Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены все рекомендации по безопасности API и управления API, которые могут отображаться в Microsoft Defender для облака.
Рекомендации, которые отображаются в вашей среде, основаны на ресурсах, которые вы защищаете, и на настраиваемой конфигурации. Вы можете просмотреть рекомендации на портале , которые применяются к ресурсам.
Дополнительные сведения о действиях, которые можно выполнить в ответ на эти рекомендации, см. в статье РекомендацииRemediate в Defender для облака.
рекомендации по API Azure
Microsoft Defender для API следует включить
Уровень серьезности: Высокий
API-интерфейсы управления Azure API целесообразно подключать к Defender для API.
Уровень серьезности: Высокий
Конечные точки API, неиспользуемые, должны быть отключены и удалены из службы Azure API Management
Серьезность: низкая
Конечные точки API в Azure API Management должны проходить проверку подлинности
Уровень серьезности: Высокий
Неиспользуемые конечные точки API должны быть отключены и удалены из приложений-функций
Описание и связанная политика: конечные точки API, которые не получили трафик в течение 30 дней, считаются неиспользуемых и представляют потенциальный риск безопасности. Эти конечные точки, возможно, были оставлены активными случайно, когда они должны были быть устаревшими. Часто неиспользуемые конечные точки API не имеют последних обновлений системы безопасности, что делает их уязвимыми. Чтобы предотвратить потенциальные нарушения безопасности, рекомендуется отключить и удалить эти конечные точки, активированные HTTP, из приложений-функций Azure.
Серьезность: низкая
Неиспользуемые конечные точки API должны быть отключены и удалены из Logic Apps
Описание и связанная политика: конечные точки API, которые не получили трафик в течение 30 дней, считаются неиспользуемых и представляют потенциальный риск безопасности. Эти конечные точки, возможно, были оставлены активными случайно, когда они должны были быть устаревшими. Часто неиспользуемые конечные точки API не имеют последних обновлений системы безопасности, что делает их уязвимыми. Чтобы предотвратить потенциальные нарушения безопасности, рекомендуется отключить и удалить эти конечные точки из Azure Logic Apps.
Серьезность: низкая
Проверка подлинности должна быть включена в конечных точках API, размещенных в приложениях-функциях
Уровень серьезности: Высокий
Проверка подлинности должна быть включена в конечных точках API, размещенных в Logic Apps
Уровень серьезности: Высокий
Рекомендации по управлению API
Подписки управления API не должны быть ограничены всеми API
Описание и связанная политика: Управление API подписки должны быть ограничены продуктом или отдельным API вместо всех API, что может привести к чрезмерному воздействию данных.
Серьезность: Средняя
Вызовы управления API к серверным службам API не должны обходить отпечаток сертификата или проверку имени
Описание и связанная политика: Управление API должен проверить сертификат внутреннего сервера для всех вызовов API. Включите проверку отпечатка SSL-сертификата и имени, чтобы повысить безопасность API.
Серьезность: Средняя
Конечная точка прямого управления API не должна быть включена
Серьезность: низкая
УПРАВЛЕНИЕ API API должны использовать только зашифрованные протоколы
Описание и связанная политика: API должны быть доступны только через зашифрованные протоколы, такие как HTTPS или WSS. Избегайте использования незащищенных протоколов, таких как HTTP или WS, чтобы обеспечить безопасность передаваемых данных.
Уровень серьезности: Высокий
Именованные значения секрета управления API должны храниться в Azure Key Vault
Описание и связанная политика. Именованные значения — это коллекция пар имен и значений в каждой службе Управление API. Значения секретов можно хранить как зашифрованный текст в Управление API (пользовательские секреты) или ссылаться на секреты в Azure Key Vault. Ссылки на именованные значения секретов из Azure Key Vault для повышения безопасности управления API и секретов. Azure Key Vault поддерживает детализированные политики управления доступом и ротации секретов.
Серьезность: Средняя
Управление API должно отключить доступ общедоступной сети к конечным точкам конфигурации службы.
Описание и связанная политика. Чтобы повысить безопасность служб Управление API, ограничить подключение к конечным точкам конфигурации службы, таким как API прямого управления доступом, конечная точка управления конфигурацией Git или конечная точка конфигурации локальных шлюзов.
Серьезность: Средняя
В качестве минимальной версии API для Управления API должна быть установлена версия от 01.12.2019 или более поздняя
Описание и связанная политика. Чтобы запретить доступ к секретам службы пользователям только для чтения, минимальная версия API должна иметь значение 2019-12-01 или выше.
Серьезность: Средняя
Вызовы Управления API к серверным компонентам API должны проходить проверку подлинности
Описание и связанная политика. Вызовы от Управление API к серверным службам должны использовать некоторую форму проверки подлинности, будь то с помощью сертификатов или учетных данных. Не применяется к серверным службам Fabric.
Серьезность: Средняя