Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Penting
Garis besar keamanan ini didasarkan pada versi Microsoft Cloud Security Benchmark (v1.0) sebelumnya dan mungkin berisi panduan yang kedaluarsa. Untuk panduan keamanan terbaru, lihat dokumentasi Functions.
Garis besar keamanan ini menerapkan panduan dari tolok ukur keamanan cloud Microsoft versi 1.0 ke Functions. Tolok ukur keamanan cloud Microsoft memberikan rekomendasi tentang bagaimana Anda dapat mengamankan solusi cloud Anda di Azure. Konten dikelompokkan menurut kontrol keamanan yang ditentukan oleh tolok ukur keamanan cloud Microsoft dan panduan terkait yang berlaku untuk Functions.
Anda dapat memantau garis besar keamanan ini dan rekomendasinya menggunakan Pertahanan Microsoft untuk Cloud. Definisi Azure Policy akan tercantum di bagian Kepatuhan Terhadap Peraturan di halaman portal Microsoft Defender for Cloud.
Ketika fitur memiliki Definisi Azure Policy yang relevan, fitur tersebut tercantum dalam garis besar ini untuk membantu Anda mengukur kepatuhan dengan kontrol dan rekomendasi tolok ukur keamanan cloud Microsoft. Beberapa rekomendasi mungkin memerlukan paket Pertahanan Microsoft berbayar untuk mengaktifkan skenario keamanan tertentu.
Nota
Fitur yang tidak berlaku untuk Functions telah dikecualikan. Untuk melihat bagaimana Functions sepenuhnya memetakan tolok ukur keamanan cloud Microsoft, lihat file pemetaan garis besar keamanan Functions lengkap.
Profil keamanan
Profil keamanan meringkas perilaku Functions yang berdampak tinggi, yang dapat mengakibatkan peningkatan pertimbangan keamanan.
| Atribut Perilaku Layanan | Nilai |
|---|---|
| Kategori Produk | Komputasi, Web |
| Pelanggan dapat mengakses HOST / OS | Tidak Ada Akses |
| Layanan dapat disebarkan ke jaringan virtual pelanggan | Benar |
| Menyimpan konten pelanggan saat tidak aktif | Benar |
Keamanan jaringan
Untuk informasi selengkapnya, lihat tolok ukur keamanan cloud Microsoft: Keamanan jaringan.
NS-1: Menetapkan batas segmentasi jaringan
Features
Integrasi Jaringan Virtual
Deskripsi: Layanan mendukung penyebaran ke Virtual Network (VNet) privat pelanggan. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Sebarkan layanan ke jaringan virtual. Tetapkan IP privat ke sumber daya (jika berlaku) kecuali ada alasan kuat untuk menetapkan IP publik langsung ke sumber daya.
Catatan: Fitur jaringan diekspos oleh layanan tetapi perlu dikonfigurasi untuk aplikasi. Secara default, akses jaringan publik diizinkan.
Referensi: Opsi jaringan Azure Functions
Dukungan Kelompok Keamanan Jaringan
Deskripsi: Lalu lintas jaringan layanan mematuhi penetapan aturan Kelompok Keamanan Jaringan di subnetnya. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Gunakan grup keamanan jaringan (NSG) untuk membatasi atau memantau lalu lintas berdasarkan port, protokol, alamat IP sumber, atau alamat IP tujuan. Buat aturan NSG untuk membatasi port terbuka layanan Anda (seperti mencegah port manajemen diakses dari jaringan yang tidak tepercaya). Ketahuilah bahwa secara default, NSG menolak semua lalu lintas masuk tetapi mengizinkan lalu lintas dari jaringan virtual dan Azure Load Balancer.
Referensi: Opsi jaringan Azure Functions
NS-2: Mengamankan layanan cloud dengan kontrol jaringan
Features
Azure Private Link
Deskripsi: Kemampuan pemfilteran IP asli layanan untuk memfilter lalu lintas jaringan (tidak bingung dengan NSG atau Azure Firewall). Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Sebarkan titik akhir privat untuk semua sumber daya Azure yang mendukung fitur Private Link, untuk membuat titik akses privat untuk sumber daya.
