Azure Resource Manager

Azure Resource Managerテンプレートのセキュリティとサービス構成についての文書です。

文書一覧

文書 パス
AKS API サーバーのアクセス範囲の確認 azureResourceManager/aks_with_authorized_ip_ranges_disabled
AKS のコンテナーログ収集が無効 azureResourceManager/aks_logging_azure_monitoring_disabled
AKS Dashboard の利用状況の確認 azureResourceManager/aks_dashboard_enabled
AKS のネットワークポリシーが未構成 azureResourceManager/aks_cluster_network_policy_not_configured
App Service の HTTP/2 設定の確認 azureResourceManager/website_with_http20enabled_disabled
App Service マネージド ID の利用状況の確認 azureResourceManager/website_azure_active_directory_disabled
App Service の認証設定の確認 azureResourceManager/app_service_authentication_not_set
Azure Activity Log の保持期間の確認 azureResourceManager/unrecommended_log_profile_retention_policy
Azure Log Profile のエクスポートカテゴリの確認 azureResourceManager/log_profile_incorrect_category
Azure SQL 監査ログの保持期間の確認 azureResourceManager/sql_server_database_with_low_retention_days
Azure Linux VM で SSH パスワード認証を許可 azureResourceManager/azure_instance_using_basic_authentication
Azure Key Vault シークレットの有効期限が未設定 azureResourceManager/secret_without_expiration_date
Defender for Cloud 保護プランの確認 azureResourceManager/standard_price_not_selected
Azure MySQL の TLS 強制設定の確認 azureResourceManager/mysql_server_ssl_enforcement_disabled
Azure NSG の SSH 接続元が未制限 azureResourceManager/network_security_group_with_unrestricted_access_to_ssh
Network Watcher フローログの保持期間の確認 azureResourceManager/unrecommended_network_watcher_flow_log_retention_policy
Azure PostgreSQL の TLS 強制設定の確認 azureResourceManager/postgresql_server_ssl_disabled
Azure PostgreSQL のチェックポイントログが無効 azureResourceManager/postgresql_server_log_checkpoint_disabled
Azure PostgreSQL の接続試行制限設定の確認 azureResourceManager/postgresql_database_server_connection_throttling_disabled
Azure PostgreSQL の接続ログが無効 azureResourceManager/postgresql_server_log_connections_disabled
AKS クラスターの Kubernetes RBAC 設定の確認 azureResourceManager/aks_cluster_rbac_disabled
RDPアクセス範囲が広いAzure NSG azureResourceManager/network_security_group_with_unrestricted_access_to_rdp
Azure SQL Database の監査が未構成 azureResourceManager/sql_server_database_without_auditing
Azure SQL のセキュリティ警告の種類が無効 azureResourceManager/sql_server_database_with_alerts_disabled
Azure SQL セキュリティアラートのメール受信者の確認 azureResourceManager/sql_alert_policy_without_emails
Azure セキュリティ連絡先の電話番号の確認 azureResourceManager/phone_number_not_set_security_contacts
Storage Account の既定ネットワークアクセスの確認 azureResourceManager/storage_account_allows_network_default_access
Storage Account で安全でない転送を許可 azureResourceManager/storage_account_allows_unsecure_transfer
Azure Queue Storage の操作ログが無効 azureResourceManager/storage_logging_for_read_write_delete_requests_disabled
Trusted Microsoft Services の例外設定の確認 azureResourceManager/trusted_microsoft_services_not_enabled
Web App の HTTPS リダイレクト設定の確認 azureResourceManager/website_not_forcing_https
Web App の最小 TLS バージョンの確認 azureResourceManager/web_app_not_using_tls_last_version
Web App のクライアント証明書設定の確認 azureResourceManager/website_with_client_certificate_auth_disabled
Azure SQL のアカウント管理者への警告メール設定の確認 azureResourceManager/account_admins_not_notified_by_email
公開アクセスを許可するAzure Blobコンテナー azureResourceManager/storage_blob_service_container_with_public_access
広いネットワークアクセスを許可するAzure Storageアカウント azureResourceManager/default_azure_storage_account_network_access_is_too_permissive
IPv4 全体を指定した Azure SQL サーバーのファイアウォール azureResourceManager/sql_database_server_firewall_allows_all_ips
Defender for Cloud のメール通知設定の確認 azureResourceManager/email_notifications_set_off
Azure Key Vaultの復旧保護の見直し azureResourceManager/key_vault_not_recoverable
カスタムロールの作成を許可するAzureロール定義 azureResourceManager/role_definitions_allow_custom_subscription_role_creation
Azure マネージドディスクの暗号化要件の確認 azureResourceManager/azure_managed_disk_without_encryption
既定値がハードコードされたsecureStringパラメーター azureResourceManager/hardcoded_securestring_parameter_default_value

