Microsoft control de prueba comparativa de seguridad en la nube v2 para Azure asignación de directivas integradas

En este artículo se enumeran Azure Policy definiciones de iniciativa de directiva integradas relacionadas con Microsoft prueba comparativa de seguridad en la nube v2. Cada control de la prueba comparativa se asigna a una o varias definiciones de Azure Policy. Consulte el archivo de definición de iniciativa de Azure Policy completo para obtener más detalles.

Compliant en Azure Policy solo hace referencia a las definiciones de directiva; esto no garantiza que cumple todos los requisitos de un control. El estándar de cumplimiento incluye controles que no se abordan en ninguna definición de Azure Policy en este momento. Por lo tanto, el cumplimiento en Azure Policy es solo una vista parcial del estado de cumplimiento general.

Las asociaciones entre controles y definiciones de Azure Policy para este estándar de cumplimiento pueden cambiar con el tiempo.

AI-1: Garantizar el uso de modelos aprobados

Para obtener más información, consulte Seguridad de inteligencia artificial: AI-1: Garantizar el uso de modelos aprobados.

Nombre Description Effect(s) Versión
[versión preliminar]: las implementaciones de Azure Machine Learning solo deben usar modelos de registro aprobados Restringir la implementación de modelos del Registro para controlar los modelos creados externamente que se usan en la organización Auditoría; Negar; Deshabilitado 1.0.0-preview
[Versión preliminar]: las implementaciones de Cognitive Services solo deben usar el filtrado de contenido de finalización permitido Exija niveles mínimos de filtrado de contenido para el contenido de finalización de implementaciones de modelos dentro de su organización. Auditoría; Deshabilitado 1.0.0-preview
[Versión preliminar]: Las implementaciones de Cognitive Services solo deben usar el control permitido Exija niveles mínimos de filtrado de contenido de gravedad múltiple para contenido dañino para implementaciones de modelos dentro de la organización. Auditoría; Deshabilitado 1.0.0-preview
[Versión preliminar]: Las implementaciones de Cognitive Services solo deben usar el modo de control permitido Exija el modo de filtrado de contenido para las implementaciones de modelos dentro de la organización. Auditoría; Deshabilitado 1.0.0-preview
[Versión preliminar]: Las implementaciones de Cognitive Services solo deben usar el filtrado de contenido de solicitud permitido Exija niveles mínimos de filtrado de contenido de solicitud para implementaciones de modelos dentro de su organización. Auditoría; Deshabilitado 1.0.0-preview

AM-2: Usar solo servicios aprobados

Para obtener más información, consulte Administración de activos: AM-2: Usar solo servicios aprobados.

Nombre Description Effect(s) Versión
Azure API Management versión de la plataforma debe ser stv2 Azure API Management versión de la plataforma de proceso de stv1 se retirará a partir del 31 de agosto de 2024, y estas instancias deben migrarse a la plataforma de proceso stv2 para obtener soporte continuo. Obtenga más información en API Management stv1 platform retirement - Global Azure cloud (august 2024) Auditoría; Negar; Deshabilitado 1.0.0
las cuentas de Storage deben migrarse a nuevos recursos de Azure Resource Manager Use nuevos Azure Resource Manager para las cuentas de almacenamiento para proporcionar mejoras de seguridad como: mayor control de acceso (RBAC), mejor auditoría, implementación y gobernanza basadas en Azure Resource Manager, acceso a identidades administradas, acceso al almacén de claves para secretos, Azure Autenticación basada en AD y compatibilidad con etiquetas y grupos de recursos para facilitar la administración de seguridad Auditoría; Negar; Deshabilitado 1.0.0
las cuentas de Storage deben migrarse a nuevos recursos de Azure Resource Manager Use nuevos Azure Resource Manager para las cuentas de almacenamiento para proporcionar mejoras de seguridad como: mayor control de acceso (RBAC), mejor auditoría, implementación y gobernanza basadas en Azure Resource Manager, acceso a identidades administradas, acceso al almacén de claves para secretos, Azure Autenticación basada en AD y compatibilidad con etiquetas y grupos de recursos para facilitar la administración de seguridad Auditoría; Negar; Deshabilitado 1.0.0
Las máquinas virtuales deben migrarse a nuevos recursos de Azure Resource Manager Utilice el nuevo Azure Resource Manager para sus máquinas virtuales y proporcione mejoras de seguridad como: mayor control de acceso (RBAC), mejor auditoría, implementación y gobernanza basadas en Azure Resource Manager, acceso a identidades administradas, acceso al almacén de claves para secretos, autenticación basada en Azure AD y compatibilidad con etiquetas y grupos de recursos para facilitar la administración de seguridad. Auditoría; Negar; Deshabilitado 1.0.0

AM-3: Confirmación de la seguridad de la administración del ciclo de vida de los recursos

Para obtener más información, consulte Administración de recursos: AM-3: Garantizar la seguridad de la administración del ciclo de vida de los recursos.

Nombre Description Effect(s) Versión
los puntos de conexión API que no se usan deben deshabilitarse y quitarse del servicio Azure API Management Como procedimiento recomendado de seguridad, los puntos de conexión de API que no han recibido tráfico durante 30 días se consideran sin usar y se deben quitar del servicio Azure API Management. Mantener los puntos de conexión de API sin usar puede suponer un riesgo de seguridad para su organización. Estas pueden ser API que deben haber quedado en desuso desde el servicio Azure API Management, pero que pueden haberse dejado activas accidentalmente. Normalmente, estas API no reciben la cobertura de seguridad más actualizada. AuditIfNotExists; Deshabilitado 1.0.1

BR-1: Garantizar copias de seguridad automatizadas normales

Para obtener más información, vea Copia de seguridad y recuperación: BR-1: Garantizar copias de seguridad automatizadas normales.

Nombre Description Effect(s) Versión
Azure Backup debe estar habilitado para Virtual Machines Asegúrese de proteger la Azure Virtual Machines habilitando Azure Backup. Azure Backup es una solución de protección de datos segura y rentable para Azure. AuditIfNotExists; Deshabilitado 3.0.0
Configurar la copia de seguridad en las máquinas virtuales sin una etiqueta específica en un nuevo almacén de Recovery Services con una directiva predeterminada Aplique la copia de seguridad de todas las máquinas virtuales mediante la implementación de un almacén de Recovery Services en la misma ubicación y grupo de recursos que la máquina virtual. Esto resulta útil cuando se asignan grupos de recursos independientes a distintos equipos de aplicación de la organización y es necesario administrar sus propias copias de seguridad y restauraciones. Opcionalmente, puede excluir las máquinas virtuales que contengan una etiqueta específica para controlar el ámbito de la asignación. Consulte https://aka.ms/AzureVMAppCentricBackupExcludeTag. AuditIfNotExists; DeployIfNotExists; Deshabilitado 9.5.0
Configurar la copia de seguridad en las máquinas virtuales sin una etiqueta específica en un almacén de Recovery Services existente en la misma ubicación Aplique la copia de seguridad de todas las máquinas virtuales; para ello, realice una copia de seguridad en un almacén de Recovery Services central que se encuentre en la misma ubicación y suscripción que la máquina virtual. Esto resulta útil cuando hay un equipo central en la organización que administra las copias de seguridad de todos los recursos de una suscripción. Opcionalmente, puede excluir las máquinas virtuales que contengan una etiqueta específica para controlar el ámbito de la asignación. Consulte https://aka.ms/AzureVMCentralBackupExcludeTag. AuditIfNotExists; DeployIfNotExists; Deshabilitado 9.5.0
La copia de seguridad con redundancia geográfica debe estar habilitada para Azure Database for MariaDB Azure Database for MariaDB le permite elegir la opción de redundancia para el servidor de bases de datos. Se puede establecer en una copia de seguridad con redundancia geográfica storage en la que los datos no solo se almacenan dentro de la región en la que se hospeda el servidor, sino que también se replica en una región emparejada para proporcionar la opción de recuperación en caso de error de región. La configuración de storage con redundancia geográfica para la copia de seguridad solo se permite durante la creación del servidor. Auditoría; Deshabilitado 1.0.1
Copia de seguridad con redundancia geográfica debe estar habilitada para Azure Database for MySQL Azure Database for MySQL permite elegir la opción de redundancia para el servidor de bases de datos. Se puede establecer en una copia de seguridad con redundancia geográfica storage en la que los datos no solo se almacenan dentro de la región en la que se hospeda el servidor, sino que también se replica en una región emparejada para proporcionar la opción de recuperación en caso de error de región. La configuración de storage con redundancia geográfica para la copia de seguridad solo se permite durante la creación del servidor. Auditoría; Deshabilitado 1.0.1
La copia de seguridad con redundancia geográfica debe estar habilitada para Azure Database for PostgreSQL Azure Database for PostgreSQL permite elegir la opción de redundancia para el servidor de bases de datos. Se puede establecer en una copia de seguridad con redundancia geográfica storage en la que los datos no solo se almacenan dentro de la región en la que se hospeda el servidor, sino que también se replica en una región emparejada para proporcionar la opción de recuperación en caso de error de región. La configuración de storage con redundancia geográfica para la copia de seguridad solo se permite durante la creación del servidor. Auditoría; Deshabilitado 1.0.1
El almacenamiento con redundancia geográfica debe estar habilitado para las cuentas de almacenamiento Use la redundancia geográfica para crear aplicaciones de alta disponibilidad. Auditoría; Deshabilitado 1.0.0
La copia de seguridad con redundancia geográfica a largo plazo debe estar habilitada para las instancias de Azure SQL Database Esta directiva audita cualquier instancia de Azure SQL Database que no tenga la copia de seguridad con redundancia geográfica habilitada. AuditIfNotExists; Deshabilitado 2.0.0
[Versión preliminar]: La autorización multiusuario (MUA) debe estar habilitada para los almacenes de Backup. Esta directiva audita si la autorización multiusuario (MUA) está habilitada para los almacenes de Backup. MUA ayuda a proteger los almacenes de Backup agregando una capa adicional de protección a operaciones críticas. Para obtener más información, visite https://aka.ms/mua-for-bv. Auditoría; Deshabilitado 1.0.0-preview

BR-2: Proteger los datos de copia de seguridad y recuperación

Para obtener más información, vea Copia de seguridad y recuperación: BR-2: Proteger los datos de copia de seguridad y recuperación.

Nombre Description Effect(s) Versión
Azure Backup debe estar habilitado para Virtual Machines Asegúrese de proteger la Azure Virtual Machines habilitando Azure Backup. Azure Backup es una solución de protección de datos segura y rentable para Azure. AuditIfNotExists; Deshabilitado 3.0.0
La copia de seguridad con redundancia geográfica debe estar habilitada para Azure Database for MariaDB Azure Database for MariaDB le permite elegir la opción de redundancia para el servidor de bases de datos. Se puede establecer en una copia de seguridad con redundancia geográfica storage en la que los datos no solo se almacenan dentro de la región en la que se hospeda el servidor, sino que también se replica en una región emparejada para proporcionar la opción de recuperación en caso de error de región. La configuración de storage con redundancia geográfica para la copia de seguridad solo se permite durante la creación del servidor. Auditoría; Deshabilitado 1.0.1
Copia de seguridad con redundancia geográfica debe estar habilitada para Azure Database for MySQL Azure Database for MySQL permite elegir la opción de redundancia para el servidor de bases de datos. Se puede establecer en una copia de seguridad con redundancia geográfica storage en la que los datos no solo se almacenan dentro de la región en la que se hospeda el servidor, sino que también se replica en una región emparejada para proporcionar la opción de recuperación en caso de error de región. La configuración de storage con redundancia geográfica para la copia de seguridad solo se permite durante la creación del servidor. Auditoría; Deshabilitado 1.0.1
La copia de seguridad con redundancia geográfica debe estar habilitada para Azure Database for PostgreSQL Azure Database for PostgreSQL permite elegir la opción de redundancia para el servidor de bases de datos. Se puede establecer en una copia de seguridad con redundancia geográfica storage en la que los datos no solo se almacenan dentro de la región en la que se hospeda el servidor, sino que también se replica en una región emparejada para proporcionar la opción de recuperación en caso de error de región. La configuración de storage con redundancia geográfica para la copia de seguridad solo se permite durante la creación del servidor. Auditoría; Deshabilitado 1.0.1
[versión preliminar]: la inmutabilidad debe estar habilitada para almacenes de copia de seguridad Esta directiva audita si la propiedad almacenes inmutables está habilitada para los almacenes de Backup en el ámbito. Esto ayuda a proteger los datos de copia de seguridad de ser eliminados antes de su expiración prevista. Obtenga más información en Concept of Immutable vault for Azure Backup. Auditoría; Deshabilitado 1.0.1-preview
[versión preliminar]: la inmutabilidad debe estar habilitada para los almacenes de Recovery Services Esta directiva audita si la propiedad de almacenes inmutables está habilitada para almacenes de Recovery Services en el ámbito. Esto ayuda a proteger los datos de copia de seguridad de ser eliminados antes de su expiración prevista. Obtenga más información en Concept of Immutable vault for Azure Backup. Auditoría; Deshabilitado 1.0.1-preview
[Versión preliminar]: la eliminación temporal debe estar habilitada para almacenes de Recovery Services. Esta directiva audita si la eliminación temporal está habilitada para almacenes de Recovery Services en el ámbito. La eliminación temporal puede ayudarle a recuperar sus datos incluso después de que se hayan eliminado. Obtenga más información en https://aka.ms/AB-SoftDelete. Auditoría; Deshabilitado 1.0.0-preview
[Versión preliminar]: la eliminación temporal debe estar habilitada para almacenes de Backup Esta directiva audita si la eliminación temporal está habilitada para almacenes de Backup en el ámbito. La eliminación temporal puede ayudarle a recuperar los datos después de eliminarlos. Obtenga más información en Información general de la eliminación temporal mejorada para Azure Backup Auditoría; Deshabilitado 1.0.0-preview

DP-1: Detectar, clasificar y etiquetar datos confidenciales

Para obtener más información, vea Protección de datos: DP-1: Detectar, clasificar y etiquetar datos confidenciales.

Nombre Description Effect(s) Versión
Microsoft Defender para las API deben estar habilitadas Microsoft Defender para las API aporta nueva detección, protección, detección y cobertura de respuesta para supervisar ataques comunes basados en API y configuraciones incorrectas de seguridad. AuditIfNotExists; Deshabilitado 1.0.3

DP-2: Supervisión de anomalías y amenazas dirigidas a datos confidenciales

Para obtener más información, consulte Protección de datos: DP-2: Supervisión de anomalías y amenazas dirigidas a datos confidenciales.

Nombre Description Effect(s) Versión
Azure Defender para los servidores de Azure SQL Database deben estar habilitados Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para servidores SQL Server en máquinas debe estar habilitado Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para SQL debe estar habilitado para instancias administradas de SQL no protegidas Audite cada SQL Managed Instance sin seguridad de datos avanzada. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para bases de datos relacionales de código abierto deben estar habilitadas Azure Defender para bases de datos relacionales de código abierto detecta actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. Obtenga más información sobre las funcionalidades de Azure Defender para bases de datos relacionales de código abierto en Overview de Defender para bases de datos relacionales de Open-Source. Importante: La habilitación de este plan dará lugar a cargos por la protección de las bases de datos relacionales de código abierto. Obtenga información sobre los precios en la página de precios de Security Center: Pricing - Microsoft Defender para la nube AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para las API deben estar habilitadas Microsoft Defender para las API aporta nueva detección, protección, detección y cobertura de respuesta para supervisar ataques comunes basados en API y configuraciones incorrectas de seguridad. AuditIfNotExists; Deshabilitado 1.0.3
Microsoft Defender para Storage debe estar habilitado Microsoft Defender para Storage detecta posibles amenazas para las cuentas de almacenamiento. Ayuda a evitar los tres impactos principales en los datos y la carga de trabajo: cargas de archivos malintencionadas, filtración de datos confidenciales y datos dañados. El nuevo Defender para el plan de almacenamiento incluye el examen de malware y la detección de amenazas de datos confidenciales. Este plan también proporciona una estructura de precios predecible (por cuenta storage) para controlar la cobertura y los costos. AuditIfNotExists; Deshabilitado 1.0.0

DP-3: Cifrar datos confidenciales en tránsito

Para obtener más información, consulte Protección de datos: DP-3: Cifrado de datos confidenciales en tránsito.

Nombre Description Effect(s) Versión
A se debe aplicar una directiva IPsec/IKE personalizada a todas las conexiones de puerta de enlace de red virtual Azure Esta directiva garantiza que todas las conexiones de puerta de enlace de red virtual Azure usen una directiva personalizada de seguridad de protocolo de Internet (Ipsec)/Clave de Internet Exchange(IKE). Consulte los algoritmos y los niveles de seguridad de las claves compatibles en https://aka.ms/AA62kb0. Auditoría; Deshabilitado 1.0.0
API Management API deben usar solo protocolos cifrados Para garantizar la seguridad de los datos en tránsito, las API solo deben estar disponibles a través de protocolos cifrados, como HTTPS o WSS. Evite utilizar protocolos no seguros, como HTTP o WS. Auditoría; Deshabilitado; Negar 2.0.2
App Service ranuras de aplicación deben habilitar el cifrado de un extremo a otro La habilitación del cifrado de un extremo a otro garantiza que el tráfico de front-end dentro del clúster entre App Service front-end y los trabajos que ejecutan cargas de trabajo de la aplicación se cifran. Auditoría; Negar; Deshabilitado 1.0.0
Las ranuras de aplicaciones de App Service solo deben ser accesibles a través de HTTPS El uso de HTTPS garantiza la autenticación del servicio y el servidor, y protege los datos en tránsito frente a ataques de intercepción de nivel de red. Auditoría; Deshabilitado; Negar 2.0.0
App Service ranuras de aplicación deben usar la versión más reciente de TLS Se publican versiones más recientes de TLS de forma periódica debido a brechas de seguridad, para incluir más funcionalidad e incrementar la velocidad. Actualice a la versión más reciente de TLS para App Service aplicaciones para aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. AuditIfNotExists; Deshabilitado 1.2.0
App Service las aplicaciones deben habilitar el cifrado de un extremo a otro La habilitación del cifrado de un extremo a otro garantiza que el tráfico de front-end dentro del clúster entre App Service front-end y los trabajos que ejecutan cargas de trabajo de la aplicación se cifran. Auditoría; Negar; Deshabilitado 1.0.0
App Service las aplicaciones solo deben ser accesibles a través de HTTPS El uso de HTTPS garantiza la autenticación del servicio y el servidor, y protege los datos en tránsito frente a ataques de intercepción de nivel de red. Auditoría; Deshabilitado; Negar 4.0.0
las aplicaciones App Service solo deben requerir FTPS Habilite el cumplimiento con FTPS para mejorar la seguridad. AuditIfNotExists; Deshabilitado 3.0.0
App Service las aplicaciones deben usar la versión más reciente de TLS Se publican versiones más recientes de TLS de forma periódica debido a brechas de seguridad, para incluir más funcionalidad e incrementar la velocidad. Actualice a la versión más reciente de TLS para App Service aplicaciones para aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. AuditIfNotExists; Deshabilitado 2.2.0
App Service Environment debe configurarse con conjuntos de cifrado TLS más seguros Los dos conjuntos de cifrado más mínimos y seguros necesarios para que App Service Environment funcionen correctamente son: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 y TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. Auditoría; Deshabilitado 1.0.0
App Service Environment debe tener habilitado el cifrado interno Al establecer InternalEncryption en true, se cifra el archivo pagefile, los discos de trabajo y el tráfico de red interno entre los servidores front-end y los trabajos de un App Service Environment. Para obtener más información, consulte Configuración personalizada para entornos de App Service. Auditoría; Deshabilitado 1.0.1
App Service Environment debe tener TLS 1.0 y 1.1 deshabilitado TLS 1.0 y 1.1 son protocolos no actualizados que no admiten algoritmos criptográficos modernos. Deshabilitar el tráfico TLS 1.0 y 1.1 entrante ayuda a proteger las aplicaciones en una App Service Environment. Auditoría; Negar; Deshabilitado 2.0.1
Azure Batch los grupos deben tener habilitado el cifrado de disco Habilitar Azure Batch cifrado de disco garantiza que los datos siempre se cifren en reposo en el nodo de proceso de Azure Batch. Obtenga más información sobre el cifrado de disco en Batch en Crear un grupo con cifrado de disco habilitado. Auditoría; Deshabilitado; Negar 1.0.0
Azure Front Door Standard y Premium deben ejecutar la versión mínima de TLS 1.2 Al establecer la versión mínima de TLS en 1.2, se mejora la seguridad asegurándose de que se accede a los dominios personalizados desde los clientes mediante TLS 1.2 o versiones posteriores. No se recomienda usar versiones de TLS inferiores a 1.2, ya que son débiles y no admiten algoritmos criptográficos modernos. Auditoría; Negar; Deshabilitado 1.0.0
Azure HDInsight los clústeres deben usar el cifrado en tránsito para cifrar la comunicación entre los nodos de clúster de Azure HDInsight Los datos se pueden manipular durante la transmisión entre Azure HDInsight nodos de clúster. La habilitación del cifrado en tránsito soluciona problemas de uso incorrecto y manipulación durante esta transmisión. Auditoría; Negar; Deshabilitado 1.0.0
Azure SQL Database debe ejecutar TLS versión 1.2 o posterior Al establecer la versión de TLS en la versión 1.2 o posterior, se mejora la seguridad asegurándose de que solo se puede acceder a la Azure SQL Database desde clientes que usan TLS 1.2 o versiones posteriores. El uso de versiones de TLS anteriores a la versión 1.2 no se recomienda, ya que presentan vulnerabilidades de seguridad bien documentadas. Auditoría; Deshabilitado; Negar 2.0.0
Azure Synapse área de trabajo SQL Server debe ejecutar TLS versión 1.2 o posterior Si se establece la versión de TLS en la versión 1.2 o posterior, se mejora la seguridad, ya que garantiza que solo se pueda acceder a su Azure Synapse área de trabajo de SQL Server desde los clientes que usan TLS 1.2 o versiones posteriores. El uso de versiones de TLS anteriores a la versión 1.2 no se recomienda, ya que presentan vulnerabilidades de seguridad bien documentadas. Auditoría; Negar; Deshabilitado 1.1.0
Bot Service punto de conexión debe ser un URI HTTPS válido Los datos se pueden manipular durante la transmisión. Existen protocolos que proporcionan cifrado para solucionar problemas de mal uso y manipulación. Para asegurarse de que los bots se comunican solo a través de canales cifrados, establezca el punto de conexión en un URI HTTPS válido. Esto garantiza que el protocolo HTTPS se usa para cifrar los datos en tránsito y también suele ser un requisito para el cumplimiento de los estándares normativos o del sector. Visite: Bot Framework security guidelines. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
Las aplicaciones de contenedor solo deben ser accesibles a través de HTTPS El uso de HTTPS garantiza la autenticación del servicio y el servidor, y protege los datos en tránsito frente a ataques de intercepción de nivel de red. La deshabilitación de "allowInsecure" dará lugar a la redirección automática de solicitudes de conexiones HTTP a HTTPS para aplicaciones de contenedor. Auditoría; Negar; Deshabilitado 1.0.1
se debe habilitar Enforce SSL connection for MySQL database servers Azure Database for MySQL admite la conexión del servidor de Azure Database for MySQL a las aplicaciones cliente mediante capa de sockets seguros (SSL). La aplicación de conexiones SSL entre el servidor de bases de datos y las aplicaciones cliente facilita la protección frente a ataques de tipo "Man in the middle" al cifrar el flujo de datos entre el servidor y la aplicación. Esta configuración exige que SSL esté siempre habilitado para el acceso al servidor de bases de datos. Auditoría; Deshabilitado 1.0.1
Enforce SSL debe estar habilitada para los servidores de bases de datos postgreSQL Azure Database for PostgreSQL admite la conexión del servidor de Azure Database for PostgreSQL a las aplicaciones cliente mediante capa de sockets seguros (SSL). La aplicación de conexiones SSL entre el servidor de bases de datos y las aplicaciones cliente facilita la protección frente a ataques de tipo "Man in the middle" al cifrar el flujo de datos entre el servidor y la aplicación. Esta configuración exige que SSL esté siempre habilitado para el acceso al servidor de bases de datos. Auditoría; Deshabilitado 1.0.1
las ranuras de la aplicación Function deben habilitar el cifrado de un extremo a otro La habilitación del cifrado de un extremo a otro garantiza que el tráfico de front-end dentro del clúster entre App Service front-end y los trabajos que ejecutan cargas de trabajo de la aplicación se cifran. Auditoría; Negar; Deshabilitado 1.1.0
Las ranuras de la aplicación de funciones solo deben ser accesibles a través de HTTPS El uso de HTTPS garantiza la autenticación del servicio y el servidor, y protege los datos en tránsito frente a ataques de intercepción de nivel de red. Auditoría; Deshabilitado; Negar 2.1.0
Ranuras de aplicaciónfunction deben usar la versión más reciente de TLS Se publican versiones más recientes de TLS de forma periódica debido a brechas de seguridad, para incluir más funcionalidad e incrementar la velocidad. Actualice a la última versión de TLS para las aplicaciones de funciones con el fin de aprovechar las correcciones de seguridad, en caso de haberlas, o las nuevas funcionalidades de la última versión. AuditIfNotExists; Deshabilitado 1.3.0
las aplicaciones Function deben habilitar el cifrado de un extremo a otro La habilitación del cifrado de un extremo a otro garantiza que el tráfico de front-end dentro del clúster entre App Service front-end y los trabajos que ejecutan cargas de trabajo de la aplicación se cifran. Auditoría; Negar; Deshabilitado 1.1.0
las aplicaciones Function solo deben ser accesibles a través de HTTPS El uso de HTTPS garantiza la autenticación del servicio y el servidor, y protege los datos en tránsito frente a ataques de intercepción de nivel de red. Auditoría; Deshabilitado; Negar 5.1.0
las aplicaciones Function solo deben requerir FTPS Habilite el cumplimiento con FTPS para mejorar la seguridad. AuditIfNotExists; Deshabilitado 3.1.0
las aplicaciones Function deben usar la versión más reciente de TLS Se publican versiones más recientes de TLS de forma periódica debido a brechas de seguridad, para incluir más funcionalidad e incrementar la velocidad. Actualice a la última versión de TLS para las aplicaciones de funciones con el fin de aprovechar las correcciones de seguridad, en caso de haberlas, o las nuevas funcionalidades de la última versión. AuditIfNotExists; Deshabilitado 2.3.0
[Versión preliminar]: Las redes de host y máquina virtual deben estar protegidas en sistemas HCI de Azure Stack Proteja los datos en la red de hosts de Azure Stack HCI y en las conexiones de red de máquinas virtuales. Auditoría; Deshabilitado; AuditIfNotExists 1.0.0-preview
Los clústeres deKubernetes solo deben ser accesibles a través de HTTPS El uso de HTTPS garantiza la autenticación y protege los datos en tránsito frente a ataques de intercepción de nivel de red. Esta funcionalidad está disponible con carácter general para Kubernetes Service (AKS) y en versión preliminar para Azure Arc habilitado Kubernetes. Para obtener más información, visite Understand Azure Policy for Kubernetes clusters auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 8.2.0
Se debe habilitar las conexiones seguras a la Azure Cache for Redis Audite la habilitación de solo conexiones a través de SSL para Azure Cache for Redis. El uso de conexiones seguras garantiza la autenticación entre el servidor y el servicio, y protege los datos en tránsito de ataques de nivel de red, como "man in-the-middle", interceptación y secuestro de sesión Auditoría; Negar; Deshabilitado 1.0.0
los servidores flexibles PostgreSQL deben ejecutar TLS versión 1.2 o posterior Esta directiva ayuda a auditar cualquier servidor flexible de PostgreSQL en su entorno que se ejecute con la versión tls inferior a la 1.2. AuditIfNotExists; Deshabilitado 1.1.0
Transferencia segura a cuentas de storage debe estar habilitada Requisito de auditoría de transferencia segura en su cuenta de storage. La transferencia segura es una opción que obliga a la cuenta de storage a aceptar solicitudes solo desde conexiones seguras (HTTPS). El uso de HTTPS garantiza la autenticación entre el servidor y el servicio, y protege los datos en tránsito de ataques de nivel de red, como los de tipo "Man in the middle", interceptación y secuestro de sesión Auditoría; Negar; Deshabilitado 2.0.0
SQL Managed Instance debe tener la versión mínima de TLS 1.2 Establecer la versión mínima de TLS en 1.2 mejora la seguridad asegurándose de que solo se puede acceder a la SQL Managed Instance desde los clientes que usan TLS 1.2. El uso de versiones de TLS anteriores a la versión 1.2 no se recomienda, ya que presentan vulnerabilidades de seguridad bien documentadas. Auditoría; Deshabilitado 1.0.1
Storage las cuentas deben tener la versión mínima de TLS especificada Configure una versión mínima de TLS para la comunicación segura entre la aplicación cliente y la cuenta de storage. Para minimizar el riesgo de seguridad, la versión mínima recomendada de TLS es la versión más reciente publicada, que actualmente es TLS 1.2. Auditoría; Negar; Deshabilitado 1.0.0
Windows las máquinas deben configurarse para usar protocolos de comunicación seguros Para proteger la privacidad de la información que se comunica a través de Internet, las máquinas deben usar la versión más reciente del protocolo criptográfico estándar del sector, Seguridad de la capa de transporte (TLS). TLS protege las comunicaciones que se realizan a través de una red para cifrar una conexión entre máquinas. AuditIfNotExists; Deshabilitado 4.1.1

DP-4: Habilitar el cifrado de datos en reposo de forma predeterminada

Para obtener más información, consulte Protección de datos: DP-4: Habilitar el cifrado de datos en reposo de forma predeterminada.