Referensi: Opsi jaringan Azure Functions
Nonaktifkan Akses Jaringan Publik
Deskripsi: Layanan mendukung penonaktifan akses jaringan publik baik melalui menggunakan aturan pemfilteran IP ACL tingkat layanan (bukan NSG atau Azure Firewall) atau menggunakan sakelar pengalih 'Nonaktifkan Akses Jaringan Publik'. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Catatan fitur: Azure Functions dapat dikonfigurasi dengan titik akhir privat, tetapi saat ini tidak ada pengalih tunggal untuk menonaktifkan akses jaringan publik tanpa mengonfigurasi titik akhir privat.
Panduan Konfigurasi: Nonaktifkan akses jaringan publik baik menggunakan aturan pemfilteran IP ACL tingkat layanan atau sakelar pengalihan untuk akses jaringan publik.
Pengelolaan identitas
Untuk informasi selengkapnya, lihat tolok ukur keamanan cloud Microsoft: Manajemen identitas.
IM-1: Gunakan sistem identitas dan autentikasi terpusat
Features
Autentikasi Azure AD Diperlukan untuk Akses ke Data Plane
Deskripsi: Layanan mendukung penggunaan autentikasi Azure ACTIVE Directory untuk akses sarana data. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Catatan fitur: Titik akhir milik pelanggan dapat dikonfigurasi untuk memerlukan persyaratan autentikasi Azure AD. Titik akhir yang disediakan sistem untuk operasi penyebaran dan alat pengembang tingkat lanjut mendukung Azure AD tetapi secara default memiliki kemampuan untuk menggunakan kredensial penerbitan secara alternatif. Kredensial penerbitan ini dapat dinonaktifkan. Beberapa data plane endpoints pada aplikasi dapat diakses oleh kunci administratif yang dikonfigurasi di host Functions, dan ini tidak dapat dikonfigurasi dengan persyaratan Azure AD saat ini.
Panduan Konfigurasi: Gunakan Azure Active Directory (Azure AD) sebagai metode autentikasi default untuk mengontrol akses sarana data Anda.
Referensi: Mengonfigurasi kredensial penyebaran - menonaktifkan autentikasi dasar
Metode Autentikasi Lokal untuk Akses Data Plane
Deskripsi: Metode autentikasi lokal yang didukung untuk akses sarana data, seperti nama pengguna dan kata sandi lokal. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | Benar | Microsoft |
Catatan fitur: Kredensial penyebaran dibuat secara default, tetapi dapat dinonaktifkan. Beberapa operasi yang diekspos oleh runtime aplikasi dapat dilakukan menggunakan kunci administratif, yang saat ini tidak dapat dinonaktifkan. Kunci ini dapat disimpan di Azure Key Vault, dan dapat diregenerasi kapan saja. Hindari penggunaan metode atau akun autentikasi lokal, ini harus dinonaktifkan sedapat mungkin. Sebagai gantinya, gunakan Azure AD untuk mengautentikasi jika memungkinkan.
Panduan Konfigurasi: Tidak ada konfigurasi tambahan yang diperlukan karena ini diaktifkan pada penyebaran default.
Referensi: Menonaktifkan autentikasi dasar
IM-3: Mengelola identitas aplikasi dengan aman dan otomatis
Features
Identitas yang Dikelola
Deskripsi: Tindakan bidang data mendukung autentikasi menggunakan identitas terkelola. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Gunakan identitas terkelola Azure alih-alih perwakilan layanan jika memungkinkan, yang dapat mengautentikasi ke layanan dan sumber daya Azure yang mendukung autentikasi Azure Active Directory (Azure AD). Kredensial identitas terkelola diurus sepenuhnya, diperbarui secara berkala, dan dilindungi oleh platform, menghindari kredensial yang dibuatkan kode secara tetap dalam kode sumber atau file konfigurasi.
