Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure provozní zabezpečení odkazuje na služby, ovládací prvky a funkce dostupné uživatelům za účelem ochrany dat, aplikací a dalších prostředků v Microsoft Azure. Jedná se o architekturu, která zahrnuje znalosti získané prostřednictvím celé řady funkcí, které jsou pro Microsoft jedinečné. Mezi tyto funkce patří SDL (Microsoft Security Development Lifecycle), program Microsoft Security Response Center a hluboké povědomí o oblasti kybernetické bezpečnosti hrozeb.
služby pro správu Azure
Provozní tým IT zodpovídá za správu infrastruktury datacentra, aplikací a dat, včetně stability a zabezpečení těchto systémů. Nicméně získání bezpečnostních poznatků napříč stále složitějšími IT prostředími často vyžaduje, aby organizace skládaly data z více bezpečnostních a manažerských systémů.
Azure Monitor Logs je cloudové řešení pro správu IT, které vám pomáhá spravovat a chránit vaši on-premises i cloudovou infrastrukturu. Azure zahrnuje více správcovských služeb, které poskytují specifické funkce. Služby můžete kombinovat, abyste dosáhli různých scénářů správy.
Azure Monitor
Azure Monitor shromažďuje data ze spravovaných zdrojů do centrálních úložišť dat. Tato data mohou zahrnovat události, data o výkonu nebo vlastní data poskytovaná přes API. Po shromáždění dat jsou k dispozici pro upozorňování, analýzu a export.
Data z různých zdrojů můžete konsolidovat a kombinovat data ze služeb Azure se stávajícím místním prostředím. Azure Monitor Logs odděluje sběr dat od akcí provedených na těchto datech, takže všechny akce jsou dostupné všem druhům dat.
Automation
Azure Automation poskytuje způsob, jak automatizovat ruční, dlouhotrvající, náchylné k chybám a často opakující se úlohy, které se běžně provádějí v cloudovém a podnikovém prostředí. Tato automatizace šetří čas a zvyšuje spolehlivost administrativních úkolů. Azure Automation také může tyto úkoly naplánovat tak, aby se spouštěly automaticky v pravidelných intervalech. Procesy můžete automatizovat pomocí runbooků nebo automatizovat správu konfigurace pomocí Desired State Configuration.
Backup
Azure Backup je služba založená na Azure, kterou můžete použít k zálohování (nebo ochraně) a obnovení dat v Microsoft Cloudu. Azure Backup nahradí stávající místní nebo off-site řešení zálohování cloudovým řešením, které je spolehlivé, zabezpečené a cenově konkurenceschopné.
Azure Backup nabízí komponenty, které si stáhnete a nasadíte na příslušný počítač nebo server nebo v cloudu. Nasazená komponenta nebo agent závisí na tom, co chcete chránit. Všechny komponenty Azure Backup (ať už chráníte data lokálně nebo v cloudu) mohou zálohovat data do trezoru Azure Recovery Services v Azure.
Další informace najdete v tabulce komponent Azure Backup.
Site Recovery
Azure Site Recovery zajišťuje kontinuitu podnikových procesů orchestrací replikace místních virtuálních a fyzických počítačů do Azure nebo do sekundární lokality. Pokud vaše primární místo není dostupné, přepnete na záložní místo, aby uživatelé mohli pokračovat v práci. Vrátíte se k původnímu stavu, když se systémy vrátí do provozuschopného stavu. Pomocí Microsoft Defender for Cloud můžete provádět inteligentnější a efektivnější detekci hrozeb.
Microsoft Entra ID
Microsoft Entra ID je komplexní služba identit, která:
- Umožňuje správu identit a přístupů (IAM) jako cloudovou službu.
- Poskytuje centrální správu přístupu, jednotné přihlašování (SSO) a reportování.
- Podporuje integrovanou správu přístupu pro galerii aplikací Microsoft Entra v Azure Marketplace, včetně Salesforce, Google Apps, Box a Concur.
Microsoft Entra ID zahrnuje také úplnou sadu možností správy identity, včetně těchto:
- Vícefaktorové ověřování
- Samostatná správa hesel
- Samoobslužná správa skupin
- Správa privilegovaných účtů
- Řízení přístupu v Azure na bázi rolí (Azure RBAC)
- Monitorování využití aplikací
- Bohaté auditování
- Monitorování zabezpečení a upozorňování
S Microsoft Entra ID mají všechny aplikace, které publikujete pro partnery a zákazníky (firmy nebo spotřebitele), stejnou identitu a možnosti správy identity a přístupu. Tato schopnost identifikovat může výrazně snížit vaše provozní náklady.
