Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Не следует включать конфиденциальную или ограниченную информацию в имена ресурсов Azure, так как она может храниться или обращаться за пределами границы соответствия, чтобы упростить поддержку и устранение неполадок. Примеры конфиденциальной информации включают данные, на которые распространяется:
- Законы об управлении экспортом
- Требования к изоляции для уровня воздействия 5 Министерства обороны США
- Контролируемые неклассифицированные сведения (CUI), которые гарантируют дополнительную защиту или подвергаются маркировке NOFORN
- И другие
Данные, хранящиеся или обработанные в клиентских виртуальных машинах, учетных записях хранения, базах данных, Azure Import/Export, Azure Управляемом Redis, ExpressRoute, Azure AI Search, App Service, API Management и других службах Azure, подходящих для хранения, обработки или передачи данных клиента, могут содержать конфиденциальные данные. Однако метаданные для этих служб Azure не могут содержать конфиденциальные или ограниченные данные. Эти метаданные включают все данные конфигурации, введенные при создании и обслуживании службы Azure, в том числе:
- Имена подписок, имена служб, имена серверов, имена баз данных, имена ролей клиента, группы ресурсов, имена развертываний, имена ресурсов, теги ресурсов, имя канала и т. д.
- Все сведения о доставке, используемые для отправки носителей для импорта и экспорта Azure, таких как имя транспортной компании, номер отслеживания, описание, информация для возврата, список дисков, список упаковок, имя учетной записи хранения, имя контейнера и т. д.
- Данные в заголовках HTTP, отправленных в REST API в строках поиска и запроса в рамках API.
- Устройство, политика или приложение и другие метаданные , отправленные в Intune.
Имена ресурсов Azure включают сведения, предоставленные вами или от вашего имени, которые используются для идентификации или настройки ресурсов облачной службы, таких как программное обеспечение, системы или контейнеры. Однако он не включает содержимое или метаданные, созданные клиентом, внутри ресурса (например, имена столбцов или таблиц базы данных). Имена ресурсов Azure включают имена, назначенные объектам и ресурсам уровня Azure Resource Manager, развернутыми в Azure. Примерами являются имена ресурсов, таких как виртуальные сети, виртуальные жесткие диски, серверы баз данных и базы данных, виртуальный сетевой интерфейс, группы безопасности сети, хранилища ключей и другие.
Замечание
Приведенные выше примеры являются подмножеством типов ресурсов, которые можно назвать. Этот список не должен быть полностью исчерпывающим, и типы ресурсов могут измениться в будущем по мере добавления новых облачных служб.
Соглашение об именовании
Имена ресурсов Azure являются частью более крупного идентификатора ресурса следующим образом:
/subscriptions/<subscriptionID>/resourceGroups/<ResourceGroupName>/providers/<ResourceProvider>/<ResourceType>/<ResourceName>
Примером идентификатора ресурса виртуальной машины является:
/subscriptions/<subscriptionID>/resourceGroups/<ResourceGroupName>/providers/Microsoft.Compute/virtualMachines/<virtualMachineName>
Рекомендации по именованию
Следует избегать имен, чувствительных к бизнес-функциям или функциям миссии. Это руководство относится ко всем именам, которые соответствуют указанным ранее критериям, от имени более крупной группы ресурсов до имени конечных ресурсов в нем. Кроме того, следует избегать имен, указывающих нормативные требования, например:
- Информационные службы уголовного правосудия (CJIS)
- Инструкция Комитета по системам национальной безопасности No 1253 (CNSSI 1253)
- Публикация Внутренней службы доходов (IRS) 1075
- Правила администрирования экспорта (EAR)
- Международные правила по торговле оружием (ITAR)
- И другие, как применимо
Замечание
При просмотре
Вы должны понимать и учитывать соглашение об именовании ресурсов, чтобы обеспечить операционную безопасность, так как персонал Майкрософт может использовать полный идентификатор ресурса в следующих примерах сценариев:
- Сотрудники службы поддержки Майкрософт могут использовать полный идентификатор ресурса в процессе оказания поддержки, чтобы обеспечить правильную идентификацию ресурса в подписке клиента.
- Специалисты по проектированию продуктов Майкрософт могут использовать полные идентификаторы ресурсов во время обычного мониторинга данных телеметрии для выявления отклонений от базовой или средней производительности системы.
- Упреждающее взаимодействие с клиентами о затронутых ресурсах во время внутренних обнаруженных инцидентов.
Дальнейшие шаги
- Разработка стратегии именования и тегов для ресурсов Azure
- Руководство по принятию решений для именования и тегирования ресурсов
- Соответствие требованиям Azure для государственных организаций
- Безопасность Azure для государственных учреждений
- Соответствие Azure нормативным требованиям
- Предложения по соответствию требованиям Azure и других службы Майкрософт