Referensi: Cara menggunakan identitas terkelola untuk App Service dan Azure Functions
Perwakilan Layanan
Deskripsi: Lapisan data mendukung autentikasi menggunakan prinsipal layanan. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Tidak ada panduan Microsoft saat ini untuk konfigurasi fitur ini. Harap tinjau dan tentukan apakah organisasi Anda ingin mengonfigurasi fitur keamanan ini.
Microsoft Defender untuk Pemantauan Cloud
Definisi bawaan Azure Policy - Microsoft.Web:
| Nama (portal Microsoft Azure) |
Description | Effect(s) | Versi (GitHub) |
|---|---|---|---|
| Aplikasi App Service harus menggunakan identitas terkelola | Gunakan identitas terkelola untuk keamanan autentikasi yang ditingkatkan | AuditIfNotExists, Sudah Dinonaktifkan | 3.0.0 |
IM-7: Membatasi akses sumber daya berdasarkan kondisi
Features
Akses Bersyarat untuk Data Plane
Deskripsi: Akses bidang data dapat dikontrol menggunakan Kebijakan Akses Bersyarat Azure AD. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Catatan fitur: Untuk titik akhir bidang data yang tidak didefinisikan oleh aplikasi, akses kondisional perlu dikonfigurasi terhadap Azure Service Management.
Panduan Konfigurasi: Tentukan kondisi dan kriteria yang berlaku untuk akses bersyarat Azure Active Directory (Azure AD) pada beban kerja. Pertimbangkan kasus penggunaan umum seperti memblokir atau memberikan akses dari lokasi tertentu, memblokir perilaku masuk berisiko, atau memerlukan perangkat yang dikelola organisasi untuk aplikasi tertentu.
IM-8: Membatasi paparan informasi kredensial dan rahasia
Features
Kredensial Layanan dan Rahasia Mendukung Integrasi serta Penyimpanan di Azure Key Vault
Deskripsi: Data plane mendukung penggunaan asli Azure Key Vault untuk penyimpanan kredensial dan rahasia. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Pastikan bahwa rahasia dan kredensial disimpan di lokasi aman seperti Azure Key Vault, alih-alih menyematkannya ke dalam file kode atau konfigurasi.
Referensi: Menggunakan referensi Key Vault untuk App Service dan Azure Functions
Akses istimewa
Untuk informasi selengkapnya, lihat tolok ukur keamanan cloud Microsoft: Akses istimewa.
PA-1: Memisahkan dan membatasi pengguna dengan hak istimewa/administratif tinggi
Features
Akun Admin Lokal
Deskripsi: Layanan memiliki konsep akun administratif lokal. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| False | Tidak Berlaku | Tidak Berlaku |
Panduan Konfigurasi: Fitur ini tidak didukung untuk mengamankan layanan ini.
PA-7: Ikuti prinsip administrasi seminimal mungkin (hak istimewa terkecil)
Features
Azure RBAC untuk Data Plane
Deskripsi: Azure Role-Based Access Control (Azure RBAC) dapat digunakan untuk mengelola akses ke tindakan sarana data layanan. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Catatan fitur: Satu-satunya tindakan bidang data yang dapat memanfaatkan Azure RBAC adalah titik akhir Kudu/SCM/penyebaran. Ini memerlukan izin atas Microsoft.Web/sites/publish/Action operasi. Titik akhir yang diekspos oleh aplikasi pelanggan itu sendiri tidak tercakup oleh Azure RBAC.
Panduan Konfigurasi: Gunakan kontrol akses berbasis peran Azure (Azure RBAC) untuk mengelola akses sumber daya Azure melalui penetapan peran bawaan. Peran RBAC Azure dapat ditetapkan untuk pengguna, grup, perwakilan layanan, dan identitas terkelola.
Referensi: Izin RBAC yang diperlukan untuk mengakses Kudu
PA-8: Menentukan proses akses untuk dukungan penyedia cloud
Features
Customer Lockbox
Deskripsi: Customer Lockbox dapat digunakan untuk akses dukungan Microsoft. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Dalam skenario dukungan di mana Microsoft perlu mengakses data Anda, gunakan Customer Lockbox untuk meninjau, lalu menyetujui atau menolak setiap permintaan akses data Microsoft.
