

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Configuration du Security Hub CSPM pour l'intégrer à Microsoft Azure
<a name="securityhub-azure-setup-securityhub"></a>

Après avoir effectué les [tâches prérequises](securityhub-azure-prereqs.md) et [configuré votre environnement Microsoft Azure](securityhub-azure-setup-azure.md), vous pouvez configurer AWS Security Hub CSPM pour l'intégrer à Azure. Pour configurer Security Hub CSPM afin de l'intégrer à Azure, vous devez créer un connecteur. Après avoir créé le connecteur, les événements suivants se produisent :

1. Security Hub CSPM valide les informations d'identification Azure et la connectivité à votre environnement Azure. Ce processus peut prendre plusieurs minutes.

1. AWS Config commence à découvrir et à enregistrer les données de configuration pour vos ressources Azure.

1. Security Hub CSPM commence à générer des résultats de gestion de posture pour vos ressources Azure une fois la collecte des données sur les ressources terminée.

**Note**  
Si vous avez déjà créé un connecteur dans Security Hub, un connecteur lié à un service a été automatiquement créé dans Security Hub CSPM. Il n'est pas nécessaire de créer un connecteur distinct géré par le client, sauf si vous avez besoin d'une portée différente.

**Topics**
+ [Création d’un connecteur](#securityhub-azure-setup-securityhub-proc)
+ [Activer les normes et les contrôles](#securityhub-azure-setup-securityhub-standards)
+ [Régler la portée d'un connecteur](#securityhub-azure-setup-securityhub-manage)
+ [Vérifier l'état d'un connecteur](#securityhub-azure-setup-securityhub-verify)
+ [Résoudre les problèmes liés à un connecteur](#securityhub-azure-setup-securityhub-tshoot)
+ [Identifiants de ressource](#securityhub-azure-setup-securityhub-identifiers)
+ [Contrôles disponibles](#securityhub-azure-controls)

## Création d'un connecteur Azure
<a name="securityhub-azure-setup-securityhub-proc"></a>

Pour créer un connecteur Microsoft Azure pour votre environnement, effectuez les étapes suivantes à l'aide de la console AWS Security Hub CSPM ou de l'API.

1. Ouvrez la console Security Hub CSPM.

1. Dans le volet de navigation, choisissez **Intégrations**.

1. Choisissez **Create Azure connector**.

1. Pour **Azure Tenant ID**, entrez votre identifiant de locataire Azure Active Directory.

1. Pour **Application (ID client)**, entrez l'ID d'application pour l'enregistrement de l'application Azure que vous avez créée.

1. Configurez les paramètres supplémentaires et l'étendue du connecteur en procédant comme suit :
   + Dans **Nom**, entrez un nom unique pour le connecteur. Le nom peut contenir jusqu'à 50 caractères alphanumériques et inclure des tirets (‐).
**Important**  
Les noms et les descriptions sont utilisés pour identifier votre contenu, et nous vous recommandons de ne pas y inclure d'informations sensibles, confidentielles ou personnellement identifiables (PII).
   + Dans **Description**, entrez éventuellement une brève description du connecteur. La description peut contenir jusqu’à 200 caractères.
   + Pour les **abonnements**, choisissez **Tous les abonnements** pour surveiller tous les abonnements actuels et futurs du locataire, ou **Abonnements spécifiques** pour surveiller uniquement les abonnements que vous spécifiez. Si vous choisissez de ne surveiller que des abonnements spécifiques, entrez l'identifiant de chacun d'entre eux.
   + Pour **Régions**, choisissez les régions Azure dans lesquelles vos ressources sont déployées.
**Note**  
Les contrôles qui évaluent les ressources Microsoft Entra ID et Microsoft Graph nécessitent que l'étendue de la région mondiale soit incluse dans votre configuration d'intégration. Si vous sélectionnez uniquement des régions Azure spécifiques, ces contrôles ne généreront pas de résultats.

1. Vérifiez votre configuration et choisissez **Create connector**.

Après avoir créé le connecteur, Security Hub CSPM valide vos informations d'identification Azure et commence à découvrir les ressources. Le connecteur devrait afficher le statut Actif dans un délai de 2 à 5 minutes.

