Wbudowane definicje usługi Azure Policy dla usługi Azure Backup

Ta strona jest indeksem wbudowanych definicji zasad usługi Azure Policy dla usługi Azure Backup. Aby uzyskać dodatkowe wbudowane funkcje usługi Azure Policy dla innych usług, zobacz Wbudowane definicje usługi Azure Policy.

Nazwa każdej wbudowanej definicji zasad łączy się z definicją zasad w witrynie Azure Portal. Użyj linku w kolumnie Wersja , aby wyświetlić źródło w repozytorium GitHub usługi Azure Policy.

Azure Backup

Nazwisko
(Azure Portal)
opis Efekty Wersja
(GitHub)
[Wersja zapoznawcza]: Usługa Azure Backup powinna być włączona w udziałach plików platformy Azure Zapewnij ochronę udziałów plików platformy Azure, włączając usługę Azure Backup. Azure Backup to bezpieczne i ekonomiczne rozwiązanie do ochrony danych dla platformy Azure. AudytJeśliNieIstnieje, Wyłączony 1.0.0 — wersja zapoznawcza
[Wersja zapoznawcza]: Tworzenie kopii zapasowych i odzyskiwanie lokacji powinno być strefowo nadmiarowe Kopie zapasowe i usługi Site Recovery można skonfigurować tak, aby był strefowo nadmiarowy lub nie. Tworzenie kopii zapasowych i usługa Site Recovery jest strefowo nadmiarowa, jeśli właściwość "standardTierStorageRedundancy" jest ustawiona na wartość "ZoneRedundant". Wymuszanie tych zasad pomaga zapewnić, że usługa Backup i Site Recovery są odpowiednio skonfigurowane pod kątem odporności strefy, co zmniejsza ryzyko przestoju podczas przestojów w strefie. Inspekcja, Odmowa, Wyłączone 1.0.0 — wersja zapoznawcza
[Wersja zapoznawcza]: Konfigurowanie kopii zapasowej udziałów usługi Azure Files przy użyciu danego tagu do nowego magazynu usługi Recovery Services przy użyciu nowych zasad Wymuszanie tworzenia kopii zapasowej dla wszystkich usługi Azure Files przez wdrożenie magazynu usługi Recovery Services w tej samej lokalizacji i grupie zasobów co konto magazynu. Jest to przydatne, gdy różne zespoły aplikacji w organizacji są przydzielane oddzielnymi grupami zasobów i muszą zarządzać własnymi kopiami zapasowymi i przywracaniem. Opcjonalnie możesz uwzględnić usługę Azure Files na kontach magazynu zawierających określony tag, aby kontrolować zakres przypisania. AudytJeśliNieIstnieje, WdróżJeśliNieIstnieje, Wyłączony 1.0.0 — wersja zapoznawcza
[Wersja zapoznawcza]: Konfigurowanie kopii zapasowej udziałów usługi Azure Files przy użyciu danego tagu do istniejącego magazynu usługi Recovery Services w tej samej lokalizacji Wymuszanie tworzenia kopii zapasowej dla wszystkich usługi Azure Files przez utworzenie kopii zapasowej do istniejącego centralnego magazynu usługi Recovery Services w tym samym regionie co konto magazynu. Magazyn może znajdować się w tej samej lub innej subskrypcji. Jest to przydatne, gdy centralny zespół zarządza kopiami zapasowymi w ramach subskrypcji. Opcjonalnie możesz uwzględnić usługę Azure Files na kontach magazynu z określonym tagiem, aby kontrolować zakres przypisania zasad. AudytJeśliNieIstnieje, WdróżJeśliNieIstnieje, Wyłączony 2.0.0-preview
[Wersja zapoznawcza]: Konfigurowanie kopii zapasowej udziałów usługi Azure Files bez danego tagu do nowego magazynu usługi Recovery Services przy użyciu nowych zasad Wymuszanie tworzenia kopii zapasowej dla wszystkich usługi Azure Files przez wdrożenie magazynu usługi Recovery Services w tej samej lokalizacji i grupie zasobów co konto magazynu. Jest to przydatne, gdy różne zespoły aplikacji w organizacji są przydzielane oddzielnymi grupami zasobów i muszą zarządzać własnymi kopiami zapasowymi i przywracaniem. Opcjonalnie możesz wykluczyć usługę Azure Files na kontach magazynu zawierających określony tag, aby kontrolować zakres przypisania. AudytJeśliNieIstnieje, WdróżJeśliNieIstnieje, Wyłączony 1.0.0 — wersja zapoznawcza
