Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта страница представляет собой индекс Политика Azure встроенных определений политик для Служба приложений Azure. Дополнительные встроенные Политика Azure для других служб см. в разделе Политика Azure встроенные определения.
Имя каждого встроенного определения политики ссылается на определение политики на портале Azure. Используйте ссылку в столбце Version для просмотра источника в репозитории Политика Azure GitHub.
Служба приложений Azure
| Имя. (портал Azure) |
Описание | Эффект(ы) | Версия (GitHub) |
|---|---|---|---|
| [Предварительная версия]: Планы службы приложений должны быть зонально избыточными | Планы службы приложений можно настроить с зональной избыточностью или без неё. Если свойство zoneRedundant для плана службы приложений установлено в false, то оно не настроено для избыточности зоны. Эта политика определяет и внедряет конфигурацию зональной избыточности для планов службы приложений App Service. | Аудит, Запретить, Отключено | 1.0.0-preview |
| Настройка сети приложений должна запрещать подключение к внешним частным конечным точкам | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Запретить внешние приватные конечные точки, связанные с приложениями в этом арендаторе. | Аудит, Запретить, Отключено | 1.0.0 |
| Конфигурации приложений App Service должны ограничивать доступ к сети по умолчанию в продуктах и сервисах Mission Platform | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Настройте конфигурации App Service App Configs для ограничения доступа к сети по умолчанию, установив IP Security Restrictions Default Action and SCM IP Security Restrictions Default Act to Deny. | Аудит, Запретить, Отключено | 1.0.0 |
| Конфигурации слотов для приложений App Service должны ограничивать доступ к сети по умолчанию в продуктах и сервисах Mission Platform | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Настройте конфигурации слотов App Service для ограничения доступа к сети по умолчанию, установив IP Security Restrictions Default Action and SCM IP Security Restrictions Default Deny. | Аудит, Запретить, Отключено | 1.0.0 |
| Слоты приложений в Службе приложений должны быть подключены к виртуальной сети | Внедрение приложений Службы приложений в виртуальную сеть открывает расширенные возможности обеспечения безопасности и сетевого взаимодействия Службы приложений, а также позволяет вам управлять конфигурацией безопасности сети. См. дополнительные сведения: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Аудит, Запретить, Отключено | 1.3.0 |
| Слоты для приложений App Service должны быть введены в виртуальную сеть. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Слоты для приложений App Service должны быть введены в виртуальную сеть. | Аудит, Запретить, Отключено | 1.0.0 |
| Слоты приложений службы App Service должны отключать доступ к общедоступной сети | Отключение доступа из общедоступной сети повышает безопасность, гарантируя, что Служба приложений не будет видна в общедоступном Интернете. Создание частных конечных точек может ограничить доступ к Службе приложений. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Аудит, Запретить, Отключено | 1.1.0 |
| Слоты для приложений App Service должны отключать доступ к публичной сети. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Отключите доступ к публичной сети для ваших сервисов приложений. | Аудит, Запретить, Отключено | 1.0.0 |
| Слоты приложений службы приложений должны отключить SSH | Служба приложений Azure позволяет открывать сеанс SSH для контейнера, работающего в службе. Эта функция должна быть отключена, чтобы убедиться, что SSH не случайно остается открытым в приложениях службы приложений, что снижает риск несанкционированного доступа. См. дополнительные сведения: https://aka.ms/app-service-ssh. | Аудит, Запретить, Отключено | 1.0.0 |
| слоты приложений App Service должны включать маршрутизацию конфигурации в Azure Virtual Network | По умолчанию трафик конфигурации (извлечение изображений, общий ресурс содержимого, резервное копирование и восстановление) не направляется через региональную интеграцию виртуальной сети. Для API < 2024-11-01 задайте значение "vnetImagePullEnabled", "vnetContentShareEnabled", "vnetBackupRestoreEnabled" значение true. Для API >= 2024-11-01 задайте для соответствующих свойств outboundVnetRouting или outboundVnetRouting.allTraffic значение true. Дополнительные сведения см. на странице https://aka.ms/appservice-vnet-configuration-routing. | Аудит, Запретить, Отключено | 1.2.0 |
| Слоты приложений App Service должны включать маршрутизацию конфигурации в Azure Virtual Network. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Слоты приложений App Service должны включать маршрутизацию конфигурации в Azure Virtual Network. | Аудит, Запретить, Отключено | 1.0.0 |
| Слоты приложения в службе приложений должны обеспечивать сквозное шифрование | Включение сквозного шифрования гарантирует шифрование внутрикластерного трафика фронтэнда между интерфейсами службы приложений и узлами, выполняющими рабочие нагрузки приложений. | Аудит, Запретить, Отключено | 1.0.0 |
| слоты приложений App Service должны включать маршрутизацию исходящего трафика приложений в Azure Virtual Network | По умолчанию региональные маршруты интеграции виртуальной сети RFC1918 трафике. Задайте значение "vnetRouteAllEnabled" (API 2024-11-01) или "outboundVnetRouting.applicationTraffic" (API <>= 2024-11-01) для маршрутизации трафика приложения через виртуальную сеть. Кроме того, задайте значение outboundVnetRouting.allTraffic для маршрутизации всего трафика. Трафик конфигурации обрабатывается отдельно политикой маршрутизации конфигурации. | Аудит, Запретить, Отключено | 1.2.0 |
| Слоты приложений App Service должны включать исходящий трафик, не относящийся к RFC 1918, в Azure Virtual Network. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Слоты приложений App Service должны включать исходящий трафик, не относящийся к RFC 1918, в Azure Virtual Network. | Аудит, Запретить, Отключено | 1.0.0 |
| Слоты приложений App Service должны иметь включённую аутентификацию | Служба приложений Azure Authentication — это функция, которая может предотвратить попадание анонимных HTTP-запросов в слот приложения или аутентифицировать те, у которых есть токены, до их попадания в этот слот. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложений App Service должны иметь включенные клиентские сертификаты (входящие сертификаты клиента) | Сертификаты клиента позволяют приложению запрашивать сертификат для входящих запросов. Приложение будет доступно только клиентам с допустимым сертификатом. Эта политика применяется к приложениям с версией Http, установленной в версии 1.1. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложений службы App Service должны иметь отключенные локальные методы проверки подлинности для развертываний по протоколу FTP | Отключение локальных методов проверки подлинности для развертываний FTP повышает безопасность, гарантируя, что слоты службы приложений требуют исключительно Microsoft Entra удостоверений для проверки подлинности. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| В слотах приложений Службы приложений локальные способы проверки подлинности должны быть отключены для развертываний сайтов SCM | Отключение локальных методов проверки подлинности для сайтов SCM повышает безопасность, гарантируя, что слоты службы приложений требуют исключительно Microsoft Entra удостоверения для проверки подлинности. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| Слоты приложений службы приложений должны быть отключены для удаленной отладки | Для удаленной отладки нужно, чтобы в приложении Службы приложений были открыты входящие порты. Удаленную отладку необходимо отключить. | АудитЕслиНеСуществует, Отключено | 1.0.1 |
