Azure Resource Manager

Azure Resource Manager 템플릿의 보안과 서비스 구성 관련 문서입니다.

문서 목록

문서 경로
AKS API 서버 접근 범위 점검 azureResourceManager/aks_with_authorized_ip_ranges_disabled
AKS 컨테이너 로그 수집 비활성화 azureResourceManager/aks_logging_azure_monitoring_disabled
AKS Dashboard 사용 점검 azureResourceManager/aks_dashboard_enabled
AKS 네트워크 정책 미구성 azureResourceManager/aks_cluster_network_policy_not_configured
App Service HTTP/2 설정 점검 azureResourceManager/website_with_http20enabled_disabled
App Service 관리 ID 사용 점검 azureResourceManager/website_azure_active_directory_disabled
App Service 인증 설정 점검 azureResourceManager/app_service_authentication_not_set
Azure Activity Log 보존 기간 점검 azureResourceManager/unrecommended_log_profile_retention_policy
Azure Log Profile 내보내기 카테고리 점검 azureResourceManager/log_profile_incorrect_category
Azure SQL 감사 로그 보존 기간 점검 azureResourceManager/sql_server_database_with_low_retention_days
Azure Linux VM의 SSH 암호 인증 허용 azureResourceManager/azure_instance_using_basic_authentication
Azure Key Vault Secret 만료일 미설정 azureResourceManager/secret_without_expiration_date
Defender for Cloud 보호 계획 점검 azureResourceManager/standard_price_not_selected
Azure MySQL TLS 강제 설정 점검 azureResourceManager/mysql_server_ssl_enforcement_disabled
SSH 접근 범위가 제한되지 않은 Azure NSG azureResourceManager/network_security_group_with_unrestricted_access_to_ssh
Network Watcher 흐름 로그 보존 기간 점검 azureResourceManager/unrecommended_network_watcher_flow_log_retention_policy
Azure PostgreSQL TLS 강제 설정 점검 azureResourceManager/postgresql_server_ssl_disabled
Azure PostgreSQL 체크포인트 로그 비활성화 azureResourceManager/postgresql_server_log_checkpoint_disabled
Azure PostgreSQL 연결 시도 제한 설정 점검 azureResourceManager/postgresql_database_server_connection_throttling_disabled
Azure PostgreSQL 접속 로그 비활성화 azureResourceManager/postgresql_server_log_connections_disabled
AKS 클러스터의 Kubernetes RBAC 설정 점검 azureResourceManager/aks_cluster_rbac_disabled
RDP 접근 범위가 넓은 Azure NSG azureResourceManager/network_security_group_with_unrestricted_access_to_rdp
Azure SQL Database 감사 미구성 azureResourceManager/sql_server_database_without_auditing
Azure SQL 보안 경고 유형 비활성화 azureResourceManager/sql_server_database_with_alerts_disabled
Azure SQL 보안 경고 이메일 수신자 점검 azureResourceManager/sql_alert_policy_without_emails
Azure 보안 연락처 전화번호 점검 azureResourceManager/phone_number_not_set_security_contacts
Storage Account 기본 네트워크 접근 점검 azureResourceManager/storage_account_allows_network_default_access
Storage Account 비보안 전송 허용 azureResourceManager/storage_account_allows_unsecure_transfer
Azure Queue Storage 작업 로그 비활성화 azureResourceManager/storage_logging_for_read_write_delete_requests_disabled
Trusted Microsoft Services 예외 설정 점검 azureResourceManager/trusted_microsoft_services_not_enabled
Web App HTTPS 리디렉션 설정 점검 azureResourceManager/website_not_forcing_https
Web App 최소 TLS 버전 점검 azureResourceManager/web_app_not_using_tls_last_version
Web App 클라이언트 인증서 설정 점검 azureResourceManager/website_with_client_certificate_auth_disabled
Azure SQL 계정 관리자 경고 이메일 설정 점검 azureResourceManager/account_admins_not_notified_by_email
공개 접근이 가능한 Azure Blob 컨테이너 azureResourceManager/storage_blob_service_container_with_public_access
기본 네트워크 접근 범위가 넓은 Azure Storage 계정 azureResourceManager/default_azure_storage_account_network_access_is_too_permissive
전체 IPv4 대역을 지정한 Azure SQL 서버 방화벽 규칙 azureResourceManager/sql_database_server_firewall_allows_all_ips
Defender for Cloud 이메일 알림 설정 점검 azureResourceManager/email_notifications_set_off
복구 보호 점검이 필요한 Azure Key Vault azureResourceManager/key_vault_not_recoverable
사용자 지정 역할 생성을 허용하는 Azure 역할 정의 azureResourceManager/role_definitions_allow_custom_subscription_role_creation
Azure 관리 디스크의 암호화 요구 사항 점검 azureResourceManager/azure_managed_disk_without_encryption
하드코딩된 기본값이 있는 secureString 파라미터 azureResourceManager/hardcoded_securestring_parameter_default_value