Perlindungan data
Untuk informasi selengkapnya, lihat tolok ukur keamanan cloud Microsoft: Perlindungan data.
DP-2: Memantau anomali dan ancaman yang menargetkan data sensitif
Features
Pencegahan Kebocoran/Kehilangan Data
Deskripsi: Layanan mendukung solusi DLP untuk memantau pergerakan data sensitif (dalam konten pelanggan). Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| False | Tidak Berlaku | Tidak Berlaku |
Panduan Konfigurasi: Fitur ini tidak didukung untuk mengamankan layanan ini.
DP-3: Mengenkripsi data sensitif saat transit
Features
Enkripsi Data yang Sedang Ditransfer
Deskripsi: Layanan mendukung enkripsi data saat dalam perjalanan untuk pesawat data. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Catatan fitur: Aplikasi fungsi dibuat secara default untuk mendukung TLS 1.2 sebagai versi minimum, tetapi aplikasi dapat dikonfigurasi dengan versi yang lebih rendah melalui pengaturan konfigurasi. HTTPS tidak diperlukan untuk permintaan masuk secara default, tetapi ini juga dapat diatur melalui pengaturan konfigurasi, di mana setiap permintaan HTTP akan secara otomatis diarahkan untuk menggunakan HTTPS.
Panduan Konfigurasi: Aktifkan transfer aman dalam layanan di mana ada data asli dalam fitur enkripsi transit bawaan. Terapkan HTTPS pada aplikasi dan layanan web apa pun dan pastikan TLS v1.2 atau yang lebih baru digunakan. Versi warisan seperti SSL 3.0, TLS v1.0 harus dinonaktifkan. Untuk manajemen jarak jauh Komputer Virtual, gunakan SSH (untuk Linux) atau RDP/TLS (untuk Windows) alih-alih protokol yang tidak terenkripsi.
Referensi: Menambahkan dan mengelola sertifikat TLS/SSL di Azure App Service
Microsoft Defender untuk Pemantauan Cloud
Definisi bawaan Azure Policy - Microsoft.Web:
| Nama (portal Microsoft Azure) |
Description | Effect(s) | Versi (GitHub) |
|---|---|---|---|
| Aplikasi App Service hanya dapat diakses melalui HTTPS | Penggunaan HTTPS memastikan autentikasi server/layanan dan melindungi data dalam perjalanan dari serangan penyadapan lapisan jaringan. | Audit, Nonaktif, Tolak Akses | 4.0.0 |
DP-4: Mengaktifkan enkripsi data yang disimpan secara default
Features
Enkripsi Data yang Diam Menggunakan Kunci Platform
Deskripsi: Enkripsi data saat tidak aktif menggunakan kunci platform didukung, konten pelanggan apa pun yang tidak aktif dienkripsi dengan kunci terkelola Microsoft ini. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | Benar | Microsoft |
Panduan Konfigurasi: Tidak ada konfigurasi tambahan yang diperlukan karena ini diaktifkan pada penyebaran default.
DP-5: Gunakan opsi kunci yang dikelola pelanggan dalam enkripsi data tidak aktif saat diperlukan
Features
Enkripsi Data yang Tersimpan Menggunakan CMK
Deskripsi: Enkripsi data tidak aktif menggunakan kunci yang dikelola pelanggan didukung untuk konten pelanggan yang disimpan oleh layanan. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Catatan fitur: Azure Functions tidak secara langsung mendukung fitur ini, tetapi aplikasi dapat dikonfigurasi untuk memanfaatkan layanan yang melakukannya, sebagai pengganti kemungkinan penyimpanan data di Functions. Azure Files dapat dipasang sebagai sistem file, semua Pengaturan Aplikasi, termasuk rahasia, dapat disimpan di Azure Key Vault, dan opsi penyebaran seperti run-from-package dapat menarik konten dari penyimpanan Azure Blob.