## Normes et contrôles habilitants
<a name="securityhub-azure-setup-securityhub-standards"></a>

Après avoir créé le connecteur, vous devez activer les normes de sécurité Azure pour commencer à générer des résultats. Pour des informations générales sur l'activation des normes et la gestion des contrôles, voir [Activation des normes](https://docs.aws.amazon.com/securityhub/latest/userguide/enable-standards.html) et [Activation et désactivation des contrôles](https://docs.aws.amazon.com/securityhub/latest/userguide/enable-controls-overview.html).
+ **CIS Microsoft Azure Foundations Benchmark v4.0** - Un benchmark de sécurité largement adopté qui définit les meilleures pratiques pour sécuriser les environnements Azure. Chaque contrôle évalue un aspect spécifique de votre configuration Azure (par exemple, le chiffrement du compte de stockage, les règles du groupe de sécurité réseau, les paramètres d'identité et d'accès).
+ **Meilleures pratiques de base Azure** : évalue les ressources Azure pour détecter les risques d'exposition en corrélant l'accessibilité du réseau, l'accès public et les indicateurs de données sensibles. Génère des résultats de type exposition qui mettent en évidence les ressources présentant un risque élevé.

Les normes Azure disposent de leur propre ensemble de contrôles, distinct AWS des contrôles. Il n'existe aucun contrôle inter-cloud qui évalue à la fois les ressources Azure AWS et celles d'Azure en une seule vérification.

Vous pouvez activer les normes Azure via la console Security Hub CSPM ou via le. API/CLI Accédez à **Standards** dans la console Security Hub CSPM et activez la norme souhaitée. Vous pouvez également utiliser la CLI :

```
$ aws securityhub batch-enable-standards \
  --standards-subscription-requests '[{"StandardsArn": "{{Standard-ARN}}"}]' \
  --region {{your-aws-region}}
```

**Note**  
Vous pouvez activer les normes Azure avant ou après la création du connecteur ; elles ne sont pas couplées. Cependant, les résultats ne seront générés que lorsque le connecteur et la norme seront actifs et que les données sur les ressources auront été collectées.

Une fois qu'une norme est activée (généralement en quelques secondes), vous pouvez afficher et gérer les contrôles individuels :
+ **Afficher les contrôles :** utilisez la console Security Hub CSPM (Standards > sélectionnez standard > Contrôles) ou l'`list-standards-control-associations`API.
+ **Désactiver un contrôle :** si un contrôle spécifique n'est pas applicable à votre environnement, vous pouvez le désactiver.
+ **Configurer des paramètres personnalisés :** certains contrôles acceptent des paramètres d'entrée personnalisés (par exemple, les seuils de longueur des mots de passe). Ils peuvent être configurés par le biais de l'`update-security-control`API.
+ Les normes Azure s'appliquent de manière uniforme sur l'ensemble du périmètre de votre connecteur. Vous ne pouvez pas activer différentes normes ou contrôles pour différents abonnements Azure au sein du même connecteur.
+ **Les contrôles dépendent de la disponibilité des données sur les ressources.** Chaque contrôle évalue un type de ressource Azure spécifique. S'il n' AWS Config a pas encore collecté de données de configuration pour un type de ressource particulier, le contrôle générera une recherche PASS par défaut pour ces ressources. Ces résultats PASS par défaut seront automatiquement mis à jour pour donner lieu à des évaluations précises à mesure que les données sur les ressources arriveront. Ne considérez pas les scores de conformité initiaux comme exacts tant que la collecte des données sur les ressources n'est pas terminée.
+ Les paramètres d'entrée personnalisés pour les contrôles de sécurité peuvent être configurés avant même de créer un connecteur. Ils sont conservés indépendamment.
+ Les contrôles évaluant les paramètres au niveau de l'abonnement (par exemple, les plans Microsoft Defender, les alertes du journal d'activité) produisent un résultat par abonnement Azure plutôt que par ressource individuelle.
+ Les normes multicloud ne peuvent pas être incluses dans les politiques de configuration centrale. Vous devez gérer l'activation standard d'Azure indépendamment dans chaque groupe Compte AWS . Région AWS

## Ajuster l'étendue d'un connecteur Azure
<a name="securityhub-azure-setup-securityhub-manage"></a>

Après avoir créé un connecteur Microsoft Azure, vous pouvez ajuster l'étendue du connecteur en modifiant les abonnements Azure ou les régions Azure qu'il surveille. Si vous ajustez l'étendue, la plupart des types de modifications prennent effet dans un délai d'environ 15 minutes.

