弃用的安全建议

重要

注意:根据世纪互联发布的公告2026年10月1日,中国地区Azure正式停用所有Microsoft Defender for Cloud功能。

本文列出了 Microsoft Defender for Cloud 中所有弃用的安全建议。

Azure 弃用的建议

应限制对应用服务的访问

说明和相关策略:通过更改网络配置来限制对应用服务的访问,以拒绝范围过大的入站流量。 (相关策略:[预览版]:应限制对应用程序服务的访问)。

严重性:高

安装适用于 IoT 的 Azure 安全中心安全模块,以更深入地了解 IoT 设备

说明和相关策略:安装适用于 IoT 的 Azure 安全中心安全模块,以更深入地了解 IoT 设备。

严重性:低

应将 Java 更新为函数应用的最新版本

说明和相关策略:我们定期发布适用于 Java 软件的更高版本来解决安全漏洞或包含更多功能。 建议使用函数应用的最新 Java 版本,以从最新版本的安全修复(若有)和/或新功能中受益。 (相关策略:确保用作函数应用一部分的“Java 版本”是最新的)。

严重性:中等

应将 Java 更新为 Web 应用的最新版本

说明和相关策略:我们定期发布适用于 Java 软件的更高版本来解决安全漏洞或包含更多功能。 建议使用 Web 应用的最新 Java 版本,以从最新版本的安全修复(若有)和/或新功能中受益。 (相关策略:确保用作 Web 应用一部分的 Java 版本是最新的)。

严重性:中等

应在计算机上安装监视代理

说明和相关策略:此操作在所选虚拟机上安装监视代理。 选择代理要向其报告的工作区。 (无相关策略)

严重性:高

应将 PHP 更新为 Web 应用的最新版本

说明和相关策略:我们定期发布适用于 PHP 软件的更高版本来解决安全漏洞或包含更多功能。 建议使用 Web 应用的最新 PHP 版本,以从最新版本的安全修复(若有)和/或新功能中受益。 (相关策略:确保用作 Web 应用一部分的“PHP 版本”是最新的)。

严重性:中等

应定义 Pod 安全策略,通过删除不必要的应用程序特权来减少攻击途径。

说明和相关策略:通过删除不必要的应用程序特权,来定义 Pod 安全策略,以减少攻击途径。 建议配置 pod 安全策略,以便 pod 只能访问其有权访问的资源。 (相关策略:[预览]:应在 Kubernetes 服务上定义 Pod 安全策略)。

严重性:中等

应为认知服务帐户禁用公用网络访问

说明:此策略审核启用了公用网络访问的环境中的任何认知服务帐户。 应禁用公用网络访问,仅允许来自专用终结点的连接。 (相关策略:应为认知服务帐户禁用公用网络访问)。

严重性:中等

应将 Python 更新为函数应用的最新版本

说明和相关策略:我们定期发布适用于 Python 软件的更高版本来解决安全漏洞或包含更多功能。 建议使用函数应用的最新 Python 版本,以从最新版本的安全修复(若有)和/或新功能中受益。 (相关策略:确保用作 Web 应用一部分的 Python 版本是最新的)。

严重性:中等

应将 Python 更新为 Web 应用的最新版本

说明和相关策略:我们定期发布适用于 Python 软件的更高版本来解决安全漏洞或包含更多功能。 建议使用 Web 应用的最新 Python 版本,以从最新版本的安全修复(若有)和/或新功能中受益。 (相关策略:确保用作 Web 应用一部分的“Python 版本”是最新的)。

严重性:中等

应强化 IaaS NSG 上 Web 应用的规则

说明和相关策略:强化运行 Web 应用程序的虚拟机的网络安全组 (NSG),以及对于 Web 应用程序端口而言过于宽松的 NSG 规则。 (相关策略:应该强化 IaaS 上 Web 应用程序的 NSG 规则)。

严重性:高

应重启计算机来应用系统更新

说明和相关策略:重启计算机以应用系统更新,并保护计算机免受漏洞攻击。 (相关策略:应在计算机上安装系统更新)。

严重性:中等

应在对订阅具有所有者权限的帐户上启用 MFA

说明:应为所有具有所有者权限的订阅帐户启用多重身份验证(MFA),以防止帐户或资源遭到破坏。 (相关策略: 应在拥有订阅所有者权限的帐户上启用 MFA)。

严重性:高

应在对订阅具有读取权限的帐户上启用 MFA

说明:应为所有具有读取权限的订阅帐户启用多重身份验证(MFA),以防止帐户或资源遭到破坏。 (相关策略: 应在对订阅具有读取权限的帐户上启用 MFA)。

严重性:高

应在对订阅具有写入权限的帐户上启用 MFA

说明:应为所有具有写入权限的订阅帐户启用多重身份验证(MFA),以防止帐户或资源泄露。 (相关策略: 应启用对订阅具有写入权限的 MFA 帐户)。

严重性:高

容器应仅使用允许的 AppArmor 配置文件

说明:在 Kubernetes 集群上运行的容器应仅限使用允许的 AppArmor 配置文件。 AppArmor(应用程序防御)是一种 Linux 安全模块,可保护操作系统及其应用程序免受安全威胁。 为使用此模块,系统管理员需要将 AppArmor 安全配置文件与每个程序相关联。 (相关策略:Kubernetes 群集容器应只使用允许的 AppArmor 配置文件)。

严重性:高

类型:Kubernetes 数据平面

Kubernetes 群集不应授予 CAPSYSADMIN 安全功能

说明:为了减小容器的受攻击面,请限制 CAP_SYS_ADMIN Linux 功能。 有关详细信息,请参阅 https://aka.ms/kubepolicydoc。 (无相关策略)

严重性:高

类型:Kubernetes 数据平面

服务应只侦听允许的端口

说明:若要减少 Kubernetes 群集的受攻击面,请限制服务对已配置端口的访问权限,以此限制对群集的访问权限。 (相关策略:确保服务只侦听 Kubernetes 群集中允许使用的端口)。

严重性:中等

类型:Kubernetes 数据平面

应限制对主机网络和端口的使用

说明:限制 Pod 在 Kubernetes 群集中对主机网络和允许的主机端口范围的访问。 在启用 hostNetwork 属性的情况下创建的 Pod 将共享该节点的网络空间。 为了避免被泄露的容器侦听网络流量,建议不要将 Pod 置于主机网络上。 如果需要在节点的网络上公开容器端口,并且使用 Kubernetes 服务节点端口不能满足你的需求,另一个可能的做法是在 Pod 规范中为容器指定 hostPort。(相关策略:Kubernetes 群集 Pod 应只使用已批准的主机网络和端口范围)。

严重性:中等

类型:Kubernetes 数据平面

Pod HostPath 卷装载的使用应限制为已知列表,以限制来自已泄露容器的节点访问

说明:建议将 Kubernetes 群集中的 pod HostPath 卷装载限制为配置的允许主机路径。 如果遭到入侵,应限制容器对容器节点的访问。 (相关策略:Kubernetes 群集 Pod hostPath 卷应只使用允许的主机路径)。

严重性:中等

类型:Kubernetes 数据平面