Linha de base de segurança do Azure para o Azure DevTest Labs

Essa linha de base de segurança aplica diretrizes do microsoft cloud security benchmark versão 1.0 para Azure DevTest Labs. O Microsoft Cloud Security Benchmark fornece recomendações sobre como você pode proteger suas soluções de nuvem no Azure. O conteúdo é agrupado pelos controles de segurança definidos pelo parâmetro de comparação de segurança de nuvem da Microsoft e pelas diretrizes relacionadas aplicáveis a Azure DevTest Labs.

Você pode monitorar essa linha de base de segurança e as recomendações usando o Microsoft Defender para Nuvem. Azure Policy definições serão listadas na seção Conformidade Regulatória da página do portal do Microsoft Defender for Cloud.

Quando um recurso tem definições de Azure Policy relevantes, eles são listados nesta linha de base para ajudá-lo a medir a conformidade com os controles e recomendações de parâmetros de comparação de segurança de nuvem da Microsoft. Algumas recomendações podem exigir um plano de Microsoft Defender pago para habilitar determinados cenários de segurança.

Observação

Recursos não aplicáveis a Azure DevTest Labs foram excluídos. Para ver como Azure DevTest Labs mapeia completamente para o parâmetro de comparação de segurança de nuvem da Microsoft, consulte o arquivo completo Azure DevTest Labs mapeamento de linha de base de segurança.

Perfil de segurança

O perfil de segurança resume comportamentos de alto impacto de Azure DevTest Labs, o que pode resultar em maiores considerações de segurança.

Atributo de comportamento do serviço Valor
Categoria do Produto Computação, Ferramentas de Desenvolvedor, Integração
O cliente pode acessar HOST/SO Acesso completo
O serviço pode ser implantado na rede virtual do cliente Verdadeiro
Armazena o conteúdo do cliente em repouso Falso

Segurança de rede

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: segurança de rede.

NS-1: estabelecer limites de segmentação de rede

Recursos

Integração de rede virtual

Descrição: o serviço dá suporte à implantação na VNet (Rede Virtual privada) do cliente. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
True True Microsoft

Diretrizes de configuração: nenhuma configuração adicional é necessária, pois isso está habilitado em uma implantação padrão.

Referência: configurar uma rede virtual para o DevTest Labs

Suporte ao Grupo de Segurança de Rede

Descrição: o tráfego de rede de serviço respeita a atribuição de regra de Grupos de Segurança de Rede em suas sub-redes. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: use NSG (grupos de segurança de rede) para restringir ou monitorar o tráfego por porta, protocolo, endereço IP de origem ou endereço IP de destino. Crie regras de NSG para restringir as portas abertas do serviço (como impedir que portas de gerenciamento sejam acessadas de redes não confiáveis). Lembre-se de que, por padrão, os NSGs negam todo o tráfego de entrada, mas permitem o tráfego da rede virtual e de Azure Load Balancers.

NS-2: proteger serviços de nuvem com controles de rede

Recursos

Desabilitar o acesso à rede pública

Descrição: o serviço dá suporte à desabilitação do acesso à rede pública usando a regra de filtragem de ACL de IP no nível de serviço (não NSG ou Firewall do Azure) ou usando um comutador de alternância "Desabilitar Acesso à Rede Pública". Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: desabilite o acesso à rede pública usando a regra de filtragem de ACL de IP no nível do serviço ou um comutador de alternância para acesso à rede pública.

Referência: Criar Laboratórios DevTest isolados de rede

Gerenciamento de identidades

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: gerenciamento de identidades.

IM-1: usar um sistema centralizado de identidade e autenticação

Recursos

Autenticação do Azure AD necessária para acesso ao plano de dados

Descrição: o serviço dá suporte ao uso Azure AD autenticação para acesso ao plano de dados. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas de recursos: Azure DevTest Labs dá suporte a identidades gerenciadas para seus recursos do Azure, bem como gerenciamento de segredos por meio do cofre de chaves. O DevTest Labs pode usar nativamente Azure AD autenticação para serviços e recursos do Azure que dão suporte a ele. Isso tem suporte no Portal do Azure, usando os SDKs ou nossa API REST, quando o usuário interage ou cria um DevTest Lab ou qualquer um dos recursos com suporte em um Laboratório.

