你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

无服务器保护建议

本文列出了 Microsoft Defender for Cloud 计划颁发的所有安全建议 - 用于无服务器保护的 Defender 云安全状况管理 (CSPM)。

环境中显示的建议基于要保护的资源和自定义配置。 可以在门户中 查看适用于资源的建议。

若要了解可针对这些建议执行的操作,请参阅 Defender for Cloud0>修正建议。

小窍门

如果建议的描述中显示“无相关策略”,通常是因为该建议依赖于另一个建议及其策略

例如,建议“应修正 Endpoint Protection 运行状况失败”依赖于建议“应安装 Endpoint Protection 解决方案”,后者检查 Endpoint Protection 解决方案是否已安装。 基础建议确实具有一个策略。 将策略限制为仅限基础建议可简化策略管理。

无服务器保护建议

应在Azure Functions启用身份验证

说明:Defender for Cloud 发现 Azure Functions 应用未启用身份验证,并且至少一个 HTTP 触发的函数设置为“匿名”。 此身份验证会带来未经授权访问函数的风险。 为函数应用添加标识提供者或更改函数本身的身份验证类型,以防止出现此风险。 (无相关策略)

严重性:高

应在 Lambda 函数 URL 上启用身份验证

说明:Defender for Cloud 标识为一个或多个 Lambda 函数 URL 未启用身份验证。 无需身份验证即可公开访问的 Lambda 函数 URL 会带来未经授权的访问和潜在滥用的风险。 在 Lambda 函数 URL 上强制实施 AWS IAM 身份验证有助于缓解这些风险。 (无相关策略)

严重性:高

应在 Lambda 上启用代码签名

说明:Defender for Cloud 已确定在 Lambda 上未启用代码签名,这给 Lambda 函数代码进行了未经授权的修改带来风险。 启用代码签名可确保代码的完整性和真实性,从而阻止此类修改。 (无相关策略)

严重性:高

应使用自动运行时版本更新配置 Lambda 函数

说明:Defender for Cloud 发现 Lambda 函数未使用自动运行时版本更新。 这会带来暴露在具有漏洞的过时运行时版本的风险。 使用自动更新使运行时保持最新状态,并确保函数受益于最新的安全修补程序和改进。 (无相关策略)

严重性:中

Lambda 函数应实现保留并发,以防止资源耗尽

说明:Defender for Cloud 发现 Lambda 函数正在使用过时的层版本。 这会带来暴露已知漏洞的风险。 使层保持最新,可确保函数受益于最新的安全修补程序和改进。 (无相关策略)

严重性:中

不应在 Function App、Web 应用或逻辑应用上配置过度宽松的权限

说明:Defender for Cloud 发现 Function App、Web 应用或逻辑应用标识具有过于宽松的权限。 通过限制权限,可以确保仅授予必要的访问权限,降低未经授权的访问和潜在安全漏洞的风险。 (无相关策略)

严重性:高

应在 Internet 公开的函数应用上配置受限的网络访问

说明:Defender for Cloud 发现 Function App 在没有任何限制的情况下向 Internet 公开。 通过限制网络访问,可以确保只有允许的网络才能访问 Functionapp。 如果函数不需要公用网络访问,请将“公用网络访问”设置设置为“已禁用”或“从所选虚拟网络和 IP 地址启用”。 此作会限制网络访问,减少对未经授权的访问的暴露,并保护应用程序免受潜在威胁。 (无相关策略)

严重性:高

应在 lambda 函数 API 网关上使用安全机制

说明:Defender for Cloud 发现未为 lambda 函数 API 网关启用身份验证。 这会带来未经授权的访问风险,并可能滥用函数终结点。 强制实施身份验证有助于缓解这些风险。 (无相关策略)

严重性:高