Panduan Konfigurasi: Jika diperlukan untuk kepatuhan terhadap peraturan, tentukan kasus penggunaan dan cakupan layanan di mana enkripsi menggunakan kunci yang dikelola pelanggan diperlukan. Aktifkan dan terapkan enkripsi data tidak aktif menggunakan kunci yang dikelola pelanggan untuk layanan tersebut.
Referensi: Mengenkripsi data aplikasi Anda saat tidak aktif menggunakan kunci yang dikelola pelanggan
DP-6: Menggunakan proses manajemen kunci yang aman
Features
Manajemen Kunci di Azure Key Vault
Deskripsi: Layanan ini mendukung integrasi Azure Key Vault untuk kunci pelanggan, rahasia, atau sertifikat apa pun. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Gunakan Azure Key Vault untuk membuat dan mengontrol siklus hidup kunci enkripsi Anda, termasuk pembuatan kunci, distribusi, dan penyimpanan. Putar dan cabut kunci Anda pada Azure Key Vault serta layanan Anda berdasarkan jadwal yang ditentukan atau ketika ada penghentian atau kompromi kunci. Ketika ada kebutuhan untuk menggunakan kunci yang dikelola pelanggan (CMK) dalam beban kerja, layanan, atau tingkat aplikasi, pastikan Anda mengikuti praktik terbaik untuk manajemen kunci: Gunakan hierarki kunci untuk menghasilkan kunci enkripsi data (DEK) terpisah dengan kunci enkripsi kunci (KEK) Anda di brankas kunci Anda. Pastikan kunci terdaftar di Azure Key Vault dan direferensikan melalui ID kunci dari layanan atau aplikasi. Jika Anda perlu membawa kunci Anda sendiri (BYOK) ke layanan (seperti mengimpor kunci yang dilindungi HSM dari HSM lokal Anda ke Azure Key Vault), ikuti panduan yang direkomendasikan untuk melakukan pembuatan kunci awal dan transfer kunci.
Referensi: Menggunakan referensi Key Vault untuk App Service dan Azure Functions
DP-7: Menggunakan proses manajemen sertifikat yang aman
Features
Manajemen Sertifikat di Azure Key Vault
Deskripsi: Layanan ini mendukung integrasi Azure Key Vault untuk sertifikat pelanggan apa pun. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Gunakan Azure Key Vault untuk membuat dan mengontrol siklus hidup sertifikat, termasuk pembuatan, impor, rotasi, pencabutan, penyimpanan, dan pembersihan sertifikat. Pastikan pembuatan sertifikat mengikuti standar yang ditentukan tanpa menggunakan properti yang tidak aman, seperti: ukuran kunci yang tidak cukup, periode validitas yang terlalu lama, kriptografi yang tidak aman. Siapkan rotasi otomatis sertifikat di Azure Key Vault dan layanan Azure (jika didukung) berdasarkan jadwal yang ditentukan atau ketika ada kedaluwarsa sertifikat. Jika rotasi otomatis tidak didukung dalam aplikasi, pastikan rotasi masih dilakukan menggunakan metode manual di Azure Key Vault dan aplikasi.
Referensi: Menambahkan sertifikat TLS/SSL di Azure App Service
Manajemen aset
Untuk informasi selengkapnya, lihat tolok ukur keamanan cloud Microsoft: Manajemen aset.
AM-2: Hanya gunakan layanan yang disetujui
Features
Dukungan Azure Policy
Deskripsi: Konfigurasi layanan dapat dipantau dan diberlakukan melalui Azure Policy. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Gunakan Microsoft Defender for Cloud untuk mengonfigurasi Azure Policy untuk mengaudit dan menerapkan konfigurasi sumber daya Azure Anda. Gunakan Azure Monitor untuk membuat pemberitahuan saat ada penyimpangan konfigurasi yang terdeteksi pada sumber daya. Gunakan efek Azure Policy [tolak] dan [sebarkan jika tidak ada] untuk menerapkan konfigurasi aman di seluruh sumber daya Azure.