[Wersja zapoznawcza]: Konfigurowanie kopii zapasowej udziałów usługi Azure Files bez danego tagu do istniejącego magazynu usługi Recovery Services w tej samej lokalizacji Wymuszanie tworzenia kopii zapasowej dla wszystkich usługi Azure Files przez utworzenie kopii zapasowej do istniejącego centralnego magazynu usługi Recovery Services w tym samym regionie co konto magazynu. Magazyn może znajdować się w tej samej lub innej subskrypcji. Jest to przydatne, gdy centralny zespół zarządza kopiami zapasowymi w ramach subskrypcji. Opcjonalnie możesz wykluczyć usługę Azure Files na kontach magazynu z określonym tagiem, aby kontrolować zakres przypisania zasad. AudytJeśliNieIstnieje, WdróżJeśliNieIstnieje, Wyłączony 2.0.0-preview
[Wersja zapoznawcza]: Konfigurowanie prywatnych punktów końcowych w magazynach usługi Azure Recovery Services Prywatne punkty końcowe łączą sieć wirtualną z usługami platformy Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Mapując prywatne punkty końcowe na zasoby odzyskiwania lokacji magazynów usługi Recovery Services, można zmniejszyć ryzyko wycieku danych. Aby korzystać z linków prywatnych, tożsamość usługi zarządzanej musi być przypisana do magazynów usługi Recovery Services. Dowiedz się więcej o linkach prywatnych pod adresem: https://docs.microsoft.com/azure/site-recovery/azure-to-azure-how-to-enable-replication-private-endpoints. DeployIfNotExists, Wyłączone 1.0.0 — wersja zapoznawcza
[Wersja zapoznawcza]: Magazyny usługi Recovery Services powinny używać łącza prywatnego Usługa Azure Private Link umożliwia łączenie sieci wirtualnej z usługami platformy Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Platforma Private Link obsługuje łączność między konsumentami i usługami za pośrednictwem sieci szkieletowej platformy Azure. Mapując prywatne punkty końcowe do magazynów usługi Azure Recovery Services, zmniejsza się ryzyko wycieku danych. Dowiedz się więcej o linkach prywatnych dla usługi Azure Site Recovery pod adresem: https://aka.ms/HybridScenarios-PrivateLink i https://aka.ms/AzureToAzure-PrivateLink. Inspekcja, wyłączone 1.0.0 — wersja zapoznawcza
Usługa Azure Backup powinna być włączona dla maszyn wirtualnych Zapewnij ochronę maszyn wirtualnych platformy Azure, włączając usługę Azure Backup. Azure Backup to bezpieczne i ekonomiczne rozwiązanie do ochrony danych dla platformy Azure. AudytJeśliNieIstnieje, Wyłączony 3.0.0
Skarbce Azure Recovery Services powinny wyłączyć dostęp do sieci publicznej Wyłączenie dostępu do sieci publicznej zwiększa bezpieczeństwo, zapewniając, że magazyn usługi Recovery Services nie jest uwidoczniony w publicznym Internecie. Tworzenie prywatnych punktów końcowych może ograniczyć narażenie magazynu usługi Recovery Services. Dowiedz się więcej na stronie: https://aka.ms/AB-PublicNetworkAccess-Deny. Inspekcja, Odmowa, Wyłączone 1.0.1
Skarbce Azure Recovery Services powinny używać kluczy zarządzanych przez klienta do szyfrowania danych kopii zapasowych Użyj kluczy zarządzanych przez klienta, aby zarządzać szyfrowaniem przechowywanym w danych kopii zapasowej. Domyślnie dane klienta są szyfrowane przy użyciu kluczy zarządzanych przez usługę, ale klucze zarządzane przez klienta są często wymagane do spełnienia standardów zgodności z przepisami. Klucze zarządzane przez klienta umożliwiają szyfrowanie danych przy użyciu klucza usługi Azure Key Vault utworzonego i należącego do Ciebie. Masz pełną kontrolę i odpowiedzialność za cykl życia klucza, w tym rotację i zarządzanie. Dowiedz się więcej na https://aka.ms/AB-CmkEncryption. Inspekcja, Odmowa, Wyłączone 1.0.1
Skarbce Azure Recovery Services powinny korzystać z prywatnego linku do backupu Usługa Azure Private Link umożliwia łączenie sieci wirtualnej z usługami platformy Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Platforma Private Link obsługuje łączność między konsumentami i usługami za pośrednictwem sieci szkieletowej platformy Azure. Mapując prywatne punkty końcowe do magazynów usługi Azure Recovery Services, zmniejsza się ryzyko wycieku danych. Dowiedz się więcej o linkach prywatnych pod adresem: https://aka.ms/AB-PrivateEndpoints. Inspekcja, wyłączone 2.0.1