| Слоты приложений службы приложений должны иметь включенные журналы ресурсов | Аудит включения журналов ресурсов в приложении. Это позволит воссоздать следы действий для расследования в случае инцидентов безопасности или компрометации сети. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложений в службе приложений не должны быть настроены с использованием CORS таким образом, чтобы каждый ресурс мог получить доступ к вашим приложениям | Средства общего доступа к ресурсам независимо от источника (CORS) не должны разрешать доступ к вашему приложению всем доменам. Разрешите взаимодействие с приложением только необходимым доменам. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложения Службы приложений должны быть доступны только по протоколу HTTPS | Использование HTTPS обеспечивает проверку подлинности сервера и служб, а также защищает передаваемые данные от перехвата на сетевом уровне. | Аудит, Отключено, Запретить | 2.0.0 |
| Слоты приложений службы приложений должны предоставлять область метки доменного имени автоматически. | Предоставление области метки доменного имени автоматически для приложения гарантирует, что приложение можно получить с помощью уникального URL-адреса. Дополнительные сведения см. в разделе https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. | Аудит, Отключено, Запретить | 1.0.0 |
| Слоты приложения Службы приложений должны требовать только FTPS | Включите принудительное использование FTPS для повышения безопасности. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты для приложений App Service должны ограничивать правила доступа к слотам только определёнными источниками в продуктах и сервисах Mission Platform | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Ограничьте правила доступа к слотам только определёнными источниками. | Аудит, Запретить, Отключено | 1.0.0 |
| слоты приложений App Service должны использовать общую папку Azure для своего каталога содержимого | Каталог содержимого приложения должен находиться в Azure общей папке. Сведения об учетной записи хранения для общей папки необходимо указать до выполнения действий по публикации. Дополнительные сведения об использовании Файлы Azure для размещения содержимого службы приложений см. в статье https://go.microsoft.com/fwlink/?linkid=2151594. | Аудит, Отключено | 1.0.0 |
| Слоты приложений в службе приложений должны использовать последнюю версию HTTP | Для HTTP периодически выпускаются новые версии, которые устраняют уязвимости безопасности или включают дополнительные функции. Для веб-приложений рекомендуется использовать последнюю версию HTTP, чтобы воспользоваться исправлениями безопасности, если таковые имеются, и/или новыми функциями новой версии. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложений службы App Service должны использовать управляемое удостоверение | Используйте управляемое удостоверение для повышения безопасности проверки подлинности. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложений в службе приложений должны использовать последнюю версию TLS | Периодически новые версии выпускаются для TLS из-за недостатков безопасности, включают дополнительные функциональные возможности и повышают скорость. Обновите TLS до последней версии для приложений App Service, чтобы воспользоваться исправлениями безопасности, если таковые имеются, и/или новыми функциями последней версии. | АудитЕслиНеСуществует, Отключено | 1.2.0 |
| Слоты приложений службыApp, использующие Java, должны использовать указанный "Java версии" | Периодически новые версии выпускаются для Java программного обеспечения из-за ошибок безопасности или включения дополнительных функций. Использование последней версии Java для приложений службы приложений рекомендуется использовать преимущества исправлений безопасности, если таковые имеются, и (или) новые функциональные возможности последней версии. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию Java, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложений службы App Service, использующие PHP, должны использовать указанную версию PHP. | Для программного обеспечения PHP периодически выпускаются новые версии, которые устраняют уязвимости безопасности или включают дополнительные функции. Чтобы воспользоваться исправлениями безопасности (если таковые имеются) и/или новыми функциональными возможностями последней версии, для приложений Службы приложений рекомендуется использовать последнюю версию PHP. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию PHP, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| слоты приложений App Service, использующие Python, должны использовать указанный "Python версии" | Периодически новые версии выпускаются для Python программного обеспечения из-за ошибок безопасности или включения дополнительных функциональных возможностей. Для использования последней версии Python для приложений службы приложений рекомендуется использовать преимущества исправлений безопасности, если таковые имеются, и (или) новые функциональные возможности последней версии. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию Python, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Приложения Службы приложений должны быть внедрены в виртуальную сеть | Внедрение приложений Службы приложений в виртуальную сеть открывает расширенные возможности обеспечения безопасности и сетевого взаимодействия Службы приложений, а также позволяет вам управлять конфигурацией безопасности сети. См. дополнительные сведения: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Аудит, Запретить, Отключено | 3.3.0 |
| Приложения App Service должны быть внедрены в виртуальную сеть. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Внедрение приложений Службы приложений в виртуальную сеть открывает расширенные возможности обеспечения безопасности и сетевого взаимодействия Службы приложений, а также позволяет вам управлять конфигурацией безопасности сети. См. дополнительные сведения: https://docs.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Аудит, Запретить, Отключено | 1.0.0 |
| Приложения App Service должны отключить доступ к общедоступной сети | Отключение доступа из общедоступной сети повышает безопасность, гарантируя, что Служба приложений не будет видна в общедоступном Интернете. Создание частных конечных точек может ограничить доступ к Службе приложений. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Аудит, Запретить, Отключено | 1.2.0 |
| Приложения App Service должны отключать доступ к публичной сети. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Отключите доступ к общедоступной сети для Службы приложений, чтобы она не была доступна из общедоступной сети Интернет. Это позволяет снизить риски утечки данных. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Аудит, Запретить, Отключено | 1.0.0 |
