Komponenty a hranice informačního systému Azure

Tento článek obsahuje obecný popis architektury a správy Azure. Systémové prostředí Azure se skládá z následujících sítí:

  • Produkční síť Microsoft Azure (síť Azure)
  • Podniková síť Microsoftu (corpnet)

Tyto sítě provozují a udržují samostatné IT týmy.

Architektura Azure

Azure je platforma a infrastruktura cloud computingu pro vytváření, nasazování a správu aplikací a služeb prostřednictvím sítě datacenter. Microsoft spravuje tato datová centra. Na základě počtu zadaných zdrojů Azure vytváří virtuální stroje (VM) na základě potřeb zdrojů. Tyto VM běží na Azure hypervizoru, který Microsoft navrhuje pro použití v cloudu a který veřejnosti neposkytuje.

Na každém fyzickém uzlu serveru Azure je hypervisor, který běží přímo přes hardware. Hypervisor rozdělí uzel na proměnný počet hostovaných virtuálních počítačů. Každý uzel má také jeden kořenový virtuální počítač, na kterém běží hostitelský operační systém. Azure povoluje Windows Firewall na každé VM. Definujete, které porty se dají adresovat konfigurací definičního souboru služby. Tyto porty jsou jediné otevřené a adresovatelné interně nebo externě. Hypervisor a root operační systém zprostředkovávají veškerý provoz a přístup k disku a síti.

Virtuální počítače Azure na úrovni hostitele používají přizpůsobenou a posílenou verzi nejnovějšího Windows Serveru. Azure používá verzi Windows Serveru, která zahrnuje pouze ty komponenty potřebné k hostování virtuálních počítačů. Tato konfigurace zlepšuje výkon a snižuje plochu útoku. Hypervizor vynucuje hranice strojů a nezávisí na bezpečnosti operačního systému.

Správa Azure pomocí fabric kontrolerů

Azure seskupuje VM běžící na fyzických serverech (blades/nodes) do clusterů o přibližně 1 000 členech. Softwarová komponenta škálované a redundantní platformy nazývaná fabric controller (FC) nezávisle spravuje virtuální počítače.

Každý FC spravuje životní cyklus aplikací spuštěných v clusteru a zřizuje a monitoruje stav hardwaru pod jeho kontrolou. Provádí autonomní operace, například reinkarnaci VM instancí na zdravých serverech, když zjistí, že server selže. FC také provádí operace správy aplikací, jako je nasazení, aktualizace a horizontální navýšení kapacity aplikací.

Azure rozděluje datové centrum na clustery. Clustery izolují chyby na úrovni FC a brání určitým třídám chyb, aby ovlivnily servery mimo cluster, ve kterém k nim dochází. Azure seskupuje FC, které slouží konkrétnímu Azure clusteru, do FC clusteru.

Inventář hardwaru

FC připraví inventář hardwaru a síťových zařízení Azure během procesu konfigurace bootstrap. Všechny nové hardwarové a síťové komponenty vstupující do produkčního prostředí Azure musí dodržovat proces konfigurace bootstrap. FC spravuje celý inventář uvedený v konfiguračním souboru datacenter.xml.

Image operačního systému spravovaného FC

Tým operačních systémů poskytuje virtuální obrazy pevných disků pro všechny hostitelské i hostovské VM v produkčním prostředí Azure. Tým tyto základní image sestaví prostřednictvím automatizovaného offline procesu sestavení. Základní obraz je verzí operačního systému, ve které Microsoft upravuje a optimalizuje jádro a další klíčové komponenty pro podporu prostředí Azure.

Existují tři typy obrazů operačního systému spravovaných strukturou:

  • Hostitel: Přizpůsobený operační systém, který běží na hostitelských virtuálních počítačích.
  • Nativní: Nativní operační systém, který běží na tenantech (například Azure Storage). Tento operační systém nemá žádný hypervisor.
  • Host: Hostovaný operační systém, který běží na hostovaném virtuálním počítači.