Nombre Description Effect(s) Versión
A administrador de Microsoft Entra debe aprovisionarse para servidores MySQL Audite el aprovisionamiento de un administrador de Microsoft Entra para el servidor MySQL para habilitar la autenticación de Microsoft Entra. Microsoft Entra autenticación permite la administración simplificada de permisos y la administración centralizada de identidades de los usuarios de la base de datos y otros servicios Microsoft AuditIfNotExists; Deshabilitado 1.1.1
Variables de cuenta deautomation deben cifrarse Es importante habilitar el cifrado de recursos de variables de cuentas de Automation al almacenar datos confidenciales. Auditoría; Negar; Deshabilitado 1.1.0
Azure Data Box los trabajos deben habilitar el cifrado doble para los datos en reposo en el dispositivo Habilite una segunda capa de cifrado basado en software para los datos en reposo en el dispositivo. El dispositivo ya está protegido a través del cifrado estándar de cifrado avanzado de 256 bits para los datos en reposo. Esta opción agrega una segunda capa de cifrado de datos. Auditoría; Negar; Deshabilitado 1.0.0
Azure los dispositivos edge Hardware Center deben tener habilitada la compatibilidad con el cifrado doble Asegúrese de que los dispositivos ordenados desde Azure Edge Hardware Center tengan habilitada la compatibilidad con el cifrado doble para proteger los datos en reposo en el dispositivo. Esta opción agrega una segunda capa de cifrado de datos. Auditoría; Negar; Deshabilitado 2.0.0
Azure HDInsight los clústeres deben usar el cifrado en el host para cifrar los datos en reposo Habilitar el cifrado en el host ayuda a proteger y proteger los datos para cumplir los compromisos de seguridad y cumplimiento de la organización. Al habilitar el cifrado en el host, los datos almacenados en el host de máquina virtual se cifran en reposo y fluyen cifrados al servicio Storage. Auditoría; Negar; Deshabilitado 1.0.0
Azure Monitor Los clústeres de registros deben crearse con el cifrado de infraestructura habilitado (cifrado doble) Para asegurarse de que el cifrado de datos seguro está habilitado en el nivel de servicio y en el nivel de infraestructura con dos algoritmos de cifrado diferentes y dos claves diferentes, use un clúster dedicado Azure Monitor. Esta opción está habilitada de forma predeterminada cuando se admite en la región, consulte Azure Monitor claves administradas por el cliente. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
Azure servidor flexible de MySQL debe tener habilitada la autenticación solo Microsoft Entra Deshabilitar los métodos de autenticación local y permitir solo Microsoft Entra autenticación mejora la seguridad al garantizar que Azure servidor flexible de MySQL pueda acceder exclusivamente a ellas Microsoft Entra identidades. AuditIfNotExists; Deshabilitado 1.0.1
Azure NetApp Files los volúmenes SMB deben usar el cifrado SMB3 No permitir la creación de volúmenes SMB sin cifrado SMB3 para garantizar la integridad de los datos y la privacidad de los datos. Auditoría; Negar; Deshabilitado 1.0.0
Azure NetApp Files Los volúmenes de tipo NFSv4.1 deben usar el cifrado de datos Kerberos Permitir solo el uso del modo de seguridad de privacidad de Kerberos (5p) para asegurarse de que los datos están cifrados. Auditoría; Negar; Deshabilitado 1.0.0
los dispositivos Azure Stack Edge deben usar el cifrado doble Para proteger los datos en reposo en el dispositivo, asegúrese de que se cifra doblemente, el access a los datos se controla y, una vez desactivado el dispositivo, los datos se borran de forma segura de los discos de datos. El cifrado doble es el uso de dos capas de cifrado: BitLocker XTS-AES cifrado de 256 bits en los volúmenes de datos y cifrado integrado de las unidades de disco duro. Obtenga más información en la documentación de información general de seguridad del dispositivo Stack Edge específico. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
Azure Synapse Analytics grupos de SQL dedicados deben habilitar el cifrado Habilite el cifrado de datos transparente para Azure Synapse Analytics grupos de SQL dedicados para proteger los datos en reposo y cumplir los requisitos de cumplimiento. Tenga en cuenta que habilitar el cifrado de datos transparente para el grupo puede afectar al rendimiento de las consultas. Puede consultar más detalles. https://go.microsoft.com/fwlink/?linkid=2147714 AuditIfNotExists; Deshabilitado 1.0.0
Las cuentas de Cognitive Services deben usar un almacenamiento propiedad del cliente Use el almacenamiento de propiedad del cliente para controlar los datos almacenados en reposo en Cognitive Services. Para más información sobre el almacenamiento de propiedad del cliente, visite https://aka.ms/cogsvc-cmk. Auditoría; Negar; Deshabilitado 2.0.0
el cifrado Disk debe estar habilitado en Azure Data Explorer Habilitar el cifrado de disco ayuda a proteger y proteger los datos para cumplir los compromisos de cumplimiento y seguridad de la organización. Auditoría; Negar; Deshabilitado 2.0.0
El cifrado Double debe estar habilitado en Azure Data Explorer La habilitación del cifrado doble ayuda a custodiar y proteger sus datos con el fin de satisfacer los compromisos de cumplimiento y seguridad de la organización. Cuando se ha habilitado el cifrado doble, los datos de la cuenta de storage se cifran dos veces, una vez en el nivel de servicio y una en el nivel de infraestructura, con dos algoritmos de cifrado diferentes y dos claves diferentes. Auditoría; Negar; Deshabilitado 2.0.0
Event Hub debe tener habilitado el cifrado doble La habilitación del cifrado doble ayuda a custodiar y proteger sus datos con el fin de satisfacer los compromisos de cumplimiento y seguridad de la organización. Cuando se ha habilitado el cifrado doble, los datos de la cuenta de storage se cifran dos veces, una vez en el nivel de servicio y una en el nivel de infraestructura, con dos algoritmos de cifrado diferentes y dos claves diferentes. Auditoría; Negar; Deshabilitado 1.0.0
el cifrado Infrastructure debe estar habilitado para servidores Azure Database for MySQL Habilite el cifrado de infraestructura para Azure Database for MySQL servidores para tener un mayor nivel de garantía de que los datos son seguros. Cuando se habilita el cifrado de infraestructura, los datos en reposo se cifran dos veces mediante la compatibilidad con FIPS 140-2 Microsoft claves administradas. Auditoría; Negar; Deshabilitado 1.0.0
el cifrado Infrastructure debe estar habilitado para servidores Azure Database for PostgreSQL Habilite el cifrado de infraestructura para Azure Database for PostgreSQL servidores para tener un mayor nivel de garantía de que los datos son seguros. Cuando se habilita el cifrado de infraestructura, los datos en reposo se cifran dos veces con las claves administradas compatibles con FIPS 140-2 Microsoft Auditoría; Negar; Deshabilitado 1.0.0
las máquinas virtuales Linux deben habilitar Azure Disk Encryption o EncryptionAtHost. Aunque el sistema operativo y los discos de datos de una máquina virtual están cifrados en reposo de forma predeterminada mediante claves administradas por la plataforma; Los discos de recursos (discos temporales), las memorias caché de datos y los datos que fluyen entre los recursos compute y Storage no se cifran. Use Azure Disk Encryption o EncryptionAtHost para corregir. Visite Introducción a las opciones de cifrado de discos administrados para comparar las ofertas de cifrado. Esta directiva requiere que se implementen dos requisitos previos en el ámbito de asignación de directiva. Para obtener más información, visite Understand Azure Machine Configuration. AuditIfNotExists; Deshabilitado 1.2.1
Managed disks debe cifrarse doblemente con claves administradas por la plataforma y administradas por el cliente Los clientes con datos confidenciales de alto nivel de seguridad que están preocupados por el riesgo asociado a cualquier algoritmo de cifrado, implementación o clave en peligro concretos pueden optar por una capa adicional de cifrado con un algoritmo o modo de cifrado diferente en el nivel de infraestructura mediante claves de cifrado administradas por la plataforma. Los conjuntos de cifrado de disco son necesarios para usar el cifrado doble. Obtenga más información en Cifrado del lado servidor de discos administrados Azure. Auditoría; Negar; Deshabilitado 1.0.0
Service Bus los espacios de nombres deben tener habilitado el cifrado doble La habilitación del cifrado doble ayuda a custodiar y proteger sus datos con el fin de satisfacer los compromisos de cumplimiento y seguridad de la organización. Cuando se ha habilitado el cifrado doble, los datos de la cuenta de storage se cifran dos veces, una vez en el nivel de servicio y una en el nivel de infraestructura, con dos algoritmos de cifrado diferentes y dos claves diferentes. Auditoría; Negar; Deshabilitado 1.0.0
Service Fabric clusters debe tener la propiedad ClusterProtectionLevel establecida en EncryptAndSign Service Fabric proporciona tres niveles de protección (None, Sign y EncryptAndSign) para la comunicación de nodo a nodo mediante un certificado de clúster principal. Establezca el nivel de protección para asegurarse de que todos los mensajes de nodo a nodo se cifran y se firman digitalmente. Auditoría; Negar; Deshabilitado 1.1.0
Storage las cuentas deben tener cifrado de infraestructura Habilite el cifrado de la infraestructura para aumentar la garantía de que los datos son seguros. Cuando se habilita el cifrado de infraestructura, los datos de una cuenta de storage se cifran dos veces. Auditoría; Negar; Deshabilitado 1.0.0
los discos Temp y la memoria caché de los grupos de nodos del agente en clústeres de Azure Kubernetes Service deben cifrarse en el host Para mejorar la seguridad de los datos, los datos almacenados en el host de la máquina virtual (VM) de las máquinas virtuales de los nodos de Azure Kubernetes Service deben cifrarse en reposo. Este es un requisito común de muchos estándares de cumplimiento normativo y del sector. Auditoría; Negar; Deshabilitado 1.0.1
Cifrado de datos transparente debe estar habilitado para instancias administradas de Arc SQL. Habilite el cifrado de datos transparente (TDE) en reposo en una SQL Managed Instance habilitada para Azure Arc. Obtenga más información en Encrypt a database with transparent data encryption manualmente in SQL Managed Instance enabled by Azure Arc. Auditoría; Deshabilitado 1.0.0
Cifrado de datos transparente en bases de datos SQL debe estar habilitada Transparent data encryption debe estar habilitado para proteger los datos en reposo y cumplir los requisitos de cumplimiento AuditIfNotExists; Deshabilitado 2.0.0
Virtual machines y virtual machine scale sets deben tener habilitado el cifrado en el host Use el cifrado en el host para obtener el cifrado de un extremo a otro para la máquina virtual y los datos del conjunto de escalado de máquinas virtuales. El cifrado en el host permite el cifrado en reposo para las memorias caché de disco temporal y de sistema operativo y de datos. Los discos temporales y los discos de SO efímeros se cifran con claves administradas por la plataforma cuando se habilita el cifrado en el host. Las memorias caché del disco de datos y de sistema operativo se cifran en reposo con claves administradas por el cliente o por la plataforma, según el tipo de cifrado seleccionado en el disco. Obtenga más información en Habilitación del cifrado de un extremo a otro mediante el cifrado en el host. Auditoría; Negar; Deshabilitado 1.0.0
Windows las máquinas virtuales deben habilitar Azure Disk Encryption o EncryptionAtHost. Aunque el sistema operativo y los discos de datos de una máquina virtual están cifrados en reposo de forma predeterminada mediante claves administradas por la plataforma; Los discos de recursos (discos temporales), las memorias caché de datos y los datos que fluyen entre los recursos compute y Storage no se cifran. Use Azure Disk Encryption o EncryptionAtHost para corregir. Visite Introducción a las opciones de cifrado de discos administrados para comparar las ofertas de cifrado. Esta directiva requiere que se implementen dos requisitos previos en el ámbito de asignación de directiva. Para obtener más información, visite Understand Azure Machine Configuration. AuditIfNotExists; Deshabilitado 1.1.1

DP-5: Usar la opción de clave administrada por el cliente en el cifrado de datos en reposo cuando sea necesario

Para obtener más información, consulte Protección de datos: DP-5: Usar la opción de clave administrada por el cliente en el cifrado de datos en reposo cuando sea necesario.

Nombre Description Effect(s) Versión
App Configuration debe usar una clave administrada por el cliente Las claves administradas por el cliente proporcionan una protección de datos mejorada al permitirle administrar las claves de cifrado. Esto suele ser necesario para cumplir los requisitos de cumplimiento. Auditoría; Negar; Deshabilitado 1.1.0
Los servicios de Búsqueda de Azure AI deben usar claves administradas por el cliente para cifrar los datos en reposo Al habilitar el cifrado en reposo con una clave administrada por el cliente en los servicios de Azure Ai Search, se proporciona un mayor control sobre la clave que se usa para el cifrado en reposo. Esta característica se suele aplicar a los clientes con requisitos de cumplimiento especiales para gestionar claves de cifrado de datos con un almacén de claves. AuditIfNotExists; Deshabilitado 2.1.0
Azure los recursos de AI Services deben cifrar los datos en reposo con una clave administrada por el cliente (CMK) El uso de claves administradas por el cliente para cifrar los datos en reposo proporciona más control sobre el ciclo de vida de las claves, incluida la rotación y la administración. Esto es especialmente relevante para las organizaciones con requisitos de cumplimiento relacionados. Esto no se evalúa de forma predeterminada y solo se debe aplicar cuando lo requieran los requisitos de directivas restrictivas o de cumplimiento. Si no está habilitado, los datos se cifrarán mediante claves administradas por la plataforma. Para implementar esto, actualice el parámetro "Effect" en la directiva de seguridad para el ámbito aplicable. Auditoría; Negar; Deshabilitado 2.2.0
Azure API for FHIR debe usar una clave administrada por el cliente para cifrar los datos en reposo Use una clave administrada por el cliente para controlar el cifrado en reposo de los datos almacenados en Azure API for FHIR cuando se trata de un requisito normativo o de cumplimiento. Las claves administradas por el cliente también proporcionan cifrado doble agregando una segunda capa de cifrado sobre la predeterminada realizada con claves administradas por el servicio. auditoría; Auditoría; Deshabilitado; Deshabilitado 1.1.0
Azure Automation las cuentas deben usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo de las cuentas de Azure Automation. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Encryption de recursos seguros en Azure Automation. Auditoría; Negar; Deshabilitado 1.0.0
Azure Batch cuenta debe usar claves administradas por el cliente para cifrar los datos Use claves administradas por el cliente para administrar el cifrado en reposo de los datos de la cuenta de Batch. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Cifrado de datos de la cuenta de Batch. Auditoría; Negar; Deshabilitado 1.0.1
Azure Cache for Redis Enterprise debe usar claves administradas por el cliente para cifrar datos de disco Use claves administradas por el cliente (CMK) para administrar el cifrado en reposo de los datos en disco. De manera predeterminada, los datos del cliente se cifran con claves administradas por la plataforma (PMK), pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Configurar el cifrado de disco en Azure Cache for Redis. Auditoría; Negar; Deshabilitado 1.0.0
Azure grupo de contenedores de Container Instance debe usar la clave administrada por el cliente para el cifrado Proteja los contenedores con mayor flexibilidad mediante claves administradas por el cliente. Al especificar una clave administrada por el cliente, esa clave se usa para proteger y controlar access a la clave que cifra los datos. El uso de claves administradas por el cliente proporciona funcionalidades adicionales para controlar la rotación de la clave de cifrado de claves o para borrar datos mediante criptografía. Auditoría; Deshabilitado; Negar 1.0.0
Azure Cosmos DB las cuentas deben usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo de la Azure Cosmos DB. De manera predeterminada, los datos se cifran en reposo con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Configuración de claves de Customer-Managed. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
Azure Data Box los trabajos deben usar una clave administrada por el cliente para cifrar la contraseña de desbloqueo del dispositivo Use una clave administrada por el cliente para controlar el cifrado de la contraseña de desbloqueo del dispositivo para Azure Data Box. Las claves administradas por el cliente también ayudan a administrar access a la contraseña de desbloqueo del dispositivo mediante el servicio Data Box para preparar el dispositivo y copiar datos de forma automatizada. Los datos del propio dispositivo ya están cifrados en reposo con el cifrado de 256 bits estándar de cifrado avanzado y la contraseña de desbloqueo del dispositivo se cifra de forma predeterminada con una clave administrada Microsoft. Auditoría; Negar; Deshabilitado 1.0.0
Azure Data Explorer cifrado en reposo debe usar una clave administrada por el cliente Habilitar el cifrado en reposo mediante una clave administrada por el cliente en el clúster de Azure Data Explorer proporciona control adicional sobre la clave que usa el cifrado en reposo. Esta característica suele ser aplicable a los clientes con requisitos de cumplimiento especiales y requiere un Key Vault para administrar las claves. Auditoría; Negar; Deshabilitado 1.0.0
Azure las factorías de datos deben cifrarse con una clave administrada por el cliente Use claves administradas por el cliente para administrar el cifrado en reposo del Azure Data Factory. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Encrypt Azure Data Factory con clave administrada por el cliente. Auditoría; Negar; Deshabilitado 1.0.1
Azure Databricks las áreas de trabajo deben ser SKU Premium que admita características como private link, clave administrada por el cliente para el cifrado Solo permita el área de trabajo de Databricks con SKU Premium que su organización pueda implementar para admitir características como Private Link, clave administrada por el cliente para el cifrado. Obtenga más información en: Configurar la conectividad privada de back-end con Azure Databricks. Auditoría; Negar; Deshabilitado 1.0.1
Azure Las cuentas de Device Update deben usar la clave administrada por el cliente para cifrar los datos en reposo El cifrado de datos en reposo en Azure Device Update con clave administrada por el cliente agrega una segunda capa de cifrado sobre las claves administradas por el servicio predeterminadas, permite el control de las claves, las directivas de rotación personalizadas y la capacidad de administrar el acceso a los datos a través del control de acceso de claves. Obtenga más información en: Cifrado de datos para Device Update para IoT Hub. Auditoría; Negar; Deshabilitado 1.0.0
Azure HDInsight los clústeres deben usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo de los clústeres de Azure HDInsight. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Cifrado doble para datos en reposo. Auditoría; Negar; Deshabilitado 1.0.1
Azure Health Bots debe usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente (CMK) para administrar el cifrado en reposo de los datos de los healthbots. De forma predeterminada, los datos se cifran en reposo con claves administradas por el servicio, pero LA CMK suele ser necesaria para cumplir los estándares de cumplimiento normativo. CMK permite cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Configure Customer Managed Keys for data encryption in healthcare agent service Auditoría; Deshabilitado 1.0.0
Azure recurso de prueba de carga debe usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente (CMK) para administrar el cifrado en reposo para el recurso de Azure Load Testing. De forma predeterminada, el encryptio se realiza mediante claves administradas por el servicio, las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Configurar claves administradas por el cliente para Azure Load Testing con Azure Key Vault. Auditoría; Negar; Deshabilitado 1.0.0
Azure Machine Learning las áreas de trabajo deben cifrarse con una clave administrada por el cliente Administre el cifrado en reposo de Azure Machine Learning datos del área de trabajo con claves administradas por el cliente. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Crear un área de trabajo con Azure Resource Manager plantilla. Auditoría; Negar; Deshabilitado 1.1.0
Azure Machine Learning las áreas de trabajo deben cifrarse con el uso de una clave administrada por el cliente Administre el cifrado en reposo de Azure Machine Learning datos del área de trabajo con claves administradas por el cliente. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Crear un área de trabajo con Azure Resource Manager plantilla. AuditIfNotExists; Deshabilitado 1.0.0
los clústeres de registros de Azure Monitor deben cifrarse con clave administrada por el cliente Cree Azure Monitor clúster de registros con cifrado de claves administradas por el cliente. De manera predeterminada, los datos de registro se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para satisfacer el cumplimiento normativo. La clave administrada por el cliente en Azure Monitor proporciona más control sobre el acceso a los datos, consulte Configure claves administradas por el cliente en Azure Monitor. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
[Vista previa]: los almacenes de Azure Recovery Services deben usar claves administradas por el cliente para cifrar los datos de copia de seguridad Use claves administradas por el cliente para administrar el cifrado en reposo de los datos de copia de seguridad. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en https://aka.ms/AB-CmkEncryption. Auditoría; Negar; Deshabilitado 1.0.0-preview
[Versión preliminar]: Azure Stack los sistemas HCI deben tener volúmenes cifrados Use BitLocker para cifrar los volúmenes de datos y del sistema operativo en Azure Stack sistemas HCI. Auditoría; Deshabilitado; AuditIfNotExists 1.0.0-preview
Azure Stream Analytics los trabajos deben usar claves administradas por el cliente para cifrar los datos Use claves administradas por el cliente cuando quiera almacenar de forma segura los metadatos y los recursos de datos privados de los trabajos de Stream Analytics en la cuenta de storage. Esto le proporciona control total sobre cómo se cifran los datos de Stream Analytics. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
Azure Synapse las áreas de trabajo deben usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para controlar el cifrado en reposo de los datos almacenados en áreas de trabajo de Azure Synapse. Las claves administradas por el cliente proporcionan cifrado doble agregando una segunda capa de cifrado sobre el cifrado predeterminado con claves administradas por el servicio. Auditoría; Negar; Deshabilitado 1.0.0
Bot Service debe cifrarse con una clave administrada por el cliente Azure Bot Service cifra automáticamente el recurso para proteger los datos y cumplir los compromisos de seguridad y cumplimiento de la organización. De forma predeterminada, se usan claves de cifrado administradas Microsoft. Para mayor flexibilidad en la administración de claves o el control de access a la suscripción, seleccione Claves administradas por el cliente, también conocida como Bring Your Own Key (BYOK). Obtenga más información sobre el cifrado de Azure Bot Service: cifrado Servicio de Bot de Azure AI para datos en reposo. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
los sistemas operativos Both y los discos de datos de los clústeres de Azure Kubernetes Service deben cifrarse mediante claves administradas por el cliente El cifrado de los sistemas operativos y los discos de datos mediante claves administradas por el cliente proporciona más control y mayor flexibilidad para la administración de claves. Este es un requisito común de muchos estándares de cumplimiento normativo y del sector. Auditoría; Negar; Deshabilitado 1.0.1
los registros Container deben cifrarse con una clave administrada por el cliente Use claves administradas por el cliente para administrar el cifrado en reposo del contenido de los registros. De manera predeterminada, los datos se cifran en reposo con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en claves de Customer-Managed para Azure Container Registry. Auditoría; Negar; Deshabilitado 1.1.2
El cifrado de claves administradas porCustomer debe usarse como parte del cifrado cmK para instancias administradas de Arc SQL. Como parte del cifrado cmK, se debe usar el cifrado de clave administrada por el cliente. Obtenga más información en Encrypt a database with transparent data encryption manualmente in SQL Managed Instance enabled by Azure Arc. Auditoría; Deshabilitado 1.0.0
DICOM Service debe usar una clave administrada por el cliente para cifrar los datos en reposo Use una clave administrada por el cliente para controlar el cifrado en reposo de los datos almacenados en Azure Health Data Services servicio DICOM cuando se trata de un requisito normativo o de cumplimiento. Las claves administradas por el cliente también proporcionan cifrado doble agregando una segunda capa de cifrado sobre la predeterminada realizada con claves administradas por el servicio. Auditoría; Deshabilitado 1.0.0
ElsticSan Volume Group debe usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo de VolumeGroup. De forma predeterminada, los datos del cliente se cifran con claves administradas por la plataforma, pero los CMK suelen ser necesarios para cumplir los estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted, con control total y responsabilidad, incluida la rotación y la administración. Auditoría; Deshabilitado 1.0.0
los espacios de nombres Event Hub deben usar una clave administrada por el cliente para el cifrado Azure Event Hubs admite la opción de cifrar datos en reposo con claves administradas Microsoft (valor predeterminado) o claves administradas por el cliente. Elegir cifrar datos mediante claves administradas por el cliente le permite asignar, rotar, deshabilitar y revocar access a las claves que el Centro de eventos usará para cifrar los datos en el espacio de nombres. Tenga en cuenta que el centro de eventos solo admite el cifrado con claves administradas por el cliente para los espacios de nombres en clústeres dedicados. Auditoría; Deshabilitado 1.0.0
FHIR Service debe usar una clave administrada por el cliente para cifrar los datos en reposo Use una clave administrada por el cliente para controlar el cifrado en reposo de los datos almacenados en Azure Health Data Services servicio FHIR cuando se trata de un requisito normativo o de cumplimiento. Las claves administradas por el cliente también proporcionan cifrado doble agregando una segunda capa de cifrado sobre la predeterminada realizada con claves administradas por el servicio. Auditoría; Deshabilitado 1.0.0
Fluid Relay debe usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo del servidor de Fluid Relay. De forma predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las CMK suelen ser necesarias para cumplir los estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted, con control total y responsabilidad, incluida la rotación y la administración. Obtenga más información en Claves administradas porCustomer para Azure Fluid Relay cifrado. Auditoría; Deshabilitado 1.0.0
HPC Cache las cuentas deben usar la clave administrada por el cliente para el cifrado Administre el cifrado en reposo de Azure HPC Cache con claves administradas por el cliente. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Auditoría; Deshabilitado; Negar 2.0.0
[Versión preliminar]: los datos del servicio de aprovisionamiento de dispositivos de IoT Hub se deben cifrar con claves administradas por el cliente (CMK) Use claves administradas por el cliente para administrar el cifrado en reposo del servicio de aprovisionamiento de dispositivos IoT Hub. Los datos se cifran automáticamente en reposo con claves administradas por el servicio, pero las claves administradas por el cliente (CMK) suelen ser necesarias para cumplir los estándares de cumplimiento normativo. Las CMK permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Más información sobre el cifrado de CMK en https://aka.ms/dps/CMK. Auditoría; Negar; Deshabilitado 1.0.0-preview
Logic Apps Integration Service Environment debe cifrarse con claves administradas por el cliente Implemente en Integration Service Environment para administrar el cifrado en reposo de los datos de Logic Apps mediante claves administradas por el cliente. De manera predeterminada, los datos del cliente se cifran con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Auditoría; Negar; Deshabilitado 1.0.0
Managed disks debe cifrarse doblemente con claves administradas por la plataforma y administradas por el cliente Los clientes con datos confidenciales de alto nivel de seguridad que están preocupados por el riesgo asociado a cualquier algoritmo de cifrado, implementación o clave en peligro concretos pueden optar por una capa adicional de cifrado con un algoritmo o modo de cifrado diferente en el nivel de infraestructura mediante claves de cifrado administradas por la plataforma. Los conjuntos de cifrado de disco son necesarios para usar el cifrado doble. Obtenga más información en Cifrado del lado servidor de discos administrados Azure. Auditoría; Negar; Deshabilitado 1.0.0
Managed disks debe usar un conjunto específico de conjuntos de cifrado de disco para el cifrado de claves administradas por el cliente Requerir que se use un conjunto específico de conjuntos de cifrado de disco con managed disks le proporcionará control sobre las claves usadas para el cifrado en reposo. Puede seleccionar los conjuntos cifrados permitidos y todos los demás se rechazan cuando se conectan a un disco. Obtenga más información en Cifrado del lado servidor de discos administrados Azure. Auditoría; Negar; Deshabilitado 2.0.0
Los servidoresMySQL deben usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo de los servidores MySQL. De manera predeterminada, los datos se cifran en reposo con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. AuditIfNotExists; Deshabilitado 1.0.4
OS y discos de datos deben cifrarse con una clave administrada por el cliente Use claves administradas por el cliente para administrar el cifrado en reposo del contenido de la managed disks. De manera predeterminada, los datos se cifran en reposo con claves administradas por la plataforma, pero las claves administradas por el cliente suelen ser necesarias para cumplir los estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información en Cifrado del lado servidor de discos administrados Azure. Auditoría; Negar; Deshabilitado 3.0.0
los servidores flexibles PostgreSQL deben usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo de los servidores flexibles de PostgreSQL. De manera predeterminada, los datos se cifran en reposo con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Auditoría; Negar; Deshabilitado 1.1.0
los servidores PostgreSQL deben usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo de los servidores PostgreSQL. De manera predeterminada, los datos se cifran en reposo con claves administradas por el servicio, pero las claves administradas por el cliente suelen ser necesarias para cumplir estándares de cumplimiento normativo. Las claves administradas por el cliente permiten cifrar los datos con una clave de Azure Key Vault creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. AuditIfNotExists; Deshabilitado 1.0.4
Queue Storage debe usar la clave administrada por el cliente para el cifrado Proteja la cola storage con mayor flexibilidad mediante claves administradas por el cliente. Al especificar una clave administrada por el cliente, esa clave se usa para proteger y controlar access a la clave que cifra los datos. El uso de claves administradas por el cliente proporciona funcionalidades adicionales para controlar la rotación de la clave de cifrado de claves o para borrar datos mediante criptografía. Auditoría; Negar; Deshabilitado 1.0.0
Service Bus los espacios de nombres Premium deben usar una clave administrada por el cliente para el cifrado Azure Service Bus admite la opción de cifrar datos en reposo con claves administradas por Microsoft (valor predeterminado) o claves administradas por el cliente. Elegir cifrar datos mediante claves administradas por el cliente le permite asignar, rotar, deshabilitar y revocar el acceso a las claves que Service Bus usarán para cifrar los datos en el espacio de nombres. Tenga en cuenta que Service Bus solo admite el cifrado con claves administradas por el cliente para espacios de nombres Premium. Auditoría; Deshabilitado 1.0.0
SQL Managed Instances debe usar claves administradas por el cliente para cifrar los datos en reposo La implementación de Cifrado de datos transparente (TDE) con su propia clave le proporciona mayor transparencia y control sobre el protector de TDE, mayor seguridad con un servicio externo respaldado por HSM y promoción de la separación de tareas. Esta recomendación se aplica a las organizaciones con un requisito de cumplimiento relacionado. Auditoría; Negar; Deshabilitado 2.0.0
los servidores SQL deben usar claves administradas por el cliente para cifrar los datos en reposo La implementación de Cifrado de datos transparente (TDE) con su propia clave proporciona mayor transparencia y control sobre el protector de TDE, mayor seguridad con un servicio externo respaldado por HSM y promoción de la separación de tareas. Esta recomendación se aplica a las organizaciones con un requisito de cumplimiento relacionado. Auditoría; Negar; Deshabilitado 2.0.1
La cuenta de almacenamiento que contiene el contenedor con los registros de actividad debe estar cifrada con BYOK Esta directiva audita si la cuenta de almacenamiento que contiene el contenedor con los registros de actividad está cifrada con BYOK. Esta directiva solo funciona si la cuenta de almacenamiento se encuentra en la misma suscripción que los registros de actividad por diseño. Puede encontrar más información sobre Azure Storage cifrado en reposo aquí https://aka.ms/azurestoragebyok. AuditIfNotExists; Deshabilitado 1.0.0
Storage los ámbitos de cifrado de cuentas deben usar claves administradas por el cliente para cifrar los datos en reposo Use claves administradas por el cliente para administrar el cifrado en reposo de los ámbitos de cifrado de la cuenta de storage. Las claves administradas por el cliente permiten cifrar los datos con una clave de almacén de claves Azure creada y propiedad de usted. Tiene control total y responsabilidad sobre el ciclo de vida clave, incluida la rotación y la administración. Obtenga más información sobre los ámbitos de cifrado de cuentas de storage Encryption para Blob storage. Auditoría; Negar; Deshabilitado 1.0.0
Storage los ámbitos de cifrado de cuentas deben usar el cifrado doble para los datos en reposo Habilite el cifrado de infraestructura para el cifrado en reposo de los ámbitos de cifrado de la cuenta de storage para mayor seguridad. El cifrado de infraestructura garantiza que los datos se cifren dos veces. Auditoría; Negar; Deshabilitado 1.0.0
Storage las cuentas deben usar la clave administrada por el cliente para el cifrado Proteja el blob y el archivo storage cuenta con mayor flexibilidad mediante claves administradas por el cliente. Al especificar una clave administrada por el cliente, esa clave se usa para proteger y controlar access a la clave que cifra los datos. El uso de claves administradas por el cliente proporciona funcionalidades adicionales para controlar la rotación de la clave de cifrado de claves o para borrar datos mediante criptografía. Auditoría; Deshabilitado 1.0.3
Table Storage debe usar la clave administrada por el cliente para el cifrado Proteja la tabla storage con mayor flexibilidad mediante claves administradas por el cliente. Al especificar una clave administrada por el cliente, esa clave se usa para proteger y controlar access a la clave que cifra los datos. El uso de claves administradas por el cliente proporciona funcionalidades adicionales para controlar la rotación de la clave de cifrado de claves o para borrar datos mediante criptografía. Auditoría; Negar; Deshabilitado 1.0.0

DP-6: Uso de un proceso seguro de administración de claves

Para obtener más información, consulte Protección de datos: DP-6: Uso de un proceso de administración de claves segura.

Nombre Description Effect(s) Versión
API Management secret named values debe almacenarse en Azure Key Vault Los valores con nombre son una colección de pares de nombre y valor en cada servicio API Management. Los valores secretos se pueden almacenar como texto cifrado en API Management (secretos personalizados) o haciendo referencia a secretos en Azure Key Vault. Para mejorar la seguridad de API Management y los secretos, haga referencia a los valores con nombre del secreto de Azure Key Vault. Azure Key Vault admite directivas granulares de administración de acceso y rotación de secretos. Auditoría; Deshabilitado; Negar 1.0.2
Azure Cosmos DB las cuentas no deben superar el número máximo de días permitidos desde la última regeneración de claves de cuenta. Vuelva a generar las claves en el tiempo especificado para mantener los datos más protegidos. Auditoría; Deshabilitado 1.0.0
Azure Data Factory servicios vinculados deben usar Key Vault para almacenar secretos Para asegurarse de que los secretos (como las cadenas de conexión) se administran de forma segura, es necesario que los usuarios proporcionen secretos mediante un Azure Key Vault en lugar de especificarlos en línea en los servicios vinculados. Auditoría; Negar; Deshabilitado 1.0.0
[Versión preliminar]: Azure Key Vault claves HSM administradas deben tener una fecha de expiración Para usar esta directiva en versión preliminar, primero debe seguir estas instrucciones en https://aka.ms/mhsmgovernance. Las claves criptográficas deben tener una fecha de expiración definida y no ser permanentes. Las claves que no expiran proporcionan a los posibles atacantes más tiempo para hacerse con ellas. Por ello, se recomienda como práctica de seguridad establecer fechas de expiración en las claves criptográficas. Auditoría; Negar; Deshabilitado 1.0.1-preview
[Versión preliminar]: Azure Key Vault claves HSM administradas deben tener más del número especificado de días antes de la expiración. Para usar esta directiva en versión preliminar, primero debe seguir estas instrucciones en https://aka.ms/mhsmgovernance. Si una clave está demasiado cerca de la expiración, un retraso de la organización para rotar la clave puede producir una interrupción. Las claves se deben rotar un número específico de días antes de su vencimiento, para proporcionar el tiempo suficiente para reaccionar ante un fallo. Auditoría; Negar; Deshabilitado 1.0.1-preview
[Versión preliminar]: Azure Key Vault claves HSM administradas mediante criptografía de curva elíptica debe tener los nombres de curva especificados. Para usar esta directiva en versión preliminar, primero debe seguir estas instrucciones en https://aka.ms/mhsmgovernance. Las claves respaldadas por la criptografía de curva elíptica pueden tener distintos nombres de curva. Algunas aplicaciones solo son compatibles con las claves de curva elíptica específicas. Aplique los tipos de claves de curva elíptica que se pueden crear en el entorno. Auditoría; Negar; Deshabilitado 1.0.1-preview
[Versión preliminar]: Azure Key Vault claves HSM administradas mediante criptografía RSA debe tener un tamaño de clave mínimo especificado. Para usar esta directiva en versión preliminar, primero debe seguir estas instrucciones en https://aka.ms/mhsmgovernance. Establezca el tamaño mínimo permitido de la clave para usarlo con los almacenes de claves. Tenga en cuenta que no es seguro usar claves RSA con tamaños de clave pequeños, ya que no cumplen muchos requisitos de certificación del sector. Auditoría; Negar; Deshabilitado 1.0.1-preview
Azure Key Vault HSM administrado debe tener habilitada la protección de purga La eliminación malintencionada de un HSM administrado de Azure Key Vault puede provocar una pérdida de datos permanente. Un usuario malintencionado de la organización puede eliminar y purgar HSM administrados de Azure Key Vault. La protección contra purgas le protege frente a ataques internos mediante la aplicación de un período de retención obligatorio para HSM administrados de Azure Key Vault eliminados temporalmente. Ningún usuario de su organización o Microsoft podrá purgar HSM administrados de Azure Key Vault durante el período de retención de eliminación temporal. Auditoría; Negar; Deshabilitado 1.0.0
Azure clústeres de Kubernetes debe habilitar key Management Service (KMS) Use el Servicio de administración de claves (KMS) para cifrar los datos secretos en reposo en etcd con el fin de proteger el clúster de Kubernetes. Más información en: https://aka.ms/aks/kmsetcdencryption. Auditoría; Deshabilitado 1.1.0
Key Vault las claves deben tener una fecha de expiración Las claves criptográficas deben tener una fecha de expiración definida y no ser permanentes. Las claves que no expiran proporcionan a los posibles atacantes más tiempo para hacerse con ellas. Por ello, se recomienda como práctica de seguridad establecer fechas de expiración en las claves criptográficas. Auditoría; Negar; Deshabilitado 1.0.2
Key Vault los secretos deben tener una fecha de expiración Los secretos deben tener una fecha de expiración definida y no ser permanentes. Los secretos que no expiran proporcionan a un posible atacante más tiempo para ponerlos en peligro. Por ello, se recomienda como práctica de seguridad establecer fechas de expiración en los secretos. Auditoría; Negar; Deshabilitado 1.0.2
Las claves deben estar respaldadas por un módulo de seguridad de hardware (HSM) Un HSM es un módulo de seguridad de hardware que almacena claves. Un HSM proporciona una capa física de protección para las claves criptográficas. La clave criptográfica no puede salir de un HSM físico que proporciona un mayor nivel de seguridad que una clave de software. Auditoría; Negar; Deshabilitado 1.0.1
Las claves deben ser del tipo criptográfico especificado, RSA o EC Algunas aplicaciones requieren el uso de claves respaldadas por un tipo criptográfico específico. Aplique un tipo de clave criptográfica (ya sea RSA o EC) determinado en su entorno. Auditoría; Negar; Deshabilitado 1.0.1
Keys debe tener una directiva de rotación que garantice que su rotación esté programada en el número de días especificado después de la creación. Especifique el número máximo de días después de la creación de claves hasta que se deba rotar para administrar los requisitos de cumplimiento de la organización. Auditoría; Deshabilitado 1.0.0
Las claves deben tener más días que los especificados antes de que expiren Si una clave está demasiado cerca de la expiración, un retraso de la organización para rotar la clave puede producir una interrupción. Las claves se deben rotar un número específico de días antes de su vencimiento, para proporcionar el tiempo suficiente para reaccionar ante un fallo. Auditoría; Negar; Deshabilitado 1.0.1
Keys debe tener el período de validez máximo especificado Administre los requisitos de cumplimiento de la organización especificando la cantidad máxima de tiempo en días que una clave puede ser válida en el key vault. Auditoría; Negar; Deshabilitado 1.0.1
Keys no debe estar activo durante más tiempo que el número de días especificado Especifique el número de días que debe estar activa una clave. Las claves que se usan durante un período de tiempo prolongado aumentan la probabilidad de que un atacante pueda ponerlas en peligro. Por ello, se recomienda como práctica de seguridad que las claves no estén activas durante más de dos años. Auditoría; Negar; Deshabilitado 1.0.1
Las claves que usan criptografía de curva elíptica deben tener especificados los nombres de curva Las claves respaldadas por la criptografía de curva elíptica pueden tener distintos nombres de curva. Algunas aplicaciones solo son compatibles con las claves de curva elíptica específicas. Aplique los tipos de claves de curva elíptica que se pueden crear en el entorno. Auditoría; Negar; Deshabilitado 1.0.1
Las claves que usan la criptografía RSA deben tener el tamaño de clave mínimo que se haya especificado Establezca el tamaño mínimo permitido de la clave para usarlo con los almacenes de claves. Tenga en cuenta que no es seguro usar claves RSA con tamaños de clave pequeños, ya que no cumplen muchos requisitos de certificación del sector. Auditoría; Negar; Deshabilitado 1.0.1
Secrets debe tener más del número especificado de días antes de la expiración Si un secreto está demasiado cerca de la expiración, un retraso de la organización para rotar el secreto puede producir una interrupción. Los secretos se deben rotar cuando falta un número especificado de días antes de la expiración, para proporcionar el tiempo suficiente para reaccionar ante un error. Auditoría; Negar; Deshabilitado 1.0.1
Secrets debe tener el período de validez máximo especificado Administre los requisitos de cumplimiento de la organización especificando la cantidad máxima de tiempo en días que un secreto puede ser válido en el key vault. Auditoría; Negar; Deshabilitado 1.0.1
Secrets no debe estar activo durante más tiempo que el número especificado de días Si los secretos se crearon con una fecha de activación establecida en el futuro, debe asegurarse de que esos secretos no hayan estado activos durante más tiempo del especificado. Auditoría; Negar; Deshabilitado 1.0.1
Storage las claves de cuenta no deben expirarse Asegúrese de que el usuario storage las claves de cuenta no han expirado cuando se establece la directiva de expiración de claves de clave, para mejorar la seguridad de las claves de cuenta tomando medidas cuando las claves han expirado. Auditoría; Negar; Deshabilitado 3.0.0

DP-7: Uso de un proceso de administración de certificados seguro

Para obtener más información, consulte Protección de datos: DP-7: Uso de un proceso de administración de certificados seguro.