Avant de régler la portée, notez les points suivants :
+ L'étendue d'un connecteur géré par le client ne peut pas dépasser celle d'un connecteur lié à un service existant dans le même compte et dans la même région.
+ Lorsque vous étendez le champ d'application, Security Hub CSPM commence à générer des résultats pour les nouvelles ressources après avoir AWS Config collecté leurs données de configuration.
+ Lorsque vous réduisez la portée, les résultats existants concernant les ressources supprimées passent à l'état archivé.

## Vérifier l'état d'un connecteur Azure
<a name="securityhub-azure-setup-securityhub-verify"></a>

Vous pouvez vérifier l'état d'un connecteur Microsoft Azure à tout moment. Accédez à **Intégrations** dans la console Security Hub CSPM et vérifiez que le statut de votre connecteur est actif.

Les premiers résultats apparaissent généralement dans les 15 à 30 minutes suivant la fin de la collecte des données sur les ressources.

**Note**  
L'état de santé du connecteur est finalement constant. Lorsqu'un problème d'autorisation ou de configuration survient, le statut du connecteur passe rapidement à **Dégradé** avec un message exploitable. Cependant, une fois le problème résolu, le statut peut prendre jusqu'à 24 heures pour revenir à **Connecté**.  
Un statut **Dégradé** après une correction récente n'indique pas nécessairement un problème persistant.
Pour une visibilité en temps réel des échecs d'enregistrement, vérifiez les CloudWatch métriques dans l'espace de noms.

## Résoudre les problèmes liés à un connecteur Azure
<a name="securityhub-azure-setup-securityhub-tshoot"></a>

Si vous rencontrez des problèmes avec votre connecteur, utilisez les informations suivantes pour diagnostiquer et résoudre les problèmes courants.

**L'état du connecteur est défectueux**  
Ce problème se produit généralement si les informations d'identification fédérées ne sont pas correctement configurées dans Azure.  
Pour résoudre ce problème, vérifiez que l'URL de l'émetteur du jeton et l'ARN du sujet figurant dans vos informations d'identification fédérées Azure correspondent à vos. Compte AWS

**Aucun résultat après 30 minutes**  
Ce problème peut se produire si Event Hub ne reçoit pas les journaux d'activité ou si aucune norme n'est activée.  
Pour résoudre ce problème, vérifiez que l'espace de noms Event Hub est correctement balisé (`AWSConfig-{{account-id}}-{{region}}=activitylog`), que le groupe de `AWSConfig` consommateurs existe, que le rôle de récepteur de données est attribué et qu'au moins une norme Azure est activée.

**Impossible d'enregistrer certaines ressources Azure**  
L'erreur peut se produire pour l'une des raisons suivantes :  
+ L'environnement Azure ne répond pas aux conditions requises pour l'enregistrement des ressources.
+ L'enregistrement de l'application ne nécessite pas le consentement de l'administrateur pour les autorisations de l'API Microsoft Graph.
+ L'attribution du rôle de lecteur ne couvre pas toutes les étendues requises.
+ Le locataire de l'identifiant Microsoft Entra ne dispose pas des données de journal requises.
Pour corriger l'erreur, procédez comme suit :  

1. Pour vérifier que votre environnement répond à toutes les exigences, consultez les [conditions préalables pour Microsoft Azure](securityhub-azure-prereqs.md#securityhub-azure-prereqs-azure).

1. Vérifiez que l'enregistrement de l'application dispose des autorisations requises pour l'API Microsoft Graph avec le consentement de l'administrateur.

1. Vérifiez que le principal du service a le rôle de lecteur dans le cadre du groupe de gestion racine du locataire.

**Le connecteur reste dans le statut En attente**  
Ce problème peut se produire si l'enregistrement de l'application Azure est mal configuré.  
Pour résoudre ce problème, vérifiez que l'URL de l'émetteur des informations d'identification fédérées et l'identifiant du sujet correspondent à vos. Compte AWS Vérifiez également que le consentement de l'administrateur a été accordé pour toutes les autorisations requises pour l'API Microsoft Graph.

## Comment Security Hub CSPM gère les identificateurs de ressources
<a name="securityhub-azure-setup-securityhub-identifiers"></a>

En activant votre intégration Azure pour AWS Security Hub CSPM, les identifiants de ressources d'autres fournisseurs de cloud seront stockés dans AWS Security AWS Config Hub CSPM et dans d'autres AWS services (selon les besoins) sous forme de métadonnées liées à la gestion des données de configuration des ressources correspondantes collectées auprès des autres fournisseurs de cloud. Ces identifiants de ressources ne constituent pas votre contenu, et nous vous recommandons de ne pas y inclure d'informations sensibles, confidentielles ou permettant de vous identifier personnellement.

