Azure Policy は、組織の標準を適用してコンプライアンスを大規模に評価するのに役立ちます。 コンプライアンス ダッシュボードを通じて、環境の全体的な状態を評価するための集計ビューを提供します。これには、リソースごと、およびポリシーごとの粒度でドリルダウンできる機能が備わっています。 既存のリソースの一括修復と新しいリソースの自動修復を使用して、お客様のリソースでコンプライアンスを実現するのにも役立ちます。
組み込みのポリシー定義
Microsoft では、組み込みのポリシーを開発してテストし、一般的な標準とベスト プラクティス準拠していることを確認しています。 追加設定を行わずにすぐに展開できるため、一般的なコンプライアンス要件に対応するのに理想的です。 組み込みのポリシーは、多くの場合、広く認識されている標準とコンプライアンス フレームワークをカバーします。
次のセクションでは、Azure Database for PostgreSQL の Azure Policy 組み込みポリシー定義のインデックスを示します。 [ソース] 列のリンクを使用すると、Azure Policy GitHub リポジトリのソースを表示できます。
| 名前 (Azure portal) | 説明 | 効果 | バージョン (GitHub) |
|---|---|---|---|
| PostgreSQL フレキシブル サーバー インスタンス用に Microsoft Entra 管理者をプロビジョニングする必要がある | PostgreSQL フレキシブル サーバー インスタンスに対する Microsoft Entra 管理者のプロビジョニングを監査して、Microsoft Entra 認証を有効にします。 Microsoft Entra 認証を使用すると、アクセス許可の管理が簡易化され、データベース ユーザーとその他の Microsoft サービスの ID を一元管理できます | AuditIfNotExists、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスに対して PgAudit を使用した監査を有効にする必要がある | このポリシーは、pgaudit の使用が有効になっていない環境内の PostgreSQL フレキシブル サーバー インスタンスを監査するのに役立ちます。 | AuditIfNotExists、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスに対して接続調整を有効にする必要がある | このポリシーは、接続の調整を有効にせずに、環境内のすべての PostgreSQL フレキシブル サーバー インスタンスを監査するのに役立ちます。 この設定により、無効なパスワード ログイン エラーが多すぎる場合に、IP ごとに一時的な接続の帯域幅調整を行うことができます | AuditIfNotExists、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスの診断設定を Log Analytics ワークスペースにデプロイする | 診断設定が未構成の PostgreSQL フレキシブル サーバー インスタンスが作成または更新されると、リージョンの Log Analytics ワークスペースにストリーミングするための診断設定が自動的にデプロイされます | DeployIfNotExists、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスの切断をログに記録する必要がある | このポリシーは、log_disconnections有効にせずに、環境内のすべての PostgreSQL フレキシブル サーバー インスタンスを監査するのに役立ちます | AuditIfNotExists、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスに対して SSL 接続を強制する必要がある | Azure Database for PostgreSQL では、Secure Sockets Layer (SSL) を使用したクライアント アプリケーションへの Azure Database for PostgreSQL フレキシブル サーバー インスタンスの接続がサポートされています。 データベース インスタンスとクライアント アプリケーションの間に SSL 接続を適用すると、サーバーとアプリケーションの間のデータ ストリームを暗号化することで、攻撃から保護できます。 この構成では、PostgreSQL フレキシブル サーバー インスタンスへのアクセスに対して SSL が常に有効になっていることを強制します | AuditIfNotExists、Disabled | 1.0.0 |
| Azure Database for PostgreSQL フレキシブル サーバー インスタンスに対して geo 冗長バックアップを有効にする必要がある | Azure Database for PostgreSQL を使用すると、データベース サーバーの冗長オプションを選択できます。 geo 冗長バックアップ ストレージに設定することで、データはサーバーがホストされているリージョン内に保存されるだけでなく、リージョン障害時の復旧に備えてペアリージョンにもレプリケートされます。 バックアップに対して geo 冗長ストレージを構成できるのは、サーバーの作成時だけです | Audit、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスに対してログ チェックポイントを有効にする必要がある | このポリシーは、log_checkpoints設定を有効にせずに、環境内のすべての PostgreSQL フレキシブル サーバー インスタンスを監査するのに役立ちます | AuditIfNotExists、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスに対してログ接続を有効にする必要がある | このポリシーは、log_connections 設定を有効にせずに、環境内の PostgreSQL フレキシブル サーバー インスタンスを監査するのに役立ちます。 | AuditIfNotExists、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスでは、保存データを暗号化するためにカスタマー マネージド キーを使用する必要がある | カスタマー マネージド キーを使用して、PostgreSQL フレキシブル サーバー インスタンスの残りの部分の暗号化を管理します。 既定では、データはサービス マネージド キーを使用して保存時に暗号化されますが、規制コンプライアンス標準を満たすには、一般にカスタマー マネージド キーが必要です。 カスタマー マネージド キーを使用すると、自分が作成して所有する Azure Key Vault キーを使用してデータを暗号化できます。 ローテーションや管理など、キーのライフサイクルを完全に制御し、責任を負うことになります | Audit、Deny、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスで TLS バージョン 1.2 以降が実行されている必要がある | このポリシーは、TLS バージョンが 1.2 未満で実行されている環境内の PostgreSQL フレキシブル サーバー インスタンスを監査するのに役立ちます | AuditIfNotExists、Disabled | 1.0.0 |
| PostgreSQL フレキシブル サーバー インスタンスに対してプライベート エンドポイントを有効にする必要がある | プライベート エンドポイント接続は、Azure Database for PostgreSQL へのプライベート接続を有効にすることで、通信のセキュリティを強化します。 既知のネットワークからのトラフィックへのアクセスを有効にし、Azure 内の IP アドレスも含めて他のすべての IP アドレスからのアクセスを防ぐために、プライベート エンドポイント接続を構成します | AuditIfNotExists、Disabled | 1.0.0 |