Nombre Description Effect(s) Versión
Los certificados debe emitirlos la entidad de certificación integrada que se haya especificado Administre los requisitos de cumplimiento de su organización. Para ello, especifique las entidades de certificación integradas de Azure que pueden emitir certificados en el almacén de claves, como DigiCert o GlobalSign. Auditoría; Negar; Deshabilitado 2.1.0
Los certificados debe emitirlos la entidad de certificación no integrada que se haya especificado Administre los requisitos de cumplimiento de su organización. Para ello, especifique una entidad de certificación interna o personalizada que pueda emitir certificados en el almacén de claves. Auditoría; Negar; Deshabilitado 2.1.1
Los certificados deben contar con los desencadenantes de acción para la vida útil especificada Administre los requisitos de cumplimiento de su organización. Para ello, especifique si se desencadenará una acción de duración del certificado cuando se alcance un porcentaje determinado de duración o un número determinado de días antes de la expiración. Auditoría; Negar; Deshabilitado 2.1.0
Certificates debe tener el período de validez máximo especificado Administre los requisitos de cumplimiento de la organización especificando la cantidad máxima de tiempo que un certificado puede ser válido en la key vault. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 2.2.1
Certificates debe tener el período de validez máximo especificado Administre los requisitos de cumplimiento de la organización especificando la cantidad máxima de tiempo que un certificado puede ser válido en la key vault. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 2.2.1
Certificates no debe expirar en el número de días especificado Administre los certificados que expirarán en el transcurso del número de días que se haya especificado para asegurarse de que su organización disponga de tiempo suficiente para la rotación del certificado antes de la expiración. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 2.1.1
Los certificados deben utilizar tipos de clave admitidos Administre los requisitos de cumplimiento de su organización. Para ello, restrinja los tipos de clave admitidos para los certificados. Auditoría; Negar; Deshabilitado 2.1.0
Los certificados que usan la criptografía de curva elíptica deben tener nombres de curva admitidos Administre los nombres de curva elíptica permitidos para los certificados ECC guardados en el almacén de claves. Dispone de más información en https://aka.ms/akvpolicy. Auditoría; Negar; Deshabilitado 2.1.0
Los certificados que usan la criptografía RSA deben tener el tamaño de clave mínimo que se haya especificado Administre los requisitos de cumplimiento de su organización. Para ello, especifique un tamaño mínimo de clave para los certificados RSA guardados en el almacén de claves. Auditoría; Negar; Deshabilitado 2.1.0

DP-8: Garantizar la seguridad del repositorio de claves y certificados

Para obtener más información, vea Protección de datos: DP-8: Garantizar la seguridad de la clave y el repositorio de certificados.

Nombre Description Effect(s) Versión
Azure Defender para Key Vault debe estar habilitado Azure Defender para Key Vault proporciona una capa adicional de inteligencia de protección y seguridad mediante la detección de intentos inusuales y potencialmente dañinos de acceder o aprovechar las cuentas de key vault. AuditIfNotExists; Deshabilitado 1.0.3
Azure Key Vault debe tener el firewall habilitado o el acceso a la red pública deshabilitado Habilite el firewall de key vault para que el key vault no sea accesible de forma predeterminada a ninguna dirección IP pública o deshabilite la access de red pública para su key vault para que no sea accesible a través de la red pública de Internet. Opcionalmente, puede configurar intervalos IP específicos para limitar access a esas redes. Obtenga más información en: seguridad de Network para Azure Key Vault y Integrate Key Vault con Azure Private Link Auditoría; Negar; Deshabilitado 3.3.0
Azure Key Vaults debe usar private link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a key vault, puede reducir los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Integrate Key Vault con Azure Private Link. Auditoría; Negar; Deshabilitado 1.2.1
los almacenes Key deben tener habilitada la protección de eliminación La eliminación malintencionada de un key vault puede provocar una pérdida de datos permanente. Puede evitar la pérdida permanente de datos habilitando la protección de purga y la eliminación temporal. La protección contra purgas le protege frente a ataques internos mediante la aplicación de un período de retención obligatorio para almacenes de claves eliminados temporalmente. Nadie dentro de su organización o Microsoft podrá purgar los almacenes de claves durante el período de retención de eliminación temporal. Tenga en cuenta que los almacenes de claves creados después del 1 de septiembre de 2019 tienen habilitada la eliminación temporal de manera predeterminada. Auditoría; Negar; Deshabilitado 2.1.0
los almacenes Key deben tener habilitada la eliminación temporal Al eliminar un key vault sin la eliminación temporal habilitada, se eliminan permanentemente todos los secretos, claves y certificados almacenados en el key vault. La eliminación accidental de una key vault puede provocar una pérdida de datos permanente. La eliminación temporal permite recuperar una key vault eliminada accidentalmente durante un período de retención configurable. Auditoría; Negar; Deshabilitado 3.1.0
los registros Resource de Key Vault deben estar habilitados Habilitación de la auditoría de los registros de recursos. De esta forma, puede volver a crear seguimientos de actividad con fines de investigación en caso de incidentes de seguridad o riesgos para la red. AuditIfNotExists; Deshabilitado 5.0.0
Los secretos deben tener establecido el tipo de contenido Una etiqueta de tipo de contenido le permitirá identificar si un secreto es una contraseña, una cadena de conexión, etc. Los distintos secretos tienen diferentes requisitos de rotación. La etiqueta de tipo de contenido debe establecerse en secretos. Auditoría; Negar; Deshabilitado 1.0.1

DS-6: Protección del ciclo de vida de la carga de trabajo

Para más información, consulte DevOps Security: DS-6: Protección del ciclo de vida de la carga de trabajo.

Nombre Description Effect(s) Versión
Azure las imágenes de contenedor del registro deben tener vulnerabilidades resueltas (con tecnología de Administración de vulnerabilidades de Microsoft Defender) La evaluación de vulnerabilidades de la imagen de contenedor examina el registro para detectar vulnerabilidades conocidas (CVE) y proporciona un informe detallado de vulnerabilidades para cada imagen. La resolución de vulnerabilidades puede mejorar considerablemente la posición de seguridad, lo que garantiza que las imágenes sean seguras para usarlas antes de la implementación. AuditIfNotExists; Deshabilitado 1.0.1
Azure las imágenes de contenedor en ejecución deben tener vulnerabilidades resueltas (con tecnología de Administración de vulnerabilidades de Microsoft Defender) La evaluación de vulnerabilidades de la imagen de contenedor examina el registro para detectar vulnerabilidades conocidas (CVE) y proporciona un informe detallado de vulnerabilidades para cada imagen. Esta recomendación proporciona visibilidad de las imágenes vulnerables que se ejecutan actualmente en los clústeres de Kubernetes. La corrección de vulnerabilidades en imágenes de contenedor que se están ejecutando actualmente es clave para mejorar la posición de seguridad, lo que reduce significativamente el surface de ataque para las cargas de trabajo en contenedor. AuditIfNotExists; Deshabilitado 1.0.1

ES-1: Usar detección y respuesta de puntos de conexión (EDR)

Para obtener más información, vea Endpoint Security: ES-1: Use Endpoint Detection and Response (EDR) (Seguridad de los puntos de conexión: ES-1: Usar detección y respuesta de puntos de conexión [EDR]).

Nombre Description Effect(s) Versión
Azure Defender para servidores debe estar habilitado Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. AuditIfNotExists; Deshabilitado 1.0.3
[versión preliminar]: Implementación del agente de Microsoft Defender para punto de conexión en máquinas híbridas Linux Implementa Microsoft Defender para punto de conexión agente en máquinas híbridas Linux DeployIfNotExists; AuditIfNotExists; Deshabilitado 2.0.1-preview
[Versión preliminar]: Implementación del agente de Microsoft Defender para punto de conexión en máquinas virtuales Linux Implementa Microsoft Defender para punto de conexión agente en imágenes de máquina virtual Linux aplicables. DeployIfNotExists; AuditIfNotExists; Deshabilitado 3.0.0-preview
[Versión preliminar]: Implementación del agente de Microsoft Defender para punto de conexión en máquinas Windows Azure Arc Implementa Microsoft Defender para punto de conexión en máquinas Windows Azure Arc. DeployIfNotExists; AuditIfNotExists; Deshabilitado 2.0.1-preview
[Versión preliminar]: Implementación del agente de Microsoft Defender para punto de conexión en máquinas virtuales de Windows Implementa Microsoft Defender para punto de conexión en las imágenes de máquina virtual de Windows aplicables. DeployIfNotExists; AuditIfNotExists; Deshabilitado 2.0.1-preview

ES-2: Usar software antimalware moderno

Para obtener más información, consulte Seguridad de los puntos de conexión: ES-2: Usar software antimalware moderno.

Nombre Description Effect(s) Versión
Microsoft Antimalware para Azure debe configurarse para actualizar automáticamente las firmas de protección Esta directiva audita cualquier máquina virtual Windows no configurada con la actualización automática de Microsoft firmas de protección antimalware. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft extensión IaaSAntimalware debe implementarse en servidores Windows Esta directiva audita cualquier máquina virtual del servidor Windows sin Microsoft extensión IaaSAntimalware implementada. AuditIfNotExists; Deshabilitado 1.1.0
Windows Defender Protección contra vulnerabilidades de seguridad debe estar habilitada en las máquinas Windows Defender Protección contra vulnerabilidades de seguridad usa el agente de configuración de invitado de Azure Policy. Protección contra vulnerabilidades de seguridad tiene cuatro componentes diseñados para bloquear dispositivos frente a una amplia variedad de vectores de ataque y comportamientos de bloqueo que se usan habitualmente en ataques de malware, al tiempo que permiten a las empresas equilibrar sus requisitos de seguridad y productividad (solo Windows). AuditIfNotExists; Deshabilitado 2.0.0

IM-1: Uso de una identidad centralizada y un sistema de autenticación

Para obtener más información, consulte Identity Management: IM-1: Uso del sistema de autenticación e identidad centralizados.

Nombre Description Effect(s) Versión
A administrador de Microsoft Entra debe aprovisionarse para servidores PostgreSQL Audite el aprovisionamiento de un administrador de Microsoft Entra para el servidor postgreSQL para habilitar la autenticación Microsoft Entra. Microsoft Entra autenticación permite la administración simplificada de permisos y la administración centralizada de identidades de los usuarios de la base de datos y otros servicios Microsoft AuditIfNotExists; Deshabilitado 1.0.1
Administrador de Azure Active Directory debe aprovisionarse para servidores SQL Server Audite el aprovisionamiento de un administrador de Azure Active Directory de SQL Server para habilitar Azure autenticación de AD. Azure autenticación de AD permite la administración simplificada de permisos y la administración centralizada de identidades de los usuarios de la base de datos y otros servicios Microsoft AuditIfNotExists; Deshabilitado 1.0.0
Las aplicaciones de App Service deben tener habilitada la autenticación Azure App Service autenticación es una característica que puede impedir que las solicitudes HTTP anónimas lleguen a la aplicación web o autenticar las que tienen tokens antes de llegar a la aplicación web. AuditIfNotExists; Deshabilitado 2.0.1
App Service las aplicaciones deben tener deshabilitados los métodos de autenticación local para las implementaciones ftp Deshabilitar los métodos de autenticación local para las implementaciones de FTP mejora la seguridad al garantizar que App Services requiera exclusivamente Microsoft Entra identidades para la autenticación. Obtenga más información en: Disabling basic auth en App Service. AuditIfNotExists; Deshabilitado 1.0.3
App Service las aplicaciones deben tener deshabilitados los métodos de autenticación local para las implementaciones de sitio de SCM Deshabilitar los métodos de autenticación local para sitios SCM mejora la seguridad al garantizar que App Services requiera exclusivamente Microsoft Entra identidades para la autenticación. Obtenga más información en: Disabling basic auth en App Service. AuditIfNotExists; Deshabilitado 1.0.3
los componentes de Application Insights deben bloquear la ingesta no basada en Azure Active Directory. La aplicación de la ingesta de registros para requerir Azure Active Directory autenticación impide que los registros no autenticados de un atacante puedan provocar un estado incorrecto, alertas falsas y registros incorrectos almacenados en el sistema. Negar; Auditoría; Deshabilitado 1.0.0
Los servicios de Búsqueda de Azure AI deben tener deshabilitados los métodos de autenticación local La deshabilitación de los métodos de autenticación local mejora la seguridad, ya que garantiza que el servicio de Búsqueda de Azure AI requiera exclusivamente identidades de Azure Active Directory para la autenticación. Más información en: https://aka.ms/azure-cognitive-search/rbac. Tenga en cuenta que aunque el parámetro de deshabilitación de la autenticación local todavía está en versión preliminar, el efecto de denegación de esta directiva puede dar lugar a una funcionalidad limitada del portal de Búsqueda de Azure AI, ya que algunas características del portal usan la API de disponibilidad general que no admite el parámetro. Auditoría; Negar; Deshabilitado 1.0.1
Azure los recursos de AI Services deben tener deshabilitado el acceso a claves (deshabilitar la autenticación local) Se recomienda deshabilitar la clave access (autenticación local) para la seguridad. Azure OpenAI Studio, que normalmente se usa en desarrollo y pruebas, requiere acceso a claves y no funcionará si el acceso a la clave está deshabilitado. Después de deshabilitar, Microsoft Entra ID se convierte en el único método de acceso, lo que permite mantener el principio de privilegio mínimo y el control pormenorizado. Más información en: Autenticación en Herramientas de foundry Auditoría; Negar; Deshabilitado 1.1.0
Azure Automation cuenta debe tener deshabilitado el método de autenticación local Deshabilitar los métodos de autenticación local mejora la seguridad al garantizar que las cuentas de Azure Automation requieran exclusivamente Azure Active Directory identidades para la autenticación. Auditoría; Negar; Deshabilitado 1.0.0
Azure Event Grid dominios deben tener deshabilitados los métodos de autenticación local Deshabilitar los métodos de autenticación local mejora la seguridad al garantizar que los dominios de Azure Event Grid requieran exclusivamente Azure Active Directory identidades para la autenticación. Más información en: https://aka.ms/aeg-disablelocalauth. Auditoría; Negar; Deshabilitado 1.0.0
Azure Event Grid los espacios de nombres de asociados deben tener deshabilitados los métodos de autenticación local La deshabilitación de métodos de autenticación local mejora la seguridad asegurándose de que Azure Event Grid espacios de nombres de asociados requieren exclusivamente Azure Active Directory identidades para la autenticación. Más información en: https://aka.ms/aeg-disablelocalauth. Auditoría; Negar; Deshabilitado 1.0.0
Azure Event Grid temas deben tener deshabilitados los métodos de autenticación local Deshabilitar los métodos de autenticación local mejora la seguridad asegurándose de que los temas de Azure Event Grid requieren exclusivamente Azure Active Directory identidades para la autenticación. Más información en: https://aka.ms/aeg-disablelocalauth. Auditoría; Negar; Deshabilitado 1.0.0
Los espacios de nombres de Azure Event Hub deben tener los métodos de autenticación local deshabilitados La deshabilitación de los métodos de autenticación local mejora la seguridad, ya que garantiza que los espacios de nombres de Azure Event Hub requieran exclusivamente identidades de Microsoft Entra ID para la autenticación. Más información en: https://aka.ms/disablelocalauth-eh. Auditoría; Negar; Deshabilitado 1.0.1
los clústeres de Azure Kubernetes Service deben habilitar la integración de Microsoft Entra ID La integración de Microsoft Entra ID administrada por AKS puede administrar el acceso a los clústeres mediante la configuración del control de acceso basado en rol de Kubernetes (RBAC de Kubernetes) en función de la identidad o la pertenencia a grupos de directorios de un usuario. Obtenga más información en: Enable integración de Microsoft Entra administrada por AKS en un clúster de Azure Kubernetes Service. Auditoría; Deshabilitado 1.0.2
los clústeres de Azure Kubernetes Service deben tener deshabilitados los métodos de autenticación local Deshabilitar los métodos de autenticación local mejora la seguridad asegurándose de que los clústeres de Azure Kubernetes Service deben requerir exclusivamente Azure Active Directory identidades para la autenticación. Más información en: https://aka.ms/aks-disable-local-accounts. Auditoría; Negar; Deshabilitado 1.0.1
Azure Machine Learning Computes debe tener deshabilitados los métodos de autenticación local La deshabilitación de métodos de autenticación local mejora la seguridad asegurándose de que los procesos de Machine Learning requieren Azure Active Directory identidades exclusivamente para la autenticación. Más información en: Azure Policy controles de cumplimiento normativo para Azure Machine Learning. Auditoría; Negar; Deshabilitado 2.1.0
[versión preliminar]: Azure servidor flexible de PostgreSQL debe tener habilitada la autenticación solo Microsoft Entra Deshabilitar los métodos de autenticación local y permitir solo Microsoft Entra autenticación mejora la seguridad al asegurarse de que Azure servidor flexible de PostgreSQL pueda acceder exclusivamente a ellas Microsoft Entra identidades. Auditoría; Deshabilitado 1.0.0-preview
Azure Service Bus los espacios de nombres deben tener deshabilitados los métodos de autenticación local Deshabilitar los métodos de autenticación local mejora la seguridad asegurándose de que Azure Service Bus espacios de nombres requieren exclusivamente Microsoft Entra ID identidades para la autenticación. Más información en: https://aka.ms/disablelocalauth-sb. Auditoría; Negar; Deshabilitado 1.0.1
Azure SQL Database debe tener habilitada la autenticación solo Microsoft Entra Requerir Azure SQL servidores lógicos para usar la autenticación solo Microsoft Entra. Esta directiva no impide que los servidores se creen con la autenticación local habilitada. Impide que la autenticación local se habilite en los recursos después de crearla. Considere la posibilidad de usar la iniciativa "autenticación solo Microsoft Entra" en su lugar para requerir ambos. Más información en: Create Server with Microsoft Entra-Only Authentication Enabled. Auditoría; Negar; Deshabilitado 1.0.0
Azure SQL Database debe tener habilitada la autenticación solo Microsoft Entra durante la creación Requerir que Azure SQL se creen servidores lógicos con autenticación de solo Microsoft Entra. Esta directiva no impide que la autenticación local se vuelva a habilitar en los recursos después de su creación. Considere la posibilidad de usar la iniciativa "autenticación solo Microsoft Entra" en su lugar para requerir ambos. Más información en: Create Server with Microsoft Entra-Only Authentication Enabled. Auditoría; Negar; Deshabilitado 1.2.0
Azure SQL Managed Instance debe tener habilitada la autenticación solo Microsoft Entra Requerir Azure SQL Managed Instance usar la autenticación solo Microsoft Entra. Esta directiva no impide que se creen instancias administradas Azure SQL con la autenticación local habilitada. Impide que la autenticación local se habilite en los recursos después de crearla. Considere la posibilidad de usar la iniciativa "autenticación solo Microsoft Entra" en su lugar para requerir ambos. Más información en: Create Server with Microsoft Entra-Only Authentication Enabled. Auditoría; Negar; Deshabilitado 1.0.0
Azure SQL Managed Instances debe tener habilitada la autenticación solo Microsoft Entra durante la creación Requerir que se cree Azure SQL Managed Instance con autenticación de solo Microsoft Entra. Esta directiva no impide que la autenticación local se vuelva a habilitar en los recursos después de su creación. Considere la posibilidad de usar la iniciativa "autenticación solo Microsoft Entra" en su lugar para requerir ambos. Más información en: Create Server with Microsoft Entra-Only Authentication Enabled. Auditoría; Negar; Deshabilitado 1.2.0
El servicio Azure Web PubSub debe tener deshabilitados los métodos de autenticación local Deshabilitar los métodos de autenticación local mejora la seguridad al garantizar que Azure Web PubSub Service requiera exclusivamente Azure Active Directory identidades para la autenticación. Auditoría; Negar; Deshabilitado 1.0.0
Bot Service debe tener deshabilitados los métodos de autenticación local La deshabilitación de métodos de autenticación local mejora la seguridad asegurándose de que un bot usa AAD exclusivamente para la autenticación. Auditoría; Negar; Deshabilitado 1.0.0
Los registros de contenedor deben tener deshabilitada la autenticación anónima. Deshabilite la extracción anónima del registro para que los usuarios no autenticados no puedan acceder a los datos. La deshabilitación de métodos de autenticación local como el usuario administrador, los tokens de acceso con ámbito del repositorio y la extracción anónima mejora la seguridad al garantizar que los registros de contenedor requieran exclusivamente Azure Active Directory identidades para la autenticación. Más información en: https://aka.ms/acr/authentication. Auditoría; Negar; Deshabilitado 1.0.0
Los registros de contenedor deberían tener deshabilitada la autenticación de token de audiencia de ARM. Deshabilite Azure Active Directory tokens de audiencia de ARM para la autenticación en el registro. Solo se usarán tokens de audiencia de Azure Container Registry (ACR) para la autenticación. Esto garantizará que solo se puedan usar tokens destinados al uso en el registro para la autenticación. Deshabilitar los tokens de audiencia de ARM no afecta a la autenticación de los tokens de acceso de usuario administrador o de ámbito. Más información en: https://aka.ms/acr/authentication. Auditoría; Negar; Deshabilitado 1.0.0
los registros de Container deben tener deshabilitado la cuenta de administrador local. Deshabilite la cuenta de administrador del registro para que el administrador local no pueda acceder a ella. La deshabilitación de métodos de autenticación local como el usuario administrador, los tokens de acceso con ámbito del repositorio y la extracción anónima mejora la seguridad al garantizar que los registros de contenedor requieran exclusivamente Azure Active Directory identidades para la autenticación. Obtenga más información en: Azure Container Registry Opciones de autenticación explicadas. Auditoría; Negar; Deshabilitado 1.0.1
Los registros de contenedor deben tener deshabilitado el token de acceso de ámbito de repositorio. Deshabilite los tokens de acceso de ámbito de repositorio para el registro para que los tokens no puedan acceder a los repositorios. La deshabilitación de métodos de autenticación local como el usuario administrador, los tokens de acceso con ámbito del repositorio y la extracción anónima mejora la seguridad al garantizar que los registros de contenedor requieran exclusivamente Azure Active Directory identidades para la autenticación. Más información en: https://aka.ms/acr/authentication. Auditoría; Negar; Deshabilitado 1.0.0
Las cuentas de base de datos Cosmos DB deberían tener deshabilitados los métodos de autenticación local La deshabilitación de métodos de autenticación local mejora la seguridad asegurándose de que las cuentas de base de datos de Cosmos DB requieren exclusivamente Azure Active Directory identidades para la autenticación. Obtenga más información en: Connect to Azure Cosmos DB for NoSQL using role-based access control and Microsoft Entra ID. Auditoría; Negar; Deshabilitado 1.1.0
Las aplicaciones de funciones deben tener habilitada la autenticación Azure App Service autenticación es una característica que puede impedir que las solicitudes HTTP anónimas lleguen a la aplicación de funciones o autenticar las que tienen tokens antes de llegar a la aplicación de funciones. AuditIfNotExists; Deshabilitado 3.1.0
Log Analytics Las áreas de trabajo deben bloquear la ingesta no basada en Azure Active Directory. La aplicación de la ingesta de registros para requerir Azure Active Directory autenticación impide que los registros no autenticados de un atacante puedan provocar un estado incorrecto, alertas falsas y registros incorrectos almacenados en el sistema. Negar; Auditoría; Deshabilitado 1.0.0
los clústeres de Service Fabric solo deben usar Azure Active Directory para la autenticación de cliente Auditar el uso de la autenticación de cliente solo a través de Azure Active Directory en Service Fabric Auditoría; Negar; Deshabilitado 1.1.0
las cuentas de Storage deben impedir el access< de clave compartida/c0> Requisito de auditoría de Azure Active Directory (Azure AD) para autorizar las solicitudes de la cuenta de almacenamiento. De forma predeterminada, las solicitudes se pueden autorizar con credenciales de Azure Active Directory o mediante la clave de acceso de la cuenta para la autorización de clave compartida. De estos dos tipos de autorización, Azure AD proporciona mayor seguridad y facilidad de uso en clave compartida, y se recomienda mediante Microsoft. Auditoría; Negar; Deshabilitado 2.0.0
Storage las cuentas deben impedir el access de clave compartida (excepto las cuentas de storage creadas por Databricks) Requisito de auditoría de Azure Active Directory (Azure AD) para autorizar las solicitudes de la cuenta de almacenamiento. De forma predeterminada, las solicitudes se pueden autorizar con credenciales de Azure Active Directory o mediante la clave de acceso de la cuenta para la autorización de clave compartida. De estos dos tipos de autorización, Azure AD proporciona mayor seguridad y facilidad de uso en clave compartida, y se recomienda mediante Microsoft. Auditoría; Negar; Deshabilitado 1.0.0
las áreas de trabajo de Synapse deben tener habilitada la autenticación solo Microsoft Entra Requerir que las áreas de trabajo de Synapse usen Microsoft Entra autenticación solo. Esta directiva no impide que se creen áreas de trabajo con la autenticación local habilitada. Impide que la autenticación local se habilite en los recursos después de crearla. Considere la posibilidad de usar la iniciativa "autenticación solo Microsoft Entra" en su lugar para requerir ambos. Más información en: Azure Synapse Analytics. Auditoría; Negar; Deshabilitado 1.0.0
Synapse Workspaces solo debe usar identidades de Microsoft Entra para la autenticación durante la creación del área de trabajo Requerir la creación de áreas de trabajo de Synapse con autenticación de solo Microsoft Entra. Esta directiva no impide que la autenticación local se vuelva a habilitar en los recursos después de su creación. Considere la posibilidad de usar la iniciativa "autenticación solo Microsoft Entra" en su lugar para requerir ambos. Más información en: Azure Synapse Analytics. Auditoría; Negar; Deshabilitado 1.2.0
las puertas de enlace VPN solo deben usar la autenticación de Azure Active Directory (Azure AD) para usuarios de punto a sitio La deshabilitación de métodos de autenticación local mejora la seguridad asegurándose de que las puertas de enlace de VPN solo usan Azure Active Directory identidades para la autenticación. Obtenga más información sobre Azure autenticación de AD en Configure P2S VPN Gateway para la autenticación de Microsoft Entra ID Auditoría; Negar; Deshabilitado 1.0.0

IM-2: Protección de sistemas de identidad y autenticación

Para obtener más información, consulte Administración de identidades: IM-2: Protección de sistemas de identidad y autenticación.

Nombre Description Effect(s) Versión
Users debe autenticarse con la autenticación multifactor para crear o actualizar recursos Esta definición de directiva bloquea las operaciones de creación y actualización de recursos cuando el autor de la llamada no se autentica a través de MFA. Para obtener más información, visite Plan para la autenticación multifactor (MFA) Microsoft Entra obligatoria . Auditoría; Negar; Deshabilitado 1.0.1

IM-3: Administrar identidades de aplicación de forma segura y automática

Para obtener más información, consulte Identity Management: IM-3: Administrar identidades de aplicación de forma segura y automática.

Nombre Description Effect(s) Versión
[versión preliminar]: se debe habilitar una identidad administrada en las máquinas Los recursos administrados por Automanage deben tener una identidad administrada. Auditoría; Deshabilitado 1.0.0-preview
[Versión preliminar]: Agregar una identidad administrada asignada por el usuario para habilitar las asignaciones de configuración de invitado en máquinas virtuales Esta directiva agrega una identidad administrada asignada por el usuario a las máquinas virtuales hospedadas en Azure compatibles con la configuración de invitado. Una identidad administrada asignada por el usuario es un requisito previo para todas las asignaciones de configuración de invitado y debe agregarse a los equipos antes de usar las definiciones de directiva de la configuración de invitado. Para más información sobre la configuración de invitado, visite https://aka.ms/gcpol. AuditIfNotExists; DeployIfNotExists; Deshabilitado 2.1.0-preview
App Service ranuras de aplicación deben usar identidad administrada Usa una identidad administrada para la seguridad de autenticación mejorada. AuditIfNotExists; Deshabilitado 1.0.0
App Service las aplicaciones deben usar la identidad administrada Usa una identidad administrada para la seguridad de autenticación mejorada. AuditIfNotExists; Deshabilitado 3.0.0
[Versión preliminar]: Asignar Built-In User-Assigned identidad administrada a Virtual Machine Scale Sets Cree y asigne una identidad administrada asignada por el usuario integrada o asigne una identidad administrada asignada por el usuario creada previamente a gran escala a los conjuntos de escalado de máquinas virtuales. Para documentación más detallada, visite aka.ms/managedidentitypolicy. AuditIfNotExists; DeployIfNotExists; Deshabilitado 1.1.0-preview
[Versión preliminar]: Asignar Built-In User-Assigned identidad administrada a Virtual Machines Cree y asigne una identidad administrada asignada por el usuario integrada o asigne una identidad administrada asignada por el usuario creada previamente a gran escala a máquinas virtuales. Para documentación más detallada, visite aka.ms/managedidentitypolicy. AuditIfNotExists; DeployIfNotExists; Deshabilitado 1.1.0-preview
Automation Account debe tener identidad administrada Use Identidades administradas como método recomendado para autenticarse con Azure recursos de los runbooks. La identidad administrada para la autenticación es más segura y elimina la sobrecarga de administración asociada al uso de la cuenta de ejecución en el código de runbook . Auditoría; Deshabilitado 1.0.0
Azure Data Factory los servicios vinculados deben usar la autenticación de identidad administrada asignada por el sistema cuando se admite El uso de la identidad administrada asignada por el sistema al comunicarse con almacenes de datos a través de servicios vinculados evita el uso de credenciales menos seguras, como contraseñas o cadenas de conexión. Auditoría; Negar; Deshabilitado 2.1.0
los clústeres de Azure Kubernetes Service deben usar identidades administradas Use identidades administradas para encapsular entidades de servicio, simplificar la administración de clústeres y evitar la complejidad necesaria para las entidades de servicio administradas. Más información en: https://aka.ms/aks-update-managed-identities Auditoría; Deshabilitado 1.0.1
Azure Machine Learning las áreas de trabajo deben usar la identidad administrada asignada por el usuario Acceso de manange a Azure área de trabajo de ML y recursos asociados, Azure Container Registry, KeyVault, Storage y App Insights mediante la identidad administrada asignada por el usuario. De forma predeterminada, Azure área de trabajo de ML usa la identidad administrada asignada por el sistema para acceder a los recursos asociados. La identidad administrada asignada por el usuario le permite crear la identidad como un recurso Azure y mantener el ciclo de vida de esa identidad. Obtenga más información en Configuración de la autenticación entre Azure Machine Learning y otros servicios. Auditoría; Negar; Deshabilitado 1.0.0
las cuentas de Cognitive Services deben usar una identidad administrada La asignación de una identidad administrada a su cuenta de Cognitive Services ayuda a garantizar una autenticación segura. Esta identidad la usa esta cuenta de Cognitive Service para comunicarse con otros servicios de Azure, como Azure Key Vault, de forma segura sin tener que administrar credenciales. Auditoría; Negar; Deshabilitado 1.0.0
Recurso del servicioCommunication debe usar una identidad administrada La asignación de una identidad administrada al recurso de Communication Service ayuda a garantizar la autenticación segura. Este recurso de Communication Service usa esta identidad para comunicarse con otros servicios de Azure, como Azure Storage, de forma segura sin tener que administrar credenciales. Auditoría; Negar; Deshabilitado 1.0.0
Creación y asignación de una identidad administrada integrada asignada por el usuario Crear y asignar una identidad administrada integrada asignada por el usuario a máquinas virtuales de SQL a escala. AuditIfNotExists; DeployIfNotExists; Deshabilitado 1.8.0
las aplicaciones Function deben usar la identidad administrada Usa una identidad administrada para la seguridad de autenticación mejorada. AuditIfNotExists; Deshabilitado 3.1.0
[Versión preliminar]: Las credenciales federadas de identidad administrada de Azure Kubernetes deben ser de orígenes de confianza Esta directiva limita la federación con Azure clústeres de Kubernetes solo a clústeres de inquilinos aprobados, regiones aprobadas y una lista de excepciones específica de clústeres adicionales. Auditoría; Deshabilitado; Negar 1.0.0-preview
[Versión preliminar]: Las credenciales federadas de identidad administrada de GitHub deben ser de propietarios de repositorios de confianza Esta directiva limita la federación con repositorios de GitHub solo a propietarios de repositorios aprobados. Auditoría; Deshabilitado; Negar 1.0.1-preview
[Versión preliminar]: Las credenciales federadas de identidad administrada deben provengar de tipos de emisores permitidos Esta directiva limita si las identidades administradas pueden usar credenciales federadas, qué tipos de emisor comunes se permiten y proporciona una lista de excepciones de emisor permitidas. Auditoría; Deshabilitado; Negar 1.0.0-preview
Administrar identidad debe estar habilitada para Container Apps La aplicación de la identidad administrada garantiza que Container Apps se puede autenticar de forma segura en cualquier recurso que admita la autenticación de AD Azure Auditoría; Negar; Deshabilitado 1.0.1
Stream Analytics debe usar la identidad administrada para autenticar puntos de conexión Asegúrese de que los trabajos de Stream Analytics solo se conectan a los puntos de conexión mediante la autenticación de identidad administrada. Negar; Deshabilitado; Auditoría 1.0.0
Virtual machines extensión de configuración de invitado debe implementarse con la identidad administrada asignada por el sistema La extensión Configuración de invitado requiere una identidad administrada asignada por el sistema. Azure máquinas virtuales en el ámbito de esta directiva no serán compatibles cuando tengan instalada la extensión Configuración de invitado, pero no tengan una identidad administrada asignada por el sistema. Obtenga más información en Understand Azure Machine Configuration AuditIfNotExists; Deshabilitado 1.0.1

IM-4: Autenticación del servidor y los servicios

Para obtener más información, consulte Identity Management: IM-4: Autenticación del servidor y los servicios.