Les identifiants suivants issus de votre environnement cloud connecté sont stockés et utilisés pour fournir des AWS fonctionnalités de sécurité multicloud :
+ **Identifiants de ressources :** ID de locataire Azure, ID d'abonnement, emplacement (région), ID de ressource (ID ou noms de groupes de ressources, fournisseur de ressources, type de ressource)

Les relations entre ces identifiants, notamment la façon dont les ressources sont liées les unes aux autres et la manière dont les résultats sont liés aux ressources, sont également stockées sous forme de métadonnées de service. AWS utilise ces identifiants pour la corrélation des ressources, l'association des résultats aux ressources, la journalisation des opérations des services et la déduplication.

## Contrôles disponibles pour Azure
<a name="securityhub-azure-controls"></a>

Après avoir activé les normes Azure, les 122 contrôles suivants évaluent vos ressources Azure. Les contrôles sont répartis selon deux normes :
+ **CIS Microsoft Azure Foundations Benchmark v4.0** — 96 contrôles mappés à des sections CIS spécifiques
+ **Meilleures pratiques de base d'Azure** : 26 contrôles couvrant les meilleures pratiques de sécurité supplémentaires

**Note**  
Les contrôles qui évaluent les ressources Microsoft Entra ID et Microsoft Graph nécessitent que l'étendue de la région mondiale soit incluse dans votre configuration d'intégration.


