Azure App Service için yerleşik tanımları Azure İlkesi

Bu sayfa, Azure App Service için Azure İlkesi yerleşik ilke tanımlarının dizinidir. Diğer hizmetlere yönelik ek Azure İlkesi yerleşikleri için bkz. Azure İlkesi yerleşik tanımlar.

Her yerleşik ilke tanımının adı, Azure portalındaki ilke tanımına bağlanır. kaynağı Azure İlkesi GitHub deposunda görüntülemek için Version sütunundaki bağlantıyı kullanın.

Azure App Service

Veri Akışı Adı
(Azure portalı)
Açıklama Etkiler Sürüm
(GitHub)
[Önizleme]: App Service Planları Alanlar Arası Yedekli olmalıdır App Service Planları Alanlar Arası Yedekli olacak şekilde yapılandırılabilir veya yapılandırılamaz. Bir App Service Planı için 'zoneRedundant' özelliği 'false' olarak ayarlandığında, Bölge Yedekliliği için yapılandırılmaz. Bu ilke, App Service Planları için Bölge Yedekliliği yapılandırmasını tanımlar ve uygular. Denetim, Reddetme, Devre Dışı 1.0.0-preview
Uygulama ağ yapılandırması, harici özel uç noktalara bağlantı vermemeli Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Bu kiracıdaki uygulamalara bağlı harici özel uç noktaları reddedin. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yapılandırmaları, Mission Platform ürün ve hizmetlerinde varsayılan ağ erişimini kısıtlamalı Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service Uygulama Yapılandırmaları'nı varsayılan ağ erişimini kısıtlamak için IP Güvenlik Kısıtlamaları Varsayılan Eylem ve SCM IP Güvenlik Kısıtlamaları Varsayılan Eylemi Reddedecek şekilde ayarlayın. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yuvası yapılandırmaları, Mission Platform ürün ve hizmetlerinde varsayılan ağ erişimini kısıtlamalı Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service App Slot Yapılandırmalarını varsayılan ağ erişimini kısıtlamak için IP Güvenlik Kısıtlamaları Varsayılan Eylem ve SCM IP Güvenlik Kısıtlamaları Varsayılan Eylemi olarak Reddedecek şekilde ayarlayın. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yuvaları bir sanal ağa eklenmelidir App Service Uygulamalarını sanal ağa eklemek, gelişmiş App Service ağ ve güvenlik özelliklerinin kilidini açar ve ağ güvenlik yapılandırmanız üzerinde daha fazla denetim sağlar. Daha fazla bilgi için: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. Denetim, Reddetme, Devre Dışı 1.3.0
App Service uygulama yuvaları sanal bir ağa enjekte edilmeli. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service uygulama yuvaları sanal bir ağa enjekte edilmeli. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yuvaları genel ağ erişimini devre dışı bırakmalıdır Genel ağ erişiminin devre dışı bırakılması, App Service'in genel İnternet'te kullanıma sunulmamasını sağlayarak güvenliği artırır. Özel uç noktalar oluşturmak App Service'in açığa çıkarma durumunu sınırlayabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Denetim, Reddetme, Devre Dışı 1.1.0
App Service uygulama yuvaları genel ağ erişimini devre dışı bırakmalı. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Services'in kamu ağı erişimini devre dışı bırak. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yuvaları SSH'yi devre dışı bırakmalıdır Azure App Service, hizmette çalışan bir kapsayıcıya SSH oturumu açmanıza olanak tanır. SSH'nin Yanlışlıkla App Service uygulamalarında açık bırakılmadığından emin olmak için bu özellik devre dışı bırakılmalı ve yetkisiz erişim riski azaltılmalıdır. Daha fazla bilgi için: https://aka.ms/app-service-ssh Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yuvaları Azure Sanal Ağ Varsayılan olarak, yapılandırma trafiği (görüntü çekme, içerik paylaşımı, yedekleme/geri yükleme) bölgesel sanal ağ tümleştirmesi üzerinden yönlendirilmemiştir. API < 2024-11-01 için 'vnetImagePullEnabled', 'vnetContentShareEnabled', 'vnetBackupRestoreEnabled' değerini true olarak ayarlayın. API >= 2024-11-01 için ilgili 'outboundVnetRouting' özelliklerini veya 'outboundVnetRouting.allTraffic' değerini true olarak ayarlayın. Daha fazla bilgi edinin: https://aka.ms/appservice-vnet-configuration-routing. Denetim, Reddetme, Devre Dışı 1.2.0
App Service uygulama slotları Azure Sanal Ağ'e yapılandırma yönlendirmeyi etkinleştirmeli. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service uygulama slotları Azure Sanal Ağ'e yapılandırma yönlendirmeyi etkinleştirmeli. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yuvaları uçtan uca şifrelemeyi etkinleştirmelidir Uçtan uca şifrelemenin etkinleştirilmesi, App Service ön uçları ile uygulama iş yüklerini çalıştıran çalışanlar arasındaki ön uç küme içi trafiğin şifrelenmesini sağlar. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yuvaları, Azure Sanal Ağ Varsayılan olarak, bölgesel sanal ağ tümleştirmesi yalnızca trafiği RFC1918. Uygulama trafiğini sanal ağ üzerinden yönlendirmek için 'vnetRouteAllEnabled' (API < 2024-11-01) veya 'outboundVnetRouting.applicationTraffic' (API >= 2024-11-01) ayarlayın. Alternatif olarak, tüm trafiği yönlendirmek için 'outboundVnetRouting.allTraffic' değerini ayarlayın. Yapılandırma trafiği, yapılandırma yönlendirme ilkesi tarafından ayrı olarak işlenir. Denetim, Reddetme, Devre Dışı 1.2.0
App Service uygulama slotları, Azure Sanal Ağ'e giden RFC olmayan 1918 trafiğini etkinleştirmelidir. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service uygulama slotları, Azure Sanal Ağ'e giden RFC olmayan 1918 trafiğini etkinleştirmelidir. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama slotlarında kimlik doğrulama etkinleştirilmiş olmalı Azure App Service Authentication, anonim HTTP isteklerinin uygulama slotuna ulaşmasını engelleyen veya token olanların uygulama slotuna ulaşmadan önce kimlik doğrulamasını engelleyen bir özelliktir. AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulama yuvalarında İstemci Sertifikaları (Gelen istemci sertifikaları) etkinleştirilmelidir İstemci sertifikaları, uygulamanın gelen istekler için bir sertifika istemesine olanak sağlar. Yalnızca geçerli bir sertifikası olan istemciler uygulamaya ulaşabilir. Bu ilke, Http sürümü 1.1 olarak ayarlanmış uygulamalar için geçerlidir. AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulama yuvalarında FTP dağıtımları için yerel kimlik doğrulama yöntemleri devre dışı bırakılmalıdır FTP dağıtımları için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, App Service yuvalarının yalnızca kimlik doğrulaması için Microsoft Entra kimlik gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists, Devre Dışı 1.1.0