Habilitar identidades gerenciadas atribuídas pelo usuário em máquinas virtuais de laboratório no Azure DevTest Labs

Diretrizes de configuração: use o Azure Active Directory (Azure AD) como o método de autenticação padrão para controlar o acesso ao plano de dados.

Referência: Azure DevTest Labs API REST

Métodos de autenticação local para acesso ao plano de dados

Descrição: métodos de autenticações locais com suporte para acesso ao plano de dados, como um nome de usuário local e senha. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
True True Microsoft

Notas de recurso: a autenticação padrão para VMs é a autenticação local (RDP/SSH). Evite o uso de métodos ou contas de autenticação local, eles devem ser desabilitados sempre que possível. Em vez disso, use Azure AD para autenticar sempre que possível.

Diretrizes de configuração: nenhuma configuração adicional é necessária, pois isso está habilitado em uma implantação padrão.

IM-3: gerenciar identidades de aplicativos de maneira segura e automática

Recursos

Identidades gerenciadas

Descrição: as ações do plano de dados dão suporte à autenticação usando identidades gerenciadas. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas de recurso: embora não forneçamos um Plano de Dados para nosso serviço, nossos recursos dão suporte a Identidades Gerenciadas.

Diretrizes de configuração: use identidades gerenciadas do Azure em vez de entidades de serviço quando possível, que podem se autenticar nos serviços e recursos do Azure que dão suporte à autenticação do Azure Active Directory (Azure AD). As credenciais de identidades gerenciadas são completamente gerenciadas, giradas e protegidas pela plataforma, evitando credenciais codificadas no código-fonte ou arquivos de configuração.

Referência: habilitar identidades gerenciadas atribuídas pelo usuário em máquinas virtuais de laboratório no DevTest Labs

Entidades de Serviço

Descrição: o plano de dados dá suporte à autenticação usando entidades de serviço. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas de recurso: os usuários podem configurar entidades de serviço por conta própria para acessar os recursos do laboratório.

Diretrizes de configuração: não há diretrizes atuais da Microsoft para essa configuração de recurso. Examine e determine se sua organização deseja configurar esse recurso de segurança.

IM-7: restringir o acesso aos recursos com base nas condições

Recursos

Acesso condicional para o plano de dados

Descrição: o acesso ao plano de dados pode ser controlado usando Azure AD Políticas de Acesso Condicional. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas sobre o recurso: Azure DevTest Labs permite que os usuários gerenciem e implantem máquinas virtuais do Azure em suas próprias assinaturas e essas máquinas virtuais podem dar suporte ao Acesso Condicional, se necessário, dependendo do cenário do cliente.

Diretrizes de configuração: defina as condições e os critérios aplicáveis para o acesso condicional do Azure Active Directory (Azure AD) na carga de trabalho. Considere casos de uso comuns, como bloquear ou conceder acesso de locais específicos, bloquear o comportamento de entrada arriscado ou exigir dispositivos gerenciados pela organização para aplicativos específicos.

IM-8: restringir a exposição de credenciais e segredos

Recursos

Armazenamento e integração de suporte a segredos e credenciais de serviço no Azure Key Vault

Descrição: o plano de dados dá suporte ao uso nativo de Key Vault do Azure para armazenamento de credenciais e segredos. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas sobre o recurso: os segredos do DevTest Lab são armazenados com segurança em um Key Vault do Azure na assinatura do cliente. Isso é usado pelo nosso Serviço para interagir com todos os recursos do Azure no Laboratório.

Você também pode habilitar identidades gerenciadas em suas máquinas virtuais do Laboratório para se autenticar em recursos no contexto de um laboratório.

Diretrizes de configuração: verifique se os segredos e as credenciais estão armazenados em locais seguros, como o Azure Key Vault, em vez de inseri-los em arquivos de código ou de configuração.

Referência: habilitar identidades gerenciadas atribuídas pelo usuário em máquinas virtuais de laboratório no Azure DevTest Labs

Acesso privilegiado

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: acesso privilegiado.

PA-1: separar e limitar usuários administrativos/altamente privilegiados

Recursos

Contas de Administração locais

Descrição: o serviço tem o conceito de uma conta administrativa local. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Notas sobre o recurso: os usuários do computador de laboratório podem ser Administração locais de VMs.

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

PA-7: Siga apenas o princípio da administração Just Enough ( privilégios mínimos)

Recursos

RBAC do Azure para Plano de Dados

Descrição: o RBAC do Azure (Azure Role-Based Controle de Acesso) pode ser usado para acesso gerenciado às ações do plano de dados do serviço. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas sobre o recurso: Azure DevTest Labs integrou o suporte ao RBAC do Azure para todos os nossos recursos por meio das funções internas.