Konfiguruj skarbce Azure Recovery Services tak, aby wyłączyć dostęp do sieci publicznej Wyłącz dostęp do sieci publicznej dla magazynu usługi Recovery Services, aby nie był dostępny za pośrednictwem publicznego Internetu. Może to zmniejszyć ryzyko wycieku danych. Dowiedz się więcej na stronie: https://aka.ms/AB-PublicNetworkAccess-Deny. Modyfikowanie, wyłączone 1.0.1
Konfigurowanie kopii zapasowej na maszynach wirtualnych przy użyciu danego tagu do nowego magazynu usługi Recovery Services z domyślnymi zasadami Wymuszanie tworzenia kopii zapasowej dla wszystkich maszyn wirtualnych przez wdrożenie magazynu usługi Recovery Services w tej samej lokalizacji i grupie zasobów co maszyna wirtualna. Jest to przydatne, gdy różne zespoły aplikacji w organizacji są przydzielane oddzielnymi grupami zasobów i muszą zarządzać własnymi kopiami zapasowymi i przywracaniem. Opcjonalnie możesz uwzględnić maszyny wirtualne zawierające określony tag, aby kontrolować zakres przypisania. Zobacz: https://aka.ms/AzureVMAppCentricBackupIncludeTag. auditIfNotExists, AuditIfNotExists, deployIfNotExists, DeployIfNotExists, wyłączony, Wyłączony 9.6.0
Konfigurowanie kopii zapasowej na maszynach wirtualnych przy użyciu danego tagu do istniejącego magazynu usługi Recovery Services w tej samej lokalizacji Wymusz kopię zapasową dla wszystkich maszyn wirtualnych, wykonując kopię zapasową do istniejącego centralnego skarbca Recovery Services w tym samym miejscu. Przydatne, gdy zespół centralny zarządza kopiami zapasowymi wszystkich zasobów w ramach subskrypcji. Uwzględniać tylko maszyny wirtualne zawierające określony tag, aby kontrolować zakres przypisania. Zobacz: https://aka.ms/AzureVMExistingVaultBackupIncludeTag. auditIfNotExists, AuditIfNotExists, deployIfNotExists, DeployIfNotExists, wyłączony, Wyłączony 9.6.1
Konfigurowanie kopii zapasowej na maszynach wirtualnych bez danego tagu do nowego magazynu usługi Recovery Services z domyślnymi zasadami Wymuszanie tworzenia kopii zapasowej dla wszystkich maszyn wirtualnych przez wdrożenie magazynu usługi Recovery Services w tej samej lokalizacji i grupie zasobów co maszyna wirtualna. Jest to przydatne, gdy różne zespoły aplikacji w organizacji są przydzielane oddzielnymi grupami zasobów i muszą zarządzać własnymi kopiami zapasowymi i przywracaniem. Opcjonalnie można wykluczyć maszyny wirtualne zawierające określony tag, aby kontrolować zakres przypisania. Zobacz: https://aka.ms/AzureVMAppCentricBackupExcludeTag. auditIfNotExists, AuditIfNotExists, deployIfNotExists, DeployIfNotExists, wyłączony, Wyłączony 9.6.0
Konfigurowanie kopii zapasowej na maszynach wirtualnych bez danego tagu do istniejącego magazynu usługi Recovery Services w tej samej lokalizacji Wymusz kopię zapasową dla wszystkich maszyn wirtualnych, wykonując kopię zapasową do istniejącego centralnego skarbca Recovery Services w tym samym miejscu. Przydatne, gdy zespół centralny zarządza kopiami zapasowymi wszystkich zasobów w ramach subskrypcji. Wyklucz maszyny wirtualne zawierające określony tag, aby kontrolować zakres przypisania. Zobacz: https://aka.ms/AzureVMCentralBackupExcludeTag. auditIfNotExists, AuditIfNotExists, deployIfNotExists, DeployIfNotExists, wyłączony, Wyłączony 9.6.1
Konfiguruj skarbce Recovery Services tak, aby korzystały z prywatnych punktów końcowych do backupu Prywatne punkty końcowe łączą sieci wirtualne z usługami platformy Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Mapując prywatne punkty końcowe na magazyny usługi Recovery Services, można zmniejszyć ryzyko wycieku danych. Należy pamiętać, że magazyny muszą spełniać określone wymagania wstępne, aby kwalifikować się do konfiguracji prywatnego punktu końcowego. Dowiedz się więcej na stronie : https://go.microsoft.com/fwlink/?linkid=2187162. DeployIfNotExists, Wyłączone 1.0.1
Wdróż ustawienia diagnostyczne dla magazynu usługi Recovery Services w obszarze roboczym usługi Log Analytics dla określonych kategorii zasobów. Wdróż ustawienia diagnostyczne dla magazynu usługi Recovery Services w celu przesyłania strumieniowego do obszaru roboczego usługi Log Analytics dla kategorii specyficznych dla zasobów. Jeśli którakolwiek z kategorii specyficznych dla zasobu nie jest włączona, zostanie utworzone nowe ustawienie diagnostyczne. wdrażajJeśliNieIstnieje 1.0.2
