Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini mencantumkan semua rekomendasi keamanan API dan API Management yang mungkin Anda lihat di Microsoft Defender untuk Cloud.
Rekomendasi yang muncul di lingkungan Anda didasarkan pada sumber daya yang Anda lindungi dan pada konfigurasi yang disesuaikan. Anda dapat melihat rekomendasi di portal yang berlaku untuk sumber daya Anda.
Untuk mempelajari tentang tindakan yang dapat Anda ambil sebagai respons terhadap rekomendasi ini, lihat Memulihkan rekomendasi di Defender untuk Cloud.
rekomendasi API Azure
Microsoft Defender untuk API harus diaktifkan
Keparahan: Tinggi
API di Azure API Management harus diintegrasikan ke Defender bagi API
Keparahan: Tinggi
Titik akhir API yang tidak digunakan harus dinonaktifkan dan dihapus dari layanan Azure API Management
Tingkat keparahan: Rendah
Titik akhir API di Azure API Management harus diautentikasi
Keparahan: Tinggi
Titik akhir API yang tidak digunakan harus dinonaktifkan dan dihapus dari Aplikasi Fungsi
Deskripsi & kebijakan terkait: Titik akhir API yang belum menerima lalu lintas selama 30 hari dianggap tidak digunakan dan menimbulkan potensi risiko keamanan. Titik akhir ini mungkin telah dibiarkan aktif secara tidak sengaja ketika seharusnya tidak digunakan lagi. Seringkali, titik akhir API yang tidak digunakan tidak memiliki pembaruan keamanan terbaru, membuatnya rentan. Untuk mencegah potensi pelanggaran keamanan, sebaiknya nonaktifkan dan hapus titik akhir yang dipicu HTTP ini dari Azure Function Apps.
Tingkat keparahan: Rendah
Titik akhir API yang tidak digunakan harus dinonaktifkan dan dihapus dari Logic Apps
Deskripsi & kebijakan terkait: Titik akhir API yang belum menerima lalu lintas selama 30 hari dianggap tidak digunakan dan menimbulkan potensi risiko keamanan. Titik akhir ini mungkin telah dibiarkan aktif secara tidak sengaja ketika seharusnya tidak digunakan lagi. Seringkali, titik akhir API yang tidak digunakan tidak memiliki pembaruan keamanan terbaru, membuatnya rentan. Untuk mencegah potensi pelanggaran keamanan, sebaiknya nonaktifkan dan hapus titik akhir ini dari Azure Logic Apps.
Tingkat keparahan: Rendah
Autentikasi harus diaktifkan pada titik akhir API yang dihosting di Aplikasi Fungsi
Keparahan: Tinggi
Autentikasi harus diaktifkan pada titik akhir API yang dihosting di Logic Apps
Keparahan: Tinggi
Rekomendasi manajemen API
Langganan API Management tidak boleh dilingkupkan ke semua API
Deskripsi & kebijakan terkait: Langganan API Management harus dilingkupkan ke produk atau API individual alih-alih semua API, yang dapat mengakibatkan paparan data yang berlebihan.
Keparahan: Sedang
Panggilan API Management ke backend API tidak boleh melewati thumbprint sertifikat atau validasi nama
Deskripsi & kebijakan terkait: API Management harus memvalidasi sertifikat server backend untuk semua panggilan API. Aktifkan thumbprint sertifikat SSL dan validasi nama untuk meningkatkan keamanan API.
Keparahan: Sedang
Titik akhir manajemen langsung API Management tidak boleh diaktifkan
Tingkat keparahan: Rendah
API Management API hanya boleh menggunakan protokol terenkripsi
Deskripsi & kebijakan terkait: API harus tersedia hanya melalui protokol terenkripsi, seperti HTTPS atau WSS. Hindari menggunakan protokol yang tidak aman, seperti HTTP atau WS untuk memastikan keamanan data saat transit.
Keparahan: Tinggi
Nilai bernama rahasia API Management harus disimpan di Azure Key Vault
Deskripsi & kebijakan terkait: Nilai bernama adalah kumpulan pasangan nama dan nilai di setiap layanan API Management. Nilai rahasia dapat disimpan baik sebagai teks terenkripsi dalam API Management (rahasia kustom) atau dengan merujuk rahasia di Azure Key Vault. Referensikan nilai bernama rahasia dari Azure Key Vault untuk meningkatkan keamanan API Management dan rahasia. Azure Key Vault mendukung manajemen akses terperinci dan kebijakan rotasi rahasia.
Keparahan: Sedang
API Management harus menonaktifkan akses jaringan publik ke titik akhir konfigurasi layanan
Deskripsi & kebijakan terkait: Untuk meningkatkan keamanan layanan API Management, batasi konektivitas ke titik akhir konfigurasi layanan, seperti API manajemen akses langsung, titik akhir manajemen konfigurasi Git, atau titik akhir konfigurasi gateway yang dihost sendiri.
Keparahan: Sedang
Versi API minimum API Management harus diatur ke 01-12-2019 atau lebih baru
Deskripsi & kebijakan terkait: Untuk mencegah rahasia layanan dibagikan dengan pengguna baca-saja, versi API minimum harus diatur ke 2019-12-01 atau lebih tinggi.
Keparahan: Sedang
Panggilan API Management ke backend API harus diautentikasi
Deskripsi & kebijakan terkait: Panggilan dari API Management ke backend harus menggunakan beberapa bentuk autentikasi, baik melalui sertifikat atau kredensial. Tidak berlaku untuk backend Fabric Layanan.
Keparahan: Sedang