| Приложения службы приложений должны отключить SSH | Служба приложений Azure позволяет открывать сеанс SSH для контейнера, работающего в службе. Эта функция должна быть отключена, чтобы убедиться, что SSH не случайно остается открытым в приложениях службы приложений, что снижает риск несанкционированного доступа. См. дополнительные сведения: https://aka.ms/app-service-ssh. | Аудит, Запретить, Отключено | 1.0.0 |
| приложения App Service должны включить маршрутизацию конфигурации в Azure Virtual Network | По умолчанию трафик конфигурации (извлечение изображений, общий ресурс содержимого, резервное копирование и восстановление) не направляется через региональную интеграцию виртуальной сети. Для API < 2024-11-01 задайте значение "vnetImagePullEnabled", "vnetContentShareEnabled", "vnetBackupRestoreEnabled" значение true. Для API >= 2024-11-01 задайте для соответствующих свойств outboundVnetRouting или outboundVnetRouting.allTraffic значение true. Дополнительные сведения см. на странице https://aka.ms/appservice-vnet-configuration-routing. | Аудит, Запретить, Отключено | 1.2.0 |
| Приложения App Service должны включать маршрутизацию конфигурации в Azure Virtual Network. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Приложения App Service должны включать маршрутизацию конфигурации в Azure Virtual Network. | Аудит, Запретить, Отключено | 1.0.0 |
| Приложения службы приложений должны включать сквозное шифрование | Включение сквозного шифрования гарантирует шифрование внутрикластерного трафика фронтэнда между интерфейсами службы приложений и узлами, выполняющими рабочие нагрузки приложений. | Аудит, Запретить, Отключено | 1.0.0 |
| приложения App Service должны включать маршрутизацию исходящего трафика приложений на Azure Virtual Network | По умолчанию региональные маршруты интеграции виртуальной сети RFC1918 трафике. Задайте значение "vnetRouteAllEnabled" (API 2024-11-01) или "outboundVnetRouting.applicationTraffic" (API <>= 2024-11-01) для маршрутизации трафика приложения через виртуальную сеть. Кроме того, задайте значение outboundVnetRouting.allTraffic для маршрутизации всего трафика. Трафик конфигурации обрабатывается отдельно политикой маршрутизации конфигурации. | Аудит, Запретить, Отключено | 1.2.0 |
| Приложения App Service должны включать исходящий трафик, не относящийся к RFC 1918, в Azure Virtual Network. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Приложения App Service должны включать исходящий трафик, не относящийся к RFC 1918, в Azure Virtual Network. | Аудит, Запретить, Отключено | 1.0.0 |
| В приложениях Службы приложений должна быть включена проверка подлинности | Служба приложений Azure проверка подлинности — это функция, которая может предотвратить получение анонимных HTTP-запросов к веб-приложению или проверку подлинности тех, которые имеют маркеры, прежде чем они достигают веб-приложения. | АудитЕслиНеСуществует, Отключено | 2.0.1 |
| Приложения службы приложений должны иметь включенные клиентские сертификаты (входящие клиентские сертификаты) | Сертификаты клиента позволяют приложению запрашивать сертификат для входящих запросов. Приложение будет доступно только клиентам с допустимым сертификатом. Эта политика применяется к приложениям с версией Http, установленной в версии 1.1. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| В приложениях Службы приложений локальные способы проверки подлинности должны быть отключены для развертываний по протоколу FTP | Отключение локальных методов проверки подлинности для развертываний FTP повышает безопасность, гарантируя, что службы приложений требуют исключительно Microsoft Entra удостоверения для проверки подлинности. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| В приложениях Службы приложений локальные способы проверки подлинности должны быть отключены для развертываний сайтов SCM | Отключение локальных методов проверки подлинности для сайтов SCM повышает безопасность, гарантируя, что службы приложений требуют исключительно Microsoft Entra удостоверения для проверки подлинности. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| В приложениях Службы приложений должна быть отключена удаленная отладка | Для удаленной отладки нужно, чтобы в приложении Службы приложений были открыты входящие порты. Удаленную отладку необходимо отключить. | АудитЕслиНеСуществует, Отключено | 2.0.0 |
| В приложениях Службы приложений должны быть включены журналы ресурсов | Аудит включения журналов ресурсов в приложении. Это позволит воссоздать следы действий для расследования в случае инцидентов безопасности или компрометации сети. | АудитЕслиНеСуществует, Отключено | 2.0.1 |
| В приложениях Службы приложений настройка CORS не должна разрешать всем ресурсам доступ к вашим приложениям | Средства общего доступа к ресурсам независимо от источника (CORS) не должны разрешать доступ к вашему приложению всем доменам. Разрешите взаимодействие с приложением только необходимым доменам. | АудитЕслиНеСуществует, Отключено | 2.0.0 |
| Приложения Службы приложений Azure должны быть доступны только по протоколу HTTPS | Использование HTTPS обеспечивает проверку подлинности сервера и служб, а также защищает передаваемые данные от перехвата на сетевом уровне. | Аудит, Отключено, Запретить | 4.0.0 |
| Приложения службы приложений должны предоставлять область метки доменного имени автоматически. | Предоставление области метки доменного имени автоматически для приложения гарантирует, что приложение можно получить с помощью уникального URL-адреса. Дополнительные сведения см. в разделе https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. | Аудит, Отключено, Запретить | 1.0.0 |
| Приложения Службы приложений должны требовать только FTPS | Включите принудительное использование FTPS для повышения безопасности. | АудитЕслиНеСуществует, Отключено | 3.0.0 |
| Приложения App Service должны ограничивать правила доступа к сайту только указанными источниками в продуктах и сервисах Mission Platform | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Ограничьте правила доступа к сайту только определёнными источниками. | Аудит, Запретить, Отключено | 1.0.0 |
| Приложения Службы приложений должны использовать SKU с поддержкой частной ссылки | С поддерживаемыми номерами SKU Приватный канал Azure позволяет подключать виртуальную сеть к службам Azure без общедоступного IP-адреса в источнике или назначении. Платформа Приватный канал обрабатывает подключение между потребителем и службами через магистральную сеть Azure. Сопоставляя частные конечные точки с приложениями, вы можете снизить риски утечки данных. Узнайте больше о приватных ссылках здесь: https://aka.ms/private-link. | Аудит, Запретить, Отключено | 4.3.0 |
| Приложения App Service должны использовать SKU с поддержкой приватной ссылки. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Используйте SKU, поддерживаемый PLS. | Аудит, Запретить, Отключено | 1.0.0 |
| Приложения Службы приложений Azure должны использовать конечную точку службы для виртуальной сети | Используйте конечные точки службы виртуальной сети, чтобы ограничить доступ к приложению из выбранных подсетей из Azure виртуальной сети. Дополнительные сведения о конечных точках службы для Службы приложений см. по адресу https://aka.ms/appservice-vnet-service-endpoint. | АудитЕслиНеСуществует, Отключено | 2.0.1 |