Nombre Description Effect(s) Versión
los puntos de conexión API en Azure API Management deben autenticarse Los puntos de conexión de API publicados en Azure API Management deben aplicar la autenticación para ayudar a minimizar el riesgo de seguridad. A veces, los mecanismos de autenticación se implementan incorrectamente o faltan. Esto permite a los atacantes aprovechar los errores de implementación y access datos. Obtenga más información sobre la amenaza de api de OWASP para la autenticación de usuario rota aquí: Recommendations para mitigar las 10 amenazas principales de seguridad de la API de OWASP mediante API Management AuditIfNotExists; Deshabilitado 1.0.1
API Management las llamadas a back-end de API deben autenticarse Las llamadas de API Management a los back-end deben usar algún tipo de autenticación, ya sea a través de certificados o credenciales. No se aplica a los back-end de Service Fabric. Auditoría; Deshabilitado; Negar 1.0.1
API Management llamadas a back-end de API no deben omitir la huella digital del certificado ni la validación de nombres Para mejorar la seguridad de la API, API Management debe validar el certificado de servidor back-end para todas las llamadas API. Habilite la huella digital del certificado SSL y la validación de nombres. Auditoría; Deshabilitado; Negar 1.0.2
Las ranuras de aplicación de App Service deben tener habilitados certificados de cliente (certificados de cliente entrantes) Los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes que tienen un certificado válido podrán acceder a la aplicación. Esta directiva se aplica a las aplicaciones con la versión Http establecida en 1.1. AuditIfNotExists; Deshabilitado 1.0.0
Azure SQL Database debe ejecutar TLS versión 1.2 o posterior Al establecer la versión de TLS en la versión 1.2 o posterior, se mejora la seguridad asegurándose de que solo se puede acceder a la Azure SQL Database desde clientes que usan TLS 1.2 o versiones posteriores. El uso de versiones de TLS anteriores a la versión 1.2 no se recomienda, ya que presentan vulnerabilidades de seguridad bien documentadas. Auditoría; Deshabilitado; Negar 2.0.0

IM-6: Uso de controles de autenticación seguros

Para obtener más información, consulte Identity Management: IM-6: Usar controles de autenticación seguros.

Nombre Description Effect(s) Versión
Authentication en máquinas Linux debe requerir claves SSH Aunque el propio SSH proporciona una conexión cifrada, el uso de contraseñas con SSH deja la máquina virtual vulnerable a ataques por fuerza bruta. La opción más segura para autenticarse en una máquina virtual Linux de Azure a través de SSH es con un par de claves pública-privada, también conocido como claves SSH. Más información: pasos Detailed: Creación y administración de claves SSH para la autenticación en una máquina virtual Linux en Azure. AuditIfNotExists; Deshabilitado 3.2.0

IM-8: Restricción de la exposición de credenciales y secretos

Para obtener más información, vea Identity Management: IM-8: Restringir la exposición de credenciales y secretos.

Nombre Description Effect(s) Versión
API Management secret named values debe almacenarse en Azure Key Vault Los valores con nombre son una colección de pares de nombre y valor en cada servicio API Management. Los valores secretos se pueden almacenar como texto cifrado en API Management (secretos personalizados) o haciendo referencia a secretos en Azure Key Vault. Para mejorar la seguridad de API Management y los secretos, haga referencia a los valores con nombre del secreto de Azure Key Vault. Azure Key Vault admite directivas granulares de administración de acceso y rotación de secretos. Auditoría; Deshabilitado; Negar 1.0.2
Machines debe tener resueltos los resultados secretos Audita virtual machines para detectar si contienen hallazgos secretos de las soluciones de análisis de secretos en la virtual machines. AuditIfNotExists; Deshabilitado 1.0.2

IR-2: Preparación: configuración de la notificación de incidentes

Para obtener más información, consulte Respuesta a incidentes: IR-2: Preparación: notificación de incidentes de instalación.

Nombre Description Effect(s) Versión
Notificación de correo electrónico para alertas de gravedad alta deben estar habilitadas Para asegurarse de que las personas pertinentes de la organización reciban una notificación cuando se produzca una vulneración de seguridad potencial en una de las suscripciones, habilite las notificaciones por correo electrónico de alertas de gravedad alta en Security Center. AuditIfNotExists; Deshabilitado 1.2.0
Notificación de correo electrónico al propietario de la suscripción para alertas de gravedad alta debe estar habilitada Para asegurarse de que los propietarios de suscripciones reciban una notificación cuando se produzca una vulneración de seguridad potencial en sus suscripciones, establezca notificaciones por correo electrónico a los propietarios de las suscripciones de alertas de gravedad alta en Security Center. AuditIfNotExists; Deshabilitado 2.1.0
Subscriptions debe tener una dirección de correo electrónico de contacto para problemas de seguridad Para asegurarse de que las personas pertinentes de la organización reciban una notificación cuando se produzca una vulneración de seguridad potencial en una de las suscripciones, establezca un contacto de seguridad para la recepción de notificaciones por correo electrónico de Security Center. AuditIfNotExists; Deshabilitado 1.0.1

IR-3: Detección y análisis: creación de incidentes en función de alertas de alta calidad

Para obtener más información, consulte Respuesta a incidentes: IR-3: Detección y análisis: creación de incidentes basados en alertas de alta calidad.

Nombre Description Effect(s) Versión
Azure Defender para App Service debe estar habilitado Azure Defender para App Service aprovecha la escala de la nube y la visibilidad que Azure tiene como proveedor de nube para supervisar los ataques comunes de aplicaciones web. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para los servidores de Azure SQL Database deben estar habilitados Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para Key Vault debe estar habilitado Azure Defender para Key Vault proporciona una capa adicional de inteligencia de protección y seguridad mediante la detección de intentos inusuales y potencialmente dañinos de acceder o aprovechar las cuentas de key vault. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para Resource Manager debe estar habilitado Azure Defender para Resource Manager supervisa automáticamente las operaciones de administración de recursos de la organización. Azure Defender detecta amenazas y alertas sobre la actividad sospechosa. Obtenga más información sobre las funcionalidades de Azure Defender para Resource Manager en Microsoft Defender para Resource Manager - Ventajas y características . La habilitación de este plan Azure Defender genera cargos. Obtenga información sobre los detalles de precios por región en la página de precios de Security Center: Pricing - Microsoft Defender para la nube . AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para servidores SQL Server en máquinas debe estar habilitado Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para SQL debe estar habilitado para servidores Azure SQL desprotegidos Auditoría de los servidores de SQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 2.0.1
Azure Defender para SQL debe estar habilitado para servidores flexibles MySQL no protegidos Auditoría de servidores flexibles de MySQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para SQL debe estar habilitado para servidores flexibles postgreSQL no protegidos Auditoría de servidores flexibles de PostgreSQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para SQL debe estar habilitado para instancias administradas de SQL no protegidas Audite cada SQL Managed Instance sin seguridad de datos avanzada. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para bases de datos relacionales de código abierto deben estar habilitadas Azure Defender para bases de datos relacionales de código abierto detecta actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. Obtenga más información sobre las funcionalidades de Azure Defender para bases de datos relacionales de código abierto en Overview de Defender para bases de datos relacionales de Open-Source. Importante: La habilitación de este plan dará lugar a cargos por la protección de las bases de datos relacionales de código abierto. Obtenga información sobre los precios en la página de precios de Security Center: Pricing - Microsoft Defender para la nube AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para servidores debe estar habilitado Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. AuditIfNotExists; Deshabilitado 1.0.3
Microsoft Defender CSPM debe estar habilitado Defender Cloud Security Posture Management (CSPM) proporciona funcionalidades de posición mejoradas y un nuevo grafo de seguridad en la nube inteligente para ayudar a identificar, priorizar y reducir el riesgo. Defender CSPM está disponible además de las funcionalidades de posición de seguridad básica gratuitas activadas de forma predeterminada en Defender for Cloud. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para las API deben estar habilitadas Microsoft Defender para las API aporta nueva detección, protección, detección y cobertura de respuesta para supervisar ataques comunes basados en API y configuraciones incorrectas de seguridad. AuditIfNotExists; Deshabilitado 1.0.3
Microsoft Defender para contenedores debe estar habilitado Microsoft Defender para contenedores proporciona protección, evaluación de vulnerabilidades y protecciones en tiempo de ejecución para los entornos de Kubernetes de Azure, híbridos y multinube. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para SQL debe estar habilitado para áreas de trabajo de Synapse no protegidas Habilite Defender para SQL para proteger las áreas de trabajo de Synapse. Defender para SQL supervisa synapse SQL para detectar actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para Storage debe estar habilitado Microsoft Defender para Storage detecta posibles amenazas para las cuentas de almacenamiento. Ayuda a evitar los tres impactos principales en los datos y la carga de trabajo: cargas de archivos malintencionadas, filtración de datos confidenciales y datos dañados. El nuevo Defender para el plan de almacenamiento incluye el examen de malware y la detección de amenazas de datos confidenciales. Este plan también proporciona una estructura de precios predecible (por cuenta storage) para controlar la cobertura y los costos. AuditIfNotExists; Deshabilitado 1.0.0
SQL server el aprovisionamiento automático de destino debe estar habilitado para servidores SQL Server en el plan de máquinas Para asegurarse de que las máquinas virtuales de SQL y los servidores SQL Server habilitados para Arc están protegidas, asegúrese de que el agente de supervisión de Azure destino de SQL está configurado para implementarse automáticamente. Esto también es necesario si ha configurado previamente el aprovisionamiento automático del agente de supervisión de Microsoft, ya que ese componente está en desuso. Más información: Migrate a Defender para SQL en máquinas con AMA AuditIfNotExists; Deshabilitado 1.0.0

IR-4: Detección y análisis: investigación de incidentes

Para obtener más información, consulte Respuesta a incidentes: IR-4: Detección y análisis: investigación de un incidente.

Nombre Description Effect(s) Versión
Network Watcher debe estar habilitado Network Watcher es un servicio regional que permite supervisar y diagnosticar condiciones en un nivel de escenario de red en, hacia y desde Azure. La supervisión del nivel de escenario permite diagnosticar problemas en una vista de nivel de red de un extremo a otro. Es necesario tener un grupo de recursos network watcher que se va a crear en cada región donde esté presente un virtual network. Se habilita una alerta si un grupo de recursos de network watcher no está disponible en una región determinada. AuditIfNotExists; Deshabilitado 3.0.0

IR-5: Detección y análisis: clasificación de incidentes por orden de seguridad

Para obtener más información, consulte Respuesta a incidentes: IR-5: Detección y análisis: priorización de incidentes.

Nombre Description Effect(s) Versión
Azure Defender para App Service debe estar habilitado Azure Defender para App Service aprovecha la escala de la nube y la visibilidad que Azure tiene como proveedor de nube para supervisar los ataques comunes de aplicaciones web. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para los servidores de Azure SQL Database deben estar habilitados Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para Key Vault debe estar habilitado Azure Defender para Key Vault proporciona una capa adicional de inteligencia de protección y seguridad mediante la detección de intentos inusuales y potencialmente dañinos de acceder o aprovechar las cuentas de key vault. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para Resource Manager debe estar habilitado Azure Defender para Resource Manager supervisa automáticamente las operaciones de administración de recursos de la organización. Azure Defender detecta amenazas y alertas sobre la actividad sospechosa. Obtenga más información sobre las funcionalidades de Azure Defender para Resource Manager en Microsoft Defender para Resource Manager - Ventajas y características . La habilitación de este plan Azure Defender genera cargos. Obtenga información sobre los detalles de precios por región en la página de precios de Security Center: Pricing - Microsoft Defender para la nube . AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para servidores SQL Server en máquinas debe estar habilitado Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para SQL debe estar habilitado para servidores Azure SQL desprotegidos Auditoría de los servidores de SQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 2.0.1
Azure Defender para SQL debe estar habilitado para servidores flexibles MySQL no protegidos Auditoría de servidores flexibles de MySQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para SQL debe estar habilitado para servidores flexibles postgreSQL no protegidos Auditoría de servidores flexibles de PostgreSQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para SQL debe estar habilitado para instancias administradas de SQL no protegidas Audite cada SQL Managed Instance sin seguridad de datos avanzada. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para bases de datos relacionales de código abierto deben estar habilitadas Azure Defender para bases de datos relacionales de código abierto detecta actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. Obtenga más información sobre las funcionalidades de Azure Defender para bases de datos relacionales de código abierto en Overview de Defender para bases de datos relacionales de Open-Source. Importante: La habilitación de este plan dará lugar a cargos por la protección de las bases de datos relacionales de código abierto. Obtenga información sobre los precios en la página de precios de Security Center: Pricing - Microsoft Defender para la nube AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para servidores debe estar habilitado Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. AuditIfNotExists; Deshabilitado 1.0.3
Microsoft Defender CSPM debe estar habilitado Defender Cloud Security Posture Management (CSPM) proporciona funcionalidades de posición mejoradas y un nuevo grafo de seguridad en la nube inteligente para ayudar a identificar, priorizar y reducir el riesgo. Defender CSPM está disponible además de las funcionalidades de posición de seguridad básica gratuitas activadas de forma predeterminada en Defender for Cloud. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para las API deben estar habilitadas Microsoft Defender para las API aporta nueva detección, protección, detección y cobertura de respuesta para supervisar ataques comunes basados en API y configuraciones incorrectas de seguridad. AuditIfNotExists; Deshabilitado 1.0.3
Microsoft Defender para contenedores debe estar habilitado Microsoft Defender para contenedores proporciona protección, evaluación de vulnerabilidades y protecciones en tiempo de ejecución para los entornos de Kubernetes de Azure, híbridos y multinube. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para SQL debe estar habilitado para áreas de trabajo de Synapse no protegidas Habilite Defender para SQL para proteger las áreas de trabajo de Synapse. Defender para SQL supervisa synapse SQL para detectar actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para Storage debe estar habilitado Microsoft Defender para Storage detecta posibles amenazas para las cuentas de almacenamiento. Ayuda a evitar los tres impactos principales en los datos y la carga de trabajo: cargas de archivos malintencionadas, filtración de datos confidenciales y datos dañados. El nuevo Defender para el plan de almacenamiento incluye el examen de malware y la detección de amenazas de datos confidenciales. Este plan también proporciona una estructura de precios predecible (por cuenta storage) para controlar la cobertura y los costos. AuditIfNotExists; Deshabilitado 1.0.0
SQL server el aprovisionamiento automático de destino debe estar habilitado para servidores SQL Server en el plan de máquinas Para asegurarse de que las máquinas virtuales de SQL y los servidores SQL Server habilitados para Arc están protegidas, asegúrese de que el agente de supervisión de Azure destino de SQL está configurado para implementarse automáticamente. Esto también es necesario si ha configurado previamente el aprovisionamiento automático del agente de supervisión de Microsoft, ya que ese componente está en desuso. Más información: Migrate a Defender para SQL en máquinas con AMA AuditIfNotExists; Deshabilitado 1.0.0

LT-1: Habilitación de las funcionalidades de detección de amenazas

Para obtener más información, consulte Registro y detección de amenazas: LT-1: Habilitación de las funcionalidades de detección de amenazas.

Nombre Description Effect(s) Versión
[Versión preliminar]: los clústeres de Kubernetes habilitados para Azure Arc deben tener instalada la extensión Microsoft Defender para la nube Microsoft Defender para la nube extensión para Azure Arc proporciona protección contra amenazas para los clústeres de Kubernetes habilitados para Arc. La extensión recopila datos de todos los nodos del clúster y los envía al Azure Defender para el back-end de Kubernetes en la nube para su posterior análisis. Obtenga más información en Puntuaciónsecure en Defender for Cloud. AuditIfNotExists; Deshabilitado 6.0.0-preview
Azure Defender para App Service debe estar habilitado Azure Defender para App Service aprovecha la escala de la nube y la visibilidad que Azure tiene como proveedor de nube para supervisar los ataques comunes de aplicaciones web. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para los servidores de Azure SQL Database deben estar habilitados Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para Key Vault debe estar habilitado Azure Defender para Key Vault proporciona una capa adicional de inteligencia de protección y seguridad mediante la detección de intentos inusuales y potencialmente dañinos de acceder o aprovechar las cuentas de key vault. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para bases de datos relacionales de código abierto deben estar habilitadas Azure Defender para bases de datos relacionales de código abierto detecta actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. Obtenga más información sobre las funcionalidades de Azure Defender para bases de datos relacionales de código abierto en Overview de Defender para bases de datos relacionales de Open-Source. Importante: La habilitación de este plan dará lugar a cargos por la protección de las bases de datos relacionales de código abierto. Obtenga información sobre los precios en la página de precios de Security Center: Pricing - Microsoft Defender para la nube AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para Resource Manager debe estar habilitado Azure Defender para Resource Manager supervisa automáticamente las operaciones de administración de recursos de la organización. Azure Defender detecta amenazas y alertas sobre la actividad sospechosa. Obtenga más información sobre las funcionalidades de Azure Defender para Resource Manager en Microsoft Defender para Resource Manager - Ventajas y características . La habilitación de este plan Azure Defender genera cargos. Obtenga información sobre los detalles de precios por región en la página de precios de Security Center: Pricing - Microsoft Defender para la nube . AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para servidores debe estar habilitado Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para servidores SQL Server en máquinas debe estar habilitado Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para SQL debe estar habilitado para servidores Azure SQL desprotegidos Auditoría de los servidores de SQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 2.0.1
Azure Defender para SQL debe estar habilitado para servidores flexibles MySQL no protegidos Auditoría de servidores flexibles de MySQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para SQL debe estar habilitado para servidores flexibles postgreSQL no protegidos Auditoría de servidores flexibles de PostgreSQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para SQL debe estar habilitado para instancias administradas de SQL no protegidas Audite cada SQL Managed Instance sin seguridad de datos avanzada. AuditIfNotExists; Deshabilitado 1.0.2
Azure Kubernetes Service los clústeres deben tener habilitado Defender perfil Microsoft Defender para contenedores proporciona funcionalidades de seguridad nativas de Kubernetes en la nube, como la protección del entorno, la protección de cargas de trabajo y la protección en tiempo de ejecución. Al habilitar SecurityProfile.AzureDefender en el clúster de Azure Kubernetes Service, se implementa un agente en el clúster para recopilar datos de eventos de seguridad. Obtenga más información sobre Microsoft Defender para contenedores en Administrar recomendaciones de MCSB en Defender for Cloud Auditoría; Deshabilitado 2.0.1
La extensión ChangeTracking debe instalarse en la máquina de Arc para Linux. Instale la extensión ChangeTracking en máquinas Linux Arc para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Agente de supervisión. AuditIfNotExists; Deshabilitado 1.0.0-preview
[Versión preliminar]: la extensión ChangeTracking debe estar instalada en la máquina virtual Linux Instale la extensión ChangeTracking en máquinas virtuales Linux para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Agente de supervisión. AuditIfNotExists; Deshabilitado 2.0.0-preview
La extensión ChangeTracking debe instalarse en los conjuntos de escalado de máquinas virtuales Linux Instale la extensión ChangeTracking en conjuntos de escalado de máquinas virtuales Linux para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Agente de supervisión. AuditIfNotExists; Deshabilitado 2.0.1
[Versión preliminar]: la extensión ChangeTracking debe estar instalada en la máquina de Windows Arc Instale la extensión ChangeTracking en Windows máquinas de Arc para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Agente de supervisión. AuditIfNotExists; Deshabilitado 1.0.0-preview
[Versión preliminar]: la extensión ChangeTracking debe instalarse en la máquina virtual Windows Instale la extensión ChangeTracking en Windows máquinas virtuales para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Agente de supervisión. AuditIfNotExists; Deshabilitado 2.0.0-preview
ExtensiónChangeTracking debe instalarse en los conjuntos de escalado de máquinas virtuales Windows Instale la extensión ChangeTracking en Windows conjuntos de escalado de máquinas virtuales para habilitar la supervisión de integridad de archivos (FIM) en Azure Security Center. FIM examina los archivos del sistema operativo, los registros Windows, el software de aplicación, los archivos del sistema Linux, etc., para ver los cambios que podrían indicar un ataque. La extensión se puede instalar en máquinas virtuales y ubicaciones compatibles con Azure Agente de supervisión. AuditIfNotExists; Deshabilitado 2.0.1
Microsoft Defender CSPM debe estar habilitado Defender Cloud Security Posture Management (CSPM) proporciona funcionalidades de posición mejoradas y un nuevo grafo de seguridad en la nube inteligente para ayudar a identificar, priorizar y reducir el riesgo. Defender CSPM está disponible además de las funcionalidades de posición de seguridad básica gratuitas activadas de forma predeterminada en Defender for Cloud. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para las API deben estar habilitadas Microsoft Defender para las API aporta nueva detección, protección, detección y cobertura de respuesta para supervisar ataques comunes basados en API y configuraciones incorrectas de seguridad. AuditIfNotExists; Deshabilitado 1.0.3
Microsoft Defender para Azure Cosmos DB debe estar habilitado Microsoft Defender para Azure Cosmos DB es una capa nativa de seguridad de Azure que detecta intentos de aprovechar las bases de datos de las cuentas de Azure Cosmos DB. Defender para Azure Cosmos DB detecta posibles inyecciones de SQL, actores incorrectos conocidos basados en Microsoft Inteligencia sobre amenazas, patrones de acceso sospechosos y posibles vulnerabilidades de la base de datos a través de identidades comprometidas o usuarios internos malintencionados. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para contenedores debe estar habilitado Microsoft Defender para contenedores proporciona protección, evaluación de vulnerabilidades y protecciones en tiempo de ejecución para los entornos de Kubernetes de Azure, híbridos y multinube. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para SQL debe estar habilitado para áreas de trabajo de Synapse no protegidas Habilite Defender para SQL para proteger las áreas de trabajo de Synapse. Defender para SQL supervisa synapse SQL para detectar actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para Storage debe estar habilitado Microsoft Defender para Storage detecta posibles amenazas para las cuentas de almacenamiento. Ayuda a evitar los tres impactos principales en los datos y la carga de trabajo: cargas de archivos malintencionadas, filtración de datos confidenciales y datos dañados. El nuevo Defender para el plan de almacenamiento incluye el examen de malware y la detección de amenazas de datos confidenciales. Este plan también proporciona una estructura de precios predecible (por cuenta storage) para controlar la cobertura y los costos. AuditIfNotExists; Deshabilitado 1.0.0
Es necesario seleccionar el plan de tarifa estándar de Security Center. El plan de tarifa estándar permite la detección de amenazas para redes y máquinas virtuales, lo que proporciona inteligencia sobre amenazas, detección de anomalías y análisis de comportamiento en Azure Security Center Auditoría; Deshabilitado 1.1.0
SQL server el aprovisionamiento automático de destino debe estar habilitado para servidores SQL Server en el plan de máquinas Para asegurarse de que las máquinas virtuales de SQL y los servidores SQL Server habilitados para Arc están protegidas, asegúrese de que el agente de supervisión de Azure destino de SQL está configurado para implementarse automáticamente. Esto también es necesario si ha configurado previamente el aprovisionamiento automático del agente de supervisión de Microsoft, ya que ese componente está en desuso. Más información: Migrate a Defender para SQL en máquinas con AMA AuditIfNotExists; Deshabilitado 1.0.0
Windows Defender Protección contra vulnerabilidades de seguridad debe estar habilitada en las máquinas Windows Defender Protección contra vulnerabilidades de seguridad usa el agente de configuración de invitado de Azure Policy. Protección contra vulnerabilidades de seguridad tiene cuatro componentes diseñados para bloquear dispositivos frente a una amplia variedad de vectores de ataque y comportamientos de bloqueo que se usan habitualmente en ataques de malware, al tiempo que permiten a las empresas equilibrar sus requisitos de seguridad y productividad (solo Windows). AuditIfNotExists; Deshabilitado 2.0.0

LT-2: Habilitación de la detección de amenazas para la administración de identidades y access

Para obtener más información, consulte Logging and Threat Detection: LT-2: Enable threat detection for identity and access management.

Nombre Description Effect(s) Versión
Azure Defender para App Service debe estar habilitado Azure Defender para App Service aprovecha la escala de la nube y la visibilidad que Azure tiene como proveedor de nube para supervisar los ataques comunes de aplicaciones web. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para los servidores de Azure SQL Database deben estar habilitados Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para Key Vault debe estar habilitado Azure Defender para Key Vault proporciona una capa adicional de inteligencia de protección y seguridad mediante la detección de intentos inusuales y potencialmente dañinos de acceder o aprovechar las cuentas de key vault. AuditIfNotExists; Deshabilitado 1.0.3
Azure Defender para Resource Manager debe estar habilitado Azure Defender para Resource Manager supervisa automáticamente las operaciones de administración de recursos de la organización. Azure Defender detecta amenazas y alertas sobre la actividad sospechosa. Obtenga más información sobre las funcionalidades de Azure Defender para Resource Manager en Microsoft Defender para Resource Manager - Ventajas y características . La habilitación de este plan Azure Defender genera cargos. Obtenga información sobre los detalles de precios por región en la página de precios de Security Center: Pricing - Microsoft Defender para la nube . AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para servidores SQL Server en máquinas debe estar habilitado Azure Defender para SQL proporciona funcionalidad para exponer y mitigar posibles vulnerabilidades de base de datos, detectar actividades anómalas que podrían indicar amenazas a las bases de datos SQL y detectar y clasificar datos confidenciales. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para SQL debe estar habilitado para servidores Azure SQL desprotegidos Auditoría de los servidores de SQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 2.0.1
Azure Defender para SQL debe estar habilitado para servidores flexibles MySQL no protegidos Auditoría de servidores flexibles de MySQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para SQL debe estar habilitado para servidores flexibles postgreSQL no protegidos Auditoría de servidores flexibles de PostgreSQL sin Advanced Data Security AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para SQL debe estar habilitado para instancias administradas de SQL no protegidas Audite cada SQL Managed Instance sin seguridad de datos avanzada. AuditIfNotExists; Deshabilitado 1.0.2
Azure Defender para bases de datos relacionales de código abierto deben estar habilitadas Azure Defender para bases de datos relacionales de código abierto detecta actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. Obtenga más información sobre las funcionalidades de Azure Defender para bases de datos relacionales de código abierto en Overview de Defender para bases de datos relacionales de Open-Source. Importante: La habilitación de este plan dará lugar a cargos por la protección de las bases de datos relacionales de código abierto. Obtenga información sobre los precios en la página de precios de Security Center: Pricing - Microsoft Defender para la nube AuditIfNotExists; Deshabilitado 1.0.0
Azure Defender para servidores debe estar habilitado Azure Defender para servidores proporciona protección contra amenazas en tiempo real para cargas de trabajo de servidor y genera recomendaciones de protección, así como alertas sobre actividades sospechosas. AuditIfNotExists; Deshabilitado 1.0.3
Azure Kubernetes Service los clústeres deben tener habilitado Defender perfil Microsoft Defender para contenedores proporciona funcionalidades de seguridad nativas de Kubernetes en la nube, como la protección del entorno, la protección de cargas de trabajo y la protección en tiempo de ejecución. Al habilitar SecurityProfile.AzureDefender en el clúster de Azure Kubernetes Service, se implementa un agente en el clúster para recopilar datos de eventos de seguridad. Obtenga más información sobre Microsoft Defender para contenedores en Administrar recomendaciones de MCSB en Defender for Cloud Auditoría; Deshabilitado 2.0.1
Microsoft Defender CSPM debe estar habilitado Defender Cloud Security Posture Management (CSPM) proporciona funcionalidades de posición mejoradas y un nuevo grafo de seguridad en la nube inteligente para ayudar a identificar, priorizar y reducir el riesgo. Defender CSPM está disponible además de las funcionalidades de posición de seguridad básica gratuitas activadas de forma predeterminada en Defender for Cloud. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para contenedores debe estar habilitado Microsoft Defender para contenedores proporciona protección, evaluación de vulnerabilidades y protecciones en tiempo de ejecución para los entornos de Kubernetes de Azure, híbridos y multinube. AuditIfNotExists; Deshabilitado 1.0.0
Microsoft Defender para SQL debe estar habilitado para áreas de trabajo de Synapse no protegidas Habilite Defender para SQL para proteger las áreas de trabajo de Synapse. Defender para SQL supervisa synapse SQL para detectar actividades anómalas que indican intentos inusuales y potencialmente dañinos de acceder a las bases de datos o aprovecharlas. AuditIfNotExists; Deshabilitado 1.0.0
SQL server el aprovisionamiento automático de destino debe estar habilitado para servidores SQL Server en el plan de máquinas Para asegurarse de que las máquinas virtuales de SQL y los servidores SQL Server habilitados para Arc están protegidas, asegúrese de que el agente de supervisión de Azure destino de SQL está configurado para implementarse automáticamente. Esto también es necesario si ha configurado previamente el aprovisionamiento automático del agente de supervisión de Microsoft, ya que ese componente está en desuso. Más información: Migrate a Defender para SQL en máquinas con AMA AuditIfNotExists; Deshabilitado 1.0.0
Windows Defender Protección contra vulnerabilidades de seguridad debe estar habilitada en las máquinas Windows Defender Protección contra vulnerabilidades de seguridad usa el agente de configuración de invitado de Azure Policy. Protección contra vulnerabilidades de seguridad tiene cuatro componentes diseñados para bloquear dispositivos frente a una amplia variedad de vectores de ataque y comportamientos de bloqueo que se usan habitualmente en ataques de malware, al tiempo que permiten a las empresas equilibrar sus requisitos de seguridad y productividad (solo Windows). AuditIfNotExists; Deshabilitado 2.0.0
[Versión preliminar]: los clústeres de Kubernetes habilitados para Azure Arc deben tener instalada la extensión Microsoft Defender para la nube Microsoft Defender para la nube extensión para Azure Arc proporciona protección contra amenazas para los clústeres de Kubernetes habilitados para Arc. La extensión recopila datos de todos los nodos del clúster y los envía al Azure Defender para el back-end de Kubernetes en la nube para su posterior análisis. Obtenga más información en Puntuaciónsecure en Defender for Cloud. AuditIfNotExists; Deshabilitado 6.0.0-preview

LT-3: Habilitación del registro para la investigación de seguridad

Para obtener más información, consulte Registro y detección de amenazas: LT-3: Habilitación del registro para la investigación de seguridad.

Nombre Description Effect(s) Versión
El registro de actividad debe conservarse durante al menos un año Esta directiva audita el registro de actividad si la retención no se estableció en 365 días o en siempre (días de retención establecidos en 0). AuditIfNotExists; Deshabilitado 1.0.0
Debe existir una alerta de registro de actividad para operaciones administrativas específicas Esta directiva audita operaciones administrativas específicas sin alertas de registro de actividad configuradas. AuditIfNotExists; Deshabilitado 1.0.0
Debe existir una alerta de registro de actividad para las operaciones específicas de la Política Esta directiva audita las operaciones específicas de la directiva sin alertas de registro de actividad configuradas. AuditIfNotExists; Deshabilitado 3.0.0
Debe existir una alerta de registro de actividad para las operaciones específicas de seguridad Esta directiva audita las operaciones específicas de seguridad sin alertas de registro de actividad configuradas. AuditIfNotExists; Deshabilitado 1.1.0
Las ranuras de aplicaciones de App Service deberían tener habilitados los registros de recursos Audite la habilitación de los registros de recursos en la aplicación. Esto le permite volver a crear seguimientos de actividad con fines de investigación si se produce un incidente de seguridad o se pone en peligro la red. AuditIfNotExists; Deshabilitado 1.0.0
App Service las aplicaciones deben tener habilitados los registros de recursos Audite la habilitación de los registros de recursos en la aplicación. Esto le permite volver a crear seguimientos de actividad con fines de investigación si se produce un incidente de seguridad o se pone en peligro la red. AuditIfNotExists; Deshabilitado 2.0.1
Auditing en SQL server debe estar habilitado La auditoría en la SQL Server debe estar habilitada para realizar un seguimiento de las actividades de la base de datos en todas las bases de datos del servidor y guardarlas en un registro de auditoría. AuditIfNotExists; Deshabilitado 2.0.0
Azure Application Gateway debe tener habilitados los registros de recursos Habilite los registros de recursos para Azure Application Gateway (más WAF) y transmita a un área de trabajo de Log Analytics. Obtenga visibilidad detallada sobre el tráfico web entrante y las acciones realizadas para mitigar los ataques. AuditIfNotExists; Deshabilitado 1.0.0
Azure Front Door debe tener habilitados los registros de recursos Habilite los registros de recursos para Azure Front Door (más WAF) y transmita a un área de trabajo de Log Analytics. Obtenga visibilidad detallada sobre el tráfico web entrante y las acciones realizadas para mitigar los ataques. AuditIfNotExists; Deshabilitado 1.0.0
Azure Monitor perfil de registro debe recopilar registros para las categorías "write", "delete" y "action" Esta directiva garantiza que un perfil de registro recopile registros para las categorías "write", "delete" y "action". AuditIfNotExists; Deshabilitado 1.0.0
Azure Monitor Los registros de Application Insights deben estar vinculados a un área de trabajo de Log Analytics Vincule el componente de Application Insights a un área de trabajo de Log Analytics para el cifrado de registros. Las claves administradas por el cliente suelen ser necesarias para cumplir el cumplimiento normativo y para tener más control sobre el acceso a los datos en Azure Monitor. La vinculación del componente a un área de trabajo de Log Analytics habilitada con una clave administrada por el cliente garantiza que los registros de Application Insights cumplan este requisito de cumplimiento, consulte /azure/azure-monitor/platform/customer-managed-keys. Auditoría; Negar; Deshabilitado 1.1.0
Azure Monitor debe recopilar registros de actividad de todas las regiones Esta directiva audita el perfil de registro de Azure Monitor que no exporta actividades de todas las regiones admitidas Azure, incluida la global. AuditIfNotExists; Deshabilitado 2.0.0
Azure Monitor solución "Seguridad y auditoría" debe implementarse Esta directiva garantiza que se implementa Security and Audit. AuditIfNotExists; Deshabilitado 1.0.0
Azure SignalR Service debe habilitar los registros de diagnóstico Audite la habilitación de los registros de diagnóstico. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 1.0.0
Azure las suscripciones deben tener un perfil de registro para el registro de actividad Esta directiva garantiza que un perfil de registro esté habilitado para la exportación de registros de actividad. Audita si no hay ningún perfil de registro creado para exportar los registros a una cuenta de almacenamiento o a un centro de eventos. AuditIfNotExists; Deshabilitado 1.0.0
El servicio Azure Web PubSub debe habilitar los registros de diagnóstico Audite la habilitación de los registros de diagnóstico. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 1.0.0
[Versión preliminar]: Configuración de suscripciones para habilitar la regla de supervisión de alertas de estado del servicio Asignable en el nivel de suscripción o grupo de administración, esta directiva garantiza que cada suscripción tenga una regla de alerta de estado de servicio configurada con condiciones de alerta y asignación a grupos de acciones, tal como se especifica en los parámetros de directiva. De forma predeterminada, crea un grupo de recursos, una regla de alertas y un grupo de acciones configurados para enviar correos electrónicos a los propietarios de la suscripción para todos los eventos de estado del servicio. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.4.0-preview
los registros Diagnostic de los recursos de Servicios de Azure AI deben estar habilitados Habilite los registros para los recursos de Servicios de Azure AI. Esto le permite volver a crear pistas de actividad con fines de investigación, cuando se produce un incidente de seguridad o la red está en peligro AuditIfNotExists; Deshabilitado 1.0.0
Registros de Azure Data Lake Store deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 5.0.0
Registros de recursos en Azure Databricks Áreas de trabajo deben estar habilitados Los registros de recursos habilitan que se vuelvan a crear seguimientos de actividad con fines de investigación en caso de que se produzcan incidentes de seguridad o riesgos para la red. AuditIfNotExists; Deshabilitado 1.0.1
Los registros de recursos del HSM administrado de Azure Key Vault deben estar habilitados. Para volver a crear seguimientos de actividad con fines de investigación cuando se produce un incidente de seguridad o cuando la red se ve comprometida, es posible que desee realizar auditorías habilitando los registros de recursos en HSM administrados. Siga las instrucciones que se indican aquí: /azure/key-vault/managed-hsm/logging. AuditIfNotExists; Deshabilitado 1.1.0
los registros Resource en Azure Kubernetes Service deben estar habilitados los registros de recursos de Azure Kubernetes Service pueden ayudar a volver a crear pistas de actividad al investigar incidentes de seguridad. Habilite esta opción para asegurarse de que los registros existirán cuando sea necesario AuditIfNotExists; Deshabilitado 1.0.0
Registros de recursos en áreas de trabajo de Azure Machine Learning deben estar habilitados Los registros de recursos habilitan que se vuelvan a crear seguimientos de actividad con fines de investigación en caso de que se produzcan incidentes de seguridad o riesgos para la red. AuditIfNotExists; Deshabilitado 1.0.1
los registros Resource de Azure Stream Analytics deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 5.0.0
los registros de Resource en las cuentas de Batch deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 5.0.0
Registros de recursos en Data Lake Analytics deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 5.0.0
los registros Resource del centro de eventos deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 5.0.0
los registros Resource de IoT Hub deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 3.1.0
los registros Resource de Key Vault deben estar habilitados Habilitación de la auditoría de los registros de recursos. De esta forma, puede volver a crear seguimientos de actividad con fines de investigación en caso de incidentes de seguridad o riesgos para la red. AuditIfNotExists; Deshabilitado 5.0.0
los registros de Resource en Logic Apps deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 5.1.0
Registros de recursos en los servicios de búsqueda deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 5.0.0
los registros Resource de Service Bus deben estar habilitados Habilitación de la auditoría de los registros de recursos. Esto le permite volver a crear seguimientos de actividad con fines de investigación en caso de incidente de seguridad o riesgo para la red. AuditIfNotExists; Deshabilitado 5.0.0

LT-4: Habilitación del registro de red para la investigación de seguridad

Para obtener más información, vea Registro y detección de amenazas: LT-4: Habilitar el registro de red para la investigación de seguridad.