Microsoft Defender for Cloud
Microsoft Defender for Cloud vám pomáhá předcházet, detekovat a reagovat na hrozby tím, že poskytuje lepší přehled a kontrolu nad bezpečností vašich Azure zdrojů. Defender for Cloud poskytuje integrované monitorování bezpečnosti a správu politik napříč vašimi předplatnými. Pomáhá zjišťovat hrozby, které by jinak nemusely být nepozorované, a funguje s rozsáhlým ekosystémem řešení zabezpečení.
Defender for Cloud pomáhá chránit data virtuálních strojů (VM) v Azure tím, že poskytuje přehled o bezpečnostních nastaveních vašeho virtuálního stroje a monitoruje hrozby. Defender for Cloud může monitorovat vaše virtual machines pro:
- Nastavení zabezpečení operačního systému s doporučenými konfiguračními pravidly
- Chybí systémové zabezpečení a důležité aktualizace.
- Doporučení ochrany koncových bodů
- Ověření šifrování disku.
- Síťové útoky.
Defender for Cloud používá řízení přístupu na základě rolí Azure (Azure RBAC). Azure RBAC poskytuje vestavěné role, které můžete přiřadit uživatelům, skupinám a službám v Azure.
Defender for Cloud hodnotí konfiguraci vašich zdrojů, aby identifikoval bezpečnostní problémy a zranitelnosti. V defenderu pro cloud se zobrazí informace související s prostředkem jenom v případě, že máte přiřazenou roli vlastníka, přispěvatele nebo čtenáře předplatného nebo skupiny prostředků, ke které prostředek patří.
Poznámka:
Další informace o rolích a povolených akcích v programu Defender for Cloud najdete v tématu Permissions v Microsoft Defender for Cloud.
Defender for Cloud používá Azure Monitor Agent. Defender for Cloud používá stejného agenta jako Azure Monitor. Data shromážděná z tohoto agenta se ukládají v existující službě Log Analytics workspace přidružené k vašemu předplatnému Azure nebo v novém pracovním prostoru s ohledem na geografickou polohu virtuálního počítače.
Azure Monitor
Problémy s výkonem vaší cloudové aplikace mohou ovlivnit vaše podnikání. S několika propojenými komponentami a častými verzemi může dojít ke snížení výkonu kdykoli. A pokud vyvíjíte aplikaci, vaši uživatelé obvykle objevují problémy, které jste při testování neobjevili. O těchto problémech byste měli vědět okamžitě a měli byste mít nástroje pro jejich diagnostiku a řešení.
Azure Monitor je základní nástroj pro monitorování služeb běžících na Azure. Poskytuje data na úrovni infrastruktury o propustnosti služby a okolním prostředí. Pokud spravujete své aplikace zcela v Azure a rozhodujete se, zda chcete škálovat zdroje nahoru nebo dolů, Azure Monitor je to pravé místo, kde začít.
Data monitorování můžete použít také k získání podrobných přehledů o vaší aplikaci. Tyto znalosti vám mohou pomoci zlepšit výkon nebo udržovatelnost aplikací, nebo automatizovat akce, které by jinak vyžadovaly manuální zásah.
Azure Monitor obsahuje následující komponenty.
protokol aktivit Azure
Protokol aktivit Azure poskytuje přehled o operacích prováděných s prostředky ve vašem předplatném. Azure Activity Log byl dříve známý jako "Audit Log" nebo "Operational Log", protože hlásí události v řídicí rovině pro vaše předplatné.
Azure diagnostické protokoly
Azure diagnostické protokoly jsou generovány prostředkem a poskytují bohatá a častá data o provozu tohoto prostředku. Obsah těchto protokolů se liší podle typu prostředku.
Protokoly systému událostí Windows jsou jednou z kategorií diagnostických protokolů pro virtuální počítače. Protokoly objektů blob, tabulek a front jsou kategorii diagnostických protokolů pro ukládací účty.
Diagnostické protokoly se liší od protokolu Aktivita. Protokol aktivit poskytuje přehled o operacích prováděných s prostředky ve vašem předplatném. Diagnostické protokoly poskytují přehled o operacích, které váš prostředek provedl sám.
Metriky
Azure Monitor poskytuje telemetrii, která poskytuje přehled o výkonu a stavu vašich úloh na Azure. Nejdůležitějším typem telemetrických dat Azure jsou metriky (označované také jako čítače výkonu) generované většinou prostředků Azure. Azure Monitor nabízí několik způsobů konfigurace a využívání těchto metrik pro monitorování a řešení potíží.
diagnostika Azure
Azure Diagnostics umožňuje shromažďování diagnostických dat v nasazené aplikaci. Rozšíření Diagnostika můžete použít z různých zdrojů. Aktuálně se podporují role cloudové služby Azure, Azure virtual machines se systémem Microsoft Windows a Azure Service Fabric.