**Contrôles Azure disponibles**  

| Titre du contrôle | Type de ressource | Standard | 
| --- | --- | --- | 
| Les applications Azure Container pour lesquelles l'identité gérée est activée doivent bénéficier du moindre privilège | microsoft.app/containerapps | Bonnes pratiques de base d'Azure | 
| Azure Container Apps ne doit pas transmettre les informations d'identification du SDK Azure en tant que variables d'environnement | microsoft.app/containerapps | Bonnes pratiques de base d'Azure | 
| L'entrée externe ne doit pas être activée dans Azure Container Apps | microsoft.app/containerapps | Bonnes pratiques de base d'Azure | 
| Les environnements Azure Container App ne doivent pas bénéficier d'un accès NSG illimité | microsoft.app/containerapps | Bonnes pratiques de base d'Azure | 
| Les environnements gérés par Azure Container App ne doivent pas avoir d'adresse IP publique activée | microsoft.app/managedenvironments | Bonnes pratiques de base d'Azure | 
| Les attributions de rôles Azure ne doivent pas accorder un accès administrateur étendu pendant la durée de l'abonnement | microsoft.authorization/roleassignments | Bonnes pratiques de base d'Azure | 
| Les attributions de rôles Azure ne doivent pas octroyer le rôle d'administrateur d'accès utilisateur | microsoft.authorization/roleassignments | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les définitions de rôles personnalisés Azure ne doivent pas comporter d'autorisations administratives génériques | microsoft.authorization/roledefinitions | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Le mode d'application des attributions de politiques Microsoft Cloud Security Benchmark doit être activé | microsoft.authorization/policyassignments | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les clusters Azure Kubernetes Service (AKS) ne doivent pas disposer de serveurs d'API accessibles au public sans restrictions d'adresse IP | microsoft.containerservice/managedclusters | Bonnes pratiques de base d'Azure | 
| Les clusters Azure Kubernetes Service (AKS) doivent chiffrer les secrets Kubernetes au repos | microsoft.containerservice/managedclusters | Bonnes pratiques de base d'Azure | 
| Les clusters Azure Kubernetes Service (AKS) doivent exécuter une version de Kubernetes prise en charge | microsoft.containerservice/managedclusters | Bonnes pratiques de base d'Azure | 
| La sauvegarde continue des comptes Azure Cosmos DB doit être activée | microsoft.documentdb/databaseaccounts | Bonnes pratiques de base d'Azure | 
| L'accès au réseau public doit être désactivé pour les serveurs flexibles Azure Database pour MySQL | microsoft.dbformysql/flexibleservers | Bonnes pratiques de base d'Azure | 
| Les espaces de travail Azure Databricks doivent être déployés dans un réseau virtuel géré par le client | microsoft.databricks/workspaces | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| La livraison des journaux de diagnostic doit être configurée dans les espaces de travail Azure Databricks | microsoft.databricks/workspaces | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les espaces de travail Azure Databricks doivent utiliser des clés gérées par le client pour le chiffrement des disques gérés | microsoft.databricks/workspaces | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques d'autorisation relatives à l'identifiant Microsoft Entra devraient interdire aux utilisateurs par défaut d'enregistrer des applications | microsoft.graph/policies/authorizationpolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les paramètres de sécurité par défaut d'Azure Entra ID doivent être activés | microsoft.graph/policies/identitysecuritydefaultsenforcementpolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les locataires de Microsoft Entra doivent disposer d'une politique d'accès conditionnel qui bloque l'accès depuis des zones géographiques interdites | microsoft.graph/organization | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les locataires de Microsoft Entra doivent disposer d'une politique d'accès conditionnel qui bloque le flux d'authentification par code de l'appareil. | microsoft.graph/organization | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques d'accès conditionnel Azure doivent exiger le MFA pour tous les utilisateurs | microsoft.graph/organization | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les locataires de Microsoft Entra devraient exiger une authentification multifactorielle pour les connexions risquées via une politique d'accès conditionnel | microsoft.graph/organization | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les locataires Azure doivent avoir besoin du MFA via un accès conditionnel pour l'API Azure Service Management | microsoft.graph/organization | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Au moins une politique d'accès conditionnel doit exiger le MFA pour les portails d'administration Microsoft | microsoft.graph/organization | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques d'autorisation de Microsoft Entra devraient empêcher les utilisateurs non administrateurs de créer des locataires | microsoft.graph/policies/authorizationpolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques relatives aux méthodes d'authentification Microsoft Entra ID doivent définir la période de reconfirmation sur une valeur différente de zéro | microsoft.graph/policies/authenticationmethodspolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques d'autorisation de Microsoft Entra devraient restreindre le consentement des utilisateurs pour les applications | microsoft.graph/policies/authorizationpolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques d'autorisation Azure doivent restreindre le consentement des utilisateurs aux applications d'éditeur vérifiées | microsoft.graph/policies/authorizationpolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques d'autorisation de Microsoft Entra devraient restreindre l'accès des utilisateurs invités à leurs propres objets de répertoire | microsoft.graph/policies/authorizationpolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques d'autorisation Azure doivent limiter les invitations d'invités aux rôles d'administrateur uniquement | microsoft.graph/policies/authorizationpolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les politiques d'autorisation Azure devraient limiter la création de groupes de sécurité aux administrateurs | microsoft.graph/policies/authorizationpolicy | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les locataires de Microsoft Entra doivent exiger une authentification multifactorielle pour enregistrer ou connecter des appareils | microsoft.graph/organization | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les rôles de répertoire Microsoft Entra ID doivent comporter entre 2 et 4 administrateurs globaux | microsoft.graph/directoryrole | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les paramètres du groupe Azure Entra ID devraient limiter la création de groupes