App Service uygulama yuvalarında SCM site dağıtımları için yerel kimlik doğrulama yöntemleri devre dışı bırakılmalıdır SCM siteleri için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, App Service yuvalarının yalnızca kimlik doğrulaması için Microsoft Entra kimlikler gerektirdiğini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists, Devre Dışı 1.1.0
App Service uygulama yuvalarında uzaktan hata ayıklama kapalı olmalıdır Uzaktan hata ayıklama, bir App Service uygulamasında gelen bağlantı noktalarının açılmasını gerektirir. Uzaktan hata ayıklama kapatılmalıdır. AuditIfNotExists, Devre Dışı 1.0.1
App Service uygulama yuvalarında kaynak günlükleri etkinleştirilmelidir Uygulamada kaynak günlüklerinin etkinleştirilmesini denetleyin. Bu, bir güvenlik olayı oluşursa veya ağınız tehlikeye atılırsa araştırma amacıyla etkinlik izlerini yeniden oluşturmanıza olanak tanır. AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulama yuvalarında her kaynağın uygulamalarınıza erişmesine izin vermek için CORS yapılandırılmamalıdır Çıkış Noktaları Arası Kaynak Paylaşımı (CORS), tüm etki alanlarının uygulamanıza erişmesine izin vermemelidir. Yalnızca gerekli etki alanlarının uygulamanızla etkileşim kurmasına izin verin. AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulama yuvalarına yalnızca HTTPS üzerinden erişilebilir olmalıdır HTTPS kullanımı, sunucu/hizmet kimlik doğrulaması sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Denetim, Devre Dışı, Reddet 2.0.0
App Service uygulama yuvaları otomatik olarak oluşturulan bir etki alanı adı etiket kapsamı sağlamalıdır Uygulamanız için otomatik olarak oluşturulan bir etki alanı adı etiket kapsamı sağlamak, uygulamaya benzersiz bir URL aracılığıyla erişilmesini sağlar. Daha fazla bilgi için bkz. https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. Denetim, Devre Dışı, Reddet 1.0.0
App Service uygulama yuvaları yalnızca FTPS gerektirmelidir Gelişmiş güvenlik için FTPS zorlamasını etkinleştirin. AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulama slotları, Mission Platform ürün ve hizmetlerinde slot erişim kurallarını belirli kaynaklarla sınırlamalıdır Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Slot erişim kurallarını belirli kaynaklarla sınırlayın. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulama yuvaları, içerik dizini için bir Azure dosya paylaşımı kullanmalıdır Bir uygulamanın içerik dizini Azure dosya paylaşımında bulunmalıdır. Dosya paylaşımının depolama hesabı bilgileri herhangi bir yayımlama etkinliğinden önce sağlanmalıdır. App Service içeriğini barındırmak için Azure Dosyalar kullanma hakkında daha fazla bilgi edinmek için bkz. https://go.microsoft.com/fwlink/?linkid=2151594. Denetim, Devre Dışı 1.0.0
App Service uygulama yuvaları en son 'HTTP Sürümü' kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla HTTP için daha yeni sürümler yayınlanıyor. Varsa güvenlik düzeltmelerinden ve/veya yeni sürümün yeni işlevlerinden yararlanmak için web uygulamaları için en son HTTP sürümünü kullanma. AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulama yuvaları yönetilen kimlik kullanmalıdır Gelişmiş kimlik doğrulaması güvenliği için yönetilen kimlik kullanma AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulama yuvaları en son TLS sürümünü kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle TLS için daha yeni sürümler yayınlanıyor, ek işlevler içeriyor ve hızı artırıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için App Service uygulamalarının en son TLS sürümüne yükseltin. AuditIfNotExists, Devre Dışı 1.2.0
Java kullanan App Service uygulama yuvaları belirtilen 'Java sürümü' Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla Java yazılım için daha yeni sürümler yayınlanıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için App Service uygulamaları için en son Java sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke, gereksinimlerinizi karşılayan bir Java sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 1.0.0
PHP kullanan App Service uygulama yuvaları belirtilen bir 'PHP sürümü' kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla PHP yazılımı için daha yeni sürümler yayınlanıyor. Varsa güvenlik düzeltmelerinden ve/veya en son sürümün yeni işlevlerinden yararlanmak için App Service uygulamaları için en son PHP sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke gereksinimlerinizi karşılayan bir PHP sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 1.0.0
Python kullanan App Service uygulama yuvaları belirtilen bir 'Python sürümü' Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla Python yazılım için daha yeni sürümler yayınlanıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için App Service uygulamaları için en son Python sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke, gereksinimlerinizi karşılayan bir Python sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulamaları sanal ağa eklenmelidir App Service Uygulamalarını sanal ağa eklemek, gelişmiş App Service ağ ve güvenlik özelliklerinin kilidini açar ve ağ güvenlik yapılandırmanız üzerinde daha fazla denetim sağlar. Daha fazla bilgi için: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. Denetim, Reddetme, Devre Dışı 3.3.0
App Service uygulamaları sanal bir ağa enjekte edilmeli. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service Uygulamalarını sanal ağa eklemek, gelişmiş App Service ağ ve güvenlik özelliklerinin kilidini açar ve ağ güvenlik yapılandırmanız üzerinde daha fazla denetim sağlar. Daha fazla bilgi için: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulamaları genel ağ erişimini devre dışı bırakmalıdır Genel ağ erişiminin devre dışı bırakılması, App Service'in genel İnternet'te kullanıma sunulmamasını sağlayarak güvenliği artırır. Özel uç noktalar oluşturmak App Service'in açığa çıkarma durumunu sınırlayabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Denetim, Reddetme, Devre Dışı 1.2.0
App Service uygulamaları genel ağ erişimini devre dışı bırakmalı. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Uygulama Hizmetlerinizin genel İnternet üzerinden erişilmemesi için genel ağ erişimini devre dışı bırakın. Bu, veri sızıntısı risklerini azaltabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulamaları SSH'yi devre dışı bırakmalıdır Azure App Service, hizmette çalışan bir kapsayıcıya SSH oturumu açmanıza olanak tanır. SSH'nin Yanlışlıkla App Service uygulamalarında açık bırakılmadığından emin olmak için bu özellik devre dışı bırakılmalı ve yetkisiz erişim riski azaltılmalıdır. Daha fazla bilgi için: https://aka.ms/app-service-ssh Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulamaları Azure Sanal Ağ Varsayılan olarak, yapılandırma trafiği (görüntü çekme, içerik paylaşımı, yedekleme/geri yükleme) bölgesel sanal ağ tümleştirmesi üzerinden yönlendirilmemiştir. API < 2024-11-01 için 'vnetImagePullEnabled', 'vnetContentShareEnabled', 'vnetBackupRestoreEnabled' değerini true olarak ayarlayın. API >= 2024-11-01 için ilgili 'outboundVnetRouting' özelliklerini veya 'outboundVnetRouting.allTraffic' değerini true olarak ayarlayın. Daha fazla bilgi edinin: https://aka.ms/appservice-vnet-configuration-routing. Denetim, Reddetme, Devre Dışı 1.2.0
App Service uygulamaları, Azure Sanal Ağ'e yapılandırma yönlendirmesini etkinleştirmelidir. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service uygulamaları, Azure Sanal Ağ'e yapılandırma yönlendirmesini etkinleştirmelidir. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulamaları uçtan uca şifrelemeyi etkinleştirmelidir Uçtan uca şifrelemenin etkinleştirilmesi, App Service ön uçları ile uygulama iş yüklerini çalıştıran çalışanlar arasındaki ön uç küme içi trafiğin şifrelenmesini sağlar. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulamaları Azure Sanal Ağ Varsayılan olarak, bölgesel sanal ağ tümleştirmesi yalnızca trafiği RFC1918. Uygulama trafiğini sanal ağ üzerinden yönlendirmek için 'vnetRouteAllEnabled' (API < 2024-11-01) veya 'outboundVnetRouting.applicationTraffic' (API >= 2024-11-01) ayarlayın. Alternatif olarak, tüm trafiği yönlendirmek için 'outboundVnetRouting.allTraffic' değerini ayarlayın. Yapılandırma trafiği, yapılandırma yönlendirme ilkesi tarafından ayrı olarak işlenir. Denetim, Reddetme, Devre Dışı 1.2.0
App Service uygulamaları, Azure Sanal Ağ'e giden RFC olmayan trafiği etkinleştirmelidir. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service uygulamaları, Azure Sanal Ağ'e giden RFC olmayan trafiği etkinleştirmelidir. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulamalarında kimlik doğrulaması etkinleştirilmelidir Azure App Service Kimlik Doğrulaması, anonim HTTP isteklerinin web uygulamasına ulaşmasını engelleyebilen veya belirteçleri olan kişilerin kimliğini web uygulamasına ulaşmadan önce doğrulayan bir özelliktir. AuditIfNotExists, Devre Dışı 2.0.1
App Service uygulamalarında İstemci Sertifikaları (Gelen istemci sertifikaları) etkinleştirilmelidir İstemci sertifikaları, uygulamanın gelen istekler için bir sertifika istemesine olanak sağlar. Yalnızca geçerli bir sertifikası olan istemciler uygulamaya ulaşabilir. Bu ilke, Http sürümü 1.1 olarak ayarlanmış uygulamalar için geçerlidir. AuditIfNotExists, Devre Dışı 1.0.0
App Service uygulamalarında FTP dağıtımları için yerel kimlik doğrulama yöntemleri devre dışı bırakılmalıdır FTP dağıtımları için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, App Services'in kimlik doğrulaması için yalnızca Microsoft Entra kimlikler gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists, Devre Dışı 1.1.0
App Service uygulamalarında SCM site dağıtımları için yerel kimlik doğrulama yöntemleri devre dışı bırakılmalıdır SCM siteleri için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, App Services'in yalnızca kimlik doğrulaması için Microsoft Entra kimlikler gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists, Devre Dışı 1.1.0
App Service uygulamalarında uzaktan hata ayıklama kapalı olmalıdır Uzaktan hata ayıklama, bir App Service uygulamasında gelen bağlantı noktalarının açılmasını gerektirir. Uzaktan hata ayıklama kapatılmalıdır. AuditIfNotExists, Devre Dışı 2.0.0
App Service uygulamalarında kaynak günlükleri etkinleştirilmelidir Uygulamada kaynak günlüklerinin etkinleştirilmesini denetleyin. Bu, bir güvenlik olayı oluşursa veya ağınız tehlikeye atılırsa araştırma amacıyla etkinlik izlerini yeniden oluşturmanıza olanak tanır. AuditIfNotExists, Devre Dışı 2.0.1
App Service uygulamalarında her kaynağın uygulamalarınıza erişmesine izin vermek için CORS yapılandırılmamalıdır Çıkış Noktaları Arası Kaynak Paylaşımı (CORS), tüm etki alanlarının uygulamanıza erişmesine izin vermemelidir. Yalnızca gerekli etki alanlarının uygulamanızla etkileşim kurmasına izin verin. AuditIfNotExists, Devre Dışı 2.0.0
App Service uygulamalarına yalnızca HTTPS üzerinden erişilebilir olmalıdır HTTPS kullanımı, sunucu/hizmet kimlik doğrulaması sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Denetim, Devre Dışı, Reddet 4.0.0
App Service uygulamaları otomatik olarak oluşturulan bir etki alanı adı etiket kapsamı sağlamalıdır Uygulamanız için otomatik olarak oluşturulan bir etki alanı adı etiket kapsamı sağlamak, uygulamaya benzersiz bir URL aracılığıyla erişilmesini sağlar. Daha fazla bilgi için bkz. https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. Denetim, Devre Dışı, Reddet 1.0.0
App Service uygulamaları yalnızca FTPS gerektirmelidir Gelişmiş güvenlik için FTPS zorlamasını etkinleştirin. AuditIfNotExists, Devre Dışı 3.0.0
App Service uygulamaları, Mission Platform ürün ve hizmetlerinde site erişim kurallarını belirli kaynaklarla sınırlamalıdır Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Site erişim kurallarını belirli kaynaklarla sınırlayın. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulamaları özel bağlantıyı destekleyen bir SKU kullanmalıdır Desteklenen SKU'larla Azure Özel Bağlantı, sanal ağınızı kaynak veya hedefte genel IP adresi olmadan Azure hizmetlere bağlamanıza olanak tanır. Özel Bağlantı platformu, tüketici ve hizmetler arasındaki bağlantıyı Azure omurga ağı üzerinden işler. Özel uç noktaları uygulamalara eşleyerek veri sızıntısı risklerini azaltabilirsiniz. Özel bağlantılar hakkında daha fazla bilgi için bkz. . https://aka.ms/private-link Denetim, Reddetme, Devre Dışı 4.3.0
App Service uygulamaları, özel bağlantıyı destekleyen bir SKU kullanmalı. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. PLS destekli SKU'yu kullanın. Denetim, Reddetme, Devre Dışı 1.0.0
App Service uygulamaları sanal ağ hizmet uç noktası kullanmalıdır Azure bir sanal ağdan seçilen alt ağlardan uygulamanıza erişimi kısıtlamak için sanal ağ hizmet uç noktalarını kullanın. App Service hizmet uç noktaları hakkında daha fazla bilgi edinmek için adresini ziyaret edin https://aka.ms/appservice-vnet-service-endpoint. AuditIfNotExists, Devre Dışı 2.0.1
App Service uygulamaları içerik dizini için bir Azure dosya paylaşımı kullanmalıdır Bir uygulamanın içerik dizini Azure dosya paylaşımında bulunmalıdır. Dosya paylaşımının depolama hesabı bilgileri herhangi bir yayımlama etkinliğinden önce sağlanmalıdır. App Service içeriğini barındırmak için Azure Dosyalar kullanma hakkında daha fazla bilgi edinmek için bkz. https://go.microsoft.com/fwlink/?linkid=2151594. Denetim, Devre Dışı 3.0.0
App Service uygulamaları en son 'HTTP Sürümü' kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla HTTP için daha yeni sürümler yayınlanıyor. Varsa güvenlik düzeltmelerinden ve/veya yeni sürümün yeni işlevlerinden yararlanmak için web uygulamaları için en son HTTP sürümünü kullanma. AuditIfNotExists, Devre Dışı 4.0.0
App Service uygulamaları yönetilen kimlik kullanmalıdır Gelişmiş kimlik doğrulaması güvenliği için yönetilen kimlik kullanma AuditIfNotExists, Devre Dışı 3.0.0
App Service uygulamaları özel bağlantı kullanmalıdır Azure Özel Bağlantı, sanal ağlarınızı kaynak veya hedefte genel IP adresi olmadan Azure hizmetlere bağlamanıza olanak tanır. Özel Bağlantı platformu, tüketici ve hizmetler arasındaki bağlantıyı Azure omurga ağı üzerinden işler. Özel uç noktaları App Service'e eşleyerek veri sızıntısı risklerini azaltabilirsiniz. Özel bağlantılar hakkında daha fazla bilgi için bkz. . https://aka.ms/private-link AuditIfNotExists, Devre Dışı 1.0.1
App Service uygulamaları en son TLS sürümünü kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle TLS için daha yeni sürümler yayınlanıyor, ek işlevler içeriyor ve hızı artırıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için App Service uygulamalarının en son TLS sürümüne yükseltin. AuditIfNotExists, Devre Dışı 2.2.0
Java kullanan App Service uygulamaları belirtilen 'Java sürümü' Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla Java yazılım için daha yeni sürümler yayınlanıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için App Service uygulamaları için en son Java sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke, gereksinimlerinizi karşılayan bir Java sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 3.1.0
PHP kullanan App Service uygulamaları belirtilen bir 'PHP sürümü' kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla PHP yazılımı için daha yeni sürümler yayınlanıyor. Varsa güvenlik düzeltmelerinden ve/veya en son sürümün yeni işlevlerinden yararlanmak için App Service uygulamaları için en son PHP sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke gereksinimlerinizi karşılayan bir PHP sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 3.2.0
Python kullanan App Service uygulamaları belirtilen 'Python sürümü' Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla Python yazılım için daha yeni sürümler yayınlanıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için App Service uygulamaları için en son Python sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke, gereksinimlerinizi karşılayan bir Python sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 4.1.0
App Service Ortamı uygulamalarına genel İnternet üzerinden erişilmemelidir bir App Service Ortamı dağıtılan uygulamaların genel İnternet üzerinden erişilebilir olmadığından emin olmak için, sanal ağda ip adresi olan App Service Ortamı dağıtılmalıdır. IP adresini bir sanal ağ IP'sine ayarlamak için, App Service Ortamı bir iç yük dengeleyici ile dağıtılmalıdır. Denetim, Reddetme, Devre Dışı 3.0.0
App Service Ortamı uygulamalarına halka açık internet üzerinden erişilememeli. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. bir App Service Ortamı dağıtılan uygulamaların genel İnternet üzerinden erişilebilir olmadığından emin olmak için, sanal ağda ip adresi olan App Service Ortamı dağıtılmalıdır. IP adresini bir sanal ağ IP'sine ayarlamak için, App Service Ortamı bir iç yük dengeleyici ile dağıtılmalıdır. Denetim, Reddetme, Devre Dışı 1.0.0
App Service Ortamı en güçlü TLS Şifreleme paketleriyle yapılandırılmalıdır App Service Ortamı düzgün çalışması için gereken en düşük ve en güçlü iki şifreleme paketi şunlardır: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 ve TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. Denetim, Devre Dışı 1.0.0
App Service Ortamı'ın Control ve Data Portları ILB'ye bağlı olmalıdır Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. İç Yük Dengeleme Modu (ilbMode) 'Web, Yayınlama' olarak ayarlandığında, 80/443 portlarındaki HTTP/HTTPS trafiğini ve FTP için kontrol/veri kanalı portlarını ILB tahsis edilen Sanal Ağ Adresine bağlar. Denetim, Reddetme, Devre Dışı 1.0.0
App Service Ortamı iç şifreleme etkinleştirilmelidir InternalEncryption değeri true olarak ayarlandığında ön uçlar ile bir App Service Ortamı içindeki çalışanlar arasındaki disk belleği dosyası, çalışan diskleri ve iç ağ trafiği şifrelenir. Daha fazla bilgi edinmek için bkz https://docs.microsoft.com/azure/app-service/environment/app-service-app-service-environment-custom-settings#enable-internal-encryption. . Denetim, Devre Dışı 1.0.1
App Service Ortamı'ta dahili şifreleme etkinleştirilmiş olmalıdır. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. InternalEncryption değeri true olarak ayarlandığında ön uçlar ile bir App Service Ortamı içindeki çalışanlar arasındaki disk belleği dosyası, çalışan diskleri ve iç ağ trafiği şifrelenir. Daha fazla bilgi edinmek için bkz https://docs.microsoft.com/azure/app-service/environment/app-service-app-service-environment-custom-settings#enable-internal-encryption. . Denetim, Reddetme, Devre Dışı 1.0.0
App Service Ortamı TLS 1.0 ve 1.1 devre dışı bırakılmalıdır TLS 1.0 ve 1.1, modern şifreleme algoritmalarını desteklemeyen güncel olmayan protokollerdir. Gelen TLS 1.0 ve 1.1 trafiğini devre dışı bırakmak, App Service Ortamı uygulamaların güvenliğini sağlar. Denetim, Reddetme, Devre Dışı 2.0.1
Bu kiracı içindeki App Service Environments, harici özel uç noktalara bağlantı vermemelidir Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Bu kiracıda App Service Environments'e bağlı harici özel uç noktaları reddedin. Denetim, Reddetme, Devre Dışı 1.0.0
App Service Planları App Service Ortamı kullanmalıdır. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Service Planları için App Service Ortamı'ın kullanılmasını zorunlu kılın. Denetim, Reddetme, Devre Dışı 1.0.0
APP Service uygulama yuvalarını FTP dağıtımları için yerel kimlik doğrulamasını devre dışı bırakmak üzere yapılandırma FTP dağıtımları için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, App Service yuvalarının yalnızca kimlik doğrulaması için Microsoft Entra kimlik gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists, Devre Dışı 1.1.0
SCM siteleri için yerel kimlik doğrulamasını devre dışı bırakmak için App Service uygulama yuvalarını yapılandırma SCM siteleri için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, App Service yuvalarının yalnızca kimlik doğrulaması için Microsoft Entra kimlikler gerektirdiğini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists, Devre Dışı 1.1.0
Genel ağ erişimini devre dışı bırakmak için App Service uygulama yuvalarını yapılandırma Uygulama Hizmetlerinizin genel İnternet üzerinden erişilmemesi için genel ağ erişimini devre dışı bırakın. Bu, veri sızıntısı risklerini azaltabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Değiştir, Devre Dışı 1.2.0
App Service uygulama yuvalarını yalnızca HTTPS üzerinden erişilebilir olacak şekilde yapılandırma HTTPS kullanımı, sunucu/hizmet kimlik doğrulaması sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Değiştir, Devre Dışı 2.0.0
Uzaktan hata ayıklamayı kapatmak için App Service uygulama yuvalarını yapılandırma Uzaktan hata ayıklama, bir App Service uygulamasında gelen bağlantı noktalarının açılmasını gerektirir. Uzaktan hata ayıklama kapatılmalıdır. DeployIfNotExists, Devre Dışı 1.1.0
App Service uygulama yuvalarını en son TLS sürümünü kullanacak şekilde yapılandırma Düzenli aralıklarla, güvenlik açıkları nedeniyle TLS için daha yeni sürümler yayınlanıyor, ek işlevler içeriyor ve hızı artırıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için App Service uygulamalarının en son TLS sürümüne yükseltin. DeployIfNotExists, Devre Dışı 1.3.0
App Service uygulamalarını FTP dağıtımları için yerel kimlik doğrulamasını devre dışı bırakmak üzere yapılandırma FTP dağıtımları için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, App Services'in kimlik doğrulaması için yalnızca Microsoft Entra kimlikler gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists, Devre Dışı 1.1.0
App Service uygulamalarını SCM siteleri için yerel kimlik doğrulamasını devre dışı bırakmak üzere yapılandırma SCM siteleri için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, App Services'in yalnızca kimlik doğrulaması için Microsoft Entra kimlikler gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists, Devre Dışı 1.1.0
App Service uygulamalarını genel ağ erişimini devre dışı bırakmak için yapılandırma Uygulama Hizmetlerinizin genel İnternet üzerinden erişilmemesi için genel ağ erişimini devre dışı bırakın. Bu, veri sızıntısı risklerini azaltabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Değiştir, Devre Dışı 1.2.0
App Service uygulamalarını yalnızca HTTPS üzerinden erişilebilir olacak şekilde yapılandırma HTTPS kullanımı, sunucu/hizmet kimlik doğrulaması sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Değiştir, Devre Dışı 2.0.0
App Service uygulamalarını uzaktan hata ayıklamayı kapatacak şekilde yapılandırma Uzaktan hata ayıklama, bir App Service uygulamasında gelen bağlantı noktalarının açılmasını gerektirir. Uzaktan hata ayıklama kapatılmalıdır. DeployIfNotExists, Devre Dışı 1.0.0
App Service uygulamalarını en son TLS sürümünü kullanacak şekilde yapılandırma Düzenli aralıklarla, güvenlik açıkları nedeniyle TLS için daha yeni sürümler yayınlanıyor, ek işlevler içeriyor ve hızı artırıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için App Service uygulamalarının en son TLS sürümüne yükseltin. DeployIfNotExists, Devre Dışı 1.2.0
FTP dağıtımları için yerel kimlik doğrulamayı devre dışı bırakacak şekilde Function uygulama yuvalarını yapılandırmak FTP dağıtımları için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, işlev uygulama yuvalarının kimlik doğrulaması için yalnızca Microsoft Entra kimlikleri gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists, Devre Dışı 1.0.0
SCM siteleri için yerel kimlik doğrulamayı devre dışı bırakmak üzere Function uygulama yuvalarını yapılandırmak SCM siteleri için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, işlev uygulama slotlarının kimlik doğrulama için yalnızca Microsoft Entra kimliklerine ihtiyaç duymasını sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists, Devre Dışı 1.0.0
Genel ağ erişimini devre dışı bırakmak için İşlev uygulaması yuvalarını yapılandırma İşlev uygulamalarınıza genel İnternet üzerinden erişilmemesi için genel ağ erişimini devre dışı bırakın. Bu, veri sızıntısı risklerini azaltabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Değiştir, Devre Dışı 1.3.0
İşlev uygulaması yuvalarını yalnızca HTTPS üzerinden erişilebilir olacak şekilde yapılandırma HTTPS kullanımı, sunucu/hizmet kimlik doğrulaması sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Değiştir, Devre Dışı 2.1.0
Uzaktan hata ayıklamayı kapatmak için İşlev uygulaması yuvalarını yapılandırma Uzaktan hata ayıklama, bir İşlev uygulamasında gelen bağlantı noktalarının açılmasını gerektirir. Uzaktan hata ayıklama kapatılmalıdır. DeployIfNotExists, Devre Dışı 1.2.0
İşlev uygulaması yuvalarını en son TLS sürümünü kullanacak şekilde yapılandırma Düzenli aralıklarla, güvenlik açıkları nedeniyle TLS için daha yeni sürümler yayınlanıyor, ek işlevler içeriyor ve hızı artırıyor. Varsa güvenlik düzeltmelerinden ve/veya en son sürümün yeni işlevlerinden yararlanmak için İşlev uygulamaları için en son TLS sürümüne yükseltin. DeployIfNotExists, Devre Dışı 1.4.0
FTP dağıtımları için yerel kimlik doğrulamayı devre dışı bırakacak şekilde Fonksiyon uygulamalarını yapılandırın FTP dağıtımları için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, işlev uygulamalarının kimlik doğrulama için yalnızca Microsoft Entra kimliklerine ihtiyaç duymasını sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists, Devre Dışı 1.0.0
Fonksiyon uygulamalarını SCM siteleri için yerel kimlik doğrulamayı devre dışı bırakacak şekilde yapılandırma SCM siteleri için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, işlev uygulamalarının kimlik doğrulama için yalnızca Microsoft Entra kimlikleri gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. DeployIfNotExists, Devre Dışı 1.0.0
İşlev uygulamalarını genel ağ erişimini devre dışı bırakmak için yapılandırma İşlev uygulamalarınıza genel İnternet üzerinden erişilmemesi için genel ağ erişimini devre dışı bırakın. Bu, veri sızıntısı risklerini azaltabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Değiştir, Devre Dışı 1.3.0
İşlev uygulamalarını yalnızca HTTPS üzerinden erişilebilir olacak şekilde yapılandırma HTTPS kullanımı, sunucu/hizmet kimlik doğrulaması sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Değiştir, Devre Dışı 2.1.0
İşlev uygulamalarını uzaktan hata ayıklamayı kapatacak şekilde yapılandırma Uzaktan hata ayıklama, gelen bağlantı noktalarının İşlev uygulamalarında açılmasını gerektirir. Uzaktan hata ayıklama kapatılmalıdır. DeployIfNotExists, Devre Dışı 1.1.0
İşlev uygulamalarını en son TLS sürümünü kullanacak şekilde yapılandırma Düzenli aralıklarla, güvenlik açıkları nedeniyle TLS için daha yeni sürümler yayınlanıyor, ek işlevler içeriyor ve hızı artırıyor. Varsa güvenlik düzeltmelerinden ve/veya en son sürümün yeni işlevlerinden yararlanmak için İşlev uygulamaları için en son TLS sürümüne yükseltin. DeployIfNotExists, Devre Dışı 1.3.0
Uygulamada silme ağ yapılandırmasına izin verme Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Uygulamaların ağ yapılandırmasının silinmesini reddedin. DenyAction, Devre Dışı 1.0.0
App Service yuvasında silme ağ yapılandırmasına izin verme Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. App Slots ağ yapılandırması silinmemeli. DenyAction, Devre Dışı 1.0.0
App Service (microsoft.web/sites) için kategori grubuna göre günlüğe kaydetmeyi Log Analytics Kaynak günlükleri, kaynaklarınızda gerçekleşen etkinlikleri ve olayları izlemek ve oluşan değişikliklerle ilgili görünürlük ve içgörüler sağlamak için etkinleştirilmelidir. Bu ilke, app service (microsoft.web/sites) için Log Analytics çalışma alanına günlükleri yönlendirmek için kategori grubu kullanarak bir tanılama ayarı dağıtır. Mevcut Değilse Dağıt, Mevcut Değilse Denetle, Devre Dışı 1.0.0
Event Hub'a App Service Ortamı (microsoft.web/hostingenvironments) için kategori grubuna göre günlüğe kaydetmeyi etkinleştirme Kaynak günlükleri, kaynaklarınızda gerçekleşen etkinlikleri ve olayları izlemek ve oluşan değişikliklerle ilgili görünürlük ve içgörüler sağlamak için etkinleştirilmelidir. Bu ilke, günlükleri App Service Ortamı (microsoft.web/hostingenvironments) için bir Olay Hub'ına yönlendirmek için kategori grubu kullanarak bir tanılama ayarı dağıtır. Mevcut Değilse Dağıt, Mevcut Değilse Denetle, Devre Dışı 1.0.0
App Service Ortamları (microsoft.web/hostingenvironments) için kategori grubuna göre günlüğe kaydetmeyi Log Analytics Kaynak günlükleri, kaynaklarınızda gerçekleşen etkinlikleri ve olayları izlemek ve oluşan değişikliklerle ilgili görünürlük ve içgörüler sağlamak için etkinleştirilmelidir. Bu ilke, app service ortamları (microsoft.web/hostingenvironments) için Log Analytics çalışma alanına günlükleri yönlendirmek için kategori grubu kullanarak bir tanılama ayarı dağıtır. Mevcut Değilse Dağıt, Mevcut Değilse Denetle, Devre Dışı 1.0.0
Depolama'ya App Service Ortamı (microsoft.web/hostingenvironments) için kategori grubuna göre günlüğe kaydetmeyi etkinleştirme Kaynak günlükleri, kaynaklarınızda gerçekleşen etkinlikleri ve olayları izlemek ve oluşan değişikliklerle ilgili görünürlük ve içgörüler sağlamak için etkinleştirilmelidir. Bu ilke, App Service Ortamı s (microsoft.web/hostingenvironments) için günlükleri depolama hesabına yönlendirmek için kategori grubu kullanarak bir tanılama ayarı dağıtır. Mevcut Değilse Dağıt, Mevcut Değilse Denetle, Devre Dışı 1.0.0
İşlev Uygulaması (microsoft.web/sites) için kategori grubuna göre günlüğe kaydetmeyi Log Analytics Kaynak günlükleri, kaynaklarınızda gerçekleşen etkinlikleri ve olayları izlemek ve oluşan değişikliklerle ilgili görünürlük ve içgörüler sağlamak için etkinleştirilmelidir. Bu ilke, günlükleri İşlev Uygulaması (microsoft.web/sites) için Log Analytics çalışma alanına yönlendirmek için kategori grubu kullanarak bir tanılama ayarı dağıtır. Mevcut Değilse Dağıt, Mevcut Değilse Denetle, Devre Dışı 1.0.0
Fonksiyon uygulama yuvaları sanal bir ağa enjekte edilmeli Fonksiyon Uygulamalarını sanal ağa entegre etmek, gelişmiş ağ ve güvenlik özelliklerini açar ve ağ güvenliği yapılandırmanız üzerinde daha fazla kontrol sağlar. Daha fazla bilgi için: https://learn.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. Denetim, Reddetme, Devre Dışı 1.0.0
İşlev uygulaması yuvaları genel ağ erişimini devre dışı bırakmalıdır Genel ağ erişiminin devre dışı bırakılması, İşlev uygulamasının genel İnternet'te kullanıma sunulmadığından emin olarak güvenliği artırır. Özel uç noktalar oluşturmak, bir İşlev Uygulamasının görünür kalmasını sınırlayabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Denetim, Reddetme, Devre Dışı 1.2.0
Function uygulama yuvaları Azure Sanal Ağ Varsayılan olarak, yapılandırma trafiği (görüntü çekme, içerik paylaşımı, yedekleme/geri yükleme) bölgesel sanal ağ tümleştirmesi üzerinden yönlendirilmemiştir. API < 2024-11-01 için 'vnetImagePullEnabled', 'vnetContentShareEnabled', 'vnetBackupRestoreEnabled' değerini true olarak ayarlayın. API >= 2024-11-01 için ilgili 'outboundVnetRouting' özelliklerini veya 'outboundVnetRouting.allTraffic' değerini true olarak ayarlayın. Flex/Consumption planları için değil. Daha fazla bilgi edinin: https://aka.ms/appservice-vnet-configuration-routing. Denetim, Reddetme, Devre Dışı 1.3.0
İşlev uygulaması yuvaları uçtan uca şifrelemeyi etkinleştirmelidir Uçtan uca şifrelemenin etkinleştirilmesi, App Service ön uçları ile uygulama iş yüklerini çalıştıran çalışanlar arasındaki ön uç küme içi trafiğin şifrelenmesini sağlar. Denetim, Reddetme, Devre Dışı 1.1.0
Function uygulama yuvaları Azure Sanal Ağ Varsayılan olarak, bölgesel sanal ağ tümleştirmesi yalnızca trafiği RFC1918. Uygulama trafiğini sanal ağ üzerinden yönlendirmek için 'vnetRouteAllEnabled' (API < 2024-11-01) veya 'outboundVnetRouting.applicationTraffic' (API >= 2024-11-01) ayarlayın. Alternatif olarak, tüm trafiği yönlendirmek için 'outboundVnetRouting.allTraffic' değerini ayarlayın. Yapılandırma trafiği, yapılandırma yönlendirme ilkesi tarafından ayrı olarak işlenir. Flex/Consumption planları için değil. Denetim, Reddetme, Devre Dışı 1.3.0
Fonksiyon uygulama slotlarında kimlik doğrulama etkinleştirilmiş olmalı Azure App Service Authentication, anonim HTTP isteklerinin fonksiyon uygulama slotuna ulaşmasını engelleyen veya token olanların fonksiyon uygulaması slotuna ulaşmadan önce kimlik doğrulamasını engelleyen bir özelliktir. AuditIfNotExists, Devre Dışı 1.0.0
İşlev uygulaması yuvalarında İstemci Sertifikaları (Gelen istemci sertifikaları) etkinleştirilmelidir İstemci sertifikaları, uygulamanın gelen istekler için bir sertifika istemesine olanak sağlar. Yalnızca geçerli bir sertifikası olan istemciler uygulamaya ulaşabilir. Bu ilke, Http sürümü 1.1 olarak ayarlanmış uygulamalar için geçerlidir. AuditIfNotExists, Devre Dışı 1.1.0
Fonksiyon uygulama yuvalarında FTP dağıtımları için yerel kimlik doğrulama yöntemleri devre dışı bırakılmalıdır FTP dağıtımları için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, işlev uygulama yuvalarının kimlik doğrulaması için yalnızca Microsoft Entra kimlikleri gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists, Devre Dışı 1.0.0
Fonksiyon uygulama yuvalarında SCM site dağıtımları için yerel kimlik doğrulama yöntemleri devre dışı bırakılmalıdır SCM siteleri için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, işlev uygulama slotlarının kimlik doğrulama için yalnızca Microsoft Entra kimliklerine ihtiyaç duymasını sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists, Devre Dışı 1.0.0
İşlev uygulaması yuvalarında uzaktan hata ayıklama kapalı olmalıdır Uzaktan hata ayıklama, gelen bağlantı noktalarının İşlev uygulamalarında açılmasını gerektirir. Uzaktan hata ayıklama kapatılmalıdır. AuditIfNotExists, Devre Dışı 1.1.0
Fonksiyon uygulama slotlarında kaynak kayıtları etkinleştirilmiş olmalı Fonksiyon uygulaması slotunda kaynak kayıtlarının denetimi etkinleştirilmesi. Bu, bir güvenlik olayı oluşursa veya ağınız tehlikeye atılırsa araştırma amacıyla etkinlik izlerini yeniden oluşturmanıza olanak tanır. AuditIfNotExists, Devre Dışı 1.0.0
İşlev uygulaması yuvalarında her kaynağın uygulamalarınıza erişmesine izin verecek şekilde CORS yapılandırılmamalıdır Çıkış Noktaları Arası Kaynak Paylaşımı (CORS), tüm etki alanlarının İşlev uygulamanıza erişmesine izin vermemelidir. yalnızca gerekli etki alanlarının İşlev uygulamanızla etkileşim kurmasına izin verin. AuditIfNotExists, Devre Dışı 1.1.0
İşlev uygulaması yuvalarına yalnızca HTTPS üzerinden erişilebilir olmalıdır HTTPS kullanımı, sunucu/hizmet kimlik doğrulaması sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Denetim, Devre Dışı, Reddet 2.1.0
İşlev uygulaması yuvaları otomatik olarak oluşturulan bir etki alanı adı etiket kapsamı sağlamalıdır Uygulamanız için otomatik olarak oluşturulan bir etki alanı adı etiket kapsamı sağlamak, uygulamaya benzersiz bir URL aracılığıyla erişilmesini sağlar. Daha fazla bilgi için bkz. https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. Denetim, Devre Dışı, Reddet 1.1.0
İşlev uygulaması yuvaları yalnızca FTPS gerektirmelidir Gelişmiş güvenlik için FTPS zorlamasını etkinleştirin. AuditIfNotExists, Devre Dışı 1.1.0
Function uygulama yuvaları, içerik dizini için bir Azure dosya paylaşımı kullanmalıdır İşlev uygulamasının içerik dizini Azure dosya paylaşımında bulunmalıdır. Dosya paylaşımının depolama hesabı bilgileri herhangi bir yayımlama etkinliğinden önce sağlanmalıdır. App Service içeriğini barındırmak için Azure Dosyalar kullanma hakkında daha fazla bilgi edinmek için bkz. https://go.microsoft.com/fwlink/?linkid=2151594. Denetim, Devre Dışı 1.1.0
İşlev uygulaması yuvaları en son 'HTTP Sürümü' kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla HTTP için daha yeni sürümler yayınlanıyor. Varsa güvenlik düzeltmelerinden ve/veya yeni sürümün yeni işlevlerinden yararlanmak için web uygulamaları için en son HTTP sürümünü kullanma. AuditIfNotExists, Devre Dışı 1.1.0
Fonksiyon uygulama slotları yönetilen kimlik kullanmalı Gelişmiş kimlik doğrulaması güvenliği için yönetilen kimlik kullanma AuditIfNotExists, Devre Dışı 1.0.0
İşlev uygulaması yuvaları en son TLS sürümünü kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle TLS için daha yeni sürümler yayınlanıyor, ek işlevler içeriyor ve hızı artırıyor. Varsa güvenlik düzeltmelerinden ve/veya en son sürümün yeni işlevlerinden yararlanmak için İşlev uygulamaları için en son TLS sürümüne yükseltin. AuditIfNotExists, Devre Dışı 1.3.0
Java kullanan Function uygulama yuvaları belirtilen 'Java sürümü' Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla Java yazılım için daha yeni sürümler yayınlanıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için İşlev uygulamaları için en son Java sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke, gereksinimlerinizi karşılayan bir Java sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 1.0.0
Python kullanan Function uygulama yuvaları belirtilen bir 'Python sürümü' Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla Python yazılım için daha yeni sürümler yayınlanıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için İşlev uygulamaları için en son Python sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke, gereksinimlerinizi karşılayan bir Python sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 1.0.0
Fonksiyon uygulamaları sanal bir ağa enjekte edilmeli Fonksiyon Uygulamalarını sanal ağa entegre etmek, gelişmiş ağ ve güvenlik özelliklerini açar ve ağ güvenliği yapılandırmanız üzerinde daha fazla kontrol sağlar. Daha fazla bilgi için: https://learn.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. Denetim, Reddetme, Devre Dışı 1.0.0
İşlev uygulamaları genel ağ erişimini devre dışı bırakmalıdır Genel ağ erişiminin devre dışı bırakılması, İşlev uygulamasının genel İnternet'te kullanıma sunulmadığından emin olarak güvenliği artırır. Özel uç noktalar oluşturmak, bir İşlev Uygulamasının görünür kalmasını sınırlayabilir. Daha fazla bilgi için: https://aka.ms/app-service-private-endpoint. Denetim, Reddetme, Devre Dışı 1.2.0
Function uygulamaları Azure Sanal Ağ Varsayılan olarak, yapılandırma trafiği (görüntü çekme, içerik paylaşımı, yedekleme/geri yükleme) bölgesel sanal ağ tümleştirmesi üzerinden yönlendirilmemiştir. API < 2024-11-01 için 'vnetImagePullEnabled', 'vnetContentShareEnabled', 'vnetBackupRestoreEnabled' değerini true olarak ayarlayın. API >= 2024-11-01 için ilgili 'outboundVnetRouting' özelliklerini veya 'outboundVnetRouting.allTraffic' değerini true olarak ayarlayın. Flex/Consumption planları için değil. Daha fazla bilgi edinin: https://aka.ms/appservice-vnet-configuration-routing. Denetim, Reddetme, Devre Dışı 1.3.0
İşlev uygulamaları uçtan uca şifrelemeyi etkinleştirmelidir Uçtan uca şifrelemenin etkinleştirilmesi, App Service ön uçları ile uygulama iş yüklerini çalıştıran çalışanlar arasındaki ön uç küme içi trafiğin şifrelenmesini sağlar. Denetim, Reddetme, Devre Dışı 1.1.0
Function uygulamaları Azure Sanal Ağ Varsayılan olarak, bölgesel sanal ağ tümleştirmesi yalnızca trafiği RFC1918. Uygulama trafiğini sanal ağ üzerinden yönlendirmek için 'vnetRouteAllEnabled' (API < 2024-11-01) veya 'outboundVnetRouting.applicationTraffic' (API >= 2024-11-01) ayarlayın. Alternatif olarak, tüm trafiği yönlendirmek için 'outboundVnetRouting.allTraffic' değerini ayarlayın. Yapılandırma trafiği, yapılandırma yönlendirme ilkesi tarafından ayrı olarak işlenir. Flex/Consumption planları için değil. Denetim, Reddetme, Devre Dışı 1.3.0
İşlev uygulamalarında kimlik doğrulaması etkinleştirilmelidir Azure App Service Kimlik Doğrulaması, anonim HTTP isteklerinin İşlev uygulamasına ulaşmasını engelleyebilen veya belirteçleri olan kişilerin kimliklerini İşlev uygulamasına ulaşmadan önce doğrulayan bir özelliktir. AuditIfNotExists, Devre Dışı 3.1.0
İşlev uygulamalarında İstemci Sertifikaları (Gelen istemci sertifikaları) etkinleştirilmelidir İstemci sertifikaları, uygulamanın gelen istekler için bir sertifika istemesine olanak sağlar. Yalnızca geçerli bir sertifikası olan istemciler uygulamaya ulaşabilir. Bu ilke, Http sürümü 1.1 olarak ayarlanmış uygulamalar için geçerlidir. AuditIfNotExists, Devre Dışı 1.1.0
Fonksiyon uygulamalarında FTP dağıtımları için yerel kimlik doğrulama yöntemleri devre dışı bırakılmalıdır FTP dağıtımları için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, işlev uygulamalarının kimlik doğrulama için yalnızca Microsoft Entra kimliklerine ihtiyaç duymasını sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists, Devre Dışı 1.0.0
Fonksiyon uygulamalarında SCM site dağıtımları için yerel kimlik doğrulama yöntemleri devre dışı bırakılmalıdır SCM siteleri için yerel kimlik doğrulama yöntemlerinin devre dışı bırakılması, işlev uygulamalarının kimlik doğrulama için yalnızca Microsoft Entra kimlikleri gerektirmesini sağlayarak güvenliği artırır. Daha fazla bilgi için: https://aka.ms/app-service-disable-basic-auth. AuditIfNotExists, Devre Dışı 1.0.0
İşlev uygulamalarında uzaktan hata ayıklama kapalı olmalıdır Uzaktan hata ayıklama, gelen bağlantı noktalarının İşlev uygulamalarında açılmasını gerektirir. Uzaktan hata ayıklama kapatılmalıdır. AuditIfNotExists, Devre Dışı 2.1.0
Fonksiyon uygulamalarında kaynak kayıtları etkin olmalı Fonksiyon uygulamasında kaynak kayıtlarının etkinleştirilmesi denetimi. Bu, bir güvenlik olayı oluşursa veya ağınız tehlikeye atılırsa araştırma amacıyla etkinlik izlerini yeniden oluşturmanıza olanak tanır. AuditIfNotExists, Devre Dışı 1.0.0
İşlev uygulamalarında her kaynağın uygulamalarınıza erişmesine izin vermek için CORS yapılandırılmamalıdır Çıkış Noktaları Arası Kaynak Paylaşımı (CORS), tüm etki alanlarının İşlev uygulamanıza erişmesine izin vermemelidir. yalnızca gerekli etki alanlarının İşlev uygulamanızla etkileşim kurmasına izin verin. AuditIfNotExists, Devre Dışı 2.1.0
İşlev uygulamalarına yalnızca HTTPS üzerinden erişilebilir olmalıdır HTTPS kullanımı, sunucu/hizmet kimlik doğrulaması sağlar ve aktarımdaki verileri ağ katmanı dinleme saldırılarından korur. Denetim, Devre Dışı, Reddet 5.1.0
İşlev uygulamaları otomatik olarak oluşturulan bir etki alanı adı etiket kapsamı sağlamalıdır Uygulamanız için otomatik olarak oluşturulan bir etki alanı adı etiket kapsamı sağlamak, uygulamaya benzersiz bir URL aracılığıyla erişilmesini sağlar. Daha fazla bilgi için bkz. https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. Denetim, Devre Dışı, Reddet 1.1.0
İşlev uygulamaları yalnızca FTPS gerektirmelidir Gelişmiş güvenlik için FTPS zorlamasını etkinleştirin. AuditIfNotExists, Devre Dışı 3.1.0
Function uygulamaları içerik dizini için bir Azure dosya paylaşımı kullanmalıdır İşlev uygulamasının içerik dizini Azure dosya paylaşımında bulunmalıdır. Dosya paylaşımının depolama hesabı bilgileri herhangi bir yayımlama etkinliğinden önce sağlanmalıdır. App Service içeriğini barındırmak için Azure Dosyalar kullanma hakkında daha fazla bilgi edinmek için bkz. https://go.microsoft.com/fwlink/?linkid=2151594. Denetim, Devre Dışı 3.1.0
İşlev uygulamaları en son 'HTTP Sürümü' kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla HTTP için daha yeni sürümler yayınlanıyor. Varsa güvenlik düzeltmelerinden ve/veya yeni sürümün yeni işlevlerinden yararlanmak için web uygulamaları için en son HTTP sürümünü kullanma. AuditIfNotExists, Devre Dışı 4.1.0
İşlev uygulamaları yönetilen kimlik kullanmalıdır Gelişmiş kimlik doğrulaması güvenliği için yönetilen kimlik kullanma AuditIfNotExists, Devre Dışı 3.1.0
İşlev uygulamaları en son TLS sürümünü kullanmalıdır Düzenli aralıklarla, güvenlik açıkları nedeniyle TLS için daha yeni sürümler yayınlanıyor, ek işlevler içeriyor ve hızı artırıyor. Varsa güvenlik düzeltmelerinden ve/veya en son sürümün yeni işlevlerinden yararlanmak için İşlev uygulamaları için en son TLS sürümüne yükseltin. AuditIfNotExists, Devre Dışı 2.3.0
Java kullanan Function uygulamaları belirtilen 'Java sürümü' Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla Java yazılım için daha yeni sürümler yayınlanıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için İşlev uygulamaları için en son Java sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke, gereksinimlerinizi karşılayan bir Java sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 3.1.0
Python kullanan Function uygulamaları belirtilen 'Python sürümü' Düzenli aralıklarla, güvenlik açıkları nedeniyle veya ek işlevler eklemek amacıyla Python yazılım için daha yeni sürümler yayınlanıyor. Varsa, en son sürümün güvenlik düzeltmelerinden ve/veya yeni işlevlerden yararlanmak için İşlev uygulamaları için en son Python sürümünü kullanmanız önerilir. Bu ilke yalnızca Linux uygulamaları için geçerlidir. Bu ilke, gereksinimlerinizi karşılayan bir Python sürümü belirtmenizi gerektirir. AuditIfNotExists, Devre Dışı 4.1.0
Site Yapılandırma Erişim Kurallarını Kısıtla Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Site yapılandırma erişim kurallarını belirli kaynaklarla sınırlayın. Denetim, Reddetme, Devre Dışı 1.0.0
Slot Konfigürasyon Erişim Kurallarını Kısıtla Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Slot yapılandırma erişim kurallarını belirli kaynaklarla sınırlayın. Denetim, Reddetme, Devre Dışı 1.0.0
Webapp Slotları App Service Ortamı kullanmalı. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Webapp Slotları için App Service Ortamı kullanımını gerektirir. Denetim, Reddetme, Devre Dışı 1.0.0
Web uygulamaları App Service Ortamı kullanmalı. Bu ilke yalnızca Mission Platform ürün ve hizmetleri için geçerlidir; bu kapsamların dışında kullanım desteklenmez. Web uygulamaları için App Service Ortamı kullanımını gerektiriyor. Denetim, Reddetme, Devre Dışı 1.0.0

Sonraki adımlar