Pengelogan dan deteksi ancaman
Untuk informasi selengkapnya, lihat tolok ukur keamanan cloud Microsoft: Pengelogan dan deteksi ancaman.
LT-1: Mengaktifkan kemampuan deteksi ancaman
Features
Microsoft Defender untuk Penawaran Layanan/Produk
Deskripsi: Layanan memiliki solusi Pertahanan Microsoft khusus penawaran untuk memantau dan memperingatkan masalah keamanan. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Catatan fitur: Defender untuk App Service menyertakan Azure Functions. Jika solusi ini diaktifkan, aplikasi fungsi di bawah cakupan pengaktifan akan disertakan.
Panduan Konfigurasi: Gunakan Azure Active Directory (Azure AD) sebagai metode autentikasi default untuk mengontrol akses sarana manajemen Anda. Saat Anda mendapatkan pemberitahuan dari Pertahanan Microsoft untuk Key Vault, selidiki dan tanggapi pemberitahuan.
Referensi: Defender untuk App Service
LT-4: Mengaktifkan pengelogan untuk penyelidikan keamanan
Features
Log Sumber Daya Azure
Deskripsi: Layanan menghasilkan log sumber daya yang dapat menyediakan metrik dan pengelogan khusus layanan yang ditingkatkan. Pelanggan dapat mengonfigurasi log sumber daya ini dan mengirimkannya ke sink data mereka sendiri seperti akun penyimpanan atau ruang kerja analitik log. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Panduan Konfigurasi: Aktifkan log sumber daya untuk layanan. Misalnya, Key Vault mendukung log sumber daya tambahan untuk tindakan yang mengambil rahasia dari brankas kunci dan Azure SQL memiliki log sumber daya yang melacak permintaan ke database. Konten log sumber daya bervariasi menurut layanan Azure dan jenis sumber daya.
Referensi: Pemantauan Azure Functions dengan Log Azure Monitor
Pencadangan dan pemulihan
Untuk informasi selengkapnya, lihat tolok ukur keamanan cloud Microsoft: Pencadangan dan pemulihan.
BR-1: Pastikan pencadangan otomatis dilakukan secara rutin
Features
Azure Backup
Deskripsi: Layanan dapat dicadangkan oleh layanan Azure Backup. Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| False | Tidak Berlaku | Tidak Berlaku |
Catatan fitur: Fitur untuk mencadangkan aplikasi tersedia jika dihosting pada paket App Service Standar, Premium, atau Terisolasi. Fitur ini tidak memanfaatkan Azure Backup dan tidak menyertakan sumber peristiwa atau penyimpanan yang ditautkan secara eksternal. Lihat /azure/app-service/manage-backup untuk detail selengkapnya.
Panduan Konfigurasi: Fitur ini tidak didukung untuk mengamankan layanan ini.
Kemampuan Pencadangan Asli Layanan
Deskripsi: Layanan mendukung kemampuan pencadangan aslinya sendiri (jika tidak menggunakan Azure Backup). Pelajari selengkapnya.
| Didukung | Diaktifkan Secara Default | Tanggung Jawab Konfigurasi |
|---|---|---|
| Benar | False | Pelanggan |
Catatan fitur: Fitur cadangan tersedia untuk aplikasi yang berjalan pada paket App Service Standar, Premium, dan Terisolasi. Ini tidak termasuk mencadangkan sumber peristiwa atau penyimpanan yang disediakan secara eksternal.
Panduan Konfigurasi: Tidak ada panduan Microsoft saat ini untuk konfigurasi fitur ini. Harap tinjau dan tentukan apakah organisasi Anda ingin mengonfigurasi fitur keamanan ini.
Referensi: Mencadangkan dan memulihkan aplikasi Anda di Azure App Service
Langkah selanjutnya
- Lihat gambaran umum tolok ukur keamanan cloud Microsoft
- Pelajari selengkapnya tentang garis besar keamanan Azure