aux administrateurs | microsoft.graph/organization | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent avoir un paramètre de diagnostic configuré pour les journaux d'activité | microsoft.insights/diagnosticsettings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte de journal d'activité pour créer une attribution de politique | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte dans le journal d'activité pour la suppression de l'attribution de politiques | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte de journal d'activité pour créer ou mettre à jour les opérations du groupe de sécurité réseau | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte de journal d'activité pour la suppression du groupe de sécurité réseau | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte de journal d'activité pour créer ou mettre à jour une solution de sécurité | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte de journal d'activité pour la suppression de la solution de sécurité | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte de journal d'activité pour la création ou la mise à jour des règles de pare-feu de SQL Server | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte dans le journal d'activité pour la suppression des règles de pare-feu de SQL Server | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte de journal d'activité configurée pour les opérations de création ou de mise à jour d'adresses IP publiques | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte de journal d'activité pour la suppression d'adresses IP publiques | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent comporter une alerte dans le journal d'activité pour les incidents liés à Service Health | microsoft.insights/activitylogalerts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent avoir au moins un composant Application Insights configuré | microsoft.insights/components | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Azure Key Vaults doit avoir une protection contre la suppression et la purge logicielles activées | microsoft.keyvault/vaults | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Le contrôle d'accès basé sur les rôles doit être activé dans Azure Key Vaults | microsoft.keyvault/vaults | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| L'accès au réseau public d'Azure Key Vaults doit être désactivé lors de l'utilisation de points de terminaison privés | microsoft.keyvault/vaults | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Azure Key Vaults doit utiliser des points de terminaison privés | microsoft.keyvault/vaults | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| La protection contre la purge doit être activée dans Azure Key Vaults | microsoft.keyvault/vaults | Bonnes pratiques de base d'Azure | 
| Azure Key Vaults doit restreindre l'accès au réseau | microsoft.keyvault/vaults | Bonnes pratiques de base d'Azure | 
| La AuditEvent journalisation doit être activée dans Azure Key Vaults | microsoft.keyvault/vaults | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les clés Azure Key Vault dans les coffres-forts RBAC doivent avoir une date d'expiration définie | microsoft.keyvault/vaults/keys | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les clés Azure Key Vault dans les coffres-forts non RBAC doivent avoir une date d'expiration définie | microsoft.keyvault/vaults/keys | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les secrets Azure Key Vault dans les RBAC-enabled coffres-forts doivent avoir une date d'expiration définie | microsoft.keyvault/vaults/secrets | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les secrets Azure Key Vault dans les coffres-forts non RBAC doivent avoir une date d'expiration définie | microsoft.keyvault/vaults/secrets | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| La rotation automatique des clés Azure Key Vault doit être activée | microsoft.keyvault/vaults/keys | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les groupes de sécurité réseau Azure doivent restreindre l'accès RDP entrant depuis Internet | microsoft.network/networksecuritygroups | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les groupes de sécurité réseau Azure doivent restreindre l'accès UDP entrant depuis Internet | microsoft.network/networksecuritygroups | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les groupes de sécurité du réseau Azure doivent restreindre l'accès HTTP entrant depuis Internet | microsoft.network/networksecuritygroups | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les sous-réseaux Azure Application Gateway ne doivent pas avoir un accès NSG illimité | microsoft.network/networksecuritygroups | Bonnes pratiques de base d'Azure | 
| Les groupes de sécurité réseau Azure doivent disposer d'une règle de refus de tout explicite | microsoft.network/networksecuritygroups | Bonnes pratiques de base d'Azure | 
| Les groupes de sécurité réseau Azure ne doivent pas autoriser l'accès entrant illimité aux ports restreints | microsoft.network/networksecuritygroups | Bonnes pratiques de base d'Azure | 
| La journalisation des flux réseau virtuels doit être activée dans les journaux de flux Azure Network Watcher et les analyses de trafic envoyées à Log Analytics | microsoft.network/networkwatchers/flowlogs | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les groupes de sécurité du réseau Azure doivent restreindre l'accès SSH depuis Internet | microsoft.network/networksecuritygroups | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent avoir au moins un hôte Azure Bastion | microsoft.network/bastionhosts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender pour serveurs doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les machines doivent disposer d'une solution d'évaluation des vulnérabilités saine déployée dans Microsoft Defender for Cloud | microsoft.security/assessments | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| L'intégration de la protection des terminaux à Microsoft Defender for Cloud doit être activée sur les abonnements Azure | microsoft.security/settings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les abonnements Azure doivent être dotés d'une fonction d'analyse sans agent pour les machines activée dans Microsoft Defender pour serveurs | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| La surveillance de l'intégrité des fichiers doit être activée dans Defender pour serveurs sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender for Containers doit être activé sur l'abonnement Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender for Storage doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender for App Service doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender pour Azure Cosmos DB doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender pour les bases de données relationnelles open source doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender pour les bases de données SQL Azure doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender pour les serveurs SQL sur machines doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender pour Key Vault doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender pour Resource Manager doit être activé sur les abonnements Azure | microsoft.security/pricings | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les évaluations des mises à jour du système des machines virtuelles doivent être signalées comme saines par Microsoft Defender for Cloud | microsoft.security/assessments | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les contacts de sécurité de Microsoft Defender for Cloud doivent informer le propriétaire (rôle du propriétaire) des alertes | microsoft.security/securitycontacts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les contacts de sécurité de Microsoft Defender for Cloud doivent avoir une adresse e-mail supplémentaire configurée | microsoft.security/securitycontacts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les notifications par e-mail d'alerte doivent être activées pour les contacts de sécurité Azure avec une sévérité minimale suffisamment inclusive | microsoft.security/securitycontacts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les notifications par e-mail relatives au chemin d'attaque doivent être activées pour les contacts de sécurité Azure et configurer un niveau de risque | microsoft.security/securitycontacts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Microsoft Defender pour l'IoT doit être activé sur les abonnements Azure | microsoft.security/iotsecuritysolutions | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| L'accès au réseau public doit être désactivé sur les serveurs Azure SQL | microsoft.sql/servers | Bonnes pratiques de base d'Azure | 
| Un administrateur Azure Active Directory doit être configuré sur les serveurs SQL | microsoft.sql/servers | Bonnes pratiques de base d'Azure | 
| La sauvegarde géo-redondante des bases de données Azure SQL doit être activée | microsoft.sql/servers/databases | Bonnes pratiques de base d'Azure | 
| Les serveurs Azure SQL ne doivent pas utiliser les noms de compte d'administrateur par défaut | microsoft.sql/servers | Bonnes pratiques de base d'Azure | 
| La mise à niveau automatique des versions mineures des instances gérées Azure SQL doit être activée | microsoft.sql/managedinstances | Bonnes pratiques de base d'Azure | 
| Les comptes Azure Storage doivent utiliser des clés gérées par le client pour le chiffrement | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| La suppression logicielle des services de fichiers du compte Azure Storage doit être activée pour les partages de fichiers | microsoft.storage/storageaccounts/fileservices | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les partages de fichiers du compte Azure Storage devraient limiter les versions du protocole SMB à SMB 3.1.1 | microsoft.storage/storageaccounts/fileservices | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes Azure Storage doivent utiliser un algorithme de chiffrement des canaux SMB sécurisé pour les partages de fichiers | microsoft.storage/storageaccounts/fileservices | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Un rappel de rotation des clés doit être configuré pour les comptes Azure Storage | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| L'accès aux clés partagées doit être désactivé pour les comptes Azure Storage | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes Azure Storage doivent utiliser des points de terminaison privés pour l'accès | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| L'accès au réseau public doit être désactivé pour les comptes Azure Storage | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| L'accès au réseau par défaut des comptes Azure Storage doit être défini pour être refusé | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes de stockage doivent être autorisés par défaut par Microsoft Entra sur le portail Azure | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes Azure Storage doivent nécessiter un transfert sécurisé | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes Azure Storage doivent permettre aux services Azure fiables de contourner les règles du réseau | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes Azure Storage doivent être configurés avec la version TLS minimale requise | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| La réplication entre locataires doit être désactivée sur les comptes Azure Storage | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| L'accès anonyme aux blob doit être désactivé pour les comptes Azure Storage | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes Azure Storage doivent limiter la suppression permanente des blob | microsoft.storage/storageaccounts/blobservices | Bonnes pratiques de base d'Azure | 
| Les comptes de stockage Azure contenant des journaux d'activité doivent être chiffrés à l'aide d'une clé gérée par le client | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les services blob du compte Azure Storage doivent avoir la suppression logicielle des blob activée | microsoft.storage/storageaccounts/blobservices | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| La gestion des versions des services blob du compte Azure Storage doit être activée | microsoft.storage/storageaccounts/blobservices | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| La suppression progressive des blob et des conteneurs doit être activée pour les services blob du compte Azure Storage | microsoft.storage/storageaccounts/blobservices | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Un verrou de suppression d'Azure Resource Manager doit être appliqué aux comptes Azure Storage | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes Azure Storage doivent être dotés d'un verrou de gestion ReadOnly des ressources | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les comptes Azure Storage doivent utiliser un stockage géo-redondant | microsoft.storage/storageaccounts | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 
| Les applications Azure Function doivent restreindre l'accès administratif | microsoft.web/sites/config | Bonnes pratiques de base d'Azure | 
| Azure Functions ne doit pas autoriser l'invocation anonyme d'un déclencheur HTTP | microsoft.web/sites/functions | Bonnes pratiques de base d'Azure | 
| Les applications Web et les applications fonctionnelles Azure App Service ne doivent pas utiliser de versions d'exécution non prises en charge | microsoft.web/sites | Bonnes pratiques de base d'Azure | 
| Les applications Azure Function sur les plans Premium ou Dedicated doivent être intégrées à un réseau virtuel | microsoft.web/sites | Bonnes pratiques de base d'Azure | 
| Les journaux HTTP des applications Web Azure App Service doivent être activés dans les paramètres de diagnostic | microsoft.web/sites | Benchmark Microsoft Azure Foundations du CIS, version 4.0 | 