Microsoft navrhuje hostitelské a nativní operační systémy spravované FC pro použití v cloudu a nečiní je veřejně přístupnými.

Hostování a nativní operační systémy

Hostitelský a nativní operační systém jsou zpevněné obrazy operačního systému, které hostí fabric agenty a běží na výpočetních a úložných uzlech. Optimalizované základní obrazy hostitelských a nativních operačních systémů snižují plochu vystavenou API nebo nevyužitými komponentami. Tato API a komponenty mohou představovat vysoká bezpečnostní rizika a zvětšovat nárok operačního systému. Operační systémy s menší velikostí zahrnují pouze komponenty nezbytné pro Azure.

Hostovaný operační systém

Interní komponenty Azure, které běží na hostujících VM operačních systémech, nemohou používat Vzdálená plocha Protocol. Všechny změny standardních nastavení konfigurace musí projít procesem správy změn a verzí.

datacentra Azure

Tým MCIO (Cloud Infrastructure and Operations) Microsoftu spravuje fyzickou infrastrukturu a zařízení datacentra pro všechny online služby Microsoftu. MCIO je primárně zodpovědný za správu fyzických a environmentálních kontrol v datacentrech a také za správu a podporu vnějších hraničních síťových zařízení (například hraničních směrovačů a směrovačů datacenter). MCIO je také zodpovědné za nastavení minimálního serverového hardwaru na rackech v datovém centru. Zákazníci Azure nemají přímou interakci s infrastrukturou Azure.

Správa služeb a servisní týmy

Různé technické skupiny, označované jako servisní týmy, spravují podporu služby Azure. Každý tým služeb zodpovídá za oblast podpory Azure. Každý servisní tým musí mít k dispozici inženýra 24/7, aby mohl vyšetřit a vyřešit poruchy v provozu. Týmy služeb ve výchozím nastavení nemají fyzický přístup k hardwaru provozovanému v Azure.

Týmy služeb jsou:

  • Aplikační platforma
  • Microsoft Entra ID
  • Azure Compute
  • Azure Net
  • Služby cloudového inženýrství
  • ISSD: Zabezpečení
  • Vícefaktorové ověřování
  • Databáze SQL
  • Storage

Typy uživatelů

Zaměstnanci a dodavatelé Microsoft jsou interní uživatelé. Všichni ostatní uživatelé jsou externí uživatelé. Všichni interní uživatelé Azure mají kategorizovaný stav zaměstnance s úrovní citlivosti, která definuje jejich přístup k zákaznickým datům (přístup nebo žádný přístup). Uživatelská oprávnění k Azure (autorizační oprávnění po ověření) jsou popsaná v následující tabulce:

Role Interní nebo externí Úroveň citlivosti Oprávnění a prováděné funkce Typ přístupu
Technik datacentra Azure Interní Žádný přístup k zákaznickým datům Spravujte fyzické zabezpečení místního prostředí. Proveďte hlídky v datacentru a mimo něj a monitorujte všechny vstupní body. Doprovázejte určité osoby bez prověrky, které poskytují obecné služby (například stravování nebo úklid) nebo IT práci, do a z datového centra. Proveďte pravidelné monitorování a údržbu síťového hardwaru. Pomocí různých nástrojů můžete provádět správu incidentů a opravovat přerušení. Proveďte pravidelné monitorování a údržbu fyzického hardwaru v datacentrech. Přístup k prostředí na vyžádání od majitelů nemovitostí. Provádějte forenzní vyšetřování, zaznamenávejte hlášení o incidentech a splňte povinné bezpečnostní školení a požadavky na politiku. Vlastnit a spravovat kritické bezpečnostní nástroje, jako jsou skenery a sběr logů. Trvalý přístup k prostředí.
Třídění incidentů Azure (technici rychlé reakce) Interní Přístup k zákaznickým datům Spravujte komunikaci mezi MCIO, podporou a technickými týmy. Incidenty s triážními platformami, problémy s nasazením a požadavky na služby. Přístup do prostředí právě včas s omezeným trvalým přístupem k systémům, které nejsou určeny pro zákazníky.
Technici nasazení Azure Interní Přístup k zákaznickým datům Nasaďte a upgradujte komponenty platformy, software a plánované změny konfigurace v podpoře Azure. Přístup do prostředí právě včas s omezeným trvalým přístupem k systémům, které nejsou určeny pro zákazníky.
Podpora při výpadku služby zákazníků Azure (tenant) Interní Přístup k zákaznickým datům Ladění a diagnostika výpadků platformy a chyb pro jednotlivé výpočetní tenanty a účty Azure Analýza chyb Provádět kritické opravy platformy nebo zákazníka a řídit technická vylepšení napříč podporou. Přístup do prostředí právě včas s omezeným trvalým přístupem k systémům, které nejsou určeny pro zákazníky.
Technici živého webu Azure (monitorovací technici) a incidenty Interní Přístup k zákaznickým datům Diagnostika a zmírnění stavu platformy pomocí diagnostických nástrojů Opravy pohonů pro ovladače hlasitosti, opravy předmětů vzniklých při výpadcích a pomoc při obnově výpadků. Přístup do prostředí právě včas s omezeným trvalým přístupem k systémům, které nejsou určeny pro zákazníky.
Zákazníci Azure Externí není k dispozici není k dispozici není k dispozici

Azure používá jedinečné identifikátory k ověřování uživatelů organizace a zákazníků (nebo procesů jménem uživatelů organizace). Tento přístup platí pro všechny assety a zařízení, která jsou součástí prostředí Azure.

Interní ověřování Azure

TLS šifrování chrání komunikaci mezi interními komponentami Azure. Ve většině případů jsou certifikáty X.509 podepsané svým držitelem. Výjimkou jsou certifikáty s připojením přístupným zvenčí sítě Azure, stejně jako certifikáty pro FC. Certifikační autorita Microsoft podporovaná důvěryhodnou root CA vydává certifikáty pro FC. Tato konfigurace umožňuje převést veřejné klíče FC. Vývojářské nástroje Microsoft také používají veřejné klíče FC. Když vývojáři odesílají nové obrázky aplikací, Microsoft je šifruje veřejným klíčem FC, aby ochránil případná vložená tajemství.

Ověřování hardwarových zařízení Azure

FC udržuje sadu přihlašovacích údajů (klíčů nebo hesel), která slouží k autentizaci k různým hardwarovým zařízením pod jeho kontrolou. Microsoft používá systém k zabránění přístupu k těmto přihlašovacím údajům. Konkrétně Microsoft navrhuje přenos, perzistenci a používání těchto přihlašovacích údajů, aby zabránil vývojářům, administrátorům, zálohovacím službám a pracovníkům Azure přístup k citlivým, důvěrným nebo soukromým informacím.

Microsoft používá šifrování založené na veřejném klíči hlavní identity FC. Toto šifrování probíhá při nastavení FC a rekonfiguraci FC pro přenos přihlašovacích údajů používaných k přístupu k síťovým hardwarovým zařízením. Když FC potřebuje přihlašovací údaje, FC je načte a dešifruje.

Síťová zařízení

Síťový tým Azure konfiguruje účty síťových služeb tak, aby umožnily klientu Azure autentizovat se k síťovým zařízením (routerům, switchům a load balancerům).

Správa zabezpečených služeb

Provozní pracovníci Azure musí používat zabezpečené administrátorské pracovní stanice (SAW). Použijte pracovní stanice s privilegovaným přístupem k implementaci podobných kontrol. Pomocí SAW administrativní pracovníci používají individuálně přiřazený administrátorský účet oddělený od běžného uživatelského účtu. Služba SAW vychází z tohoto postupu oddělení účtů tím, že těmto citlivým účtům poskytuje důvěryhodnou pracovní stanici.

Další kroky

Další informace o tom, co Microsoft dělá, aby pomohl zabezpečit infrastrukturu Azure, najdete tady: