Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Microsoft Defender for Cloud görebileceğiniz tüm API ve API Management güvenlik önerileri listelenmektedir.
Ortamınızda görüntülenen öneriler, koruduğunuz kaynakları ve özelleştirilmiş yapılandırmanızı temel alır. Portalda kaynaklarınıza uygulanan önerileri görebilirsiniz.
Bu önerilere yanıt olarak gerçekleştirebileceğiniz eylemler hakkında bilgi edinmek için bkz. Defender for Cloud'da
API önerilerini Azure
API'ler için Microsoft Defender etkinleştirilmelidir
Önem Derecesi: Yüksek
Azure API Management API'leri, Defender for APIs'e entegre edilmelidir.
Önem Derecesi: Yüksek
Kullanılmayan API uç noktaları devre dışı bırakılmalı ve Azure API Management hizmetinden kaldırılmalıdır
Önem Derecesi: Düşük
Azure API Management'daki API uç noktalarının kimliği doğrulanmalıdır
Önem Derecesi: Yüksek
Kullanılmayan API uç noktaları devre dışı bırakılmalı ve İşlev Uygulamalarından kaldırılmalıdır
Açıklama ve ilgili ilke: 30 gündür trafik almamış API uç noktaları kullanılmamış olarak kabul edilir ve olası bir güvenlik riski oluşturur. Bu uç noktalar kullanımdan kaldırılmış olması gerektiğinde yanlışlıkla etkin bırakılmış olabilir. Genellikle kullanılmayan API uç noktaları en son güvenlik güncelleştirmelerinden yoksundur ve bu da onları savunmasız hale getirir. Olası güvenlik ihlallerini önlemek için http ile tetiklenen bu uç noktaları Azure İşlev Uygulamalarından devre dışı bırakmanızı ve kaldırmanızı öneririz.
Önem Derecesi: Düşük
Kullanılmayan API uç noktaları devre dışı bırakılmalı ve Logic Apps'ten kaldırılmalıdır
Açıklama ve ilgili ilke: 30 gündür trafik almamış API uç noktaları kullanılmamış olarak kabul edilir ve olası bir güvenlik riski oluşturur. Bu uç noktalar kullanımdan kaldırılmış olması gerektiğinde yanlışlıkla etkin bırakılmış olabilir. Genellikle kullanılmayan API uç noktaları en son güvenlik güncelleştirmelerinden yoksundur ve bu da onları savunmasız hale getirir. Olası güvenlik ihlallerini önlemek için bu uç noktaları Azure Logic Apps devre dışı bırakmanızı ve kaldırmanızı öneririz.
Önem Derecesi: Düşük
kimlik doğrulaması, İşlev Uygulamaları'nda barındırılan API uç noktaları üzerinde etkinleştirilmelidir
Önem Derecesi: Yüksek
Kimlik doğrulaması Logic Apps'te barındırılan API uç noktalarında etkinleştirilmelidir
Önem Derecesi: Yüksek
API yönetimi önerileri
API Management aboneliklerinin kapsamı tüm API'ler olarak kapsamlendirilmemelidir
Açıklama ve ilgili ilke: API Management aboneliklerinin kapsamı tüm API'ler yerine bir ürün veya tek bir API olarak tanımlanmalıdır ve bu da aşırı veri kullanımına neden olabilir.
Önem Derecesi: Orta
API arka uçlarına yapılan API Management çağrıları sertifika parmak izini veya ad doğrulamasını atlamamalıdır
Açıklama ve ilgili ilke: API Management, tüm API çağrıları için arka uç sunucu sertifikasını doğrulamalıdır. API güvenliğini geliştirmek için SSL sertifikası parmak izi ve ad doğrulamasını etkinleştirin.
Önem Derecesi: Orta
API Management doğrudan yönetim uç noktası etkinleştirilmemelidir
Önem Derecesi: Düşük
API Management API'leri yalnızca şifrelenmiş protokoller kullanmalıdır
Açıklama ve ilgili ilke: API'ler yalnızca HTTPS veya WSS gibi şifrelenmiş protokoller aracılığıyla kullanılabilir olmalıdır. Aktarımdaki verilerin güvenliğini sağlamak için HTTP veya WS gibi güvenli olmayan protokoller kullanmaktan kaçının.
Önem Derecesi: Yüksek
API Management adlı gizli dizi değerleri Azure Key Vault içinde depolanmalıdır
Açıklama ve ilgili ilke: Adlandırılmış değerler, her API Management hizmetindeki bir ad ve değer çiftleri koleksiyonu. Gizli dizi değerleri API Management'ta şifrelenmiş metin olarak (özel gizli diziler) veya Azure Key Vault'taki gizli dizilere başvurarak depolanabilir. API Management ve gizli dizilerin güvenliğini geliştirmek için Azure Key Vault adlı gizli diziye başvurun. Azure Key Vault ayrıntılı erişim yönetimi ve gizli dizi döndürme ilkelerini destekler.
Önem Derecesi: Orta
API Management, hizmet yapılandırma uç noktalarına genel ağ erişimini devre dışı bırakmalıdır
Açıklama ve ilgili ilke: API Management hizmetlerinin güvenliğini artırmak için doğrudan erişim yönetimi API'si, Git yapılandırma yönetimi uç noktası veya şirket içinde barındırılan ağ geçitleri yapılandırma uç noktası gibi hizmet yapılandırma uç noktalarına bağlantıyı kısıtlayın.
Önem Derecesi: Orta
API Management en düşük API sürümü 2019-12-01 veya üzeri olarak ayarlanmalıdır
Açıklama ve ilgili ilke: Hizmet gizli dizilerinin salt okunur kullanıcılarla paylaşılmasını önlemek için en düşük API sürümü 2019-12-01 veya üzeri olarak ayarlanmalıdır.
Önem Derecesi: Orta
API Arka Uçlarına API Management çağrılarının kimliği doğrulanmalıdır
Açıklama ve ilgili ilke: API Management'tan arka uçlara yapılan çağrılar, sertifikalar veya kimlik bilgileri aracılığıyla bir tür kimlik doğrulaması kullanmalıdır. Hizmet Fabric arka uçları için geçerli değildir.
Önem Derecesi: Orta