| приложения App Service должны использовать файловый ресурс Azure для своего каталога содержимого | Каталог содержимого приложения должен находиться в Azure общей папке. Сведения об учетной записи хранения для общей папки необходимо указать до выполнения действий по публикации. Дополнительные сведения об использовании Файлы Azure для размещения содержимого службы приложений см. в статье https://go.microsoft.com/fwlink/?linkid=2151594. | Аудит, Отключено | 3.0.0 |
| Приложения Службы приложений должны использовать последнюю версию HTTP | Для HTTP периодически выпускаются новые версии, которые устраняют уязвимости безопасности или включают дополнительные функции. Для веб-приложений рекомендуется использовать последнюю версию HTTP, чтобы воспользоваться исправлениями безопасности, если таковые имеются, и/или новыми функциями новой версии. | АудитЕслиНеСуществует, Отключено | 4.0.0 |
| Приложения службы должны использовать управляемые удостоверения | Используйте управляемое удостоверение для повышения безопасности проверки подлинности. | АудитЕслиНеСуществует, Отключено | 3.0.0 |
| Приложения службы приложений должны использовать частную ссылку | Приватный канал Azure позволяет подключать виртуальные сети к службам Azure без общедоступного IP-адреса в источнике или назначении. Платформа Приватный канал обрабатывает подключение между потребителем и службами через магистральную сеть Azure. Сопоставляя частные конечные точки со Службой приложений, вы можете снизить риски утечки данных. Узнайте больше о приватных ссылках здесь: https://aka.ms/private-link. | АудитЕслиНеСуществует, Отключено | 1.0.1 |
| Приложения Службы приложений должны использовать последнюю версию TLS | Периодически новые версии выпускаются для TLS из-за недостатков безопасности, включают дополнительные функциональные возможности и повышают скорость. Обновите TLS до последней версии для приложений App Service, чтобы воспользоваться исправлениями безопасности, если таковые имеются, и/или новыми функциями последней версии. | АудитЕслиНеСуществует, Отключено | 2.2.0 |
| приложения |
Периодически новые версии выпускаются для Java программного обеспечения из-за ошибок безопасности или включения дополнительных функций. Использование последней версии Java для приложений службы приложений рекомендуется использовать преимущества исправлений безопасности, если таковые имеются, и (или) новые функциональные возможности последней версии. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию Java, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 3.1.0 |
| Приложения службы App Service, использующие PHP, должны использовать указанную версию PHP. | Для программного обеспечения PHP периодически выпускаются новые версии, которые устраняют уязвимости безопасности или включают дополнительные функции. Чтобы воспользоваться исправлениями безопасности (если таковые имеются) и/или новыми функциональными возможностями последней версии, для приложений Службы приложений рекомендуется использовать последнюю версию PHP. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию PHP, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 3.2.0 |
| приложения App Service, использующие Python, должны использовать указанную версию Python | Периодически новые версии выпускаются для Python программного обеспечения из-за ошибок безопасности или включения дополнительных функциональных возможностей. Для использования последней версии Python для приложений службы приложений рекомендуется использовать преимущества исправлений безопасности, если таковые имеются, и (или) новые функциональные возможности последней версии. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию Python, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 4.1.0 |
| Среда службы приложений приложения не должны быть доступны через общедоступный Интернет | Чтобы убедиться, что приложения, развернутые в Среда службы приложений, недоступны через общедоступный Интернет, следует развернуть Среда службы приложений с IP-адресом в виртуальной сети. Чтобы задать IP-адрес виртуальной сети, Среда службы приложений необходимо развернуть с помощью внутренней подсистемы балансировки нагрузки. | Аудит, Запретить, Отключено | 3.0.0 |
| Приложения Среда службы приложений не должны быть доступны через публичный интернет. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Чтобы убедиться, что приложения, развернутые в Среда службы приложений, недоступны через общедоступный Интернет, следует развернуть Среда службы приложений с IP-адресом в виртуальной сети. Чтобы задать IP-адрес виртуальной сети, Среда службы приложений необходимо развернуть с помощью внутренней подсистемы балансировки нагрузки. | Аудит, Запретить, Отключено | 1.0.0 |
| Среда службы приложений следует настроить с помощью самых надежных наборов шифров TLS | Два наиболее минимальных и сильных набора шифров, необходимые для правильной работы Среда службы приложений, : TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 и TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256. | Аудит, Отключено | 1.0.0 |
| Среда службы приложений должен иметь порты управления и данных, привязанные к ILB | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Установка внутреннего режима балансировки нагрузки (ilbMode) на «Web, Publishing» связывает HTTP/HTTPS трафик на портах 80/443 и порты управляющих/дата-каналов FTP с выделенным ILB виртуальная сеть Address. | Аудит, Запретить, Отключено | 1.0.0 |
| Среда службы приложений должен иметь внутреннее шифрование | Задание InternalEncryption для шифрования файла страницы, рабочих дисков и внутреннего сетевого трафика между внешними концами и рабочими ролей в Среда службы приложений. Дополнительные сведения см. в разделе https://docs.microsoft.com/azure/app-service/environment/app-service-app-service-environment-custom-settings#enable-internal-encryption. | Аудит, Отключено | 1.0.1 |
| Среда службы приложений должен иметь внутреннее шифрование. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Задание InternalEncryption для шифрования файла страницы, рабочих дисков и внутреннего сетевого трафика между внешними концами и рабочими ролей в Среда службы приложений. Дополнительные сведения см. в разделе https://docs.microsoft.com/azure/app-service/environment/app-service-app-service-environment-custom-settings#enable-internal-encryption. | Аудит, Запретить, Отключено | 1.0.0 |
| Среда службы приложений должен иметь протокол TLS 1.0 и 1.1 отключен | TLS 1.0 и 1.1 являются устаревшими протоколами, которые не поддерживают современные алгоритмы шифрования. Отключение входящего трафика TLS 1.0 и 1.1 помогает защитить приложения в Среда службы приложений. | Аудит, Запретить, Отключено | 2.0.1 |
| Среды сервисов приложений в этом арендаторе должны запрещать ссылку на внешние приватные конечные точки | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Запретить внешние частные конечные точки, связанные с App Service Environments в этом арендаторе. | Аудит, Запретить, Отключено | 1.0.0 |
| Планы App Service должны использовать Среда службы приложений. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Требуется использование Среда службы приложений для тарифных планов App Service. | Аудит, Запретить, Отключено | 1.0.0 |