Nombre Description Effect(s) Versión
Todos los recursos del registro de flujo deben estar en estado habilitado Audite los recursos del registro de flujo para comprobar si está habilitado el estado del registro de flujo. Habilitar los registros de flujo permite registrar información sobre el tráfico IP que fluye. Se puede utilizar para optimizar flujos de red, supervisar el rendimiento, comprobar el cumplimiento, detectar intrusiones y mucho más. Auditoría; Deshabilitado 1.0.1
Configuración de registros de flujo de auditoría para cada red virtual Audite la red virtual para comprobar si se han configurado los registros de flujo. Habilitar los registros de flujo permite registrar información sobre el tráfico IP que fluye a través de red virtual. Se puede utilizar para optimizar flujos de red, supervisar el rendimiento, comprobar el cumplimiento, detectar intrusiones y mucho más. Auditoría; Deshabilitado 1.0.1
Habilitar el registro mediante un grupo de categorías para puertas de enlace de aplicación (microsoft.network/applicationgateways) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para puertas de enlace de aplicación (microsoft.network/applicationgateways). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Enable registro por grupo de categorías para Application Gateways (microsoft.network/applicationgateways) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para puertas de enlace de aplicaciones (microsoft.network/applicationgateways). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para puertas de enlace de aplicación (microsoft.network/applicationgateways) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para puertas de enlace de aplicación (microsoft.network/applicationgateways). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitación del registro por grupo de categorías para Bastions (microsoft.network/bastionhosts) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para Bastions (microsoft.network/bastionhosts). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.2.0
Enable registro por grupo de categorías para Bastions (microsoft.network/bastionhosts) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para Bastions (microsoft.network/bastionhosts). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitación del registro por grupo de categorías para Bastions (microsoft.network/bastionhosts) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para Bastions (microsoft.network/bastionhosts). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitar el registro mediante un grupo de categorías para puntos de conexión (microsoft.cdn/profiles/endpoints) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para puntos de conexión (microsoft.cdn/profiles/endpoints). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para puntos de conexión (microsoft.cdn/profiles/endpoints) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para puntos de conexión (microsoft.cdn/profiles/endpoints). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para puntos de conexión (microsoft.cdn/profiles/endpoints) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para puntos de conexión (microsoft.cdn/profiles/endpoints). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para circuitos ExpressRoute (microsoft.network/expressroutecircuits) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para circuitos ExpressRoute (microsoft.network/expressroutecircuits). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Enable registro por grupo de categorías para circuitos ExpressRoute (microsoft.network/expressroutecircuits) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para circuitos ExpressRoute (microsoft.network/expressroutecircuits). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para circuitos ExpressRoute (microsoft.network/expressroutecircuits) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para circuitos ExpressRoute (microsoft.network/expressroutecircuits). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para firewall (microsoft.network/azurefirewalls) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para firewall (microsoft.network/azurefirewalls). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para firewalls (microsoft.network/azurefirewalls) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para firewalls (microsoft.network/azurefirewalls). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para firewalls (microsoft.network/azurefirewalls) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para firewalls (microsoft.network/azurefirewalls). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para firewalls (microsoft.network/azurefirewalls) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para firewalls (microsoft.network/azurefirewalls). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitación del registro por grupo de categorías para los perfiles de CDN y Front Door (microsoft.cdn/profiles) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para perfiles de CDN y Front Door (microsoft.cdn/profiles). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.2.0
Enable registro por grupo de categorías para perfiles de Front Door y CDN (microsoft.cdn/profiles) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para los perfiles de Front Door y CDN (microsoft.cdn/profiles). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitación del registro por grupo de categorías para los perfiles de CDN y Front Door (microsoft.cdn/profiles) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para perfiles de CDN y Front Door (microsoft.cdn/profiles). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitación del registro por grupo de categorías para los perfiles de CDN y Front Door (microsoft.network/frontdoors) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para perfiles de CDN y Front Door (microsoft.network/frontdoors). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.2.0
Grupo de categorías para perfiles de Front Door y CDN (microsoft.network/frontdoors) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para los perfiles de Front Door y CDN (microsoft.network/frontdoors). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitación del registro por grupo de categorías para los perfiles de CDN y Front Door (microsoft.network/frontdoors) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para perfiles de CDN y Front Door (microsoft.network/frontdoors). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitar el registro mediante un grupo de categorías para equilibradores de carga (microsoft.network/loadbalancers) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para equilibradores de carga (microsoft.network/loadbalancers). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para equilibradores de carga (microsoft.network/loadbalancers) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para equilibradores de carga (microsoft.network/loadbalancers). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para equilibradores de carga (microsoft.network/loadbalancers) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para equilibradores de carga (microsoft.network/loadbalancers). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.cdn/cdnwebapplicationfirewallpolicies en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para microsoft.cdn/cdnwebapplicationfirewallpolicies. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para microsoft.cdn/cdnwebapplicationfirewallpolicies para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para microsoft.cdn/cdnwebapplicationfirewallpolicies. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.cdn/cdnwebapplicationfirewallpolicies en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para microsoft.cdn/cdnwebapplicationfirewallpolicies. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.network/dnsresolverpolicies en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para microsoft.network/dnsresolverpolicies. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para microsoft.network/dnsresolverpolicies para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para microsoft.network/dnsresolverpolicies. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.network/dnsresolverpolicies en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para microsoft.network/dnsresolverpolicies. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.network/networkmanagers/ipampools en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para microsoft.network/networkmanagers/ipampools. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Enable registro por grupo de categorías para microsoft.network/networkmanagers/ipampools para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para microsoft.network/networkmanagers/ipampools. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.network/networkmanagers/ipampools en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para microsoft.network/networkmanagers/ipampools. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.network/networksecurityperimeters en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para microsoft.network/networksecurityperimeters. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para microsoft.network/networksecurityperimeters para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para microsoft.network/networksecurityperimeters. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.network/networksecurityperimeters en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para microsoft.network/networksecurityperimeters. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitación del registro por grupo de categorías para microsoft.network/p2svpngateways en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para microsoft.network/p2svpngateways. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.2.0
Habilite el registro por grupo de categorías para microsoft.network/p2svpngateways para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para microsoft.network/p2svpngateways. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitación del registro por grupo de categorías para microsoft.network/p2svpngateways en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para microsoft.network/p2svpngateways. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitar el registro mediante grupo de categorías para microsoft.network/vpngateways en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para microsoft.network/vpngateways. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
registro Enable por grupo de categorías para microsoft.network/vpngateways en Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para microsoft.network/vpngateways. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.network/vpngateways en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para microsoft.network/vpngateways. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.networkfunction/azuretrafficcollectors en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para microsoft.networkfunction/azuretrafficcollectors. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Enable registro por grupo de categorías para microsoft.networkfunction/azuretrafficcollectors para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para microsoft.networkfunction/azuretrafficcollectors. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para microsoft.networkfunction/azuretrafficcollectors en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para microsoft.networkfunction/azuretrafficcollectors. DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para administradores de red (microsoft.network/networkmanagers) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para administradores de red (microsoft.network/networkmanagers). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para administradores de red (microsoft.network/networkmanagers) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para administradores de red (microsoft.network/networkmanagers). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para administradores de red (microsoft.network/networkmanagers) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para administradores de red (microsoft.network/networkmanagers). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para grupos de seguridad de red (microsoft.network/networksecuritygroups) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para grupos de seguridad de red (microsoft.network/networksecuritygroups). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para grupos de seguridad de red (microsoft.network/networksecuritygroups) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para grupos de seguridad de red (microsoft.network/networksecuritygroups). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para grupos de seguridad de red (microsoft.network/networksecuritygroups) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para grupos de seguridad de red (microsoft.network/networksecuritygroups). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitación del registro por grupo de categorías para direcciones IP públicas (microsoft.network/publicipaddresses) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para direcciones IP públicas (microsoft.network/publicipaddresses). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.2.0
Habilite el registro por grupo de categorías para direcciones IP públicas (microsoft.network/publicipaddresses) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para direcciones IP públicas (microsoft.network/publicipaddresses). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitación del registro por grupo de categorías para direcciones IP públicas (microsoft.network/publicipaddresses) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para direcciones IP públicas (microsoft.network/publicipaddresses). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitar el registro mediante un grupo de categorías para prefijos de direcciones IP públicas (microsoft.network/publicipprefixes) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para prefijos de direcciones IP públicas (microsoft.network/publicipprefixes). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para prefijos de IP pública (microsoft.network/publicipprefixes) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para prefijos de DIRECCIÓN IP pública (microsoft.network/publicipprefixes). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para prefijos de direcciones IP públicas (microsoft.network/publicipprefixes) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para prefijos de direcciones IP públicas (microsoft.network/publicipprefixes). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para perfiles de Traffic Manager (microsoft.network/trafficmanagerprofiles) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para perfiles de Traffic Manager (microsoft.network/trafficmanagerprofiles). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilite el registro por grupo de categorías para perfiles de Traffic Manager (microsoft.network/trafficmanagerprofiles) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para perfiles de Traffic Manager (microsoft.network/trafficmanagerprofiles). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitar el registro mediante un grupo de categorías para perfiles de Traffic Manager (microsoft.network/trafficmanagerprofiles) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para perfiles de Traffic Manager (microsoft.network/trafficmanagerprofiles). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Habilitación del registro por grupo de categorías para puertas de enlace de red virtual (microsoft.network/virtualnetworkgateways) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para puertas de enlace de red virtual (microsoft.network/virtualnetworkgateways). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.2.0
Habilite el registro por grupo de categorías para puertas de enlace de red virtual (microsoft.network/virtualnetworkgateways) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para puertas de enlace de red virtual (microsoft.network/virtualnetworkgateways). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitación del registro por grupo de categorías para puertas de enlace de red virtual (microsoft.network/virtualnetworkgateways) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para puertas de enlace de red virtual (microsoft.network/virtualnetworkgateways). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitar el registro mediante un grupo de categorías para redes virtuales (microsoft.network/virtualnetworks) en un centro de eventos Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos para redes virtuales (microsoft.network/virtualnetworks). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
Enable registro por grupo de categorías para redes virtuales (microsoft.network/virtualnetworks) para Log Analytics Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics para redes virtuales (microsoft.network/virtualnetworks). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.1.0
Habilitar el registro mediante un grupo de categorías para redes virtuales (microsoft.network/virtualnetworks) en Storage Los registros de recursos deben habilitarse para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento para redes virtuales (microsoft.network/virtualnetworks). DeployIfNotExists; AuditIfNotExists; Deshabilitado 1.0.0
los registros de Flow deben configurarse para cada grupo de seguridad de red Audite los grupos de seguridad de red para comprobar si se han configurado los registros de flujo. Habilitar los registros de flujo permite registrar información sobre el tráfico IP que fluye a través de un grupo de seguridad de red. Se puede utilizar para optimizar flujos de red, supervisar el rendimiento, comprobar el cumplimiento, detectar intrusiones y mucho más. Auditoría; Deshabilitado 1.1.0
[Versión preliminar]: El agente de recopilación de datos de tráfico de red debe estar instalado en Linux virtual machines Security Center usa el Microsoft Dependency Agent para recopilar datos de tráfico de red de las máquinas virtuales de Azure para habilitar características avanzadas de protección de red, como la visualización del tráfico en el mapa de red, recomendaciones de protección de red y amenazas de red específicas. AuditIfNotExists; Deshabilitado 1.0.2-preview
[versión preliminar]: El agente de recopilación de datos de tráfico de red debe instalarse en máquinas virtuales Windows Security Center usa el Microsoft Dependency Agent para recopilar datos de tráfico de red de las máquinas virtuales de Azure para habilitar características avanzadas de protección de red, como la visualización del tráfico en el mapa de red, recomendaciones de protección de red y amenazas de red específicas. AuditIfNotExists; Deshabilitado 1.0.2-preview
Network Watcher los registros de flujo deben tener habilitado el análisis de tráfico Análisis de tráfico analiza los registros de flujo para proporcionar información sobre el flujo de tráfico en la nube de Azure. Se puede usar para visualizar la actividad de red en las suscripciones de Azure e identificar puntos activos, identificar amenazas de seguridad, comprender los patrones de flujo de tráfico, identificar errores de configuración de red y mucho más. Auditoría; Deshabilitado 1.0.1
Las direcciones IP públicas deben tener los registros de recursos habilitados para Azure DDoS Protection Habilite los registros de recursos para las direcciones IP públicas en la configuración de diagnóstico para transmitirlos a un área de trabajo de Log Analytics. Obtenga visibilidad detallada sobre el tráfico de ataque y las acciones realizadas para mitigar los ataques DDoS mediante las notificaciones, informes y registros de flujo. AuditIfNotExists; DeployIfNotExists; Deshabilitado 1.0.1

LT-5: Centralizar la administración y el análisis de los registros de seguridad

Para obtener más información, vea Registro y detección de amenazas: LT-5: Centralizar la administración y el análisis de registros de seguridad.

Nombre Description Effect(s) Versión
las máquinas habilitadas para Linux Arc deben tener instalado Azure Monitor Agent Las máquinas habilitadas para Linux Arc deben supervisarse y protegerse mediante el agente de Azure Monitor implementado. El agente de Azure Monitor recopila datos de telemetría del sistema operativo invitado. Esta directiva auditará las máquinas habilitadas para Arc en las regiones admitidas. Más información: https://aka.ms/AMAOverview. AuditIfNotExists; Deshabilitado 1.2.0
Linux los conjuntos de escalado de máquinas virtuales deben tener instalado Azure Monitor Agent Los conjuntos de escalado de máquinas virtuales Linux deben supervisarse y protegerse mediante el agente de Azure Monitor implementado. El agente de Azure Monitor recopila datos de telemetría del sistema operativo invitado. Esta directiva auditará los conjuntos de escalado de máquinas virtuales con imágenes de sistema operativo admitidas en las regiones admitidas. Más información: https://aka.ms/AMAOverview. AuditIfNotExists; Deshabilitado 3.6.0
las máquinas virtuales Linux deben tener instalado Azure Monitor Agent Las máquinas virtuales Linux deben supervisarse y protegerse mediante el agente de Azure Monitor implementado. El agente de Azure Monitor recopila datos de telemetría del sistema operativo invitado. Esta directiva auditará las máquinas virtuales con imágenes de sistema operativo admitidas en las regiones admitidas. Más información: https://aka.ms/AMAOverview. AuditIfNotExists; Deshabilitado 3.6.0
Log Analytics agente debe estar instalado en las instancias de rol de Cloud Services (soporte extendido) Security Center recopila datos de las instancias de rol de Cloud Services (soporte extendido) para supervisar las vulnerabilidades y amenazas de seguridad. AuditIfNotExists; Deshabilitado 2.0.0
Saved-queries in Azure Monitor debe guardarse en la cuenta de almacenamiento del cliente para el cifrado de registros Vincule la cuenta de almacenamiento a Log Analytics área de trabajo para proteger las consultas guardadas con el cifrado de la cuenta de almacenamiento. Las claves administradas por el cliente suelen ser necesarias para cumplir el cumplimiento normativo y para tener más control sobre el acceso a las consultas guardadas en Azure Monitor. Para obtener más información sobre lo anterior, consulte Customer-managed key for saved queries in Azure Monitor. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
Windows las máquinas habilitadas para Arc deben tener instalado Azure Monitor Agent Windows las máquinas habilitadas para Arc deben supervisarse y protegerse mediante el agente de Azure Monitor implementado. El agente de Azure Monitor recopila datos de telemetría del sistema operativo invitado. Windows las máquinas habilitadas para Arc en las regiones admitidas se supervisan para la implementación del agente de Azure Monitor. Más información: https://aka.ms/AMAOverview. AuditIfNotExists; Deshabilitado 1.4.0
Windows los conjuntos de escalado de máquinas virtuales deben tener instalado Azure Monitor Agent Windows los conjuntos de escalado de máquinas virtuales deben supervisarse y protegerse a través del agente de Azure Monitor implementado. El agente de Azure Monitor recopila datos de telemetría del sistema operativo invitado. Los conjuntos de escalado de máquinas virtuales con el sistema operativo compatible y en las regiones admitidas se supervisan para la implementación del agente de Azure Monitor. Más información: https://aka.ms/AMAOverview. AuditIfNotExists; Deshabilitado 3.5.0
Windows las máquinas virtuales deben tener instalado Azure Monitor Agent Windows las máquinas virtuales deben supervisarse y protegerse mediante el agente de Azure Monitor implementado. El agente de Azure Monitor recopila datos de telemetría del sistema operativo invitado. Windows máquinas virtuales con sistema operativo compatibles y en regiones admitidas se supervisan para la implementación del agente de Azure Monitor. Más información: https://aka.ms/AMAOverview. AuditIfNotExists; Deshabilitado 3.5.0

LT-6: Configuración de la retención de storage de registro

Para obtener más información, consulte Logging and Threat Detection: LT-6: Configure log storage retention.

Nombre Description Effect(s) Versión
SQL server with auditing to storage account destination should be configured with 90 days retention or higher Para fines de investigación de incidentes, se recomienda establecer la retención de datos para la auditoría de la SQL Server en el destino de la cuenta de almacenamiento en al menos 90 días. Confirme que cumple las reglas de retención necesarias para las regiones en las que trabaja. A veces, es necesario para cumplir con los estándares normativos. AuditIfNotExists; Deshabilitado 3.0.0

NS-1: Establecer límites de segmentación de red

Para obtener más información, vea Seguridad de red: NS-1: Establecer límites de segmentación de red.

Nombre Description Effect(s) Versión
Todos los puertos de red deben estar restringidos en los grupos de seguridad de red asociados a la máquina virtual Azure Security Center ha identificado que algunas de las reglas de entrada de los grupos de seguridad de red son demasiado permisivas. Las reglas de entrada no deben permitir access de intervalos "Cualquiera" o "Internet". Esto podría permitir que los atacantes pudieran acceder a sus recursos. AuditIfNotExists; Deshabilitado 3.0.0
Azure clústeres de Kubernetes deben usar Azure CNI Azure CNI es un requisito previo para algunas características de Azure Kubernetes Service, incluidas las directivas de red de Azure, los grupos de nodos Windows y el complemento de nodos virtuales. Más información en: https://aka.ms/aks-azure-cni Auditoría; Deshabilitado 1.0.1
virtual machines accesible desde Internet debe protegerse con grupos de seguridad de red Proteja el virtual machines frente a posibles amenazas al restringir access a ellos con grupos de seguridad de red (NSG). Obtenga más información sobre el control del tráfico con grupos de seguridad de red en Azure introducción a los grupos de seguridad de red AuditIfNotExists; Deshabilitado 3.0.0
[Versión preliminar]: las máquinas deben tener puertos cerrados que puedan exponer vectores de ataque Azure los Términos de uso prohíben el uso de Azure servicios de maneras que puedan dañar, deshabilitar, sobrecargar o dañar cualquier servidor Microsoft o la red. Los puertos expuestos identificados por esta recomendación deben cerrarse por motivos de seguridad continuados. Para cada puerto identificado, la recomendación también proporciona una explicación de la posible amenaza. AuditIfNotExists; Deshabilitado 1.0.0-preview
Non-internet virtual machines deben protegerse con grupos de seguridad de red Proteja los virtual machines que no tienen conexión a Internet frente a posibles amenazas mediante la restricción de access con grupos de seguridad de red (NSG). Obtenga más información sobre el control del tráfico con grupos de seguridad de red en Azure introducción a los grupos de seguridad de red AuditIfNotExists; Deshabilitado 3.0.0
Subnets deben estar asociados a un grupo de seguridad de red Proteja la subred frente a posibles amenazas al restringir access a ella con un grupo de seguridad de red (NSG). Los NSG contienen una lista de reglas de lista de Access Control (ACL) que permiten o deniegan el tráfico de red a la subred. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas virtuales deben estar conectadas a una red virtual aprobada Esta directiva audita cualquier máquina virtual conectada a una red virtual que no esté aprobada. Auditoría; Negar; Deshabilitado 1.0.0
Las redes virtuales deben usar la puerta de enlace de red virtual especificada Esta directiva audita cualquier red virtual cuya ruta predeterminada no apunte a la puerta de enlace de red virtual especificada. AuditIfNotExists; Deshabilitado 1.0.0

NS-2: Protección de servicios nativos en la nube con controles de red

Para obtener más información, consulte Seguridad de red: NS-2: Protección de servicios nativos en la nube con controles de red.