관련 문서42

AKS API 서버 접근 범위 점검

공개 API 서버에 접근할 수 있는 관리 네트워크를 필요한 범위로 제한하세요.

AKS 컨테이너 로그 수집 비활성화

AKS 컨테이너 로그 수집을 활성화하고 수집 결과를 확인하세요.

AKS Dashboard 사용 점검

불필요한 관리 UI는 제거하고 필요한 UI의 접근 경로와 권한을 제한하세요.

AKS 네트워크 정책 미구성

AKS에서 네트워크 정책을 적용해 필요한 Pod 통신만 허용하세요.

App Service HTTP/2 설정 점검

App Service의 HTTP/2 호환성과 성능 요구를 확인하고 HTTPS·TLS 설정을 별도로 관리하세요.

App Service 관리 ID 사용 점검

지원되는 Azure 리소스에 접근할 때 저장해야 하는 장기 자격 증명을 줄이세요.

App Service 인증 설정 점검

App Service와 애플리케이션의 인증 정책을 확인하고 보호할 경로에서 무인증 요청을 제한하세요.

Azure Activity Log 보존 기간 점검

필요한 조사 이력이 남도록 실제 로그 대상의 보존과 삭제 정책을 확인하세요.

Azure Log Profile 내보내기 카테고리 점검

필요한 관리 활동이 실제 로그 대상에 전달되는지 확인하세요.

Azure SQL 감사 로그 보존 기간 점검

조사와 감사에 필요한 기간보다 로그가 먼저 삭제되지 않도록 하세요.

Azure Linux VM의 SSH 암호 인증 허용

Azure Linux VM의 SSH 접속에는 키 인증을 사용하세요.

Azure Key Vault Secret 만료일 미설정

Secret의 교체 시점을 정하고 만료 전에 자격 증명을 교체하세요.

Defender for Cloud 보호 계획 점검

워크로드에 필요한 보호 기능과 적용 범위·비용을 함께 검토하세요.

Azure MySQL TLS 강제 설정 점검

Azure MySQL에서 TLS 연결을 요구하고 클라이언트의 서버 인증서 검증을 유지하세요.

SSH 접근 범위가 제한되지 않은 Azure NSG

Azure NSG의 SSH 접근을 필요한 관리 주소로 제한하세요.

Network Watcher 흐름 로그 보존 기간 점검

실제 흐름 로그가 조사에 필요한 기간 동안 남아 있는지 확인하세요.

Azure PostgreSQL TLS 강제 설정 점검

Azure PostgreSQL 연결에 TLS를 요구하고 서버 인증서를 검증하세요.

Azure PostgreSQL 체크포인트 로그 비활성화

Azure PostgreSQL 체크포인트 로그로 쓰기 부하와 성능 이상을 조사하세요.

Azure PostgreSQL 연결 시도 제한 설정 점검

Azure PostgreSQL에서 반복되는 잘못된 비밀번호 연결 시도를 제한하세요.

Azure PostgreSQL 접속 로그 비활성화

Azure PostgreSQL 접속 로그를 활성화해 연결 시도와 성공한 접속을 조사하세요.