| Настройка слотов приложений Службы приложений для отключения локальной проверки подлинности для развертываний по протоколу FTP | Отключение локальных методов проверки подлинности для развертываний FTP повышает безопасность, гарантируя, что слоты службы приложений требуют исключительно Microsoft Entra удостоверений для проверки подлинности. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | РазвернутьЕслиНеСуществует, Отключено | 1.1.0 |
| Настройте слоты приложений App Service для отключения локальной аутентификации на сайтах SCM | Отключение локальных методов проверки подлинности для сайтов SCM повышает безопасность, гарантируя, что слоты службы приложений требуют исключительно Microsoft Entra удостоверения для проверки подлинности. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | РазвернутьЕслиНеСуществует, Отключено | 1.1.0 |
| Настройте слоты приложения в Службе приложений для отключения доступа к общедоступным сетям | Отключите доступ к общедоступной сети для Службы приложений, чтобы она не была доступна из общедоступной сети Интернет. Это позволяет снизить риски утечки данных. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Изменить, Отключено | 1.2.0 |
| Настройка доступа к слотам приложения Службы приложений только по протоколу HTTPS | Использование HTTPS обеспечивает проверку подлинности сервера и служб, а также защищает передаваемые данные от перехвата на сетевом уровне. | Изменить, Отключено | 2.0.0 |
| Настройте слоты приложений в Службе приложений для отключения удаленной отладки | Для удаленной отладки нужно, чтобы в приложении Службы приложений были открыты входящие порты. Удаленную отладку необходимо отключить. | РазвернутьЕслиНеСуществует, Отключено | 1.1.0 |
| Настройте слоты приложений службы App Service для использования последней версии TLS | Периодически новые версии выпускаются для TLS из-за недостатков безопасности, включают дополнительные функциональные возможности и повышают скорость. Обновите TLS до последней версии для приложений App Service, чтобы воспользоваться исправлениями безопасности, если таковые имеются, и/или новыми функциями последней версии. | РазвернутьЕслиНеСуществует, Отключено | 1.3.0 |
| Настройка приложений Службы приложений для отключения локальной проверки подлинности для развертываний по протоколу FTP | Отключение локальных методов проверки подлинности для развертываний FTP повышает безопасность, гарантируя, что службы приложений требуют исключительно Microsoft Entra удостоверения для проверки подлинности. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | РазвернутьЕслиНеСуществует, Отключено | 1.1.0 |
| Настройка приложений Службы приложений для отключения локальной проверки подлинности для сайтов SCM | Отключение локальных методов проверки подлинности для сайтов SCM повышает безопасность, гарантируя, что службы приложений требуют исключительно Microsoft Entra удостоверения для проверки подлинности. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | РазвернутьЕслиНеСуществует, Отключено | 1.1.0 |
| Настройка приложений службы приложений для отключения доступа к общедоступной сети | Отключите доступ к общедоступной сети для Службы приложений, чтобы она не была доступна из общедоступной сети Интернет. Это позволяет снизить риски утечки данных. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Изменить, Отключено | 1.2.0 |
| Настройка доступа к приложениям Службы приложений только по протоколу HTTPS | Использование HTTPS обеспечивает проверку подлинности сервера и служб, а также защищает передаваемые данные от перехвата на сетевом уровне. | Изменить, Отключено | 2.0.0 |
| Настройка приложений Службы приложений для отключения удаленной отладки | Для удаленной отладки нужно, чтобы в приложении Службы приложений были открыты входящие порты. Удаленную отладку необходимо отключить. | РазвернутьЕслиНеСуществует, Отключено | 1.0.0 |
| Настройка приложений Службы приложений для использования последней версии TLS | Периодически новые версии выпускаются для TLS из-за недостатков безопасности, включают дополнительные функциональные возможности и повышают скорость. Обновите TLS до последней версии для приложений App Service, чтобы воспользоваться исправлениями безопасности, если таковые имеются, и/или новыми функциями последней версии. | РазвернутьЕслиНеСуществует, Отключено | 1.2.0 |
| Настройте слоты приложения Function для отключения локальной аутентификации для развертывания FTP | Отключение локальных методов аутентификации для FTP-развертываний повышает безопасность, гарантируя, что функциональные приложения требуют исключительно идентификаторов Microsoft Entra для аутентификации. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | РазвернутьЕслиНеСуществует, Отключено | 1.0.0 |
| Настройте слоты приложения Function для отключения локальной аутентификации для SCM-сайтов | Отключение локальных методов аутентификации для SCM-сайтов повышает безопасность, гарантируя, что функциональные слоты приложения требуют исключительно идентификаторов Microsoft Entra для аутентификации. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | РазвернутьЕслиНеСуществует, Отключено | 1.0.0 |
| Настройка слотов функционального приложения для запрета доступа к общедоступной сети | Отключите доступ к общедоступной сети для функциональных приложений, чтобы они не были доступны через публичный Интернет. Это позволяет снизить риски утечки данных. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Изменить, Отключено | 1.3.0 |
| Настройка слотов приложений-функций для доступа только по протоколу HTTPS | Использование HTTPS обеспечивает проверку подлинности сервера и служб, а также защищает передаваемые данные от перехвата на сетевом уровне. | Изменить, Отключено | 2.1.0 |
| Настройте слоты функции приложения, чтобы отключить удаленную отладку | Для удаленной отладки требуется открыть входящие порты в приложении-функции. Удаленную отладку необходимо отключить. | РазвернутьЕслиНеСуществует, Отключено | 1.2.0 |
| Настройка слотов приложения-функции для использования последней версии TLS | Периодически новые версии выпускаются для TLS из-за недостатков безопасности, включают дополнительные функциональные возможности и повышают скорость. Обновите последнюю версию TLS для приложений-функций, чтобы воспользоваться преимуществами исправлений безопасности, если таковые имеются, и (или) новые функциональные возможности последней версии. | РазвернутьЕслиНеСуществует, Отключено | 1.4.0 |
| Настройте приложения Function для отключения локальной аутентификации для FTP-развертывания | Отключение локальных методов аутентификации для FTP-развертываний повышает безопасность, гарантируя, что функциональные приложения требуют исключительно идентификаторов Microsoft Entra для аутентификации. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | РазвернутьЕслиНеСуществует, Отключено | 1.0.0 |
| Настройте приложения Function для отключения локальной аутентификации для SCM-сайтов | Отключение локальных методов аутентификации для SCM-сайтов повышает безопасность, гарантируя, что функциональные приложения требуют исключительно идентификаторов Microsoft Entra для аутентификации. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | РазвернутьЕслиНеСуществует, Отключено | 1.0.0 |
| Настройка приложений-функций для отключения доступа к общедоступной сети | Отключите доступ к общедоступной сети для функциональных приложений, чтобы они не были доступны через публичный Интернет. Это позволяет снизить риски утечки данных. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Изменить, Отключено | 1.3.0 |