Diretrizes de configuração: use o RBAC (controle de acesso baseado em função) do Azure para gerenciar o acesso a recursos do Azure por meio de atribuições de função internas. As funções RBAC do Azure podem ser atribuídas a usuários, grupos, entidades de serviço e identidades gerenciadas.

Referência: Usuários do DevTest Labs

PA-8: determinar o processo de acesso para suporte ao provedor de nuvem

Recursos

Sistema de Proteção de Dados do Cliente

Descrição: o Sistema de Proteção de Dados do Cliente pode ser usado para acesso de suporte da Microsoft. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

Proteção de dados

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: proteção de dados.

DP-1: Descobrir, classificar e rotular dados confidenciais

Recursos

Descoberta e Classificação de Dados Confidenciais

Descrição: ferramentas (como o Azure Purview ou o Azure Proteção de Informações) podem ser usadas para descoberta e classificação de dados no serviço. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

DP-2: monitorar anomalias e ameaças direcionadas a dados confidenciais

Recursos

Prevenção contra perda/vazamento de dados

Descrição: o serviço dá suporte à solução DLP para monitorar a movimentação de dados confidenciais (no conteúdo do cliente). Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

DP-3: criptografar dados confidenciais ativos

Recursos

Criptografia de dados em trânsito

Descrição: o serviço dá suporte à criptografia de dados em trânsito para o plano de dados. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
True True Microsoft

Diretrizes de configuração: nenhuma configuração adicional é necessária, pois isso está habilitado em uma implantação padrão.

Referência: entender a criptografia no cenário de trânsito para o DevTest Labs

DP-4: habilitar a criptografia de dados inativos por padrão

Recursos

Criptografia de dados em repouso usando chaves de plataforma

Descrição: há suporte para a criptografia de dados em repouso usando chaves de plataforma, qualquer conteúdo do cliente em repouso é criptografado com essas chaves gerenciadas pela Microsoft. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
True True Microsoft

Notas de recursos: no DevTest Labs, todos os discos do sistema operacional e discos de dados criados como parte de um laboratório são criptografados usando chaves gerenciadas pela plataforma.

Diretrizes de configuração: nenhuma configuração adicional é necessária, pois isso está habilitado em uma implantação padrão.

DP-6: usar um processo de gerenciamento de chaves seguro

Recursos

Gerenciamento de chaves no Azure Key Vault

Descrição: o serviço dá suporte à integração de Key Vault do Azure para quaisquer chaves, segredos ou certificados do cliente. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: use o Azure Key Vault para criar e controlar o ciclo de vida de suas chaves de criptografia, incluindo geração, distribuição e armazenamento de chaves. Gire e revogue suas chaves no Azure Key Vault e seu serviço com base em um agendamento definido ou quando houver uma desativação ou comprometimento importante. Quando houver a necessidade de usar a CMK (chave gerenciada pelo cliente) na carga de trabalho, no serviço ou no nível do aplicativo, verifique se você segue as práticas recomendadas para o gerenciamento de chaves: use uma hierarquia de chaves para gerar uma DEK (chave de criptografia de dados) separada com a KEK (chave de criptografia de chave) no cofre de chaves. Verifique se as chaves estão registradas no Key Vault do Azure e referenciadas por meio de IDs de chave do serviço ou aplicativo. Se você precisar trazer sua própria chave (BYOK) para o serviço (como importar chaves protegidas por HSM de seus HSMs locais para o Azure Key Vault), siga as diretrizes recomendadas para executar a geração inicial de chaves e a transferência de chave.

Referência: armazenar segredos em um cofre de chaves no Azure DevTest Labs

DP-7: usar um processo seguro de gerenciamento de certificados

Recursos

Gerenciamento de certificados no Azure Key Vault

Descrição: o serviço dá suporte à integração de Key Vault do Azure para todos os certificados de cliente. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas de recursos: Azure DevTest Labs permite que os usuários gerenciem e implantem máquinas virtuais do Azure em suas próprias assinaturas e essas máquinas virtuais podem dar suporte ao gerenciamento de certificados em um Key Vault do Azure, se necessário, dependendo do cenário do cliente.

