适用于 Azure Policy 的 Azure 安全基线

此安全基线将 Microsoft 云安全基准版本 1.0 中的指南应用于Azure Policy。 Microsoft Cloud 安全基准提供有关如何在 Azure 上保护云解决方案的建议。 内容按 Microsoft 云安全基准定义的安全控制措施和适用于Azure Policy的相关指南进行分组。

可以使用 Microsoft Defender for Cloud 监视此安全基线及其建议。 Azure Policy定义将在“Microsoft Defender云门户”页的“法规符合性”部分列出。

当某个功能具有相关的Azure Policy定义时,这些定义将列在此基线中,以帮助你衡量对 Microsoft 云安全基准控制和建议的合规性。 某些建议可能需要付费Microsoft Defender计划来实现某些安全方案。

注意

不适用于Azure Policy的功能已被排除。 若要查看Azure Policy如何完全映射到 Microsoft 云安全基准,请参阅完整的Azure Policy安全基线映射文件

安全配置文件

安全配置文件汇总了Azure Policy的高影响行为,这可能会导致安全注意事项增加。

服务行为属性
产品类别 MGMT/治理
客户可以访问主机/OS 无访问权限
可将服务部署到客户的虚拟网络中 False
存储客户静态内容 False

身份管理

有关详细信息,请参阅 Microsoft 云安全基准:标识管理

IM-3:安全且自动地管理应用程序标识

功能

托管标识

说明:数据平面操作支持使用托管标识进行身份验证。 了解详细信息

支持 默认启用 配置责任
True False 客户

功能说明:Azure Policy使用托管标识来修正不合规的资源。

配置指南:每个Azure Policy分配只能与一个托管标识相关联。 但是,可以为托管标识分配多个角色。 配置分为两个步骤:首先创建系统分配的托管标识或用户分配的托管标识,然后向其授予必要的角色。

参考使用Azure Policy修正不合规的资源

数据保护

有关详细信息,请参阅 Microsoft 云安全基准:数据保护

DP-3:加密传输中的敏感数据

功能

传输中数据加密

说明:服务支持数据平面的传输中数据加密。 了解详细信息

支持 默认启用 配置责任
True True Microsoft

功能说明:Azure Policy利用 Microsoft 的默认加密传输中的数据。

配置指南:无需其他配置,因为默认部署已启用此功能。

参考双重加密

Microsoft Defender for Cloud 监视

Azure Policy 内置定义 - Microsoft.GuestConfiguration

名称
(Azure 门户)
说明 效果 版本
(GitHub)
Windows 计算机应配置为使用安全通信协议 为了保护通过 Internet 通信的信息的隐私,计算机应使用最新版本的行业标准加密协议传输层安全性 (TLS) 。 TLS 通过加密计算机之间的连接来保护网络上的通信。 AuditIfNotExists、Disabled 4.1.1

DP-4:默认启用静态数据加密

功能

使用平台密钥进行静态数据加密

说明:支持使用平台密钥的静态数据加密,任何客户静态内容都使用这些 Microsoft 托管密钥进行加密。 了解详细信息

支持 默认启用 配置责任
True True Microsoft

功能说明:Azure Policy利用 Microsoft 对静态数据的默认加密。

配置指南:无需其他配置,因为默认部署已启用此功能。

参考双重加密

后续步骤