| Настройка приложений-функций для доступа только по протоколу HTTPS | Использование HTTPS обеспечивает проверку подлинности сервера и служб, а также защищает передаваемые данные от перехвата на сетевом уровне. | Изменить, Отключено | 2.1.0 |
| Настройка приложений-функций для отключения удаленной отладки | Для удаленной отладки нужно, чтобы в приложениях-функциях были открыты входящие порты. Удаленную отладку необходимо отключить. | РазвернутьЕслиНеСуществует, Отключено | 1.1.0 |
| Настройка приложений-функций для использования последней версии TLS | Периодически новые версии выпускаются для TLS из-за недостатков безопасности, включают дополнительные функциональные возможности и повышают скорость. Обновите последнюю версию TLS для приложений-функций, чтобы воспользоваться преимуществами исправлений безопасности, если таковые имеются, и (или) новые функциональные возможности последней версии. | РазвернутьЕслиНеСуществует, Отключено | 1.3.0 |
| Не разрешайте удаление в сетевой конфигурации приложения | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Запретить удаление сетевой конфигурации приложений. | ЗапретитьДействие, Отключено | 1.0.0 |
| Не разрешайте удаление в сетевой конфигурации слотов App Service | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Сетевая конфигурация слотов приложений не должна быть удалена. | ЗапретитьДействие, Отключено | 1.0.0 |
| Enable ведение журнала по группам категорий для службы приложений (microsoft.web/sites) для Log Analytics | Журналы ресурсов должны быть включены для отслеживания действий и событий в ресурсах, а также для получения и просмотра аналитических сведений обо всех возникающих изменениях. Эта политика развертывает параметр диагностики с помощью группы категорий для маршрутизации журналов в рабочую область Log Analytics для службы приложений (microsoft.web/sites). | Развернуть, если не существует, Проверить, если не существует, Отключено | 1.0.0 |
| Включение ведения журнала по группе категорий для Сред услуг приложений (microsoft.web/hostingenvironments) в Event Hub | Журналы ресурсов должны быть включены для отслеживания действий и событий в ресурсах, а также для получения и просмотра аналитических сведений обо всех возникающих изменениях. Эта политика развертывает настройку диагностики с использованием группы категорий для маршрутизации журналов в Event Hub для Сред служб приложений (microsoft.web/hostingenvironments). | Развернуть, если не существует, Проверить, если не существует, Отключено | 1.0.0 |
| Enable ведение журнала по группам категорий для сред службы приложений (microsoft.web/hostingenvironments) до Log Analytics | Журналы ресурсов должны быть включены для отслеживания действий и событий в ресурсах, а также для получения и просмотра аналитических сведений обо всех возникающих изменениях. Эта политика развертывает параметр диагностики с помощью группы категорий для маршрутизации журналов в рабочую область Log Analytics для сред службы приложений (microsoft.web/hostingenvironments). | Развернуть, если не существует, Проверить, если не существует, Отключено | 1.0.0 |
| Включение ведения журнала по группе категорий для Среда службы приложений (microsoft.web/hostingenvironments) в хранилище | Журналы ресурсов должны быть включены для отслеживания действий и событий в ресурсах, а также для получения и просмотра аналитических сведений обо всех возникающих изменениях. Эта политика развертывает параметр диагностики с помощью группы категорий для маршрутизации журналов в учетную запись хранения для Среды службы приложений (microsoft.web/hostingenvironments). | Развернуть, если не существует, Проверить, если не существует, Отключено | 1.0.0 |
| Enable ведение журнала по группам категорий для приложения-функции (microsoft.web/sites) на Log Analytics | Журналы ресурсов должны быть включены для отслеживания действий и событий в ресурсах, а также для получения и просмотра аналитических сведений обо всех возникающих изменениях. Эта политика развертывает параметр диагностики с помощью группы категорий для маршрутизации журналов в рабочую область Log Analytics для приложения-функции (microsoft.web/sites). | Развернуть, если не существует, Проверить, если не существует, Отключено | 1.0.0 |
| Слоты функциональных приложений должны быть внедрены в виртуальную сеть | Внедрение функциональных приложений в виртуальную сеть открывает продвинутые сетевые и защитные функции и даёт вам больший контроль над конфигурацией сетевой безопасности. См. дополнительные сведения: https://learn.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Аудит, Запретить, Отключено | 1.0.0 |
| Слоты функций приложения должны отключить доступ к публичной сети | Отключение доступа к общедоступной сети повышает безопасность, гарантируя, что приложение-функция не предоставляется в общедоступном Интернете. Создание частных конечных точек может ограничить доступность функционального приложения. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Аудит, Запретить, Отключено | 1.2.0 |
| слоты приложений Function должны включить маршрутизацию конфигурации в Azure Virtual Network | По умолчанию трафик конфигурации (извлечение изображений, общий ресурс содержимого, резервное копирование и восстановление) не направляется через региональную интеграцию виртуальной сети. Для API < 2024-11-01 задайте значение "vnetImagePullEnabled", "vnetContentShareEnabled", "vnetBackupRestoreEnabled" значение true. Для API >= 2024-11-01 задайте для соответствующих свойств outboundVnetRouting или outboundVnetRouting.allTraffic значение true. Не для планов flex/потребления. Дополнительные сведения см. на странице https://aka.ms/appservice-vnet-configuration-routing. | Аудит, Запретить, Отключено | 1.3.0 |
| Слоты функций приложений должны обеспечивать сквозное шифрование | Включение сквозного шифрования гарантирует шифрование внутрикластерного трафика фронтэнда между интерфейсами службы приложений и узлами, выполняющими рабочие нагрузки приложений. | Аудит, Запретить, Отключено | 1.1.0 |
| Function слоты приложений должны включать маршрутизацию исходящего трафика приложения в Azure Virtual Network | По умолчанию региональные маршруты интеграции виртуальной сети RFC1918 трафике. Задайте значение "vnetRouteAllEnabled" (API 2024-11-01) или "outboundVnetRouting.applicationTraffic" (API <>= 2024-11-01) для маршрутизации трафика приложения через виртуальную сеть. Кроме того, задайте значение outboundVnetRouting.allTraffic для маршрутизации всего трафика. Трафик конфигурации обрабатывается отдельно политикой маршрутизации конфигурации. Не для планов flex/потребления. | Аудит, Запретить, Отключено | 1.3.0 |
