policy – Microsoft.ApiManagement:

Název
(Azure Portal)
Description Effect(s) Version
(GitHub)
Pojmenované hodnoty tajných klíčů služby API Management by měly být uložené v Azure Key Vault. Pojmenované hodnoty jsou kolekce dvojic názvů a hodnot v každé službě API Management. Hodnoty tajných kódů je možné uložit jako šifrovaný text ve službě API Management (vlastní tajné kódy) nebo odkazovat na tajné kódy ve službě Azure Key Vault. Aby se zlepšilo zabezpečení služby API Management a tajemství, odkazujte na hodnoty pojmenovaných tajemství ze služby Azure Key Vault. Azure Key Vault podporuje podrobnou správu přístupu a zásady obměny tajných kódů. Audit, Deaktivováno, Odmítnout 1.0.2

DP-7: Použití zabezpečeného procesu správy certifikátů

Features

Správa certifikátů ve službě Azure Key Vault

Popis: Služba podporuje integraci služby Azure Key Vault pro všechny certifikáty zákazníků. Další informace najdete v tématu Začínáme s certifikáty služby Key Vault.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Nastavení integrace služby API Management se službou Azure Key Vault Ujistěte se, že tajné kódy služby API Management (pojmenované hodnoty) jsou uložené ve službě Azure Key Vault, aby k nim bylo možné bezpečně přistupovat a aktualizovat.

Pomocí služby Azure Key Vault můžete vytvořit a řídit životní cyklus certifikátu, včetně vytvoření, importu, obměny, odvolání, úložiště a vymazání certifikátu. Ujistěte se, že generování certifikátů dodržuje definované standardy bez použití nezabezpečených vlastností, například: nedostatečná velikost klíče, delší doba platnosti, nezabezpečená kryptografie. Nastavte automatickou obměnu certifikátu ve službě Azure Key Vault a službu Azure (pokud je podporováno) na základě definovaného plánu nebo vypršení platnosti certifikátu. Pokud v aplikaci není automatická obměna podporovaná, ujistěte se, že se stále obměňují pomocí ručních metod ve službě Azure Key Vault a v aplikaci.

Referenční informace: Zabezpečení back-endových služeb pomocí ověřování klientských certifikátů ve službě Azure API Management

Správa aktiv

Další informace najdete v tématu Srovnávací test cloudového zabezpečení Microsoftu: Správa prostředků.

AM-2: Používejte pouze schválené služby.

Features

Podpora služby Azure Policy

Popis: Konfigurace služeb je možné monitorovat a vynucovat prostřednictvím služby Azure Policy. Další informace najdete v tématu Vytváření a správa zásad pro vynucování dodržování předpisů.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Použití integrované služby Azure Policy k monitorování a vynucování zabezpečené konfigurace napříč prostředky služby API Management Pomocí aliasů Azure Policy v oboru názvů Microsoft.ApiManagement můžete v případě potřeby vytvořit vlastní definice azure Policy.

Referenční informace: Předdefinované definice zásad služby Azure Policy pro Azure API Management

Protokolování a detekce hrozeb

Další informace najdete v tématu Srovnávací test zabezpečení cloudu Microsoftu: Protokolování a detekce hrozeb.

LT-1: Povolení možností detekce hrozeb

Features

Microsoft Defender for Service / nabídka produktů

Popis: Služba má řešení Microsoft Defenderu specifické pro konkrétní nabídku pro monitorování a upozorňování na problémy se zabezpečením. Další informace najdete v tématu Co je Microsoft Defender for Cloud?

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Microsoft Defender for API, funkce Microsoft Defenderu pro cloud, nabízí úplnou ochranu životního cyklu, detekci a pokrytí odpovědí pro rozhraní API spravovaná ve službě Azure API Management.

Připojení rozhraní API k defenderu pro rozhraní API je dvoustupňový proces: povolení plánu Defenderu pro rozhraní API pro předplatné a onboarding nechráněných rozhraní API v instancích služby API Management.  

Zobrazte souhrn všech doporučení zabezpečení a upozornění pro onboardovaná rozhraní API tak, že v nabídce pro vaši instanci služby API Management vyberete Microsoft Defender for Cloud.

Referenční informace: Povolení pokročilých funkcí zabezpečení rozhraní API pomocí programu Microsoft Defender for Cloud

LT-4: Povolení protokolování pro vyšetřování bezpečnosti

Features

Protokoly prostředků Azure

Popis: Služba vytváří protokoly prostředků, které mohou nabízet rozšířené metriky a protokolování specifické pro službu. Zákazník může tyto protokoly prostředků nakonfigurovat a odeslat je do vlastní jímky dat, jako je účet úložiště nebo pracovní prostor služby Log Analytics. Další informace najdete v tématu Zdroje dat a metody shromažďování dat služby Azure Monitor.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Zákazník

Pokyny ke konfiguraci: Povolení protokolů prostředků pro službu API Management, protokoly prostředků poskytují bohaté informace o operacích a chybách, které jsou důležité pro účely auditování a řešení potíží. Mezi kategorie protokolů prostředků služby API Management patří:

  • Protokoly brány
  • Protokoly záznamů připojení WebSocket

Referenční informace: Protokoly prostředků

Zálohování a obnovování

Další informace najdete v tématu Srovnávací test zabezpečení cloudu Microsoftu: Zálohování a obnovení.

BR-1: Zajištění pravidelných automatizovaných záloh

Features

Azure Backup

Popis: Službu může zálohovat služba Azure Backup. Další informace najdete v tématu Co je služba Azure Backup?

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Nepravda Není relevantní Není relevantní

Pokyny ke konfiguraci: Tato funkce není podporovaná pro zabezpečení této služby.

Funkce zálohování nativní pro službu

Popis: Služba podporuje svou vlastní nativní funkci zálohování (pokud nepoužíváte Azure Backup). Další informace najdete v tématu Zajištění pravidelného automatizovaného zálohování.

Podporováno Ve výchozím nastavení povoleno Odpovědnost za konfiguraci
Pravdivé Nepravda Shared

Další pokyny: Použití možností zálohování a obnovení ve službě API Management Při použití možností zálohování služba API Management zapisuje zálohy do účtů Azure Storage vlastněných zákazníky. Operace zálohování a obnovení poskytuje služba API Management k provedení úplného zálohování a obnovení systému.

Referenční informace: Implementace zotavení po havárii pomocí zálohování a obnovení služby ve službě Azure API Management