Diretrizes de configuração: use o Azure Key Vault para criar e controlar o ciclo de vida do certificado, incluindo criação, importação, rotação, revogação, armazenamento e limpeza do certificado. Verifique se a geração de certificado segue os padrões definidos sem usar nenhuma propriedade insegura, como: tamanho de chave insuficiente, período de validade excessivamente longo, criptografia insegura. Configure a rotação automática do certificado no Azure Key Vault e no serviço do Azure (se houver suporte) com base em um agendamento definido ou quando houver uma expiração do certificado. Se não houver suporte para rotação automática no aplicativo, verifique se eles ainda são girados usando métodos manuais no Azure Key Vault e no aplicativo.

Gerenciamento de ativos

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: Gerenciamento de ativos.

AM-2: usar apenas serviços aprovados

Recursos

Suporte ao Azure Policy

Descrição: as configurações de serviço podem ser monitoradas e impostas por meio de Azure Policy. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas de recurso: as Políticas do Azure têm suporte e podem ser configuradas para os recursos que nosso serviço cria, mas não há nenhuma configuração explícita de políticas de segurança do nosso Serviço.

Diretrizes de configuração: use Microsoft Defender para Nuvem para configurar Azure Policy para auditar e impor configurações de seus recursos do Azure. Use o Azure Monitor para criar alertas quando houver um desvio da configuração detectado nos recursos. Use Azure Policy efeitos [negar] e [implantar se não existir] para impor a configuração segura entre os recursos do Azure.

AM-5: usar apenas aplicativos aprovados na máquina virtual

Recursos

Microsoft Defender para Nuvem – Controles de Aplicativos Adaptáveis

Descrição: o serviço pode limitar quais aplicativos clientes são executados na máquina virtual usando controles de aplicativos adaptáveis no Microsoft Defender para Nuvem. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Diretrizes de configuração: use Microsoft Defender para controles de aplicativos adaptáveis de nuvem para descobrir aplicativos em execução em VMs (máquinas virtuais) e gerar uma lista de permissões de aplicativo para exigir quais aplicativos aprovados podem ser executados no ambiente de VM.

Gerenciamento de vulnerabilidades e postura

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: Gerenciamento de postura e vulnerabilidades.

PV-3: definir e estabelecer configurações seguras para recursos de computação

Recursos

State Configuration da Automação do Azure

Descrição: Automação do Azure State Configuration pode ser usado para manter a configuração de segurança do sistema operacional. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas sobre o recurso: os usuários não têm acesso à VM de host do DevTest Labs Service, mas nosso serviço permite que os usuários gerenciem e implantem Máquinas Virtuais do Azure em suas próprias assinaturas e o DSC (Desired State Configuration) se aplica a esses computadores.

Diretrizes de configuração: use Automação do Azure State Configuration para manter a configuração de segurança do sistema operacional.

agente de configuração de convidado Azure Policy

Descrição: Azure Policy agente de configuração de convidado pode ser instalado ou implantado como uma extensão para recursos de computação. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas sobre o recurso: os usuários não têm acesso à VM de host do Serviço de DevTest Labs, mas nosso serviço permite que os usuários gerenciem e implantem Máquinas Virtuais do Azure em suas próprias assinaturas e Azure Policy Agente de Configuração convidado se aplica a esses computadores.

Diretrizes de configuração: use Microsoft Defender para Nuvem e Azure Policy agente de configuração de convidado para avaliar e corrigir regularmente os desvios de configuração em seus recursos de computação do Azure, incluindo VMs, contêineres e outros.

Imagens de VM personalizadas

Descrição: o serviço dá suporte ao uso de imagens de VM fornecidas pelo usuário ou imagens pré-criadas do marketplace com determinadas configurações de linha de base pré-aplicadas. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
True True Microsoft

Diretrizes de configuração: nenhuma configuração adicional é necessária, pois isso está habilitado em uma implantação padrão.

Referência: definir Azure Marketplace configurações de imagem no Azure DevTest Labs

PV-5: realizar avaliações de vulnerabilidade

Recursos

Avaliação de vulnerabilidade usando Microsoft Defender

Descrição: o serviço pode ser verificado para verificação de vulnerabilidade usando Microsoft Defender para Nuvem ou outra funcionalidade de avaliação de vulnerabilidades inserida dos serviços de Microsoft Defender (incluindo Microsoft Defender para servidor, registro de contêiner Serviço de Aplicativo, SQL e DNS). Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas de recursos: ao criar um DevTest Labs, pode haver recursos de computação subjacentes como parte do laboratório. Há ferramentas para avaliações de vulnerabilidade, externas ao nosso serviço, que podem ser usadas nesses recursos.