| Слоты функциональных приложений должны иметь включенную аутентификацию | Служба приложений Azure Authentication — это функция, которая может предотвратить попадание анонимных HTTP-запросов в слот функционального приложения или аутентифицировать те, у которых есть токены, до того, как они попадут в слот функционального приложения. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложения-функции должны иметь сертификаты клиента (входящие сертификаты клиента) | Сертификаты клиента позволяют приложению запрашивать сертификат для входящих запросов. Приложение будет доступно только клиентам с допустимым сертификатом. Эта политика применяется к приложениям с версией Http, установленной в версии 1.1. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| Слоты функциональных приложений должны иметь отключённые локальные методы аутентификации для FTP-развертывания | Отключение локальных методов аутентификации для FTP-развертываний повышает безопасность, гарантируя, что функциональные приложения требуют исключительно идентификаторов Microsoft Entra для аутентификации. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты функциональных приложений должны иметь отключённые локальные методы аутентификации для развертывания SCM-сайтов | Отключение локальных методов аутентификации для SCM-сайтов повышает безопасность, гарантируя, что функциональные слоты приложения требуют исключительно идентификаторов Microsoft Entra для аутентификации. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложений-функций должны отключать удаленную отладку | Для удаленной отладки нужно, чтобы в приложениях-функциях были открыты входящие порты. Удаленную отладку необходимо отключить. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| Слоты функциональных приложений должны иметь включённые логи ресурсов | Активация аудита журналов ресурсов в слоте приложения функции. Это позволит воссоздать следы действий для расследования в случае инцидентов безопасности или компрометации сети. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| В слотах приложений-функций настройка CORS не должна разрешать всем ресурсам доступ к вашим приложениям | Общий доступ к ресурсам независимо от источника (CORS) не должен разрешать всем доменам доступ к вашему функциональному приложению. Разрешите взаимодействие с функциональным приложением только необходимым доменам. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| Слоты приложения-функции должны быть доступны только по HTTPS | Использование HTTPS обеспечивает проверку подлинности сервера и служб, а также защищает передаваемые данные от перехвата на сетевом уровне. | Аудит, Отключено, Запретить | 2.1.0 |
| Слоты приложения-функции должны предоставлять область метки доменного имени автоматически. | Предоставление области метки доменного имени автоматически для приложения гарантирует, что приложение можно получить с помощью уникального URL-адреса. Дополнительные сведения см. в разделе https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. | Аудит, Отключено, Запретить | 1.1.0 |
| Слоты функциональных приложений должны использовать только FTPS | Включите принудительное использование FTPS для повышения безопасности. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| Function слоты приложений должны использовать файловый ресурс Azure для своего каталога содержимого | Каталог содержимого приложения-функции должен находиться в Azure общей папке. Сведения об учетной записи хранения для общей папки необходимо указать до выполнения действий по публикации. Дополнительные сведения об использовании Файлы Azure для размещения содержимого службы приложений см. в статье https://go.microsoft.com/fwlink/?linkid=2151594. | Аудит, Отключено | 1.1.0 |
| Слоты приложений-функций должны использовать последнюю версию HTTP | Для HTTP периодически выпускаются новые версии, которые устраняют уязвимости безопасности или включают дополнительные функции. Для веб-приложений рекомендуется использовать последнюю версию HTTP, чтобы воспользоваться исправлениями безопасности, если таковые имеются, и/или новыми функциями новой версии. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| Слоты функциональных приложений должны использовать управляемую идентичность | Используйте управляемое удостоверение для повышения безопасности проверки подлинности. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Слоты приложений-функций должны использовать последнюю версию TLS | Периодически новые версии выпускаются для TLS из-за недостатков безопасности, включают дополнительные функциональные возможности и повышают скорость. Обновите последнюю версию TLS для приложений-функций, чтобы воспользоваться преимуществами исправлений безопасности, если таковые имеются, и (или) новые функциональные возможности последней версии. | АудитЕслиНеСуществует, Отключено | 1.3.0 |
| Function слоты приложений, использующие Java, должны использовать указанную версию Java версии | Периодически новые версии выпускаются для Java программного обеспечения из-за ошибок безопасности или включения дополнительных функций. Использование последней версии Java для приложений-функций рекомендуется, чтобы воспользоваться преимуществами исправлений безопасности, если таковые имеются, и (или) новых функций последней версии. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию Java, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Периодически новые версии выпускаются для Python программного обеспечения из-за ошибок безопасности или включения дополнительных функциональных возможностей. Использовать последнюю версию Python для приложений-функций рекомендуется, чтобы воспользоваться преимуществами исправлений безопасности, если таковые имеются, и (или) новых функциональных возможностей последней версии. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию Python, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 1.0.0 | |
| Функциональные приложения должны быть внедрены в виртуальную сеть | Внедрение функциональных приложений в виртуальную сеть открывает продвинутые сетевые и защитные функции и даёт вам больший контроль над конфигурацией сетевой безопасности. См. дополнительные сведения: https://learn.microsoft.com/azure/app-service/web-sites-integrate-with-vnet. | Аудит, Запретить, Отключено | 1.0.0 |
| Приложения-функции должны отключить доступ к общедоступной сети | Отключение доступа к общедоступной сети повышает безопасность, гарантируя, что приложение-функция не предоставляется в общедоступном Интернете. Создание частных конечных точек может ограничить доступность функционального приложения. См. дополнительные сведения: https://aka.ms/app-service-private-endpoint. | Аудит, Запретить, Отключено | 1.2.0 |
| приложения Function должны включить маршрутизацию конфигурации в Azure Virtual Network | По умолчанию трафик конфигурации (извлечение изображений, общий ресурс содержимого, резервное копирование и восстановление) не направляется через региональную интеграцию виртуальной сети. Для API < 2024-11-01 задайте значение "vnetImagePullEnabled", "vnetContentShareEnabled", "vnetBackupRestoreEnabled" значение true. Для API >= 2024-11-01 задайте для соответствующих свойств outboundVnetRouting или outboundVnetRouting.allTraffic значение true. Не для планов flex/потребления. Дополнительные сведения см. на странице https://aka.ms/appservice-vnet-configuration-routing. | Аудит, Запретить, Отключено | 1.3.0 |
| Приложения-функции должны включать сквозное шифрование | Включение сквозного шифрования гарантирует шифрование внутрикластерного трафика фронтэнда между интерфейсами службы приложений и узлами, выполняющими рабочие нагрузки приложений. | Аудит, Запретить, Отключено | 1.1.0 |
| приложения Function должны включать маршрутизацию исходящего трафика приложений в Azure Virtual Network | По умолчанию региональные маршруты интеграции виртуальной сети RFC1918 трафике. Задайте значение "vnetRouteAllEnabled" (API 2024-11-01) или "outboundVnetRouting.applicationTraffic" (API <>= 2024-11-01) для маршрутизации трафика приложения через виртуальную сеть. Кроме того, задайте значение outboundVnetRouting.allTraffic для маршрутизации всего трафика. Трафик конфигурации обрабатывается отдельно политикой маршрутизации конфигурации. Не для планов flex/потребления. | Аудит, Запретить, Отключено | 1.3.0 |