Wyłącz przywracanie Cross Subscription for Azure Recovery Services vaults Wyłącz lub trwaleDisable Cross Subscription Restore dla magazynu usługi Recovery Services, aby obiekty docelowe przywracania nie mogły znajdować się w innej subskrypcji niż subskrypcja magazynu. Dowiedz się więcej na stronie: https://aka.ms/csrenhancements. Modyfikowanie, wyłączone 1.1.1
Nie pozwól na tworzenie sejfów Recovery Services o wybranej redundancji pamięci masowej. Magazyny usługi Recovery Services można tworzyć z dowolną z trzech opcji nadmiarowości magazynu, czyli magazynem lokalnie nadmiarowym, magazynem strefowo nadmiarowym i magazynem geograficznie nadmiarowym. Jeśli zasady w organizacji wymagają zablokowania tworzenia magazynów należących do określonego typu nadmiarowości, można to zrobić przy użyciu tych zasad platformy Azure. Odmów, Wyłączone 1.0.1
Włączanie rejestrowania według grupy kategorii dla magazynów usługi Recovery Services (microsoft.recoveryservices/vaults) do centrum zdarzeń Dzienniki zasobów powinny być włączone w celu śledzenia działań i zdarzeń, które mają miejsce w zasobach, oraz zapewniania widoczności i wglądu w wszelkie zmiany, które występują. Te zasady wdrażają ustawienie diagnostyczne przy użyciu grupy kategorii w celu kierowania dzienników do magazynów usługi Event Hub for Recovery Services (microsoft.recoveryservices/vaults). DeployIfNotExists, AuditIfNotExists, Wyłączone 1.0.0
Włączanie rejestrowania według grupy kategorii dla magazynów usługi Recovery Services (microsoft.recoveryservices/vaults) w usłudze Log Analytics Dzienniki zasobów powinny być włączone w celu śledzenia działań i zdarzeń, które mają miejsce w zasobach, oraz zapewniania widoczności i wglądu w wszelkie zmiany, które występują. Te zasady wdrażają ustawienie diagnostyczne przy użyciu grupy kategorii w celu kierowania dzienników do obszaru roboczego usługi Log Analytics dla magazynów usługi Recovery Services (microsoft.recoveryservices/vaults). DeployIfNotExists, AuditIfNotExists, Wyłączone 1.0.0
Włączanie rejestrowania według grupy kategorii dla magazynów usługi Recovery Services (microsoft.recoveryservices/vaults) do usługi Storage Dzienniki zasobów powinny być włączone w celu śledzenia działań i zdarzeń, które mają miejsce w zasobach, oraz zapewniania widoczności i wglądu w wszelkie zmiany, które występują. Te zasady wdrażają ustawienie diagnostyczne przy użyciu grupy kategorii w celu kierowania dzienników do konta magazynu dla magazynów usługi Recovery Services (microsoft.recoveryservices/vaults). DeployIfNotExists, AuditIfNotExists, Wyłączone 1.0.0
Niezmienność musi być włączona dla skarbców Recovery Services Te zasady sprawdzają, czy właściwość magazynów niezmiennych jest włączona dla magazynów usługi Recovery Services w zakresie. Pomaga to chronić dane kopii zapasowej przed usunięciem przed jej zamierzonym wygaśnięciem. Dowiedz się więcej na https://aka.ms/AB-ImmutableVaults. Inspekcja, wyłączone 1.0.2
Autoryzacja wieloużytkownikowa (MUA) musi być włączona dla skarbców usług odzyskiwania. Te zasady sprawdzają, czy dla magazynów usługi Recovery Services włączono autoryzację wielu użytkowników (MUA). Usługa MUA pomaga w zabezpieczaniu magazynów usługi Recovery Services przez dodanie dodatkowej warstwy ochrony do krytycznych operacji. Aby uzyskać dodatkowe informacje, odwiedź stronę https://aka.ms/MUAforRSV. Inspekcja, wyłączone 1.0.1
Miękkie usuwanie musi być włączone dla Recovery Services Vaults. Te zasady sprawdzają, czy usuwanie nietrwałe jest włączone dla magazynów usługi Recovery Services w zakresie. Usuwanie nietrwałe może pomóc w odzyskiwaniu danych nawet po jego usunięciu. Dowiedz się więcej na https://aka.ms/AB-SoftDelete. Inspekcja, wyłączone 1.0.1

Następne kroki