関連ページ42

AKS API サーバーのアクセス範囲の確認

公開 API サーバーへのアクセスを、必要な管理ネットワークに限定してください。

AKS のコンテナーログ収集が無効

AKS のコンテナーログ収集を有効にし、ログの到着を確認します。

AKS Dashboard の利用状況の確認

不要な管理 UI を削除し、必要な UI のアクセス経路と権限を制限してください。

AKS のネットワークポリシーが未構成

AKS にネットワークポリシーを適用し、必要な Pod 通信だけを許可します。

App Service の HTTP/2 設定の確認

App Service の HTTP/2 の互換性と性能要件を確認し、HTTPS と TLS は別途管理してください。

App Service マネージド ID の利用状況の確認

対応する Azure リソースへのアクセスで、保存する長期認証情報を減らしてください。

App Service の認証設定の確認

App Service とアプリケーションの認証方針を確認し、保護するパスへの匿名要求を制限してください。

Azure Activity Log の保持期間の確認

必要な調査履歴が残るよう、実際の送信先の保持・削除ポリシーを確認してください。

Azure Log Profile のエクスポートカテゴリの確認

必要な管理操作が実際のログ送信先に届くことを確認してください。

Azure SQL 監査ログの保持期間の確認

調査と監査に必要な期間が終わる前にログが削除されないようにしてください。

Azure Linux VM で SSH パスワード認証を許可

Azure Linux VM の SSH 接続には鍵認証を使用します。

Azure Key Vault シークレットの有効期限が未設定

シークレットの更新時期を決め、有効期限前に認証情報を更新します。

Defender for Cloud 保護プランの確認

ワークロードに必要な保護機能、適用範囲、費用を合わせて確認してください。

Azure MySQL の TLS 強制設定の確認

Azure MySQL への接続に TLS を必須とし、クライアントでサーバー証明書を検証します。

Azure NSG の SSH 接続元が未制限

Azure NSG の SSH 接続元を必要な管理用アドレスに限定します。

Network Watcher フローログの保持期間の確認

調査に必要な期間、実際のフローログが残っていることを確認してください。

Azure PostgreSQL の TLS 強制設定の確認

Azure PostgreSQL への接続に TLS を必須とし、サーバー証明書を検証します。

Azure PostgreSQL のチェックポイントログが無効

Azure PostgreSQL のチェックポイントログで書き込み負荷や性能問題を調査します。

Azure PostgreSQL の接続試行制限設定の確認

Azure PostgreSQL で誤ったパスワードによる接続試行の繰り返しを制限します。

Azure PostgreSQL の接続ログが無効

Azure PostgreSQL の接続ログを有効にし、接続試行や成功した接続を調査します。

AKS クラスターの Kubernetes RBAC 設定の確認

AKS で Kubernetes RBAC を有効にし、ロールとバインドで必要な操作だけを許可します。

RDPアクセス範囲が広いAzure NSG

Azure NSGのRDPアクセスを承認済みの管理経路に限定し、VMの実際の接続・認証設定も確認してください。

Azure SQL Database の監査が未構成

Azure SQL の監査を構成し、必要なデータベース活動を記録します。

Azure SQL のセキュリティ警告の種類が無効

必要な Azure SQL セキュリティ警告が除外されていないか確認します。

Azure SQL セキュリティアラートのメール受信者の確認

Azure SQL の警告配信経路に実際の対応担当者が含まれるか確認してください。

Azure セキュリティ連絡先の電話番号の確認

組織のインシデント対応に必要な連絡先と通知経路を維持してください。

Storage Account の既定ネットワークアクセスの確認

ストレージへのネットワークアクセスを、必要な送信元に制限してください。

Storage Account で安全でない転送を許可

ストレージの REST 要求に HTTPS を必須とし、クライアントとプロトコルごとの通信保護を確認してください。

Azure Queue Storage の操作ログが無効

Queue Storage の読み取り・書き込み・削除ログを必要な送信先に送ります。

Trusted Microsoft Services の例外設定の確認

必要な Azure サービスの接続方式とデータ権限を確認してから、信頼されたサービスの例外を選んでください。

Web App の HTTPS リダイレクト設定の確認

HTTPS リダイレクトを有効にし、クライアントが最初から暗号化された URL を使うよう設定してください。

Web App の最小 TLS バージョンの確認

App Service の実際の最小 TLS バージョンとクライアント互換性を確認し、TLS 1.2 以降を使用してください。

Web App のクライアント証明書設定の確認

クライアント証明書が必要なサービスでは、証明書の要求モードとアプリケーションの検証を併せて構成してください。

Azure SQL のアカウント管理者への警告メール設定の確認

Azure SQL のセキュリティアラートが実際の対応担当者に届くことを確認してください。

公開アクセスを許可するAzure Blobコンテナー

Azure Blobコンテナーの匿名読み取りを制限し、ファイル内容や一覧が意図せず公開されることを防いでください。

広いネットワークアクセスを許可するAzure Storageアカウント

Azure Storageアカウントの公開エンドポイントに接続できるネットワークを、実際に必要な範囲に限定してください。

IPv4 全体を指定した Azure SQL サーバーのファイアウォール

Azure SQL サーバーの許可範囲を必要な IPv4 送信元に限定し、パブリックネットワークアクセスとデータベース認証を併せて確認します。

Defender for Cloud のメール通知設定の確認

Defender for Cloud のメール受信者と重大度の基準を対応手順に合わせてください。

Azure Key Vaultの復旧保護の見直し

Azure Key Vaultの論理削除と消去保護を確認し、削除されたキー、シークレット、証明書を保持期間中に復旧できるようにしてください。

カスタムロールの作成を許可するAzureロール定義

カスタムロールの作成・変更権限を必要な管理者に限定し、ロール定義と割り当て範囲を併せて確認してください。

Azure マネージドディスクの暗号化要件の確認

既定のサーバー側暗号化と Azure Disk Encryption を区別し、追加の保護が必要な範囲を確認します。

既定値がハードコードされたsecureStringパラメーター

secureStringパラメーターからシークレットの既定値を削除し、保護された経路でデプロイ時に値を渡してください。