Source | Azure Portal | ||||||||||||||||||||||||||||||||||||||||||||
Display name | API Management calls to API backends should not bypass certificate thumbprint or name validation | ||||||||||||||||||||||||||||||||||||||||||||
Id | 92bb331d-ac71-416a-8c91-02f2cb734ce4 | ||||||||||||||||||||||||||||||||||||||||||||
Version | 1.0.2 Details on versioning |
||||||||||||||||||||||||||||||||||||||||||||
Versioning |
Versions supported for Versioning: 1 1.0.2 Built-in Versioning [Preview] |
||||||||||||||||||||||||||||||||||||||||||||
Category | API Management Microsoft Learn |
||||||||||||||||||||||||||||||||||||||||||||
Description | To improve the API security, API Management should validate the backend server certificate for all API calls. Enable SSL certificate thumbprint and name validation. | ||||||||||||||||||||||||||||||||||||||||||||
Cloud environments | AzureCloud = true AzureUSGovernment = unknown AzureChinaCloud = unknown |
||||||||||||||||||||||||||||||||||||||||||||
Available in AzUSGov | Unknown, no evidence if Policy definition is/not available in AzureUSGovernment | ||||||||||||||||||||||||||||||||||||||||||||
Assessment(s) |
Assessments count: 1 Assessment Id: e0905114-2b51-4728-ab31-550f2058ec6c DisplayName: API Management calls to API backends should not bypass certificate thumbprint or name validation Description: To improve the API security, API Management should validate the backend server certificate for all API calls. Enable SSL certificate thumbprint and name validation. Remediation description: To enable certificate chain and certificate name validation: 1. In the Azure portal, find your API Management Resource 2. Navigate to the Backends blade 3. Select the backend from the Backends list 4. Select the Properties blade 5. Check the Validate certificate chain and Validate certificate name boxes 6. Select 'Save.' Categories: Compute Severity: Medium User impact: High Threats: ElevationOfPrivilege |
||||||||||||||||||||||||||||||||||||||||||||
Mode | All | ||||||||||||||||||||||||||||||||||||||||||||
Type | BuiltIn | ||||||||||||||||||||||||||||||||||||||||||||
Preview | False | ||||||||||||||||||||||||||||||||||||||||||||
Deprecated | False | ||||||||||||||||||||||||||||||||||||||||||||
Effect | Default Audit Allowed Audit, Disabled, Deny |
||||||||||||||||||||||||||||||||||||||||||||
RBAC role(s) | none | ||||||||||||||||||||||||||||||||||||||||||||
Rule aliases | IF (2)
|
||||||||||||||||||||||||||||||||||||||||||||
Rule resource types | IF (1) |
||||||||||||||||||||||||||||||||||||||||||||
Compliance |
The following 3 compliance controls are associated with this Policy definition 'API Management calls to API backends should not bypass certificate thumbprint or name validation' (92bb331d-ac71-416a-8c91-02f2cb734ce4)
| ||||||||||||||||||||||||||||||||||||||||||||
Initiatives usage |
|
||||||||||||||||||||||||||||||||||||||||||||
History |
|
||||||||||||||||||||||||||||||||||||||||||||
JSON compare |
compare mode:
version left:
version right:
|
||||||||||||||||||||||||||||||||||||||||||||
JSON |
|