| В приложениях-функциях должна быть включена проверка подлинности | Служба приложений Azure проверка подлинности — это функция, которая может предотвратить получение анонимных HTTP-запросов к приложению-функции или проверку подлинности тех, которые имеют маркеры, прежде чем они достигают приложения-функции. | АудитЕслиНеСуществует, Отключено | 3.1.0 |
| Приложения-функции должны иметь сертификаты клиента (входящие сертификаты клиента) | Сертификаты клиента позволяют приложению запрашивать сертификат для входящих запросов. Приложение будет доступно только клиентам с допустимым сертификатом. Эта политика применяется к приложениям с версией Http, установленной в версии 1.1. | АудитЕслиНеСуществует, Отключено | 1.1.0 |
| Функциональные приложения должны иметь отключённые локальные методы аутентификации для развертывания через FTP | Отключение локальных методов аутентификации для FTP-развертываний повышает безопасность, гарантируя, что функциональные приложения требуют исключительно идентификаторов Microsoft Entra для аутентификации. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| Функциональные приложения должны иметь локальные методы аутентификации отключены для развертывания SCM-сайтов | Отключение локальных методов аутентификации для SCM-сайтов повышает безопасность, гарантируя, что функциональные приложения требуют исключительно идентификаторов Microsoft Entra для аутентификации. См. дополнительные сведения: https://aka.ms/app-service-disable-basic-auth. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| В приложениях-функциях должна быть отключена удаленная отладка | Для удаленной отладки нужно, чтобы в приложениях-функциях были открыты входящие порты. Удаленную отладку необходимо отключить. | АудитЕслиНеСуществует, Отключено | 2.1.0 |
| Функциональные приложения должны иметь включённые логи ресурсов | Активация аудита журналов ресурсов в функциональном приложении. Это позволит воссоздать следы действий для расследования в случае инцидентов безопасности или компрометации сети. | АудитЕслиНеСуществует, Отключено | 1.0.0 |
| В приложениях-функциях настройка CORS не должна разрешать всем ресурсам доступ к вашим приложениям | Общий доступ к ресурсам независимо от источника (CORS) не должен разрешать всем доменам доступ к вашему функциональному приложению. Разрешите взаимодействие с функциональным приложением только необходимым доменам. | АудитЕслиНеСуществует, Отключено | 2.1.0 |
| Приложения-функции должны быть доступны только по протоколу HTTPS | Использование HTTPS обеспечивает проверку подлинности сервера и служб, а также защищает передаваемые данные от перехвата на сетевом уровне. | Аудит, Отключено, Запретить | 5.1.0 |
| Приложения-функции должны предоставлять область метки доменного имени автоматически. | Предоставление области метки доменного имени автоматически для приложения гарантирует, что приложение можно получить с помощью уникального URL-адреса. Дополнительные сведения см. в разделе https://aka.ms/app-service-autoGeneratedDomainNameLabelScope. | Аудит, Отключено, Запретить | 1.1.0 |
| Приложения-функции должны требовать только FTPS | Включите принудительное использование FTPS для повышения безопасности. | АудитЕслиНеСуществует, Отключено | 3.1.0 |
| приложения Function должны использовать файловый ресурс Azure для своего каталога содержимого | Каталог содержимого приложения-функции должен находиться в Azure общей папке. Сведения об учетной записи хранения для общей папки необходимо указать до выполнения действий по публикации. Дополнительные сведения об использовании Файлы Azure для размещения содержимого службы приложений см. в статье https://go.microsoft.com/fwlink/?linkid=2151594. | Аудит, Отключено | 3.1.0 |
| Приложения-функции должны использовать последнюю версию HTTP | Для HTTP периодически выпускаются новые версии, которые устраняют уязвимости безопасности или включают дополнительные функции. Для веб-приложений рекомендуется использовать последнюю версию HTTP, чтобы воспользоваться исправлениями безопасности, если таковые имеются, и/или новыми функциями новой версии. | АудитЕслиНеСуществует, Отключено | 4.1.0 |
| Функциональные приложения должны использовать управляемую идентификацию | Используйте управляемое удостоверение для повышения безопасности проверки подлинности. | АудитЕслиНеСуществует, Отключено | 3.1.0 |
| Приложения-функции должны использовать последнюю версию TLS | Периодически новые версии выпускаются для TLS из-за недостатков безопасности, включают дополнительные функциональные возможности и повышают скорость. Обновите последнюю версию TLS для приложений-функций, чтобы воспользоваться преимуществами исправлений безопасности, если таковые имеются, и (или) новые функциональные возможности последней версии. | АудитЕслиНеСуществует, Отключено | 2.3.0 |
| приложения Function, использующие Java, должны использовать указанную версию Java | Периодически новые версии выпускаются для Java программного обеспечения из-за ошибок безопасности или включения дополнительных функций. Использование последней версии Java для приложений-функций рекомендуется, чтобы воспользоваться преимуществами исправлений безопасности, если таковые имеются, и (или) новых функций последней версии. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию Java, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 3.1.0 |
| Периодически новые версии выпускаются для Python программного обеспечения из-за ошибок безопасности или включения дополнительных функциональных возможностей. Использовать последнюю версию Python для приложений-функций рекомендуется, чтобы воспользоваться преимуществами исправлений безопасности, если таковые имеются, и (или) новых функциональных возможностей последней версии. Эта политика применяется только к приложениям Linux. Эта политика требует указать версию Python, которая соответствует вашим требованиям. | АудитЕслиНеСуществует, Отключено | 4.1.0 | |
| Ограничить правила доступа к конфигурации сайтов | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Ограничьте правила доступа к конфигурации сайта определёнными источниками. | Аудит, Запретить, Отключено | 1.0.0 |
| Ограничить правила доступа к конфигурации слотов | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Ограничьте правила доступа к конфигурации слотов только указанными источниками. | Аудит, Запретить, Отключено | 1.0.0 |
| Слоты Webapp должны использовать Среда службы приложений. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Требуется использование Среда службы приложений для слотов Webapp. | Аудит, Запретить, Отключено | 1.0.0 |
| Веб-приложения должны использовать Среда службы приложений. | Эта политика применяется исключительно к продуктам и службам Миссии. использование вне этих областей не поддерживается. Требуется использование Среда службы приложений для веб-приложений. | Аудит, Запретить, Отключено | 1.0.0 |
Следующие шаги
- См. встроенные компоненты репозитория Политика Azure GitHub.
- Просмотрите структуру определения Политика Azure.
- Ознакомьтесь с пониманием влияния политик.