適用於 Azure 原則的 Azure 安全性基準
此安全性基準會將 Microsoft 雲端安全性基準 1.0 版的指引套用至 Azure 原則。 Microsoft 雲端安全性基準提供如何在 Azure 上保護雲端解決方案的建議。 內容會依 Microsoft 雲端安全性基準所定義的安全性控制,以及適用於 Azure 原則 的相關指引分組。
您可以使用雲端 Microsoft Defender 來監視此安全性基準及其建議。 Azure 原則 定義將會列在雲端入口網站 Microsoft Defender 的法規合規性一節中。
當功能有相關的 Azure 原則 定義時,這些定義會列在此基準中,以協助您測量與 Microsoft 雲端安全性基準檢驗控件和建議的合規性。 某些建議可能需要付費 Microsoft Defender 方案,才能啟用特定安全性案例。
注意
已排除不適用於 Azure 原則的功能。 若要查看 Azure 原則 如何完全對應至 Microsoft 雲端安全性基準檢驗,請參閱完整的 Azure 原則 安全性基準對應檔案。
安全性配置檔
安全性配置檔摘要說明 Azure 原則 的高影響行為,這可能會導致安全性考慮增加。
服務行為屬性 | 值 |
---|---|
產品類別 | MGMT/治理 |
客戶可以存取主機/OS | 無存取權 |
服務可以部署至客戶的虛擬網路 | False |
儲存待用客戶內容 | False |
身分識別管理
如需詳細資訊,請參閱 Microsoft 雲端安全性基準:身分識別管理。
IM-3:安全且自動地管理應用程式身分識別
功能
受控識別
描述:數據平面動作支援使用受控識別進行驗證。 深入瞭解。
支援 | 默認啟用 | 設定責任 |
---|---|---|
對 | False | 客戶 |
功能注意事項:Azure 原則 使用受控識別來補救不符合規範的資源。
設定指引:每個 Azure 原則 指派只能與一個受控識別相關聯。 不過,可以指派多個角色給受控識別。 設定會以兩個步驟執行:先建立系統指派或使用者指派的受控識別,然後為其授與必要的角色。
資料保護
如需詳細資訊,請參閱 Microsoft 雲端安全性基準:數據保護。
DP-3:加密傳輸中的敏感性資料
功能
傳輸中資料加密
描述:服務支持數據平面的數據傳輸中加密。 深入瞭解。
支援 | 默認啟用 | 設定責任 |
---|---|---|
對 | 對 | Microsoft |
功能注意事項:Azure 原則 針對傳輸中的數據利用 Microsoft 的預設加密。
設定指引:預設部署上啟用此設定時不需要其他設定。
參考: 雙重加密
適用於雲端的 Microsoft Defender 監視
Azure 原則 內建定義 - Microsoft.GuestConfiguration:
名稱 (Azure 入口網站) |
描述 | 效果 | 版本 (GitHub) |
---|---|---|---|
Windows 計算機應設定為使用安全的通訊協定 | 若要保護透過因特網通訊的資訊隱私權,您的計算機應該使用最新版的業界標準密碼編譯通訊協定、傳輸層安全性 (TLS) 。 TLS 藉由加密電腦之間的連線,透過網路保護通訊。 | AuditIfNotExists, Disabled | 4.1.1 |
DP-4:預設啟用待用資料加密
功能
使用平臺密鑰進行待用加密的數據
描述:支援使用平臺密鑰進行待用數據加密,任何待用客戶內容都會使用這些 Microsoft 管理的金鑰進行加密。 深入瞭解。
支援 | 默認啟用 | 設定責任 |
---|---|---|
對 | 對 | Microsoft |
功能附註:Azure 原則 會針對待用數據利用 Microsoft 的預設加密。
設定指引:預設部署上啟用此設定時不需要其他設定。
參考: 雙重加密
下一步
- 請參閱 Microsoft 雲端安全性基準檢驗概觀
- 深入了解 Azure 資訊安全性基準