Nombre Description Effect(s) Versión
API Management los servicios deben usar un virtual network Azure Virtual Network implementación proporciona mayor seguridad, aislamiento y le permite colocar el servicio API Management en una red que no es enrutable a Internet a la que se controla el acceso. A continuación, estas redes se pueden conectar a las redes locales mediante diversas tecnologías VPN, lo que permite access a los servicios back-end dentro de la red o en el entorno local. El portal para desarrolladores y la puerta de enlace de API se pueden configurar para que sean accesibles desde Internet o solo desde la virtual network. Auditoría; Negar; Deshabilitado 1.0.2
API Management debe deshabilitar la access de red pública en los puntos de conexión de configuración de servicio Para mejorar la seguridad de los servicios de API Management, restrinja la conectividad a los puntos de conexión de configuración de servicio, como la API de administración de access directa, el punto de conexión de administración de configuración de Git Configuration Management o el punto de conexión de configuración de puertas de enlace autohospedados. AuditIfNotExists; Deshabilitado 1.0.1
App Configuration debe deshabilitar el access< de red pública/c0> Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. En su lugar, puede limitar la exposición de los recursos mediante la creación de puntos de conexión privados. Más información en: Use puntos de conexión privados para Azure App Configuration. Auditoría; Negar; Deshabilitado 1.0.0
App Configuration debe usar una SKU que admita private link Al usar una SKU compatible, Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a las instancias de app configuration en lugar de todo el servicio, también se protegerá contra los riesgos de pérdida de datos. Más información en: Use puntos de conexión privados para Azure App Configuration. Auditoría; Negar; Deshabilitado 1.0.0
App Configuration debe usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a las instancias de app configuration en lugar de todo el servicio, también se protegerá contra los riesgos de pérdida de datos. Más información en: Use puntos de conexión privados para Azure App Configuration. AuditIfNotExists; Deshabilitado 1.0.2
Las ranuras de la aplicación de App Service se deben insertar en una red virtual Al insertar aplicaciones de App Service en una red virtual, se desbloquean las características avanzadas de redes y seguridad de App Service y se obtiene mayor control sobre la configuración de seguridad de la red. Más información en: /azure/app-service/web-sites-integrate-with-vnet. Auditoría; Negar; Deshabilitado 1.2.0
App Service ranuras de aplicación deben deshabilitar el access< de red pública/c0> La deshabilitación de access de red pública mejora la seguridad asegurándose de que el App Service no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de un App Service. Más información en: Uso de puntos de conexión privados para aplicaciones. Auditoría; Deshabilitado; Negar 1.0.0
Las ranuras de aplicación de App Service deben habilitar el enrutamiento de configuración para Azure Virtual Network De forma predeterminada, la configuración de la aplicación, como extraer imágenes de contenedor y montar el almacenamiento de contenido, no se enruta a través de la integración de red virtual regional. En el caso de las versiones de API anteriores a 2024-11-01, establezca "vnetImagePullEnabled" y "vnetContentShareEnabled" en true. Para 2024-11-01+, establezca "outboundVnetRouting.imagePullTraffic" y "outboundVnetRouting.contentShareTraffic" en true. Obtenga más información en https://aka.ms/appservice-vnet-configuration-routing. Auditoría; Negar; Deshabilitado 1.1.0
Ranuras de aplicación de App Service deben habilitar el tráfico saliente que no sea RFC 1918 para Azure Virtual Network De forma predeterminada, la integración con red virtual regional solo enruta RFC1918 tráfico a la red virtual. En el caso de las versiones de API anteriores a 2024-11-01, establezca "vnetRouteAllEnabled" en true para habilitar todo el tráfico saliente en el Azure Virtual Network. Para 2024-11-01+, establezca "outboundVnetRouting.applicationTraffic" en true. Esto habilita los grupos de seguridad de red y las rutas definidas por el usuario para todo el tráfico saliente. Auditoría; Negar; Deshabilitado 1.1.0
Las aplicaciones de App Service se deben insertar en una red virtual Al insertar aplicaciones de App Service en una red virtual, se desbloquean las características avanzadas de redes y seguridad de App Service y se obtiene mayor control sobre la configuración de seguridad de la red. Más información en: /azure/app-service/web-sites-integrate-with-vnet. Auditoría; Negar; Deshabilitado 3.2.0
App Service las aplicaciones deben deshabilitar el access< de red pública/c0> La deshabilitación de access de red pública mejora la seguridad asegurándose de que el App Service no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de un App Service. Más información en: Uso de puntos de conexión privados para aplicaciones. Auditoría; Deshabilitado; Negar 1.1.0
App Service apps debe habilitar el enrutamiento de configuración a Azure Virtual Network De forma predeterminada, la configuración de la aplicación, como extraer imágenes de contenedor y montar el almacenamiento de contenido, no se enruta a través de la integración de red virtual regional. En el caso de las versiones de API anteriores a 2024-11-01, establezca "vnetImagePullEnabled" y "vnetContentShareEnabled" en true. Para 2024-11-01+, establezca "outboundVnetRouting.imagePullTraffic" y "outboundVnetRouting.contentShareTraffic" en true. Obtenga más información en https://aka.ms/appservice-vnet-configuration-routing. Auditoría; Negar; Deshabilitado 1.1.0
App Service apps debe habilitar el tráfico saliente que no sea RFC 1918 para Azure Virtual Network De forma predeterminada, la integración con red virtual regional solo enruta RFC1918 tráfico a la red virtual. En el caso de las versiones de API anteriores a 2024-11-01, establezca "vnetRouteAllEnabled" en true para habilitar todo el tráfico saliente en el Azure Virtual Network. Para 2024-11-01+, establezca "outboundVnetRouting.applicationTraffic" en true. Esto habilita los grupos de seguridad de red y las rutas definidas por el usuario para todo el tráfico saliente. Auditoría; Negar; Deshabilitado 1.1.0
App Service las aplicaciones deben usar una SKU que admita private link Con las SKU admitidas, Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a las aplicaciones, se puede reducir el riesgo de pérdida de datos. Obtenga más información sobre los vínculos privados en: Uso de puntos de conexión privados para aplicaciones. Auditoría; Negar; Deshabilitado 4.3.0
Las aplicaciones de App Service deberían usar un punto de conexión del servicio de red virtual Use puntos de conexión de servicio de red virtual para restringir el acceso a la aplicación desde subredes seleccionadas desde una red virtual de Azure. Para más información sobre puntos de conexión de servicio de App Service, visite https://aka.ms/appservice-vnet-service-endpoint. AuditIfNotExists; Deshabilitado 2.0.1
App Service las aplicaciones deben usar private link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a App Service, puede reducir los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Uso de puntos de conexión privados para aplicaciones. AuditIfNotExists; Deshabilitado 1.0.1
App Service Environment las aplicaciones no deben ser accesibles a través de la red pública de Internet Para asegurarse de que las aplicaciones implementadas en una App Service Environment no son accesibles a través de La red pública de Internet, se debe implementar App Service Environment con una dirección IP en la red virtual. Para establecer la dirección IP en una dirección IP de red virtual, el App Service Environment debe implementarse con un equilibrador de carga interno. Auditoría; Negar; Deshabilitado 3.0.0
los componentes de Application Insights deben bloquear la ingesta de registros y realizar consultas desde redes públicas Mejore la seguridad de Application Insights mediante el bloqueo de la ingesta y consulta de registros de redes públicas. Solo las redes conectadas a un vínculo privado podrán ingerir y consultar los registros de este componente. Obtenga más información en Use Azure Private Link para conectar redes a Azure Monitor. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
Los componentes de Application Insights con Private Link habilitado deberían usar cuentas de almacenamiento propias (Bring Your Own Storage) para el generador de perfiles y el depurador. Para admitir directivas de claves administradas por el cliente y vínculos privados, cree su propia cuenta de almacenamiento para el generador de perfiles y el depurador. Más información en /azure/azure-monitor/app/profiler-bring-your-own-storage Negar; Auditoría; Deshabilitado 1.0.0
Intervalos IP autenticados deben definirse en Kubernetes Services Restrinja access a la API de Administración de servicios de Kubernetes concediéndole access solo a direcciones IP en intervalos específicos. Se recomienda limitar access a intervalos IP autorizados para asegurarse de que solo las aplicaciones de las redes permitidas pueden access el clúster. Auditoría; Deshabilitado 2.0.1
las cuentas de Automation deben deshabilitar la red pública access Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. Puede limitar la exposición de los recursos de la cuenta de Automation mediante la creación de puntos de conexión privados en su lugar. Obtenga más información en: Use Azure Private Link para conectar redes de forma segura a Azure Automation. Auditoría; Negar; Deshabilitado 1.0.0
Búsqueda de Azure AI servicio debe usar una SKU que admita private link Con las SKU admitidas de Búsqueda de Azure AI, Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a la Search service, se reducen los riesgos de pérdida de datos. Más información en: Crear un punto de conexión privado para una conexión segura. Auditoría; Negar; Deshabilitado 1.0.1
Búsqueda de Azure AI los servicios deben deshabilitar el acceso a la red pública La deshabilitación del acceso a la red pública mejora la seguridad asegurándose de que el servicio de Búsqueda de Azure AI no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de la Search service. Más información en: Crear un punto de conexión privado para una conexión segura. Auditoría; Negar; Deshabilitado 1.0.1
Los recursos de Azure AI Services deben restringir el acceso a la red Al restringir los access de red, puede asegurarse de que solo las redes permitidas puedan access el servicio. Esto se puede lograr mediante la configuración de reglas de red para que solo las aplicaciones de las redes permitidas puedan acceder a la herramienta Microsoft Foundry. Auditoría; Negar; Deshabilitado 3.3.0
Los recursos de Azure AI Services deben usar Azure Private Link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link reduce los riesgos de pérdida de datos mediante el control de la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Obtenga más información sobre los vínculos privados en: ¿Qué es Azure Private Link? Auditoría; Deshabilitado 1.0.0
Azure API for FHIR debe usar private link Azure API for FHIR debe tener al menos una conexión de punto de conexión privado aprobada. Los clientes de un virtual network pueden access recursos de forma segura que tienen conexiones de punto de conexión privado a través de vínculos privados. Para obtener más información, visite: Configurar Private Link para Azure Health Data Services. Auditoría; Deshabilitado 1.0.0
Azure Arc Private Link Los ámbitos deben configurarse con un punto de conexión privado Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a Azure Arc Private Link Ámbitos, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Use Azure Private Link para conectar servidores a Azure Arc mediante un punto de conexión privado. Auditoría; Deshabilitado 1.0.0
Azure Arc Private Link Los ámbitos deben deshabilitar el acceso a la red pública La deshabilitación del acceso a la red pública mejora la seguridad asegurándose de que Azure Arc recursos no se pueden conectar a través de la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de los recursos de Azure Arc. Obtenga más información en: Use Azure Private Link para conectar servidores a Azure Arc mediante un punto de conexión privado. Auditoría; Negar; Deshabilitado 1.0.0
los clústeres de Kubernetes habilitados para Azure Arc deben configurarse con un ámbito de Azure Arc Private Link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de servidores habilitados para Azure Arc a un ámbito de Azure Arc Private Link configurado con un punto de conexión privado, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Use Azure Private Link para conectar servidores a Azure Arc mediante un punto de conexión privado. Auditoría; Negar; Deshabilitado 1.0.0
los servidores habilitados para Azure Arc deben configurarse con un ámbito de Azure Arc Private Link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de servidores habilitados para Azure Arc a un ámbito de Azure Arc Private Link configurado con un punto de conexión privado, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Use Azure Private Link para conectar servidores a Azure Arc mediante un punto de conexión privado. Auditoría; Negar; Deshabilitado 1.0.0
los proveedores de Azure Attestation deben deshabilitar el acceso a la red pública Para mejorar la seguridad del servicio de Azure Attestation, asegúrese de que no está expuesto a la red pública de Internet y solo se puede acceder desde un punto de conexión privado. Deshabilite la propiedad de access de red pública tal como se describe en aka.ms/azureattestation. Esta opción deshabilita el acceso desde cualquier espacio de direcciones públicas fuera del intervalo IP de Azure y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en ip o red virtual. De este modo, se reducen los riesgos de pérdida de datos. Auditoría; Negar; Deshabilitado 1.0.0
Azure Cache for Redis Enterprise debe usar private link Los puntos de conexión privados le permiten conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. Mediante la asignación de puntos de conexión privados a las instancias de Azure Cache for Redis Enterprise, se reducen los riesgos de pérdida de datos. Obtenga más información en: ¿Qué es Azure Cache for Redis con Azure Private Link?. AuditIfNotExists; Deshabilitado 1.0.0
Azure Cache for Redis debe deshabilitar el acceso a la red pública La deshabilitación del acceso a la red pública mejora la seguridad asegurándose de que la Azure Cache for Redis no se expone en la red pública de Internet. Puede limitar la exposición de la Azure Cache for Redis mediante la creación de puntos de conexión privados en su lugar. Obtenga más información en: ¿Qué es Azure Cache for Redis con Azure Private Link?. Auditoría; Negar; Deshabilitado 1.0.0
Azure Cache for Redis debe usar private link Los puntos de conexión privados le permiten conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. Mediante la asignación de puntos de conexión privados a las instancias de Azure Cache for Redis, se reducen los riesgos de pérdida de datos. Obtenga más información en: ¿Qué es Azure Cache for Redis con Azure Private Link?. AuditIfNotExists; Deshabilitado 1.0.0
Azure grupo de contenedores de Container Instance debe implementarse en una red virtual Proteja la comunicación entre los contenedores con Azure redes virtuales. Al especificar una red virtual, los recursos de la red virtual pueden comunicarse entre sí de forma segura y privada. Auditoría; Deshabilitado; Negar 2.0.0
Azure Cosmos DB las cuentas deben tener reglas de firewall Las reglas de firewall deben definirse en las cuentas de Azure Cosmos DB para evitar el tráfico de orígenes no autorizados. Las cuentas que tienen al menos una regla ip definida con el filtro virtual network habilitado se consideran compatibles. Las cuentas que deshabilitan los access públicos también se consideran compatibles. Auditoría; Negar; Deshabilitado 2.1.0
Azure Cosmos DB debe deshabilitar el acceso a la red pública Deshabilitar la red pública access mejora la seguridad asegurándose de que la cuenta de CosmosDB no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de la cuenta de CosmosDB. Obtenga más información en: Blocking public network access during Azure Cosmos DB account creation. Auditoría; Negar; Deshabilitado 1.0.0
Azure Data Explorer clúster debe usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al clúster de Azure Data Explorer, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Private endpoints for Azure Data Explorer. Auditoría; Deshabilitado 1.0.0
Azure Data Explorer debe usar una SKU que admita private link Con las SKU admitidas, Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a las aplicaciones, se puede reducir el riesgo de pérdida de datos. Obtenga más información sobre los vínculos privados en: Uso de puntos de conexión privados para aplicaciones. Auditoría; Negar; Deshabilitado 1.0.0
Azure Data Factory debe usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a Azure Data Factory, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Azure Private Link para Azure Data Factory. AuditIfNotExists; Deshabilitado 1.0.0
los clústeres de Azure Databricks deben deshabilitar la dirección IP pública Deshabilitar la dirección IP pública de los clústeres en Azure Databricks Áreas de trabajo mejora la seguridad al garantizar que los clústeres no se exponen en la red pública de Internet. Más información en: Enable secure cluster connectivity. Auditoría; Negar; Deshabilitado 1.0.1
Azure Databricks Las áreas de trabajo deben estar en una red virtual Azure Las redes virtuales proporcionan seguridad y aislamiento mejorados para las áreas de trabajo de Azure Databricks, así como subredes, directivas de control de acceso y otras características para restringir aún más el acceso. Obtenga más información en: Deploy Azure Databricks Azure en la red virtual (inyección de red virtual) . Auditoría; Negar; Deshabilitado 1.0.2
Azure Databricks las áreas de trabajo deben ser SKU Premium que admita características como private link, clave administrada por el cliente para el cifrado Solo permita el área de trabajo de Databricks con SKU Premium que su organización pueda implementar para admitir características como Private Link, clave administrada por el cliente para el cifrado. Obtenga más información en: Configurar la conectividad privada de back-end con Azure Databricks. Auditoría; Negar; Deshabilitado 1.0.1
Azure Databricks Las áreas de trabajo deben deshabilitar el acceso a la red pública Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. En su lugar, puede controlar la exposición de los recursos creando puntos de conexión privados. Obtenga más información en: conceptos de Azure Private Link. Auditoría; Negar; Deshabilitado 1.0.1
Azure Databricks Las áreas de trabajo deben usar private link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a Azure Databricks áreas de trabajo, puede reducir los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Configurar la conectividad privada de back-end con Azure Databricks. Auditoría; Deshabilitado 1.0.2
Azure Device Update para cuentas de IoT Hub deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a Azure Device Update para cuentas de IoT Hub, se reducen los riesgos de pérdida de datos. AuditIfNotExists; Deshabilitado 1.0.0
Azure Event Grid dominios deben deshabilitar el acceso a la red pública Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. En su lugar, puede limitar la exposición de los recursos mediante la creación de puntos de conexión privados. Más información en: Configuración de puntos de conexión privados para temas o dominios. Auditoría; Negar; Deshabilitado 1.0.0
Azure Event Grid dominios deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al dominio de Event Grid en lugar de a todo el servicio, también estará protegido frente a riesgos de pérdida de datos. Más información en: Configuración de puntos de conexión privados para temas o dominios. Auditoría; Deshabilitado 1.0.2
Azure Event Grid el agente MQTT del espacio de nombres debe usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al espacio de nombres de Event Grid en lugar de a todo el servicio, también se protegerá contra los riesgos de pérdida de datos. Más información en: Configuración de puntos de conexión privados para temas o dominios. Auditoría; Deshabilitado 1.0.0
Azure Event Grid agente de temas de espacio de nombres debe usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al espacio de nombres de Event Grid en lugar de a todo el servicio, también se protegerá contra los riesgos de pérdida de datos. Más información en: Configuración de puntos de conexión privados para temas o dominios. Auditoría; Deshabilitado 1.0.0
Azure Event Grid los espacios de nombres deben deshabilitar el acceso a la red pública Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. En su lugar, puede limitar la exposición de los recursos mediante la creación de puntos de conexión privados. Más información en: Configuración de puntos de conexión privados para temas o dominios. Auditoría; Negar; Deshabilitado 1.0.0
Azure Event Grid temas deben deshabilitar el acceso a la red pública Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. En su lugar, puede limitar la exposición de los recursos mediante la creación de puntos de conexión privados. Más información en: Configuración de puntos de conexión privados para temas o dominios. Auditoría; Negar; Deshabilitado 1.0.0
Azure Event Grid temas deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al tema de Event Grid en lugar de a todo el servicio, estará además protegido frente a riesgos de pérdida de datos. Más información en: Configuración de puntos de conexión privados para temas o dominios. Auditoría; Deshabilitado 1.0.2
Azure File Sync debe usar private link La creación de un punto de conexión privado para el recurso de servicio de sincronización de Storage indicado le permite abordar el recurso del servicio de sincronización de Storage desde el espacio de direcciones IP privada de la red de la organización, en lugar de a través del punto de conexión público accesible a Través de Internet. La creación de un punto de conexión privado por sí mismo no deshabilita el punto de conexión público. AuditIfNotExists; Deshabilitado 1.0.0
Azure Front Door los perfiles deben usar el nivel Premium que admita reglas de WAF administradas y private link Azure Front Door Premium admite Azure reglas de WAF administradas y vínculo privado a orígenes de Azure compatibles. Auditoría; Negar; Deshabilitado 1.0.0
Azure HDInsight debe usar private link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a Azure HDInsight clústeres, puede reducir los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Enable Private Link en un clúster de Azure HDInsight. AuditIfNotExists; Deshabilitado 1.0.0
Azure Health Data Services servicio de desidentificación debe deshabilitar el acceso a la red pública Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. En su lugar, puede limitar la exposición de los recursos mediante la creación de puntos de conexión privados. Auditoría; Deshabilitado 1.0.0
Azure Health Data Services servicio de desidentificación debe usar private link Azure Health Data Services servicio de desidentificación debe tener al menos una conexión de punto de conexión privado aprobada. Los clientes de un virtual network pueden access recursos de forma segura que tienen conexiones de punto de conexión privado a través de vínculos privados. Auditoría; Deshabilitado 1.0.0
Azure Health Data Services área de trabajo debe usar private link El área de trabajo de Health Data Services debe tener al menos una conexión de punto de conexión privado aprobada. Los clientes de un virtual network pueden access recursos de forma segura que tienen conexiones de punto de conexión privado a través de vínculos privados. Para obtener más información, visite: Configurar Private Link para Azure Health Data Services. Auditoría; Deshabilitado 1.0.0
[versión preliminar]: Azure Key Vault HSM administrado debe deshabilitar el acceso a la red pública Deshabilite el acceso a la red pública para el HSM administrado de Azure Key Vault para que no sea accesible a través de la red pública de Internet. Esto puede reducir los riesgos de pérdida de datos. Obtenga más información en: Allow trusted services to access Managed HSM. Auditoría; Negar; Deshabilitado 1.0.0-preview
[Versión preliminar]: Azure Key Vault HSM administrado debe usar private link Private Link proporciona una manera de conectar Azure Key Vault HSM administrado a los recursos de Azure sin enviar tráfico a través de la red pública de Internet. Private link proporciona protección en profundidad contra la filtración de datos. Más información en: Integrate Managed HSM con Azure Private Link Auditoría; Deshabilitado 1.0.0-preview
Azure Key Vault debe deshabilitar el acceso a la red pública Deshabilite la access de red pública para su key vault para que no sea accesible a través de la red pública de Internet. Esto puede reducir los riesgos de pérdida de datos. Obtenga más información en: Integrate Key Vault con Azure Private Link. Auditoría; Negar; Deshabilitado 1.1.0
Azure Key Vault debe tener el firewall habilitado o el acceso a la red pública deshabilitado Habilite el firewall de key vault para que el key vault no sea accesible de forma predeterminada a ninguna dirección IP pública o deshabilite la access de red pública para su key vault para que no sea accesible a través de la red pública de Internet. Opcionalmente, puede configurar intervalos IP específicos para limitar access a esas redes. Obtenga más información en: seguridad de Network para Azure Key Vault y Integrate Key Vault con Azure Private Link Auditoría; Negar; Deshabilitado 3.3.0
Azure Key Vaults debe usar private link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a key vault, puede reducir los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Integrate Key Vault con Azure Private Link. Auditoría; Negar; Deshabilitado 1.2.1
Azure Kubernetes Service los clústeres privados deben estar habilitados Habilite la característica de clúster privado para el clúster de Azure Kubernetes Service para asegurarse de que el tráfico de red entre el servidor de API y los grupos de nodos permanece solo en la red privada. Este es un requisito común de muchos estándares de cumplimiento normativo y del sector. Auditoría; Negar; Deshabilitado 1.0.1
Azure Machine Learning y Ai Studio deben usar permitir solo el modo de red virtual administrada saliente aprobada El aislamiento de red virtual administrada simplifica y automatiza la configuración de aislamiento de red con una red virtual administrada integrada de nivel de área de trabajo Azure Machine Learning. La red virtual administrada protege los recursos de Azure Machine Learning administrados, como instancias de proceso, clústeres de proceso, proceso sin servidor y puntos de conexión en línea administrados. Auditoría; Negar; Deshabilitado 1.0.0
Azure Machine Learning Computes debe estar en una red virtual Azure Redes virtuales proporcionan seguridad y aislamiento mejorados para los clústeres e instancias de proceso de Azure Machine Learning, así como subredes, directivas de control de acceso y otras características para restringir aún más el acceso. Cuando un proceso se configura con una virtual network, no es direccionable públicamente y solo se puede acceder desde virtual machines y aplicaciones dentro del virtual network. Auditoría; Deshabilitado 1.0.1
Azure Machine Learning Las áreas de trabajo deben deshabilitar el acceso a la red pública La deshabilitación del acceso a la red pública mejora la seguridad asegurándose de que las áreas de trabajo de Machine Learning no se exponen en la red pública de Internet. Se puede controlar la exposición de las áreas de trabajo mediante la creación de puntos de conexión privados. Obtenga más información en: Configurar un punto de conexión privado para un área de trabajo de Azure Machine Learning. Auditoría; Negar; Deshabilitado 2.0.1
Azure Machine Learning las áreas de trabajo deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a Azure Machine Learning áreas de trabajo, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Configurar un punto de conexión privado para un área de trabajo de Azure Machine Learning. Auditoría; Deshabilitado 1.0.0
Azure Managed Grafana las áreas de trabajo deben deshabilitar el acceso a la red pública Al deshabilitar el acceso a la red pública, se mejora la seguridad asegurándose de que el área de trabajo de Azure Managed Grafana no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de las áreas de trabajo. Auditoría; Negar; Deshabilitado 1.0.0
Azure Managed Grafana las áreas de trabajo deben usar private link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a Managed Grafana, puede reducir los riesgos de pérdida de datos. Auditoría; Deshabilitado 1.0.1
Azure Monitor Private Link Ámbito debe bloquear el acceso a recursos que no private link Azure Private Link permite conectar las redes virtuales a Azure recursos a través de un punto de conexión privado a un ámbito de Azure Monitor Private Link (AMPLS). Private Link los modos de acceso se establecen en AMPLS para controlar si las solicitudes de ingesta y consulta de las redes pueden llegar a todos los recursos o solo Private Link recursos (para evitar la filtración de datos). Obtenga más información sobre los vínculos privados en: Azure Private Link modos de acceso (solo privado frente a abierto) . Auditoría; Negar; Deshabilitado 1.0.0
Azure Monitor Private Link Scope debe usar private link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a Azure Monitor ámbito de vínculos privados, puede reducir los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Use Azure Private Link para conectar redes a Azure Monitor. AuditIfNotExists; Deshabilitado 1.0.0
Azure las cuentas de Purview deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a las cuentas de Azure Purview en lugar de todo el servicio, también se protegerá contra los riesgos de pérdida de datos. Obtenga más información en: Use los puntos de conexión privados en el portal de gobernanza de Microsoft Purview clásico. Auditoría; Deshabilitado 1.0.0
[Versión preliminar]: los almacenes de Azure Recovery Services deben deshabilitar el acceso a la red pública La deshabilitación del acceso a la red pública mejora la seguridad, ya que garantiza que el almacén de Recovery Services no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición del almacén de Recovery Services. Más información en: https://aka.ms/AB-PublicNetworkAccess-Deny. Auditoría; Negar; Deshabilitado 1.0.0-preview
[versión preliminar]: los almacenes de Azure Recovery Services deben usar un vínculo privado para la copia de seguridad Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a Azure almacenes de Recovery Services, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Crear y usar puntos de conexión privados para Azure Backup. Auditoría; Deshabilitado 2.0.0-preview
Azure Service Bus los espacios de nombres deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a Service Bus espacios de nombres, se reducen los riesgos de pérdida de datos. Más información en: Allow access to Azure Service Bus namespaces via private endpoints. AuditIfNotExists; Deshabilitado 1.0.0
Azure SignalR Service debe deshabilitar el acceso a la red pública Para mejorar la seguridad de Azure SignalR Service recurso, asegúrese de que no está expuesto a la red pública de Internet y solo se puede acceder desde un punto de conexión privado. Deshabilite la propiedad de access de red pública tal como se describe en Configurar access control de red. Esta opción deshabilita el acceso desde cualquier espacio de direcciones públicas fuera del intervalo IP de Azure y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en ip o red virtual. De este modo, se reducen los riesgos de pérdida de datos. Auditoría; Negar; Deshabilitado 1.2.0
Azure SignalR Service debe usar una SKU habilitada para Private Link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino que protege los recursos frente a riesgos de pérdida de datos públicos. La directiva le limita a Private Link SKU habilitadas para Azure SignalR Service. Obtenga más información sobre private link en: Use puntos de conexión privados. Auditoría; Negar; Deshabilitado 1.0.0
Azure SignalR Service debe usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al recurso de Azure SignalR Service en lugar de todo el servicio, reducirá los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Uso de puntos de conexión privados. Auditoría; Deshabilitado 1.0.0
Azure Spring Cloud debe usar la inyección de red Azure las instancias de Spring Cloud deben usar la inyección de red virtual con los siguientes fines: 1. Aísle Azure Spring Cloud desde Internet. 2. Habilite Azure Spring Cloud para interactuar con sistemas en centros de datos locales o Azure servicio en otras redes virtuales. 3. Permita a los clientes controlar las comunicaciones de red entrantes y salientes para Azure Spring Cloud. Auditoría; Deshabilitado; Negar 1.2.0
Azure SQL Managed Instances debe deshabilitar el acceso a la red pública Deshabilitar el acceso a la red pública (punto de conexión público) en Azure SQL Instancias administradas mejora la seguridad asegurándose de que solo se puede acceder desde dentro de sus redes virtuales o a través de puntos de conexión privados. Para obtener más información sobre los access de red pública, visite Configurar punto de conexión público. Auditoría; Negar; Deshabilitado 1.0.0
Azure Synapse áreas de trabajo deben permitir el tráfico de datos saliente solo a destinos aprobados. Aumente la seguridad del área de trabajo de Synapse al permitir el tráfico de datos saliente solo a destinos aprobados. Esto ayuda a la prevención contra la filtración de datos validando el destino antes de enviar datos. Auditoría; Deshabilitado; Negar 1.0.0
Azure Synapse las áreas de trabajo deben deshabilitar el acceso a la red pública La deshabilitación de access de red pública mejora la seguridad asegurándose de que el área de trabajo de Synapse no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de las áreas de trabajo de Synapse. Más información en: Azure Synapse Analytics configuración de conectividad. Auditoría; Negar; Deshabilitado 1.0.0
Azure Synapse las áreas de trabajo deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a Azure Synapse área de trabajo, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Connect to your Azure Synapse workspace using private links. Auditoría; Deshabilitado 1.0.1
Azure Virtual Desktop grupos de hosts deben deshabilitar el acceso a la red pública Deshabilitar el acceso a la red pública mejora la seguridad y mantiene los datos seguros al garantizar que el acceso al servicio Azure Virtual Desktop no esté expuesto a la red pública de Internet. Obtenga más información en: Configurar Private Link con Azure Virtual Desktop. Auditoría; Negar; Deshabilitado 1.0.0
Azure Virtual Desktop grupos de hosts deben deshabilitar el acceso a la red pública solo en los hosts de sesión Deshabilitar el acceso a la red pública para los hosts de sesión del grupo de hosts de Azure Virtual Desktop, pero permitir el acceso público a los usuarios finales mejora la seguridad limitando la exposición a la red pública de Internet. Obtenga más información en: Configurar Private Link con Azure Virtual Desktop. Auditoría; Negar; Deshabilitado 1.0.0
Azure Virtual Desktop servicio debe usar private link El uso de Azure Private Link con los recursos de Azure Virtual Desktop puede mejorar la seguridad y mantener los datos seguros. Obtenga más información sobre los vínculos privados en: Set up Private Link with Azure Virtual Desktop. Auditoría; Deshabilitado 1.0.0
Azure Virtual Desktop las áreas de trabajo deben deshabilitar el acceso a la red pública Deshabilitar el acceso a la red pública para el recurso del área de trabajo de Azure Virtual Desktop impide que la fuente sea accesible a través de la red pública de Internet. Permitir solo la red privada access mejora la seguridad y mantiene los datos seguros. Obtenga más información en: Configurar Private Link con Azure Virtual Desktop. Auditoría; Negar; Deshabilitado 1.0.0
Azure Web PubSub Service debe deshabilitar el acceso a la red pública La deshabilitación del acceso a la red pública mejora la seguridad asegurándose de que Azure Web PubSub servicio no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición del servicio Azure Web PubSub. Obtenga más información en: Azure Web PubSub control de acceso de red. Auditoría; Negar; Deshabilitado 1.0.0
Azure Web PubSub Service debe usar una SKU que admita private link Con la SKU compatible, Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a Azure Web PubSub servicio, puede reducir los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Azure Web PubSub punto de conexión privado de servicio. Auditoría; Negar; Deshabilitado 1.0.0
Azure Web PubSub Service debe usar private link Azure Private Link permite conectar las redes virtuales a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al servicio Azure Web PubSub, puede reducir los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Azure Web PubSub punto de conexión privado de servicio. Auditoría; Deshabilitado 1.0.0
Bot Service debe tener habilitado el modo aislado Los bots deben establecerse en modo "solo aislado". Esta configuración configura Bot Service canales que requieren que se deshabilite el tráfico a través de la red pública de Internet. Auditoría; Negar; Deshabilitado 2.1.0
Bot Service debe tener deshabilitado el acceso a la red pública Los bots deben establecerse en modo "solo aislado". Esta configuración configura Bot Service canales que requieren que se deshabilite el tráfico a través de la red pública de Internet. Auditoría; Negar; Deshabilitado 1.0.0
Los recursos de BotService deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al recurso botService, se reducen los riesgos de pérdida de datos. Auditoría; Deshabilitado 1.0.0
Los entornos de aplicación de contenedor deben usar la inyección de red. Los entornos de Container Apps deben usar la inyección de red virtual para: 1.Aislar aplicaciones contenedoras de la red pública de Internet 2.Habilitar la integración de red con recursos locales o en otras redes virtuales de Azure 3.Lograr un control más granular sobre el tráfico de red que fluye hacia y desde el entorno. Auditoría; Deshabilitado; Negar 1.0.2
Container Apps entorno debe deshabilitar la red pública access Deshabilite la access de red pública para mejorar la seguridad mediante la exposición del entorno de Container Apps a través de un load balancer interno. Esto elimina la necesidad de una dirección IP pública y evita que Internet access a todas las aplicaciones contenedoras del entorno. Auditoría; Negar; Deshabilitado 1.1.0
Las aplicaciones de contenedor deben deshabilitar el acceso a la red externa Deshabilite el acceso de red externa a las aplicaciones de contenedor aplicando la entrada solo interna. Esto garantizará que la comunicación entrante para Container Apps esté limitada a los autores de llamadas dentro del entorno de Container Apps. Auditoría; Negar; Deshabilitado 1.1.0
Container los registros deben tener SKU que admitan Private Links Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a los registros de contenedor en lugar de todo el servicio, se reducen los riesgos de pérdida de datos. Obtenga más información en: Set Up Private Endpoint with Private Link for ACR. Auditoría; Negar; Deshabilitado 1.0.0
los registros de Container no deben permitir access Azure registros de contenedor de forma predeterminada aceptan conexiones a través de Internet desde hosts de cualquier red. Para proteger los registros frente a posibles amenazas, permita que access solo de puntos de conexión privados específicos, direcciones IP públicas o intervalos de direcciones. Si su registro no tiene reglas de red configuradas, aparecerá en los recursos no incorrectos. Obtenga más información sobre las reglas de red de Container Registry aquí: Set Up Private Endpoint with Private Link for ACR, Configure Public Registry Access in Azure and Restrict Access to Azure Container Registry Using Service Endpoints. Auditoría; Negar; Deshabilitado 2.0.0
los registros Container deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a los registros de contenedor en lugar de todo el servicio, también se protegerá contra los riesgos de pérdida de datos. Obtenga más información en: Set Up Private Endpoint with Private Link for ACR. Auditoría; Deshabilitado 1.0.1
[Vista previa]: Container Registry debe usar un punto de conexión del servicio de red virtual Esta directiva audita toda instancia de Container Registry no configurada para usar un punto de conexión del servicio de red virtual. Auditoría; Deshabilitado 1.0.0-preview
Cosmos DB debe usar un punto de conexión del servicio de red virtual Esta directiva audita toda instancia de Cosmos DB no configurada para usar un punto de conexión del servicio de red virtual. Auditoría; Deshabilitado 1.0.0
Las cuentas de CosmosDB deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a su cuenta de CosmosDB, se reduce el riesgo de pérdida de datos. Obtenga más información sobre los vínculos privados en: Configure Azure Private Link para una cuenta de Azure Cosmos DB. Auditoría; Deshabilitado 1.0.0
Recursos de access Disk deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a diskAccesses, se reduce el riesgo de pérdida de datos. Obtenga más información sobre los vínculos privados en: Restrict import/export access a managed disks. AuditIfNotExists; Deshabilitado 1.0.0
ElasticSan debe deshabilitar la red pública access Deshabilite la access de red pública de ElasticSan para que no sea accesible a través de la red pública de Internet. Esto puede reducir los riesgos de pérdida de datos. Auditoría; Negar; Deshabilitado 1.0.0
Event Hub Namespaces debe deshabilitar la red pública access Azure Centro de eventos debe tener deshabilitado el acceso a la red pública. Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. En su lugar, puede limitar la exposición de los recursos mediante la creación de puntos de conexión privados. Más información en: Allow access to Azure Event Hubs namespaces via private endpoints Auditoría; Negar; Deshabilitado 1.0.0
los espacios de nombres Event Hub deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a los espacios de nombres del centro de eventos, se reducen los riesgos de pérdida de datos. Más información en: Allow access to Azure Event Hubs namespaces via private endpoints. AuditIfNotExists; Deshabilitado 1.0.0
El centro de eventos debe usar un punto de conexión del servicio de red virtual Esta directiva audita todo centro de eventos no configurado para usar un punto de conexión del servicio de red virtual. AuditIfNotExists; Deshabilitado 1.0.0
las ranuras de la aplicación Function deben deshabilitar el access< de red pública/c0> Deshabilitar la red pública access mejora la seguridad asegurándose de que la aplicación de funciones no está expuesta en la red pública de Internet. La creación de puntos de conexión privados permite limitar el nivel de exposición de una aplicación de funciones. Más información en: Uso de puntos de conexión privados para aplicaciones. Auditoría; Deshabilitado; Negar 1.1.0
las aplicaciones Function deben deshabilitar el access< de red pública/c0> Deshabilitar la red pública access mejora la seguridad asegurándose de que la aplicación de funciones no está expuesta en la red pública de Internet. La creación de puntos de conexión privados permite limitar el nivel de exposición de una aplicación de funciones. Más información en: Uso de puntos de conexión privados para aplicaciones. Auditoría; Deshabilitado; Negar 1.1.0
IoT Central debe usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma private link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a la aplicación de IoT Central en lugar de todo el servicio, reducirá los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Seguridad de red mediante puntos de conexión privados en IoT Central. Auditoría; Negar; Deshabilitado 1.0.0
IoT Hub las instancias del servicio de aprovisionamiento de dispositivos deben deshabilitar el acceso a la red pública La deshabilitación del acceso a la red pública mejora la seguridad asegurándose de que IoT Hub instancia del servicio de aprovisionamiento de dispositivos no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de las instancias de aprovisionamiento de dispositivos IoT Hub. Más información en: conexiones Virtual network para DPS. Auditoría; Negar; Deshabilitado 1.0.0
IoT Hub las instancias del servicio de aprovisionamiento de dispositivos deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados al servicio de aprovisionamiento de dispositivos IoT Hub, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: conexiones Virtual network para DPS. Auditoría; Deshabilitado 1.0.0
Se deben quitar las reglas de firewall de IP en las áreas de trabajo de Azure Synapse. La eliminación de todas las reglas de firewall de IP mejora la seguridad asegurándose de que solo se puede acceder al área de trabajo de Azure Synapse desde un punto de conexión privado. Esta configuración audita la creación de reglas de firewall que permiten el acceso a la red pública en el área de trabajo. Auditoría; Deshabilitado 1.0.0
Key Vault debe usar un punto de conexión de servicio de red virtual Esta directiva audita los Key Vault no configurados para usar un punto de conexión de servicio de red virtual. Auditoría; Deshabilitado 1.0.0
Log Analytics las áreas de trabajo deben bloquear la ingesta y consulta de registros desde redes públicas Mejore la seguridad del área de trabajo mediante el bloqueo de la ingesta y consulta de registros de redes públicas. Solo las redes conectadas a un vínculo privado podrán ingerir y consultar los registros de esta área de trabajo. Obtenga más información en Use Azure Private Link para conectar redes a Azure Monitor. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 1.1.0
Managed disks debe deshabilitar el access< de red pública/c0> Deshabilitar la red pública access mejora la seguridad asegurándose de que un disco administrado no se expone en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de managed disks. Obtenga más información en: Restrict import/export access a managed disks. Auditoría; Negar; Deshabilitado 2.1.0
Se debe habilitar la red virtual del área de trabajo administrada en Azure Synapse áreas de trabajo La habilitación de una red virtual de área de trabajo administrada garantiza que el área de trabajo esté aislada de otras áreas de trabajo. La integración de datos y los recursos de Spark implementados en esta red virtual también proporcionan aislamiento de nivel de usuario para las actividades de Spark. Auditoría; Negar; Deshabilitado 1.0.0
El servidor MariaDB debe usar un punto de conexión de servicio de red virtual Las reglas de firewall basadas en red virtual se usan para habilitar el tráfico desde una subred específica para Azure Database for MariaDB, a la vez que se garantiza que el tráfico permanece dentro del límite de Azure. Esta directiva proporciona una manera de auditar si el Azure Database for MariaDB tiene el punto de conexión de servicio de red virtual que se está usando. AuditIfNotExists; Deshabilitado 1.0.2
El servidor MySQL debe usar un punto de conexión de servicio de red virtual Las reglas de firewall basadas en red virtual se usan para habilitar el tráfico desde una subred específica para Azure Database for MySQL, a la vez que se garantiza que el tráfico permanece dentro del límite de Azure. Esta directiva proporciona una manera de auditar si el Azure Database for MySQL tiene el punto de conexión de servicio de red virtual que se usa. AuditIfNotExists; Deshabilitado 1.0.2
El servidor PostgreSQL debe usar un punto de conexión de servicio de red virtual Las reglas de firewall basadas en red virtual se usan para habilitar el tráfico desde una subred específica para Azure Database for PostgreSQL, a la vez que se garantiza que el tráfico permanece dentro del límite de Azure. Esta directiva proporciona una manera de auditar si el Azure Database for PostgreSQL tiene el punto de conexión de servicio de red virtual que se está usando. AuditIfNotExists; Deshabilitado 1.0.2
Las conexiones de punto de conexión privado en las cuentas de Automation deben estar habilitadas Las conexiones de punto de conexión privado permiten la comunicación segura al habilitar la conectividad privada a las cuentas de Automation sin necesidad de direcciones IP públicas en el origen o el destino. Más información sobre los puntos de conexión privados en Azure Automation en /azure/automation/how-to/private-link-security AuditIfNotExists; Deshabilitado 1.0.0
Las conexiones de punto de conexión dePrivate en Azure SQL Database deben estar habilitadas Las conexiones de punto de conexión privado aplican una comunicación segura al habilitar la conectividad privada a Azure SQL Database. Auditoría; Deshabilitado 1.1.0
Las conexiones de punto de conexión privado en las cuentas de Batch deben estar habilitadas Las conexiones de punto de conexión privado permiten la comunicación segura al habilitar la conectividad privada con cuentas de Batch sin necesidad de direcciones IP públicas en el origen o el destino. Obtenga más información sobre los puntos de conexión privados en Batch en /azure/batch/private-connectivity. AuditIfNotExists; Deshabilitado 1.0.0
El punto de conexión privado debe estar habilitado para IoT Hub Las conexiones de punto de conexión privado aplican una comunicación segura al habilitar la conectividad privada a IoT Hub. Configure una conexión de punto de conexión privado para habilitar el acceso al tráfico procedente solo de redes conocidas y evitar el acceso a todas las demás direcciones IP, incluidos los Azure. Auditoría; Deshabilitado 1.0.0
El punto de conexión privado debe estar habilitado para servidores MariaDB Las conexiones de punto de conexión privado garantizan una comunicación segura al permitir la conectividad privada con Azure Database for MariaDB. Configure una conexión de punto de conexión privado para habilitar el acceso al tráfico procedente solo de redes conocidas y evitar el acceso a todas las demás direcciones IP, incluidos los Azure. AuditIfNotExists; Deshabilitado 1.0.2
Punto de conexión dePrivate debe estar habilitado para los servidores MySQL Las conexiones de punto de conexión privado aplican una comunicación segura al habilitar la conectividad privada a Azure Database for MySQL. Configure una conexión de punto de conexión privado para habilitar el acceso al tráfico procedente solo de redes conocidas y evitar el acceso a todas las demás direcciones IP, incluidos los Azure. AuditIfNotExists; Deshabilitado 1.0.2
Private debe estar habilitado para los servidores PostgreSQL Las conexiones de punto de conexión privado aplican una comunicación segura al habilitar la conectividad privada a Azure Database for PostgreSQL. Configure una conexión de punto de conexión privado para habilitar el acceso al tráfico procedente solo de redes conocidas y evitar el acceso a todas las demás direcciones IP, incluidos los Azure. AuditIfNotExists; Deshabilitado 1.0.2
Acceso a la redPublic para Azure Device Update para cuentas de IoT Hub debe deshabilitarse Deshabilitar la propiedad de acceso a la red pública mejora la seguridad asegurándose de que solo se puede acceder a Azure Device Update para las cuentas de IoT Hub desde un punto de conexión privado. Auditoría; Negar; Deshabilitado 1.0.0
Se debe deshabilitar el acceso a la redpublic en Azure Data Explorer Deshabilitar la propiedad de acceso a la red pública mejora la seguridad asegurándose de que solo se puede acceder a Azure Data Explorer desde un punto de conexión privado. Esta configuración deniega todos los inicios de sesión que coincidan con ip o virtual network reglas de firewall basadas en . Auditoría; Negar; Deshabilitado 1.0.0
Se debe deshabilitar el acceso a la redpublic en Azure Data Factory Deshabilitar la propiedad de acceso a la red pública mejora la seguridad asegurándose de que solo se puede acceder a la Azure Data Factory desde un punto de conexión privado. Auditoría; Negar; Deshabilitado 1.0.0
Se debe deshabilitar el acceso a la redpublic en Azure IoT Hub Deshabilitar la propiedad de acceso a la red pública mejora la seguridad asegurándose de que solo se puede acceder a la Azure IoT Hub desde un punto de conexión privado. Auditoría; Negar; Deshabilitado 1.0.0
Se debe deshabilitar el acceso a la redpublic en Azure SQL Database Deshabilitar la propiedad de acceso a la red pública mejora la seguridad asegurándose de que solo se puede acceder a la Azure SQL Database desde un punto de conexión privado. Esta configuración deniega todos los inicios de sesión que coincidan con ip o virtual network reglas de firewall basadas en . Auditoría; Negar; Deshabilitado 1.1.0
Se debe deshabilitar el acceso a la redpublic para Azure File Sync Deshabilitar el punto de conexión público le permite restringir access al recurso del servicio de sincronización de Storage a las solicitudes destinadas a puntos de conexión privados aprobados en la red de la organización. No hay nada que sea intrínsecamente inseguro en permitir solicitudes al punto de conexión público; no obstante, puede ser aconsejable deshabilitarlas para cumplir los requisitos normativos, legales o de directiva de la organización. Puede deshabilitar el punto de conexión público de un servicio de sincronización de Storage estableciendo la propiedad incomingTrafficPolicy del recurso en AllowVirtualNetworksOnly. Auditoría; Negar; Deshabilitado 1.0.0
Access de red pública debe deshabilitarse para las cuentas de Batch La deshabilitación de access de red pública en una cuenta de Batch mejora la seguridad asegurándose de que solo se pueda acceder a la cuenta de Batch desde un punto de conexión privado. Obtenga más información sobre cómo deshabilitar el acceso a la red pública en Use los puntos de conexión privados con cuentas de Azure Batch. Auditoría; Negar; Deshabilitado 1.0.0
Public network access debe deshabilitarse para los registros de contenedor Deshabilitar la red pública access mejora la seguridad asegurándose de que los registros de contenedor no se exponen en la red pública de Internet. La creación de puntos de conexión privados puede limitar la exposición de los recursos del registro de contenedor. Obtenga más información en: Configurar el acceso público al Registro en Azure y Set Up Private Endpoint with Private Link for ACR. Auditoría; Negar; Deshabilitado 1.0.0
Access de red pública debe deshabilitarse para IoT Central Para mejorar la seguridad de IoT Central, asegúrese de que no está expuesto a la red pública de Internet y solo se puede acceder desde un punto de conexión privado. Deshabilite la propiedad de acceso a la red pública como se describe en Crear un punto de conexión privado para Azure IoT Central. Esta opción deshabilita el acceso desde cualquier espacio de direcciones públicas fuera del intervalo IP de Azure y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en ip o red virtual. De este modo, se reducen los riesgos de pérdida de datos. Auditoría; Negar; Deshabilitado 1.0.0
El acceso a redes públicas debe estar deshabilitado para los servidores MariaDB Deshabilite la propiedad de acceso a la red pública para mejorar la seguridad y asegúrese de que solo se puede acceder a la Azure Database for MariaDB desde un punto de conexión privado. Esta configuración deshabilita estrictamente el acceso desde cualquier espacio de direcciones públicas fuera de Azure intervalo IP y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en ip o red virtual. Auditoría; Negar; Deshabilitado 2.0.0
Access de red pública debe deshabilitarse para los servidores flexibles de MySQL Deshabilitar la propiedad de acceso a la red pública mejora la seguridad asegurándose de que solo se puede acceder a los servidores flexibles de Azure Database for MySQL desde un punto de conexión privado. Esta configuración deshabilita estrictamente el acceso desde cualquier espacio de direcciones públicas fuera de Azure intervalo IP y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en ip o red virtual. Auditoría; Negar; Deshabilitado 2.3.0
Access de redpublic debe deshabilitarse para los servidores MySQL Deshabilite la propiedad de acceso a la red pública para mejorar la seguridad y asegurarse de que solo se puede acceder a la Azure Database for MySQL desde un punto de conexión privado. Esta configuración deshabilita estrictamente el acceso desde cualquier espacio de direcciones públicas fuera de Azure intervalo IP y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en ip o red virtual. Auditoría; Negar; Deshabilitado 2.0.0
Access de red pública debe deshabilitarse para los servidores flexibles de PostgreSQL Deshabilitar la propiedad de acceso a la red pública mejora la seguridad asegurándose de que solo se puede acceder a los servidores flexibles de Azure Database for PostgreSQL desde un punto de conexión privado. Esta configuración deshabilita estrictamente el acceso desde cualquier espacio de direcciones públicas fuera de Azure intervalo IP y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en IP. Auditoría; Negar; Deshabilitado 3.1.0
Access de red pública debe deshabilitarse para los servidores PostgreSQL Deshabilite la propiedad de acceso a la red pública para mejorar la seguridad y asegúrese de que solo se puede acceder a la Azure Database for PostgreSQL desde un punto de conexión privado. Esta configuración deshabilita el acceso desde cualquier espacio de direcciones públicas fuera de Azure intervalo IP y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en red virtual o IP. Auditoría; Negar; Deshabilitado 2.0.1
[versión preliminar]: Los almacenes de Recovery Services deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Al asignar puntos de conexión privados a Azure almacenes de Recovery Services, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados para Azure Site Recovery en: replicación Enable para máquinas locales con puntos de conexión privados y Replicaciónenable para puntos de conexión privados en Azure Site Recovery. Auditoría; Deshabilitado 1.0.0-preview
Service Bus Los espacios de nombres deben deshabilitar el acceso a la red pública Azure Service Bus debe tener deshabilitado el acceso a la red pública. Deshabilitar la red pública access mejora la seguridad al garantizar que el recurso no está expuesto en la red pública de Internet. En su lugar, puede limitar la exposición de los recursos mediante la creación de puntos de conexión privados. Más información en: Allow access to Azure Service Bus namespaces via private endpoints Auditoría; Negar; Deshabilitado 1.1.0
SQL Server Integration Services entornos de ejecución de integración en Azure Data Factory deben estar unidos a una red virtual Azure Virtual Network implementación proporciona seguridad y aislamiento mejorados para los entornos de ejecución de integración de SQL Server Integration Services en Azure Data Factory, así como subredes, directivas de control de acceso y otras características para restringir aún más el acceso. Auditoría; Negar; Deshabilitado 2.3.0
SQL Server debe usar un punto de conexión del servicio de red virtual Esta directiva audita los SQL Server no configurados para usar un punto de conexión de servicio de red virtual. AuditIfNotExists; Deshabilitado 1.0.0
Storage access pública de la cuenta deben no estar permitidas El acceso de lectura público anónimo a contenedores y blobs en Azure Storage es una manera cómoda de compartir datos, pero podría presentar riesgos de seguridad. Para evitar infracciones de datos causadas por el acceso anónimo no deseado, Microsoft recomienda evitar el acceso público a una cuenta de almacenamiento a menos que el escenario lo requiera. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 3.1.1
Las cuentas de almacenamiento deben permitir el acceso desde los servicios de Microsoft de confianza Algunos servicios Microsoft que interactúan con las cuentas de almacenamiento funcionan desde redes a las que no se les puede conceder acceso a través de reglas de red. Para ayudar a que este tipo de servicio funcione según lo previsto, permita que el conjunto de servicios Microsoft de confianza omita las reglas de red. Estos servicios usarán luego una autenticación sólida para acceder a la cuenta de almacenamiento. Auditoría; Negar; Deshabilitado 1.0.0
las cuentas de Storage deben deshabilitar el access< de red pública/c0> Para mejorar la seguridad de las cuentas de Storage, asegúrese de que no están expuestos a la red pública de Internet y solo se puede acceder desde un punto de conexión privado. Deshabilite la propiedad de access de red pública tal como se describe en Storage cuenta de red pública access. Esta opción deshabilita el acceso desde cualquier espacio de direcciones públicas fuera del intervalo IP de Azure y deniega todos los inicios de sesión que coincidan con las reglas de firewall basadas en ip o red virtual. De este modo, se reducen los riesgos de pérdida de datos. Auditoría; Negar; Deshabilitado 1.0.1
las cuentas de Storage deben restringir el access< de red/c0> Los access de red a las cuentas de storage deben restringirse. Configure reglas de red para que solo las aplicaciones de las redes permitidas puedan access la cuenta de storage. Para permitir conexiones desde clientes específicos de Internet o locales, se puede conceder acceso al tráfico desde redes virtuales específicas Azure o a intervalos de direcciones IP de Internet públicas. Auditoría; Negar; Deshabilitado 1.1.1
Las cuentas de almacenamiento deben restringir el acceso a la red únicamente mediante la configuración de omisión de ACL de red Para mejorar la seguridad de las cuentas de almacenamiento, habilita el acceso solo mediante la omisión de ACL de red. Esta directiva debe usarse en combinación con un punto de conexión privado para el acceso a la cuenta de almacenamiento. Auditoría; Negar; Deshabilitado 1.0.0
Storage las cuentas deben restringir el access de red mediante reglas de virtual network Proteja las cuentas de storage frente a posibles amenazas mediante reglas de virtual network como método preferido en lugar del filtrado basado en IP. Deshabilitar el filtrado basado en IP impide que las direcciones IP públicas accedan a las cuentas de storage. Auditoría; Negar; Deshabilitado 1.0.1
Storage las cuentas deben restringir el access de red mediante reglas de virtual network (excepto las cuentas de storage creadas por Databricks) Proteja las cuentas de storage frente a posibles amenazas mediante reglas de virtual network como método preferido en lugar del filtrado basado en IP. Deshabilitar el filtrado basado en IP impide que las direcciones IP públicas accedan a las cuentas de storage. Auditoría; Negar; Deshabilitado 1.0.0
Las cuentas de almacenamiento deben usar un punto de conexión del servicio de red virtual Esta directiva audita todas las cuentas de almacenamiento no configuradas para usar un punto de conexión del servicio de red virtual. Auditoría; Deshabilitado 1.0.0
Storage las cuentas deben usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a la cuenta de storage, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en - ¿Qué es Azure Private Link? AuditIfNotExists; Deshabilitado 2.0.0
Storage las cuentas deben usar private link (excepto las cuentas de storage creadas por Databricks) Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a la cuenta de storage, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en - ¿Qué es Azure Private Link? AuditIfNotExists; Deshabilitado 1.0.0
Los puntos de conexión privados administrados de Synapse solo deben conectarse a los recursos de los inquilinos de Azure Active Directory aprobados. Proteja el área de trabajo de Synapse solo permitiendo conexiones a recursos en inquilinos de Azure Active Directory aprobados (Azure AD). Los inquilinos de AD aprobados Azure se pueden definir durante la asignación de directivas. Auditoría; Deshabilitado; Negar 1.0.0
VM Image Builder debe usar private link Azure Private Link permite conectar la red virtual a Azure servicios sin una dirección IP pública en el origen o destino. La plataforma Private Link controla la conectividad entre el consumidor y los servicios a través de la red troncal de Azure. Mediante la asignación de puntos de conexión privados a los recursos de creación del generador de imágenes de máquina virtual, se reducen los riesgos de pérdida de datos. Obtenga más información sobre los vínculos privados en: Azure opciones de red de VM Image Builder: implementación mediante una red virtual existente. Auditoría; Deshabilitado; Negar 1.1.0

NS-3: Implementación de un firewall en el perímetro de la red empresarial

Para más información, consulte Seguridad de red: NS-3: Implementación del firewall en el perímetro de la red empresarial.

Nombre Description Effect(s) Versión
el reenvío de IP en la máquina virtual debe deshabilitarse Habilitar el reenvío de IP en la NIC de la máquina virtual permite que la máquina reciba tráfico dirigido a otros destinos. El reenvío de IP rara vez es necesario (por ejemplo, cuando se usa la máquina virtual como una aplicación virtual de red) y, por lo tanto, el equipo de seguridad de red debe revisarlo. AuditIfNotExists; Deshabilitado 3.0.0
Los puertos de virtual machines de administración deben protegerse con access control El acceso a la red Just-In-Time (JIT) posible se supervisará Azure Security Center como recomendaciones AuditIfNotExists; Deshabilitado 3.0.0
los puertos Management deben cerrarse en el virtual machines Los puertos de administración remota abiertos exponen la máquina virtual a un alto nivel de riesgo de recibir ataques basados en Internet. Estos ataques intentan forzar por fuerza bruta las credenciales para obtener access de administrador a la máquina. AuditIfNotExists; Deshabilitado 3.0.0
[versión preliminar]: todo el tráfico de Internet se debe enrutar a través del Azure Firewall Azure Security Center ha identificado que algunas de las subredes no están protegidas con un firewall de próxima generación. Proteja las subredes frente a posibles amenazas mediante la restricción del acceso a ellas con Azure Firewall o un firewall de próxima generación compatible AuditIfNotExists; Deshabilitado 3.0.0-preview

NS-5: Desplegar protección contra DDOS

Para obtener más información, consulte Seguridad de red: NS-5: Implementación de la protección contra DDOS.

Nombre Description Effect(s) Versión
Azure DDoS Protection debe estar habilitado La protección contra DDoS debe estar habilitada para todas las redes virtuales con una subred que forma parte de una application gateway con una dirección IP pública. AuditIfNotExists; Deshabilitado 3.0.1
Regla de límite de velocidad que se puede proteger frente a ataques DDoS en Azure Front Door WAF La regla de límite de velocidad de Azure Web Application Firewall (WAF) para Azure Front Door controla el número de solicitudes permitidas desde una dirección IP de cliente determinada a la aplicación durante una duración de límite de velocidad. Auditoría; Negar; Deshabilitado 1.0.0
las redes Virtual deben estar protegidas por Azure DDoS Protection Proteja las redes virtuales frente a ataques volumétricos y de protocolo con Azure DDoS Protection. Para obtener más información, visite Azure Información general de DDoS Protection. Modificar; Auditoría; Deshabilitado 1.0.1

NS-6: Implementación de web application firewall

Para obtener más información, vea Network Security: NS-6: Deploy web application firewall.

Nombre Description Effect(s) Versión
Azure Front Door Estándar o Premium (más el WAF) debe tener habilitados los registros de recursos Habilite los registros de recursos para Azure Front Door Estándar o Premium (más WAF) y transmita a un área de trabajo de Log Analytics. Obtenga visibilidad detallada sobre el tráfico web entrante y las acciones realizadas para mitigar los ataques. AuditIfNotExists; Deshabilitado 1.0.0
Azure Web Application Firewall en Azure Application Gateway debe tener habilitada la inspección del cuerpo de la solicitud Asegúrese de que los firewalls de aplicaciones web asociados a Aplicación de Azure Gateway tengan habilitada la inspección del cuerpo de la solicitud. Esto permite que el WAF inspeccione las propiedades dentro del cuerpo HTTP, que podría no evaluarse en los encabezados HTTP, las cookies o el URI. Auditoría; Negar; Deshabilitado 1.0.0
Azure Web Application Firewall en Azure Front Door debe tener habilitada la inspección del cuerpo de la solicitud Asegúrese de que los firewalls de aplicaciones web asociados a Azure Front Door tengan habilitada la inspección del cuerpo de la solicitud. Esto permite que el WAF inspeccione las propiedades dentro del cuerpo HTTP, que podría no evaluarse en los encabezados HTTP, las cookies o el URI. Auditoría; Negar; Deshabilitado 1.0.0
Azure Web Application Firewall debe estar habilitado para Azure Front Door puntos de entrada Implemente Azure Web Application Firewall (WAF) delante de las aplicaciones web orientadas al público para una inspección adicional del tráfico entrante. Web Application Firewall (WAF) proporciona protección centralizada de las aplicaciones web frente a vulnerabilidades de seguridad comunes, como inyecciones de SQL, scripting entre sitios, ejecuciones de archivos locales y remotas. También puede restringir access a las aplicaciones web por países o regiones, intervalos de direcciones IP y otros parámetros http(s) a través de reglas personalizadas. Auditoría; Negar; Deshabilitado 1.0.2
Regla de límite de velocidad que se puede proteger frente a ataques DDoS en Azure Front Door WAF La regla de límite de velocidad de Azure Web Application Firewall (WAF) para Azure Front Door controla el número de solicitudes permitidas desde una dirección IP de cliente determinada a la aplicación durante una duración de límite de velocidad. Auditoría; Negar; Deshabilitado 1.0.0
Migración de WAF de la configuración de WAF a la directiva de WAF en Application Gateway Si solo tiene una configuración de WAF en lugar de una directiva de WAF, entonces es posible que quiera cambiar a la nueva directiva de WAF. En el futuro, la directiva de Firewall admitirá la configuración de directiva de WAF, los conjuntos de reglas administrados, las exclusiones y los grupos de reglas deshabilitados. Auditoría; Negar; Deshabilitado 1.0.0
Web Application Firewall (WAF) debe estar habilitado para Application Gateway Implemente Azure Web Application Firewall (WAF) delante de las aplicaciones web orientadas al público para una inspección adicional del tráfico entrante. Web Application Firewall (WAF) proporciona protección centralizada de las aplicaciones web frente a vulnerabilidades de seguridad comunes, como inyecciones de SQL, scripting entre sitios, ejecuciones de archivos locales y remotas. También puede restringir access a las aplicaciones web por países o regiones, intervalos de direcciones IP y otros parámetros http(s) a través de reglas personalizadas. Auditoría; Negar; Deshabilitado 2.0.0
Web Application Firewall (WAF) debe usar el modo especificado para Application Gateway Exige que el uso del modo "Detección" o "Prevención" esté activo en todas las directivas de Web Application Firewall para Application Gateway. Auditoría; Negar; Deshabilitado 1.0.0
Web Application Firewall (WAF) debe usar el modo especificado para Azure Front Door Service Exige que el uso del modo "Detección" o "Prevención" esté activo en todas las directivas de Web Application Firewall para Azure Front Door Service. Auditoría; Negar; Deshabilitado 1.0.0

NS-8: Detección y deshabilitación de protocolos y servicios no seguros

Para obtener más información, consulte Seguridad de red: NS-8: Detección y deshabilitación de protocolos y servicios no seguros.

Nombre Description Effect(s) Versión
App Service las aplicaciones deben usar la versión más reciente de TLS Se publican versiones más recientes de TLS de forma periódica debido a brechas de seguridad, para incluir más funcionalidad e incrementar la velocidad. Actualice a la versión más reciente de TLS para App Service aplicaciones para aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. AuditIfNotExists; Deshabilitado 2.2.0
Azure las puertas de enlace de VPN no deben usar la SKU "básica" Esta directiva garantiza que las instancias de VPN Gateway no usan la SKU "básica". Auditoría; Deshabilitado 1.0.0
las aplicaciones Function deben usar la versión más reciente de TLS Se publican versiones más recientes de TLS de forma periódica debido a brechas de seguridad, para incluir más funcionalidad e incrementar la velocidad. Actualice a la última versión de TLS para las aplicaciones de funciones con el fin de aprovechar las correcciones de seguridad, en caso de haberlas, o las nuevas funcionalidades de la última versión. AuditIfNotExists; Deshabilitado 2.3.0

PA-1: Separar y limitar usuarios con privilegios elevados o administrativos

Para obtener más información, vea Privileged Access: PA-1: Separar y limitar usuarios con privilegios y administrativos elevados.

Nombre Description Effect(s) Versión
A máximo de 3 propietarios deben designarse para su suscripción Se recomienda que designe a un máximo de tres propietarios de suscripción para reducir el riesgo de una brecha de seguridad por parte de un propietario en peligro. AuditIfNotExists; Deshabilitado 3.0.0
Cuentas bloqueadas con permisos de propietario en recursos de Azure se deben quitar Quitar de la suscripción las cuentas en desuso con permisos de propietario Las cuentas en desuso son cuentas en las que se ha bloqueado el inicio de sesión. AuditIfNotExists; Deshabilitado 1.0.0
Cuentas deGuest con permisos de propietario en recursos de Azure se deben quitar Las cuentas externas con permisos de propietario deben quitarse de la suscripción para evitar access no supervisados. AuditIfNotExists; Deshabilitado 1.0.0
[versión preliminar]: La autorización multiusuario (MUA) debe estar habilitada para almacenes de Recovery Services. Esta directiva audita si la autorización multiusuario (MUA) está habilitada para almacenes de Recovery Services. MUA ayuda a proteger los almacenes de Recovery Services agregando una capa adicional de protección a operaciones críticas. Para obtener más información, visite https://aka.ms/MUAforRSV. Auditoría; Deshabilitado 1.0.0-preview
There debe tener más de un propietario asignado a la suscripción Se recomienda designar más de un propietario de la suscripción para que el administrador access redundancia. AuditIfNotExists; Deshabilitado 3.0.0

PA-2: Evitar access permanentes para las cuentas de usuario y los permisos

Para obtener más información, consulte Privileged Access: PA-2: Evitar access permanente para las cuentas de usuario y los permisos.

Nombre Description Effect(s) Versión
Los puertos de virtual machines de administración deben protegerse con access control El acceso a la red Just-In-Time (JIT) posible se supervisará Azure Security Center como recomendaciones AuditIfNotExists; Deshabilitado 3.0.0

PA-4: Revisar y conciliar el access de usuario con regularidad

Para obtener más información, consulte Privileged Access: PA-4: Revisión y conciliación periódicas del access de usuario.

Nombre Description Effect(s) Versión
Cuentas bloqueadas con permisos de propietario en recursos de Azure se deben quitar Quitar de la suscripción las cuentas en desuso con permisos de propietario Las cuentas en desuso son cuentas en las que se ha bloqueado el inicio de sesión. AuditIfNotExists; Deshabilitado 1.0.0
Cuentas desbloqueadas con permisos de lectura y escritura en recursos de Azure se deben quitar Convendría eliminar las cuentas en desuso de las suscripciones. Las cuentas en desuso son cuentas en las que se ha bloqueado el inicio de sesión. AuditIfNotExists; Deshabilitado 1.0.0
Cuentas deGuest con permisos de propietario en recursos de Azure se deben quitar Las cuentas externas con permisos de propietario deben quitarse de la suscripción para evitar access no supervisados. AuditIfNotExists; Deshabilitado 1.0.0
las cuentas de Guest con permisos de lectura en los recursos de Azure deben quitarse Las cuentas externas con privilegios de lectura deben quitarse de la suscripción para evitar access no supervisados. AuditIfNotExists; Deshabilitado 1.0.0
Cuentas deGuest con permisos de escritura en recursos de Azure se deben quitar Las cuentas externas con privilegios de escritura deben quitarse de la suscripción para evitar access no supervisados. AuditIfNotExists; Deshabilitado 1.0.0

PA-7: Siga el principio de administración suficiente (privilegios mínimos)

Para obtener más información, vea Privileged Access: PA-7: Seguir el principio de administración suficiente (privilegio mínimo).

Nombre Description Effect(s) Versión
Todas las reglas de autorización, excepto RootManageSharedAccessKey, se deben eliminar del espacio de nombres del centro de eventos Los clientes del Centro de eventos no deben usar una directiva de acceso de nivel de espacio de nombres que proporciona acceso a todas las colas y temas de un espacio de nombres. Para alinearse con el modelo de seguridad con privilegios mínimos, debe crear directivas de acceso en las entidades para que las colas y los temas proporcionen acceso solo a la entidad específica. Auditoría; Negar; Deshabilitado 1.0.1
Todas las reglas de autorización excepto RootManageSharedAccessKey deben quitarse del espacio de nombres Service Bus Service Bus los clientes no deben usar una directiva de acceso de nivel de espacio de nombres que proporcione acceso a todas las colas y temas de un espacio de nombres. Para alinearse con el modelo de seguridad con privilegios mínimos, debe crear directivas de acceso en las entidades para que las colas y los temas proporcionen acceso solo a la entidad específica. Auditoría; Negar; Deshabilitado 1.0.1
API Management las suscripciones no deben tener como ámbito todas las API API Management las suscripciones deben tener como ámbito un producto o una API individual en lugar de todas las API, lo que podría dar lugar a una exposición excesiva a los datos. Auditoría; Deshabilitado; Negar 1.1.0
uso de Audit de roles de RBAC personalizados Permite auditar roles integrados, como "propietario, colaborador, lector" en lugar de roles RBAC personalizados, que son propensos a errores de auditoría. El uso de roles personalizados se trata como una excepción y requiere una revisión rigurosa y el modelado de amenazas. Auditoría; Deshabilitado 1.0.1
Las reglas de autorización de la instancia del centro de eventos deben definirse. Permite auditar la existencia de reglas de autorización en entidades de Event Hub para conceder acceso con privilegios mínimos. AuditIfNotExists; Deshabilitado 1.0.0
Azure Key Vault debe usar el modelo de permisos RBAC Habilite el modelo de permisos de RBAC en Key Vaults. Obtenga más información en: Migrate desde la directiva de acceso del almacén a un modelo de permisos de control de acceso basado en rol Azure Auditoría; Negar; Deshabilitado 1.0.1
los clústeres de Azure Kubernetes Service deben deshabilitar la invocación de comandos Deshabilitar la invocación de comandos puede mejorar la seguridad, puesto que evita la omisión del acceso restringido a la red o el control de acceso basado en roles de Kubernetes Auditoría; Deshabilitado 1.0.1
Los clústeres de Kubernetes deben asegurarse de que el rol de administrador del clúster solo se usa cuando sea necesario El rol "administrador de clústeres" proporciona potencias de gran alcance sobre el entorno y solo se debe usar cuando sea necesario y cuando sea necesario. Auditoría; Deshabilitado 1.1.0
Los clústeres de Kubernetes deben minimizar el uso de caracteres comodín en el rol y en el rol de clúster El uso de caracteres comodín ("*") puede ser un riesgo de seguridad porque concede permisos amplios que pueden no ser necesarios para un rol específico. Si un rol tiene demasiados permisos, podría ser abusado por un atacante o un usuario comprometido para obtener acceso no autorizado a los recursos del clúster. Auditoría; Deshabilitado 1.1.0
Role-Based Access Control (RBAC) debe usarse en Kubernetes Services Para proporcionar un filtrado pormenorizado sobre las acciones que pueden realizar los usuarios, use Role-Based Access Control (RBAC) para administrar permisos en clústeres de Kubernetes Service y configurar directivas de autorización pertinentes. Auditoría; Deshabilitado 1.1.0

PV-2: Auditoría y aplicación de configuraciones seguras

Para obtener más información, consulte Administración de posturas y vulnerabilidades: PV-2: Auditar y aplicar configuraciones seguras.

Nombre Description Effect(s) Versión
[Versión preliminar]: [Integridad de la imagen] Los clústeres de Kubernetes solo deben usar imágenes firmadas por notación Utilice imágenes firmadas por notación para asegurarse de que provengan de fuentes confiables y no se modifiquen maliciosamente. Para más información, visite https://aka.ms/aks/image-integrity Auditoría; Deshabilitado 1.1.0-preview
API Management punto de conexión de administración directa no debe estar habilitado La API rest de administración directa de Azure API Management omite Azure Resource Manager mecanismos de control de acceso, autorización y limitación basados en rol, lo que aumenta la vulnerabilidad del servicio. Auditoría; Deshabilitado; Negar 1.0.2
Las ranuras de aplicaciones de App Service deberían tener la depuración remota desactivada La depuración remota requiere que los puertos de entrada se abran en una aplicación App Service. Se debe desactivar la depuración remota. AuditIfNotExists; Deshabilitado 1.0.1
Las ranuras de la aplicación de App Service no deberían tener configuradas CORS para permitir que todos los recursos accedan a sus aplicaciones El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios access la aplicación. Permita la interacción con la aplicación solo de los dominios requeridos. AuditIfNotExists; Deshabilitado 1.0.0
Las ranuras de aplicaciones de App Service deberían usar la "versión HTTP" más reciente A causa de errores de seguridad o para incluir funcionalidades, se publican de forma periódica versiones más recientes de HTTP. Para las aplicaciones web, use la versión más reciente de HTTP con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. AuditIfNotExists; Deshabilitado 1.0.0
Las ranuras de las aplicaciones de App Service que usan PHP deben usar una "versión de PHP" especificada A causa de errores de seguridad o para incluir funcionalidades, se publican de forma periódica versiones más recientes del software de PHP. Para las aplicaciones de App Service, se recomienda usar la versión más reciente de PHP con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. Actualmente, esta directiva solo es válida para las aplicaciones Linux. Esta directiva requiere que especifique una versión de PHP que cumpla sus requisitos. AuditIfNotExists; Deshabilitado 1.0.0
Ranuras de aplicación de App Service que usan Python deben usar una versión "Python" especificada Periódicamente, las versiones más recientes se publican para Python software debido a errores de seguridad o para incluir funcionalidad adicional. Se recomienda usar la versión de Python más reciente para las aplicaciones de App Service con el fin de aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. Actualmente, esta directiva solo es válida para las aplicaciones Linux. Esta directiva requiere que especifique una versión de Python que cumpla sus requisitos. AuditIfNotExists; Deshabilitado 1.0.0
App Service las aplicaciones deben tener habilitados certificados de cliente (certificados de cliente entrantes) Los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes que tienen un certificado válido podrán acceder a la aplicación. Esta directiva se aplica a las aplicaciones con la versión Http establecida en 1.1. AuditIfNotExists; Deshabilitado 1.0.0
App Service las aplicaciones deben tener desactivada la depuración remota La depuración remota requiere que los puertos de entrada se abran en una aplicación App Service. Se debe desactivar la depuración remota. AuditIfNotExists; Deshabilitado 2.0.0
App Service las aplicaciones no deben tener CORS configurado para permitir que todos los recursos access las aplicaciones El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios access la aplicación. Permita la interacción con la aplicación solo de los dominios requeridos. AuditIfNotExists; Deshabilitado 2.0.0
Las aplicaciones de App Service deben utilizar la última "versión HTTP" A causa de errores de seguridad o para incluir funcionalidades, se publican de forma periódica versiones más recientes de HTTP. Para las aplicaciones web, use la versión más reciente de HTTP con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. AuditIfNotExists; Deshabilitado 4.0.0
App Service aplicaciones que usan Java deben usar una versión "Java" especificada Periódicamente, las versiones más recientes se publican para Java software debido a errores de seguridad o para incluir funcionalidad adicional. Se recomienda usar la versión de Java más reciente para las aplicaciones de App Service con el fin de aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. Actualmente, esta directiva solo es válida para las aplicaciones Linux. Esta directiva requiere que especifique una versión de Java que cumpla sus requisitos. AuditIfNotExists; Deshabilitado 3.1.0
Las aplicaciones de App Service que usan PHP deben usar una "versión de PHP" especificada A causa de errores de seguridad o para incluir funcionalidades, se publican de forma periódica versiones más recientes del software de PHP. Para las aplicaciones de App Service, se recomienda usar la versión más reciente de PHP con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. Actualmente, esta directiva solo es válida para las aplicaciones Linux. Esta directiva requiere que especifique una versión de PHP que cumpla sus requisitos. AuditIfNotExists; Deshabilitado 3.2.0
App Service aplicaciones que usan Python deben usar una versión de Python especificada Periódicamente, las versiones más recientes se publican para Python software debido a errores de seguridad o para incluir funcionalidad adicional. Se recomienda usar la versión de Python más reciente para las aplicaciones de App Service con el fin de aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. Actualmente, esta directiva solo es válida para las aplicaciones Linux. Esta directiva requiere que especifique una versión de Python que cumpla sus requisitos. AuditIfNotExists; Deshabilitado 4.1.0
[Versión preliminar]: la asignación del perfil de configuración de Automanage debe ser Conformant Los recursos administrados por Automanage deben tener el estado Conforme o ConformantCorrected. AuditIfNotExists; Deshabilitado 1.0.0-preview
Azure API Management versión de la plataforma debe ser stv2 Azure API Management versión de la plataforma de proceso de stv1 se retirará a partir del 31 de agosto de 2024, y estas instancias deben migrarse a la plataforma de proceso stv2 para obtener soporte continuo. Obtenga más información en API Management stv1 platform retirement - Global Azure cloud (august 2024) Auditoría; Negar; Deshabilitado 1.0.0
Azure Arc los clústeres de Kubernetes habilitados deben tener instalada la extensión Azure Policy La extensión Azure Policy para Azure Arc proporciona medidas de seguridad y cumplimiento a escala en los clústeres de Kubernetes habilitados para Arc de una manera centralizada y coherente. Obtenga más información en Understand Azure Policy para clústeres de Kubernetes. AuditIfNotExists; Deshabilitado 1.1.0
Azure Data Factory debe usar un repositorio de Git para el control de código fuente Configure únicamente tu fábrica de datos de desarrollo con la integración de Git. Los cambios en la prueba y producción deben implementarse a través de CI/CD y NO deben tener la integración de Git. NO aplique esta directiva en las factorías de datos de QA/prueba/producción. Auditoría; Negar; Deshabilitado 1.0.1
La instancia de proceso de Azure Machine Learning debería estar apagada por inactividad. Al tener una programación de apagado por inactividad, se reduce el coste al cerrar los procesos que están inactivos después de un período de actividad predeterminado. Auditoría; Negar; Deshabilitado 1.0.0
Azure Machine Learning las instancias de proceso deben volver a crearse para obtener las actualizaciones de software más recientes Asegúrese de Azure Machine Learning las instancias de proceso se ejecutan en el sistema operativo disponible más reciente. La seguridad se ha mejorado y se han reducido las vulnerabilidades mediante la ejecución con las revisiones de seguridad más recientes. Para obtener más información, visite https://aka.ms/azureml-ci-updates/. Auditoría; Deshabilitado 1.0.3
Las áreas de trabajo de Azure Machine Learning deben habilitar V1LegacyMode para admitir la compatibilidad con versiones anteriores de aislamiento de red Azure ML realiza una transición a una nueva plataforma de API V2 en Azure Resource Manager y puede controlar la versión de la plataforma de API mediante el parámetro V1LegacyMode. La habilitación del parámetro V1LegacyMode le permitirá mantener las áreas de trabajo en el mismo aislamiento de red que V1, aunque no tendrá el uso de las nuevas características V2. Se recomienda activar el modo heredado V1 solo cuando desee mantener los datos del plano de control de AzureML dentro de las redes privadas. Más información en: https://aka.ms/V1LegacyMode. Auditoría; Negar; Deshabilitado 1.0.0
Azure Policy Complemento para Kubernetes Service (AKS) debe estar instalado y habilitado en los clústeres Azure Policy complemento para Kubernetes Service (AKS) amplía Gatekeeper v3, un webhook de controlador de admisión para open Policy Agent (OPA), para aplicar medidas de seguridad y cumplimiento a escala en los clústeres de una manera centralizada y coherente. Auditoría; Deshabilitado 1.0.2
[Versión preliminar]: el diagnóstico de arranque debe estar habilitado en las máquinas virtuales Azure las máquinas virtuales deben tener habilitados los diagniostics de arranque. Auditoría; Deshabilitado 1.0.0-preview
No se pueden editar nodos individuales No se pueden editar nodos individuales. Los usuarios no deben editar nodos individuales. Edite los grupos de nodos. La modificación de nodos individuales puede provocar configuraciones incoherentes, desafíos operativos y posibles riesgos de seguridad. Auditoría; Negar; Deshabilitado 1.3.1
La limitación de conexiones debe estar habilitada para los servidores de bases de datos postgreSQL Esta directiva ayuda a auditar las bases de datos postgreSQL del entorno sin la limitación de conexiones habilitada. Esta configuración habilita la limitación de conexión temporal por IP para demasiados errores de inicio de sesión de contraseña no válidos. AuditIfNotExists; Deshabilitado 1.0.0
Los registros de contenedor deben tener las exportaciones deshabilitadas Deshabilitar las exportaciones mejora la seguridad al garantizar que se accede a los datos de un registro únicamente a través del plano de datos ("docker pull"). Los datos no se pueden mover fuera del registro a través de "acr import" o a través de "acr transfer". Para deshabilitar las exportaciones, se debe deshabilitar el acceso a la red pública. Más información en: https://aka.ms/acr/export-policy. Auditoría; Negar; Deshabilitado 1.0.0
Asegúrese de que los contenedores de clúster tienen configurados sondeos de comprobación o ejecución Esta directiva exige que todos los pods tengan configurados sondeos de preparación o ejecución. Los sondeos pueden ser cualquiera de tipo tcpSocket, httpGet y exec. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para instrucciones sobre el uso de esta directiva, visite https://aka.ms/kubepolicydoc. Auditoría; Negar; Deshabilitado 3.3.0
Las ranuras de aplicaciones de funciones deberían tener la depuración remota desactivada La depuración remota requiere que se abran puertos de entrada en las aplicaciones de funciones. Se debe desactivar la depuración remota. AuditIfNotExists; Deshabilitado 1.1.0
Las ranuras de la aplicación de funciones no deben tener CORS configurado para permitir que todos los recursos accedan a las aplicaciones El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios access la aplicación de funciones. Permita la interacción con la aplicación de funciones solo de los dominios requeridos. AuditIfNotExists; Deshabilitado 1.1.0
Las ranuras de aplicaciones de funciones deberían usar la "versión HTTP" más reciente A causa de errores de seguridad o para incluir funcionalidades, se publican de forma periódica versiones más recientes de HTTP. Para las aplicaciones web, use la versión más reciente de HTTP con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. AuditIfNotExists; Deshabilitado 1.1.0
Ranuras de la aplicaciónfunction que usan Java deben usar una versión "Java" especificada Periódicamente, las versiones más recientes se publican para Java software debido a errores de seguridad o para incluir funcionalidad adicional. Se recomienda usar la versión de Java más reciente para las aplicaciones de funciones con el fin de aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. Actualmente, esta directiva solo es válida para las aplicaciones Linux. Esta directiva requiere que especifique una versión de Java que cumpla sus requisitos. AuditIfNotExists; Deshabilitado 1.0.0
Function las aplicaciones deben tener habilitados certificados de cliente (certificados de cliente entrantes) Los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes que tienen un certificado válido podrán acceder a la aplicación. Esta directiva se aplica a las aplicaciones con la versión Http establecida en 1.1. AuditIfNotExists; Deshabilitado 1.1.0
las aplicaciones Function deben tener desactivada la depuración remota La depuración remota requiere que se abran puertos de entrada en las aplicaciones de funciones. Se debe desactivar la depuración remota. AuditIfNotExists; Deshabilitado 2.1.0
Function las aplicaciones no deben tener CORS configurado para permitir que todos los recursos access las aplicaciones El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios access la aplicación de funciones. Permita la interacción con la aplicación de funciones solo de los dominios requeridos. AuditIfNotExists; Deshabilitado 2.1.0
Las aplicaciones de funciones deben usar la última "versión de HTTP" A causa de errores de seguridad o para incluir funcionalidades, se publican de forma periódica versiones más recientes de HTTP. Para las aplicaciones web, use la versión más reciente de HTTP con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. AuditIfNotExists; Deshabilitado 4.1.0
Function las aplicaciones que usan Java deben usar una versión "Java" especificada Periódicamente, las versiones más recientes se publican para Java software debido a errores de seguridad o para incluir funcionalidad adicional. Se recomienda usar la versión de Java más reciente para las aplicaciones de funciones con el fin de aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. Actualmente, esta directiva solo es válida para las aplicaciones Linux. Esta directiva requiere que especifique una versión de Java que cumpla sus requisitos. AuditIfNotExists; Deshabilitado 3.1.0
Function las aplicaciones que usan Python deben usar una versión de "Python" especificada Periódicamente, las versiones más recientes se publican para Python software debido a errores de seguridad o para incluir funcionalidad adicional. Se recomienda usar la versión de Python más reciente para las aplicaciones de funciones con el fin de aprovechar las correcciones de seguridad, si las hay o las nuevas funcionalidades de la versión más reciente. Actualmente, esta directiva solo es válida para las aplicaciones Linux. Esta directiva requiere que especifique una versión de Python que cumpla sus requisitos. AuditIfNotExists; Deshabilitado 4.1.0
Las imágenes de contenedor del clúster de Kubernetes no deben incluir la etiqueta de imagen más reciente Requiere que las imágenes de contenedor no usen la etiqueta más reciente de Kubernetes; se trata de un procedimiento recomendado para garantizar la reproducibilidad, evitar actualizaciones no deseadas y facilitar la depuración y reversiones mediante imágenes de contenedor explícitas y con versión. Auditoría; Negar; Deshabilitado 2.0.1
Kubernetes los límites de recursos de cpu y memoria de los contenedores de clústeres no deben superar los límites especificados Aplique límites de recursos de CPU y memoria de contenedor en un clúster de Kubernetes para evitar los ataques de agotamiento de recursos. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 9.3.0
Los contenedores de clústeres de Kubernetes deben definirse solicitudes de recursos de CPU y memoria. Aplique solicitudes de recursos de memoria y CPU de contenedor para asegurarse de que el nodo programado tiene recursos necesarios. Auditoría; Negar; Deshabilitado 1.0.0-preview
Contenedores de clústeres deKubernetes no deben compartir espacios de nombres de host Impedir que los contenedores de pod compartan el espacio de nombres del identificador de proceso de host, el espacio de nombres IPC de host y el espacio de nombres de red de host en un clúster de Kubernetes. Esta recomendación se alinea con los estándares de seguridad de pod de Kubernetes para los espacios de nombres de host y forma parte de CIS 5.2.1, 5.2.2 y 5.2.3 que están diseñados para mejorar la seguridad de los entornos de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. Auditoría; Negar; Deshabilitado 6.0.0
Contenedores de clústeres deKubernetes solo deben usar perfiles de AppArmor permitidos Los contenedores solo deben usar perfiles de AppArmor permitidos en un clúster de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 6.2.1
Contenedores de clústeres deKubernetes solo deben usar funcionalidades permitidas Restrinja las funcionalidades para reducir el ataque surface de contenedores en un clúster de Kubernetes. Esta recomendación forma parte de las versiones 5.2.8 y 5.2.9 de CIS, diseñadas para mejorar la seguridad de los entornos de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 6.2.0
Contenedores de clústeres deKubernetes solo deben usar imágenes permitidas Use imágenes de registros de confianza para reducir el riesgo de exposición del clúster de Kubernetes a vulnerabilidades desconocidas, problemas de seguridad e imágenes malintencionadas. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 9.3.0
Los contenedores de clúster de Kubernetes solo deben usar el tipo ProcMountType permitido Los contenedores de pods solo pueden usar tipos ProcMountType permitidos en los clústeres de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte https://aka.ms/kubepolicydoc. Auditoría; Negar; Deshabilitado 8.2.0
Los contenedores de clúster de Kubernetes solo deben usar la directiva de extracción permitida Restrinja la directiva de extracción de los contenedores para exigir que los contenedores solo usen imágenes permitidas en implementaciones. Auditoría; Negar; Deshabilitado 3.2.0
Los contenedores de clúster de Kubernetes solo deben usar perfiles de seccomp permitidos Los contenedores de pods solo pueden usar perfiles de seccomp permitidos en los clústeres de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte https://aka.ms/kubepolicydoc. Auditoría; Negar; Deshabilitado 7.2.0
Contenedores de clústeres deKubernetes deben ejecutarse con un sistema de archivos raíz de solo lectura Ejecute contenedores con un sistema de archivos raíz de solo lectura para protegerlos de los cambios en tiempo de ejecución con la incorporación de archivos binarios malintencionados a la ruta de acceso en un clúster de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 6.3.0
[Versión preliminar]: Los contenedores de clústeres de Kubernetes solo deben usar interfaces sysctl permitidas Los contenedores solo deben usar interfaces sysctl permitidas en un clúster de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte https://aka.ms/kubepolicydoc. Auditoría; Negar; Deshabilitado 1.0.0-preview
Kubernetes cluster pod hostPath volúmenes solo deben usar rutas de acceso de host permitidas Limite los montajes de volumen hostPath del pod a las rutas de acceso de host permitidas en un clúster de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y Azure Arc habilitado Para Kubernetes. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 6.3.0
Los pods y contenedores del clúster de Kubernetes deben seguir los estándares de seguridad de SELinux Esta directiva aplica los estándares de seguridad de pod de Kubernetes para las opciones de SELinux. En el modo PSS, los campos "usuario" y "rol" deben estar vacíos y el campo "type" debe ser uno de los valores permitidos. Para obtener más información, consulte https://aka.ms/kubepolicydoc. Auditoría; Negar; Deshabilitado 8.0.0
Kubernetes los pods y contenedores del clúster solo deben ejecutarse con identificadores de usuario y grupo aprobados Controle los id. de usuario, grupo principal, grupo adicional y grupo de sistema de archivos que los pods y los contenedores pueden usar para ejecutarse en un clúster de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 6.2.0
Los pods del clúster de Kubernetes solo pueden usar tipos de volumen permitidos Los pods solo pueden usar tipos de volúmenes permitidos en los clústeres de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte https://aka.ms/kubepolicydoc. Auditoría; Negar; Deshabilitado 5.2.0
Los pods de clúster deKubernetes solo deben usar la red de host aprobada y la lista de puertos Restrinja los access de pod a la red host y los puertos de host permitidos en un clúster de Kubernetes. Esta recomendación forma parte de CIS 5.2.4, que está pensada para mejorar la seguridad de los entornos de Kubernetes y se alinea con los estándares de seguridad de pod (PSS) para hostPorts. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. Auditoría; Negar; Deshabilitado 7.0.0
los servicios de clúster de Kubernetes solo deben escuchar en puertos permitidos Restrinja los servicios para que escuchen solo en los puertos permitidos para proteger access al clúster de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 8.2.0
Los servicios de clúster de Kubernetes solo deben usar direcciones IP externas permitidas Use direcciones IP externas permitidas para evitar un ataque potencial (CVE-2020-8554) en un clúster de Kubernetes. Para obtener más información, consulte https://aka.ms/kubepolicydoc. Auditoría; Negar; Deshabilitado 5.2.0
Los servicios de clúster de Kubernetes deben usar selectores únicos Asegúrese de que los servicios en un espacio de nombres tengan selectores únicos. Un selector de servicio único garantiza que cada servicio en un espacio de nombres sea identificable de forma única en función de criterios específicos. Esta directiva sincroniza los recursos de servicio en OPA a través de Gatekeeper. Antes de aplicarla, compruebe que no se superará la capacidad de memoria de pods de Gatekeeper. Los parámetros se aplican a espacios de nombres específicos, pero sincroniza todos los recursos de ese tipo en todos los espacios de nombres. Actualmente está en versión preliminar para Kubernetes Service (AKS). Auditoría; Negar; Deshabilitado 1.2.2
el clúster de Kubernetes no debe permitir contenedores con privilegios No permita la creación de contenedores con privilegios en un clúster de Kubernetes. Esta recomendación forma parte de la versión 5.2.1 de CIS, diseñada para mejorar la seguridad de los entornos de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 9.2.0
El clúster de Kubernetes no debe usar pods desnudos Bloquee el uso de pods desnudos. Los pods desnudos no se volverán a programar en caso de error de nodo. Los pods deben administrarse mediante Deployment, Replicset, DaemonSet o Jobs Auditoría; Negar; Deshabilitado 2.3.1
Los contenedores de clústeres de Windows kubernetes no deben ejecutarse como ContainerAdministrator Evite el uso de ContainerAdministrator como usuario para ejecutar los procesos de contenedor para Windows pods o contenedores. Esta recomendación está pensada para mejorar la seguridad de los nodos de Windows. Para obtener más información, consulta https://kubernetes.io/docs/concepts/windows/intro/. Auditoría; Negar; Deshabilitado 1.2.0
Los pods de clúster de Windows kubernetes no deben ejecutar contenedores hostProcess Impedir el acceso privilegiado al nodo de Windows. Esta recomendación está pensada para mejorar la seguridad de los nodos de Windows. Para obtener más información, consulta https://kubernetes.io/docs/concepts/windows/intro/. Auditoría; Negar; Deshabilitado 1.0.0
los clústeres de Kubernetes deben deshabilitar las credenciales de API de montaje automático Deshabilite las credenciales de la API de montaje automático para evitar que un recurso de pod de riesgo ejecute comandos de la API en clústeres de Kubernetes. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 4.2.0
los clústeres de Kubernetes no deben permitir la extensión de privilegios de contenedor No permita que los contenedores se ejecuten con elevación de privilegios en la raíz en un clúster de Kubernetes. Esta recomendación forma parte de la versión 5.2.5 de CIS, diseñada para mejorar la seguridad de los entornos de Kubernetes. Esta directiva está disponible con carácter general para Kubernetes Service (AKS) y versión preliminar para Azure Arc Kubernetes habilitado. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. Auditoría; Negar; Deshabilitado 8.0.0
los clústeres de Kubernetes no deben conceder CAP_SYS_ADMIN funcionalidades de seguridad Para reducir el surface de ataque de los contenedores, restrinja CAP_SYS_ADMIN funcionalidades de Linux. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 5.1.0
los clústeres de Kubernetes no deben usar el espacio de nombres predeterminado Evite el uso del espacio de nombres predeterminado en clústeres de Kubernetes para protegerse frente a access no autorizados para los tipos de recursos ConfigMap, Pod, Secreto, Servicio y ServiceAccount. Para obtener más información, consulte Understand Azure Policy para clústeres de Kubernetes. auditoría; Auditoría; negar; Negar; Deshabilitado; Deshabilitado 4.2.0
Los clústeres de Kubernetes deben usar el controlador StorageClass de Container Storage Interface (CSI) La interfaz de almacenamiento de contenedores (CSI) es un estándar para exponer sistemas de almacenamiento de archivos y bloques arbitrarios a cargas de trabajo en contenedores en Kubernetes. El aprovisionador en árbol StorageClass debería estar en desuso desde la versión 1.21 de AKS. Para obtener más información, https://aka.ms/aks-csi-driver Auditoría; Negar; Deshabilitado 2.3.0
Debe tener establecidas reglas de afinidad o restricciones de propagación de topología Esta directiva garantiza que los pods estén programados en distintos nodos del clúster. Al aplicar reglas de antiafinidad o restricciones de propagación de topología de pod, la disponibilidad se mantiene incluso si uno de los nodos deja de estar disponible. Los pods seguirán ejecutándose en otros nodos, lo que mejorará la resistencia. Auditoría; Negar; Deshabilitado 1.2.2
Solo deben instalarse las extensiones de máquina virtual aprobadas Esta directiva rige las extensiones de máquina virtual que no están aprobadas. Auditoría; Negar; Deshabilitado 1.0.0
Imprime un mensaje si se aplica una mutación Busca las anotaciones de mutación aplicadas y muestra un mensaje si existe una anotación. Auditoría; Deshabilitado 1.2.1
Las cuentas de almacenamiento deben evitar la replicación de objetos entre inquilinos Realice una auditoría de la restricción de replicación de objetos de la cuenta de almacenamiento. De forma predeterminada, los usuarios pueden configurar la replicación de objetos con una cuenta de almacenamiento de origen en un inquilino de AD Azure y una cuenta de destino en otro inquilino. Se trata de un problema de seguridad porque los datos del cliente se pueden replicar en una cuenta de almacenamiento propiedad del cliente. Al establecer allowCrossTenantReplication en false, la replicación de objetos solo se puede configurar si las cuentas de origen y de destino están en el mismo inquilino de Azure AD. Auditoría; Negar; Deshabilitado 1.0.0

PV-4: Auditar y aplicar configuraciones seguras para los recursos de proceso

Para obtener más información, consulte Administración de posturas y vulnerabilidades: PV-4: Auditar y aplicar configuraciones seguras para los recursos de proceso.

Nombre Description Effect(s) Versión
Auditar las máquinas Linux que permitan la conexión remota desde cuentas sin contraseña Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si las máquinas Linux permiten la conexión remota de cuentas sin contraseña. AuditIfNotExists; Deshabilitado 3.1.0
Auditar las máquinas Linux que no tengan los permisos del archivo passwd configurados en 0644 Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si las máquinas Linux no tienen los permisos del archivo de contraseñas establecidos en 0644. AuditIfNotExists; Deshabilitado 3.1.0
Auditar las máquinas Linux que tengan cuentas sin contraseña Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si las máquinas Linux tienen cuentas sin contraseña. AuditIfNotExists; Deshabilitado 3.1.0
Auditar las máquinas de Windows que permiten volver a usar las contraseñas después del número especificado de contraseñas únicas Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que permiten volver a usar las contraseñas después del número especificado de contraseñas únicas. El valor predeterminado para contraseñas únicas es 24 AuditIfNotExists; Deshabilitado 2.1.0
Auditar las máquinas de Windows que no tengan la antigüedad máxima de la contraseña establecida en el número de días especificado Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no tienen la antigüedad máxima de contraseña establecida en el número de días especificado. El valor predeterminado para la antigüedad máxima de la contraseña es de 70 días AuditIfNotExists; Deshabilitado 2.1.0
Auditar las máquinas de Windows que no tengan la antigüedad mínima de la contraseña establecida en el número de días especificado Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no tienen la antigüedad mínima de contraseña establecida en el número de días especificado. El valor predeterminado para la antigüedad mínima de la contraseña es de 1 día AuditIfNotExists; Deshabilitado 2.1.0
Auditar las máquinas Windows que no tengan habilitada la configuración de complejidad de la contraseña Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no tienen habilitada la configuración de complejidad de contraseña AuditIfNotExists; Deshabilitado 2.0.0
Auditar las máquinas Windows que no restrinjan la longitud mínima de las contraseñas a un número específico de caracteres Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no restringen la longitud mínima de la contraseña al número especificado de caracteres. El valor predeterminado para la longitud mínima de la contraseña es de 14 caracteres AuditIfNotExists; Deshabilitado 2.1.0
Auditar las máquinas Windows que no almacenen contraseñas mediante cifrado reversible Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. Las máquinas no son compatibles si Windows máquinas que no almacenan contraseñas mediante cifrado reversible AuditIfNotExists; Deshabilitado 2.0.0
[versión preliminar]: Azure Stack los servidores HCI deben tener directivas de control de aplicaciones coherentes Como mínimo, aplique la directiva base de Microsoft WDAC en modo aplicado en todos los servidores HCI de Azure Stack. Las directivas de control de aplicaciones (WDAC) aplicadas Windows Defender deben ser coherentes entre los servidores del mismo clúster. Auditoría; Deshabilitado; AuditIfNotExists 1.0.0-preview
[versión preliminar]: Azure Stack los servidores HCI deben cumplir los requisitos de núcleos seguros Asegúrese de que todos los servidores de HCI de Azure Stack cumplen los requisitos básicos protegidos. Para habilitar los requisitos del servidor de núcleo protegido: 1. En la página clústeres de Azure Stack HCI, vaya a Windows Admin Center y seleccione Conectar. 2. Vaya a la extensión Seguridad y seleccione Núcleo protegido. 3. Seleccione cualquier configuración que no esté habilitada y haga clic en Habilitar. Auditoría; Deshabilitado; AuditIfNotExists 1.0.0-preview
Las instancias de rol de Cloud Services (soporte extendido) deben configurarse de forma segura Proteja las instancias de rol de Cloud Service (soporte extendido) de los ataques asegurándose de que no se expongan a ninguna vulnerabilidad del sistema operativo. AuditIfNotExists; Deshabilitado 1.0.0
Los discos y la imágenes del sistema operativo deben admitir TrustedLaunch TrustedLaunch mejora la seguridad de una máquina virtual que requiere un disco del sistema operativo y una imagen del sistema operativo para admitirla (Gen 2). Para obtener más información sobre TrustedLaunch, visita https://aka.ms/trustedlaunch. Auditoría; Deshabilitado 1.0.0
[versión preliminar]: la extensión de atestación de invitado debe instalarse en linux compatible virtual machines Instale la extensión de atestación de invitado en máquinas virtuales Linux compatibles para permitir que Azure Security Center atestiguar y supervisar de forma proactiva la integridad del arranque. Una vez instalada, la integridad del arranque se atestiguará mediante la atestación remota. Esta evaluación se aplica a la virtual machines de Inicio seguro y Confidencial de Linux. AuditIfNotExists; Deshabilitado 6.0.0-preview
[versión preliminar]: La extensión de atestación de invitado debe instalarse en conjuntos de escalado de virtual machines Linux compatibles Instale la extensión de atestación de invitado en los conjuntos de escalado de máquinas virtuales Linux compatibles para permitir que Azure Security Center atestiguar y supervisar de forma proactiva la integridad del arranque. Una vez instalada, la integridad del arranque se atestiguará mediante la atestación remota. Esta evaluación se aplica a la virtual machine scale sets de Inicio seguro y Confidencial de Linux. AuditIfNotExists; Deshabilitado 5.1.0-preview
[versión preliminar]: La extensión de atestación de invitado debe instalarse en máquinas virtuales Windows compatibles Instale la extensión de atestación de invitado en máquinas virtuales compatibles para permitir que Azure Security Center atestiguar y supervisar de forma proactiva la integridad del arranque. Una vez instalada, la integridad del arranque se atestiguará mediante la atestación remota. Esta evaluación se aplica a las máquinas virtuales de inicio seguro y confidencial Windows. AuditIfNotExists; Deshabilitado 4.0.0-preview
[versión preliminar]: la extensión de atestación de invitado debe instalarse en conjuntos de escalado de máquinas virtuales compatibles Windows Instale la extensión de atestación de invitado en los conjuntos de escalado de máquinas virtuales compatibles para permitir que Azure Security Center atestiguar y supervisar de forma proactiva la integridad del arranque. Una vez instalada, la integridad del arranque se atestiguará mediante la atestación remota. Esta evaluación se aplica al inicio seguro y confidencial Windows conjuntos de escalado de máquinas virtuales. AuditIfNotExists; Deshabilitado 3.1.0-preview
Extensión de configuración deGuest debe estar instalada en las máquinas Para garantizar la seguridad de la configuración de invitado, instale la extensión "Configuración de invitado". La configuración de invitado supervisada en la extensión engloba la configuración del sistema operativo, la configuración o presencia de las aplicaciones y la configuración del entorno. Una vez instaladas, las directivas en invitado estarán disponibles, como "Windows Protección contra vulnerabilidades de seguridad debe estar habilitada". Obtenga más información en Understand Azure Machine Configuration. AuditIfNotExists; Deshabilitado 1.0.3
las máquinas Linux deben cumplir los requisitos de la línea base de seguridad de proceso Azure Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite Understand Azure Machine Configuration. Las máquinas no son compatibles si la máquina no está configurada correctamente para una de las recomendaciones de la línea base de seguridad de proceso de Azure. AuditIfNotExists; Deshabilitado 2.3.0
[Versión preliminar]: Linux virtual machines debe usar solo componentes de arranque firmados y de confianza Todos los componentes de arranque del sistema operativo (cargador de arranque, kernel y controladores de kernel) deben estar firmados por editores de confianza. Defender for Cloud ha identificado componentes de arranque del sistema operativo que no son de confianza en una o varias de las máquinas Linux. Para proteger las máquinas de componentes potencialmente malintencionados, agréguelas a la lista de permitidos o quite los componentes identificados. AuditIfNotExists; Deshabilitado 1.0.0-preview
[versión preliminar]: El arranque seguro debe estar habilitado en máquinas virtuales Windows compatibles Habilite el arranque seguro en máquinas virtuales admitidas Windows para mitigar los cambios malintencionados y no autorizados en la cadena de arranque. Una vez habilitado, solo se permitirá la ejecución de cargadores de arranque de confianza, del kernel y de controladores de kernel. Esta evaluación se aplica a las máquinas virtuales de inicio seguro y confidencial Windows. Auditoría; Deshabilitado 4.0.0-preview
Máquina virtual debe tener habilitado TrustedLaunch Habilita TrustedLaunch en la máquina virtual para mejorar la seguridad, usa la SKU de máquina virtual (Gen 2) que admita TrustedLaunch. Para más información sobre TrustedLaunch, visite /azure/virtual-machines/trusted-launch. Auditoría; Deshabilitado 1.0.0
Virtual machines extensión de configuración de invitado debe implementarse con la identidad administrada asignada por el sistema La extensión Configuración de invitado requiere una identidad administrada asignada por el sistema. Azure máquinas virtuales en el ámbito de esta directiva no serán compatibles cuando tengan instalada la extensión Configuración de invitado, pero no tengan una identidad administrada asignada por el sistema. Obtenga más información en Understand Azure Machine Configuration AuditIfNotExists; Deshabilitado 1.0.1
[Versión preliminar]: vTPM debe estar habilitado en virtual machines Habilite el dispositivo TPM virtual en virtual machines compatibles para facilitar el arranque medido y otras características de seguridad del sistema operativo que requieren un TPM. Una vez habilitado, vTPM se puede usar para atestiguar la integridad del arranque. Esta evaluación solo se aplica a los virtual machines habilitados para el inicio de confianza. Auditoría; Deshabilitado 2.0.0-preview
Las máquinas Windows deben configurar Windows Defender para que actualice las firmas de protección en un plazo de un día Para proporcionar una protección adecuada frente al malware recién lanzado, Windows Defender las firmas de protección deben actualizarse periódicamente para tener en cuenta el malware recién publicado. Esta directiva no se aplica a los servidores conectados a Arc y requiere que se hayan implementado los requisitos previos de configuración de invitado en el ámbito de asignación de directivas. Para más información sobre la configuración de invitado, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 1.0.1
Las máquinas Windows deben habilitar la protección en tiempo real de Windows Defender Windows máquinas deben habilitar la protección en tiempo real en el Windows Defender para proporcionar una protección adecuada contra malware recién lanzado. Esta directiva no está disponible para los servidores conectados a Arc y requiere que se hayan implementado los requisitos previos de configuración de invitado en el ámbito de asignación de directivas. Para más información sobre la configuración de invitado, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 1.0.1
Windows las máquinas deben cumplir los requisitos de "Plantillas administrativas: Panel de control" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Plantillas administrativas - Panel de control" para la personalización de entrada y la prevención de habilitar las pantallas de bloqueo. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Plantillas administrativas: MSS (heredado)" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Plantillas administrativas - MSS (heredado)" para el inicio de sesión automático, el protector de pantalla, el comportamiento de red, la DLL segura y el registro de eventos. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Plantillas administrativas: red" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Plantillas administrativas - Red" para inicios de sesión invitados, conexiones simultáneas, puente de red, ICS y resolución de nombres de multidifusión. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Plantillas administrativas- Sistema" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Plantillas administrativas - Sistema" para la configuración que controla la experiencia administrativa y la asistencia remota. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Opciones de seguridad - Cuentas" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Cuentas" para limitar el uso de cuentas locales de contraseñas en blanco y estado de la cuenta de invitado. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Opciones de seguridad - Auditoría" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Auditoría" para forzar la subcategoría de directiva de auditoría y apagar si no se pueden registrar las auditorías de seguridad. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: dispositivos" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad : dispositivos" para desadocificar sin iniciar sesión, instalar controladores de impresión y formato o expulsar medios. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Opciones de seguridad - Inicio de sesión interactivo" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Inicio de sesión interactivo" para mostrar el apellido de usuario y requerir ctrl-alt-supr. Esta directiva requiere que se hayan implementado los requisitos previos de configuración de invitado en el ámbito de asignación de directiva. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: cliente de red Microsoft" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad- Microsoft cliente de red" para Microsoft cliente o servidor de red y SMB v1. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Opciones de seguridad - Servidor de red Microsoft" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad- Microsoft servidor de red" para deshabilitar el servidor SMB v1. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Opciones de seguridad - Acceso a la red" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Acceso a la red" para incluir el acceso a usuarios anónimos, cuentas locales y acceso remoto al Registro. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Opciones de seguridad - Seguridad de la red" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad : seguridad de red" para incluir el comportamiento del sistema local, PKU2U, el administrador de LAN, el cliente LDAP y el SSP NTLM. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Opciones de seguridad - Consola de recuperación" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Consola de recuperación" para permitir la copia y el acceso a todas las unidades y carpetas. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: apagado" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Apagado" para permitir el apagado sin iniciar sesión y borrar el archivo de página de memoria virtual. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: objetos del sistema" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Objetos del sistema" por si no Windows subsistemas y permisos de objetos internos del sistema. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Opciones de seguridad: configuración del sistema" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Configuración del sistema" para las reglas de certificado en los archivos ejecutables para SRP y subsistemas opcionales. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Opciones de seguridad - Control de cuentas de usuario" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Opciones de seguridad - Control de cuentas de usuario" para el modo para administradores, comportamiento de solicitud de elevación y virtualización de errores de escritura de archivo y registro. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Configuración de seguridad - Directivas de cuenta" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Configuración de seguridad - Directivas de cuenta" para el historial de contraseñas, la antigüedad, la longitud, la complejidad y el almacenamiento de contraseñas mediante cifrado reversible. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: inicio de sesión de cuenta" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Inicio de sesión de cuenta" para auditar la validación de credenciales y otros eventos de inicio de sesión de cuenta. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Directivas de auditoría del sistema - Administración de cuentas" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Administración de cuentas" para auditar la aplicación, la seguridad y la administración de grupos de usuarios y otros eventos de administración. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Directivas de auditoría del sistema - Seguimiento detallado" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Seguimiento detallado" para auditar DPAPI, creación y finalización de procesos, eventos RPC y actividad PNP. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema - Logon-Logoff" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Inicio de sesión-Inicio de sesión" para auditar IPSec, directiva de red, notificaciones, bloqueo de cuentas, pertenencia a grupos y eventos de inicio de sesión o de cierre de sesión. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: acceso a objetos" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Acceso a objetos" para auditar archivo, registro, SAM, almacenamiento, filtrado, kernel y otros tipos de sistema. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Directivas de auditoría del sistema - Cambio en directivas" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Cambio de directiva" para auditar los cambios en las directivas de auditoría del sistema. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Directivas de auditoría del sistema - Uso de privilegios" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema - Uso de privilegios" para auditar el uso sin distinción y otros privilegios. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "Directivas de auditoría del sistema: sistema" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Directivas de auditoría del sistema : sistema" para auditar el controlador IPsec, la integridad del sistema, la extensión del sistema, el cambio de estado y otros eventos del sistema. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Asignación de derechos de usuario" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Asignación de derechos de usuario" para permitir el inicio de sesión local, RDP, acceso desde la red y muchas otras actividades de usuario. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de "componentes de Windows" Windows máquinas deben tener la configuración de directiva de grupo especificada en la categoría "componentes de Windows" para la autenticación básica, el tráfico sin cifrar, las cuentas de Microsoft, la telemetría, Cortana y otros comportamientos de Windows. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Las máquinas Windows deben cumplir los requisitos de "Propiedades de Firewall de Windows" Windows las máquinas deben tener la configuración de directiva de grupo especificada en la categoría "Propiedades del firewall Windows" para el estado del firewall, las conexiones, la administración de reglas y las notificaciones. Esta directiva requiere que los requisitos previos de configuración de invitado se hayan implementado en el ámbito de asignación de directivas. Para obtener más información, visite https://aka.ms/gcpol. AuditIfNotExists; Deshabilitado 3.0.0
Windows las máquinas deben cumplir los requisitos de la línea base de seguridad de proceso Azure Requiere que los requisitos previos se implementen en el ámbito de asignación de directivas. Para obtener más información, visite Understand Azure Machine Configuration. Las máquinas no son compatibles si la máquina no está configurada correctamente para una de las recomendaciones de la línea base de seguridad de proceso de Azure. AuditIfNotExists; Deshabilitado 2.1.0

PV-5: Realizar evaluaciones de vulnerabilidades

Para obtener más información, consulte Administración de posturas y vulnerabilidades: PV-5: Realizar evaluaciones de vulnerabilidades.

Nombre Description Effect(s) Versión
A Se debe habilitar la solución de evaluación de vulnerabilidades en la virtual machines Audita virtual machines para detectar si ejecutan una solución de evaluación de vulnerabilidades admitida. Un componente fundamental de cada programa de seguridad y riesgo cibernético es la identificación y el análisis de las vulnerabilidades. Azure Security Center plan de tarifa estándar incluye el examen de vulnerabilidades de las máquinas virtuales sin costo adicional. Además, Security Center puede implementar automáticamente esta herramienta. AuditIfNotExists; Deshabilitado 3.0.0
Machines debe tener resueltos los resultados secretos Audita virtual machines para detectar si contienen hallazgos secretos de las soluciones de análisis de secretos en la virtual machines. AuditIfNotExists; Deshabilitado 1.0.2
Se debe habilitar la evaluación de la vulnerabilidad en SQL Managed Instance Audite cada SQL Managed Instance que no tenga habilitados exámenes periódicos de evaluación de vulnerabilidades. La evaluación de vulnerabilidades permite detectar las vulnerabilidades potenciales de la base de datos, así como hacer un seguimiento y ayudar a corregirlas. AuditIfNotExists; Deshabilitado 1.0.1
Evaluación de la vulnerabilidad debe estar habilitada en los servidores SQL Server Audite Azure SQL servidores que no tienen configurada correctamente la evaluación de vulnerabilidades. La evaluación de vulnerabilidades permite detectar las vulnerabilidades potenciales de la base de datos, así como hacer un seguimiento y ayudar a corregirlas. AuditIfNotExists; Deshabilitado 3.0.0
La evaluación de vulnerabilidades debe estar habilitada en las áreas de trabajo de Synapse Detecte, realice un seguimiento y corrija posibles vulnerabilidades mediante la configuración de exámenes periódicos de evaluación de vulnerabilidades de SQL en las áreas de trabajo de Synapse. AuditIfNotExists; Deshabilitado 1.0.0

PV-6: Corrección rápida y automática de vulnerabilidades

Para obtener más información, consulte Administración de posturas y vulnerabilidades: PV-6: Corrección rápida y automática de vulnerabilidades.

Nombre Description Effect(s) Versión
Azure las imágenes de contenedor del registro deben tener vulnerabilidades resueltas (con tecnología de Administración de vulnerabilidades de Microsoft Defender) La evaluación de vulnerabilidades de la imagen de contenedor examina el registro para detectar vulnerabilidades conocidas (CVE) y proporciona un informe detallado de vulnerabilidades para cada imagen. La resolución de vulnerabilidades puede mejorar considerablemente la posición de seguridad, lo que garantiza que las imágenes sean seguras para usarlas antes de la implementación. AuditIfNotExists; Deshabilitado 1.0.1
Azure las imágenes de contenedor en ejecución deben tener vulnerabilidades resueltas (con tecnología de Administración de vulnerabilidades de Microsoft Defender) La evaluación de vulnerabilidades de la imagen de contenedor examina el registro para detectar vulnerabilidades conocidas (CVE) y proporciona un informe detallado de vulnerabilidades para cada imagen. Esta recomendación proporciona visibilidad de las imágenes vulnerables que se ejecutan actualmente en los clústeres de Kubernetes. La corrección de vulnerabilidades en imágenes de contenedor que se están ejecutando actualmente es clave para mejorar la posición de seguridad, lo que reduce significativamente el surface de ataque para las cargas de trabajo en contenedor. AuditIfNotExists; Deshabilitado 1.0.1
Las instancias de rol de Cloud Services (soporte extendido) deben tener instaladas las actualizaciones del sistema Proteja sus instancias de rol de Cloud Services (soporte extendido) asegurándose de que las actualizaciones críticas y de seguridad más recientes estén instaladas en ellas. AuditIfNotExists; Deshabilitado 1.0.0
Hotpatch debe estar habilitado para máquinas virtuales Windows Server Azure Edition Minimice los reinicios e instale las actualizaciones rápidamente con la ayuda de la revisión en caliente. Más información en /azure/automanage/automanage-hotpatch Auditoría; Negar; Deshabilitado 1.0.0
Kubernetes Services se debe actualizar a una versión de Kubernetes no vulnerable Actualice el clúster de servicio de Kubernetes a una versión de Kubernetes posterior para protegerse frente a vulnerabilidades conocidas en la versión actual de Kubernetes. La vulnerabilidad CVE-2019-9946 se ha revisado en las versiones de Kubernetes 1.11.9+, 1.12.7+, 1.13.5+ y 1.14.0+ Auditoría; Deshabilitado 1.0.2
Machines debe configurarse para comprobar periódicamente si faltan actualizaciones del sistema Para asegurarse de que las evaluaciones periódicas de las actualizaciones del sistema que faltan se desencadenan automáticamente cada 24 horas, la propiedad AssessmentMode debe establecerse en "AutomaticByPlatform". Obtenga más información sobre la propiedad AssessmentMode para Windows: Windows modo de evaluación de revisiones para Linux: Modo de evaluación de revisiones de >Linux. Auditoría; Negar; Deshabilitado 3.9.0
las bases de datos SQL deben tener resueltos los resultados de vulnerabilidad Permite supervisar los resultados del examen de evaluación de puntos vulnerables y las recomendaciones para solucionar los de las bases de datos. AuditIfNotExists; Deshabilitado 4.1.0
los servidores SQL en las máquinas deben tener resultados de vulnerabilidad resueltos La evaluación de vulnerabilidades de SQL examina la base de datos en busca de vulnerabilidades de seguridad y expone las posibles desviaciones de los procedimientos recomendados, como errores de configuración, permisos excesivos y datos confidenciales sin protección. La corrección de las vulnerabilidades detectadas puede mejorar considerablemente la posición de seguridad de la base de datos. AuditIfNotExists; Deshabilitado 1.0.0
las actualizaciones de System deben instalarse en las máquinas (con tecnología del Centro de actualizaciones) A las máquinas les faltan actualizaciones del sistema, de seguridad y actualizaciones críticas. Las actualizaciones de software a menudo incluyen revisiones críticas para las vulnerabilidades de seguridad. Dichas vulnerabilidades se aprovechan con frecuencia en ataques de malware, por lo que es fundamental mantener el software actualizado. Para instalar todas las revisiones pendientes y proteger las máquinas, siga los pasos de corrección. AuditIfNotExists; Deshabilitado 1.0.1

Pasos siguientes