Diretrizes de configuração: siga as recomendações do Microsoft Defender para Nuvem para executar avaliações de vulnerabilidade em suas máquinas virtuais do Azure, imagens de contêiner e servidores SQL.

PV-6: corrigir vulnerabilidades de forma rápida e automática

Recursos

Gerenciamento de Atualizações de Automação do Azure

Descrição: o serviço pode usar Automação do Azure Gerenciamento de Atualizações para implantar patches e atualizações automaticamente. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas sobre o recurso: os usuários não têm acesso à VM de host do Serviço de DevTest Labs, mas nosso serviço permite que os usuários gerenciem e implantem Máquinas Virtuais do Azure em suas próprias assinaturas e o Gerenciamento de Atualizações de Automação pode ser gerenciado independentemente para esses computadores.

Diretrizes de configuração: use Automação do Azure Gerenciamento de Atualizações ou uma solução de terceiros para garantir que as atualizações de segurança mais recentes sejam instaladas em suas VMs Windows e Linux. Para VMs do Windows, verifique se o Windows Update foi habilitado e definido para atualização automática.

Segurança do ponto de extremidade

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: segurança do ponto de extremidade.

ES-2: use um software antimalware moderno

Recursos

Solução antimalware

Descrição: recurso antimalware, como Microsoft Defender Antivírus, Microsoft Defender para Ponto de Extremidade pode ser implantado no ponto de extremidade. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas de recurso: os usuários não têm acesso à VM de host do Serviço de DevTest Labs, mas nosso serviço permite que os usuários gerenciem e implantem Máquinas Virtuais do Azure em suas próprias assinaturas e é altamente recomendável usar uma solução antimalware nesses computadores.

Diretrizes de configuração: para Windows Server 2016 e superiores, Microsoft Defender para Antivírus é instalado por padrão. Para o Windows Server 2012 R2 e superior, os clientes podem instalar o SCEP (System Center Endpoint Protection). Para o Linux, os clientes podem ter a opção de instalar Microsoft Defender para Linux. Como alternativa, os clientes também têm a opção de instalar produtos antimalware de terceiros.

ES-3: garantir que as assinaturas e o software antimalware estejam atualizados

Recursos

Monitoramento de integridade da solução antimalware

Descrição: a solução antimalware fornece monitoramento de status de integridade para atualizações de plataforma, mecanismo e assinatura automática. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas sobre o recurso: os usuários não têm acesso à VM de host do DevTest Labs Service, mas nosso serviço permite que os usuários gerenciem e implantem Máquinas Virtuais do Azure em suas próprias assinaturas e é altamente recomendável usar um Monitoramento de Integridade da Solução Antimalware para esses computadores.

Diretrizes de configuração: configure sua solução antimalware para garantir que a plataforma, o mecanismo e as assinaturas sejam atualizados de forma rápida e consistente e seus status possam ser monitorados.

Backup e recuperação

Para obter mais informações, consulte o parâmetro de comparação de segurança de nuvem da Microsoft: backup e recuperação.

BR-1: garantir backups automatizados regulares

Recursos

Serviço de Backup do Azure

Descrição: o serviço pode ser copiado em backup pelo serviço Backup do Azure. Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Verdadeiro Falso Cliente

Notas de recurso: Azure DevTest Labs não fornecem suporte explicitamente para Backup do Azure, mas podem ser configuradas pelo cliente para as VMs de Computação implantadas pelo nosso serviço.

Diretrizes de configuração: habilite Backup do Azure e configure a fonte de backup (como a Máquinas Virtuais do Azure, SQL Server, bancos de dados do HANA ou Compartilhamentos de Arquivos) em uma frequência desejada e com um período de retenção desejado. Para o Azure Máquinas Virtuais, você pode usar Azure Policy para habilitar backups automáticos.

Funcionalidade de backup nativo do serviço

Descrição: o serviço dá suporte à sua própria funcionalidade de backup nativo (se não estiver usando Backup do Azure). Saiba mais.

Com suporte Habilitado por padrão Responsabilidade de configuração
Falso Não Aplicável Não Aplicável

Diretrizes de configuração: não há suporte para esse recurso para proteger esse serviço.

Próximas etapas