AKS 클러스터의 Kubernetes RBAC 설정 점검

AKS 클러스터의 Kubernetes RBAC를 활성화하고 필요한 작업만 역할과 바인딩으로 허용하세요.

RDP 접근 범위가 넓은 Azure NSG

Azure NSG에서 RDP 접근을 승인된 관리 경로로 제한하고 실제 VM의 연결·인증 설정을 함께 확인하세요.

Azure SQL Database 감사 미구성

Azure SQL 감사를 구성해 필요한 데이터베이스 활동을 기록하세요.

Azure SQL 보안 경고 유형 비활성화

필요한 Azure SQL 보안 경고가 제외되어 있지 않은지 확인하세요.

Azure SQL 보안 경고 이메일 수신자 점검

Azure SQL 경고 수신 경로에 실제 대응 담당자가 포함되는지 확인하세요.

Azure 보안 연락처 전화번호 점검

조직의 사고 대응 절차에 필요한 연락처와 실제 전달 경로를 유지하세요.

Storage Account 기본 네트워크 접근 점검

스토리지의 네트워크 접근을 필요한 출발지로 제한하세요.

Storage Account 비보안 전송 허용

스토리지 REST 요청에 HTTPS를 요구하고 클라이언트와 프로토콜별 전송 보안을 확인하세요.

Azure Queue Storage 작업 로그 비활성화

Queue Storage의 읽기·쓰기·삭제 로그를 필요한 대상으로 전송하세요.

Trusted Microsoft Services 예외 설정 점검

필요한 Azure 서비스의 연결 방식과 데이터 권한을 확인한 뒤 신뢰 서비스 예외를 선택하세요.

Web App HTTPS 리디렉션 설정 점검

HTTPS 리디렉션을 활성화하고 클라이언트가 처음부터 암호화된 URL을 사용하도록 설정하세요.

Web App 최소 TLS 버전 점검

App Service의 실제 최소 TLS 버전과 클라이언트 호환성을 확인하고 TLS 1.2 이상을 사용하세요.

Web App 클라이언트 인증서 설정 점검

클라이언트 인증서가 필요한 서비스는 인증서 요구 모드와 애플리케이션 검증을 함께 구성하세요.

Azure SQL 계정 관리자 경고 이메일 설정 점검

Azure SQL 보안 경고가 실제 대응 담당자에게 전달되도록 수신자를 확인하세요.

공개 접근이 가능한 Azure Blob 컨테이너

Azure Blob 컨테이너의 익명 읽기를 제한해 파일 내용과 목록이 의도하지 않게 공개되지 않도록 하세요.

기본 네트워크 접근 범위가 넓은 Azure Storage 계정

Azure Storage 계정의 공용 엔드포인트에 접근할 수 있는 네트워크를 실제 필요한 범위로 제한하세요.

전체 IPv4 대역을 지정한 Azure SQL 서버 방화벽 규칙

Azure SQL 서버 방화벽의 전체 IPv4 허용 범위를 필요한 출발지로 제한하고, 공용 네트워크 접근과 데이터베이스 인증을 함께 점검합니다.

Defender for Cloud 이메일 알림 설정 점검

Defender for Cloud의 이메일 수신자와 심각도 기준을 대응 절차에 맞추세요.

복구 보호 점검이 필요한 Azure Key Vault

Azure Key Vault의 일시 삭제와 제거 보호를 확인해 삭제된 키·비밀·인증서를 복구할 시간을 확보하세요.

사용자 지정 역할 생성을 허용하는 Azure 역할 정의

사용자 지정 역할의 생성·변경 권한은 필요한 관리자에게만 부여하고 역할 정의와 할당 범위를 함께 검토하세요.

Azure 관리 디스크의 암호화 요구 사항 점검

기본 서버 측 암호화와 Azure Disk Encryption을 구분하고 추가 보호가 필요한 범위를 확인하세요.

하드코딩된 기본값이 있는 secureString 파라미터

secureString 파라미터의 비밀 기본값을 코드에서 제거하고 배포 시 안전한 경로로 제공하세요.