Azure Network Watcher
Organizace budují end-to-end síť v Azure orchestrací a sestavováním jednotlivých síťových zdrojů, jako jsou virtuální sítě, Azure ExpressRoute, Azure Application Gateway a load balancery. Můžete monitorovat každý síťový zdroj.
Kompletní síť může mít složité konfigurace a interakce mezi prostředky. Pro tyto složité scénáře potřebujete monitorování založené na scénářích přes Azure Network Watcher.
Network Watcher zjednodušuje monitorování a diagnostiku vaší Azure sítě. Použijte diagnostické a vizualizační nástroje v Network Watcher k:
- Zachytávání vzdálených paketů na virtuálním počítači Azure.
- Získejte přehled o síťovém provozu pomocí protokolů toku.
- Diagnostika Službu Azure VPN Gateway a jejich připojení
Network Watcher aktuálně nabízí následující možnosti:
- Topologie: Poskytuje přehled o různých propojeních a přidruženích mezi síťovými prostředky ve skupině prostředků.
- Zachytávání proměnných paketů: Zachytává data paketů do a z virtuálního počítače. Rozšířené možnosti filtrování a jemně vyladěné ovládací prvky, jako je možnost nastavit omezení času a velikosti, poskytují všestrannost. Data paketů můžete uložit do blob úložiště nebo na lokální disk ve formátu .cap.
- Ověření toku IP: Kontroluje, jestli je paket povolený nebo zakázaný na základě pěti parametrů paketu pro informace o toku (cílová IP adresa, zdrojová IP adresa, cílový port, zdrojový port a protokol). Pokud skupina zabezpečení paket odmítne, vrátí se pravidlo a skupina, které paket zamítly.
- Další hop: Určuje další přeskok při směrování paketů v síťové infrastruktuře Azure, což umožňuje diagnostikovat chybně nakonfigurované trasy definované uživatelem.
- Zobrazení skupiny zabezpečení: Získá efektivní a aplikovaná pravidla zabezpečení, která se uplatňují na virtuálním stroji.
- NSG flow logy pro skupiny síťové bezpečnosti: Umožňují zachytávat logy týkající se provozu, který je povolen nebo zakázán bezpečnostními pravidly ve skupině. Tok je definovaný pěticí: zdrojová IP adresa, cílová IP adresa, zdrojový port, cílový port a protokol.
- Řešení potíží s bránou a připojením virtuální sítě: Poskytuje možnost řešit potíže s bránami a připojeními virtuální sítě.
- Limity předplatného sítě: Umožňuje zobrazit využití síťových prostředků na základě limitů.
- Diagnostické protokoly: Poskytuje jedno podokno pro povolení nebo zakázání diagnostických protokolů pro síťové prostředky ve skupině prostředků.
Další informace najdete v tématu Konfigurování Network Watcher.
Transparentnost přístupu poskytovatele cloudových služeb
Customer Lockbox pro Microsoft Azure je služba integrovaná do portálu Azure, která vám dává explicitní kontrolu v těch vzácných případech, kdy by Microsoft podpůrný inženýr mohl potřebovat přístup k vašim datům k vyřešení problému. Ve výjimečných případech, například při řešení potíží se vzdáleným přístupem, může technik podpory společnosti Microsoft potřebovat zvýšená oprávnění k vyřešení problému. V takových případech inženýři Microsoft používají just-in-time přístupovou službu, která poskytuje omezené, časově omezené autorizace s omezeným přístupem ke službě. I když Společnost Microsoft vždy získala souhlas zákazníka pro access, Customer Lockbox vám teď umožňuje tyto žádosti z Azure portal kontrolovat a schvalovat nebo odepřít. Inženýři podpory Microsoft nezískají přístup, dokud žádost neschválíte.
Standardizovaná a vyhovující nasazení
Použijte Azure Deployment Stacks k definování, nasazení a správě opakovatelné sady Azure zdrojů, které odpovídají standardům, vzorům a požadavkům vaší organizace. Zásobníky nasazení poskytují řízení životního cyklu a nastavení odepření pro prostředky definované pomocí šablon Bicep nebo Azure Resource Manager. Používejte specifikace šablon Azure Resource Manager k uložení, verzím a sdílení schválených šablon napříč vaší organizací.
Important
Azure Blueprints (Náhled) zahájí postupné ukončování 31. července 2026 a bude vyřazen z provozu 31. ledna 2027. Převeďte existující blueprinty na zásobníky nasazení a do specifikací šablon před ukončením podpory.
DevOps
Před praxí DevOps byly týmy zodpovědné za shromažďování obchodních požadavků na softwarový program a psaní kódu. Poté samostatný tým QA testoval program v izolovaném vývojovém prostředí. Pokud byly požadavky splněny, tým QA uvolnil kód pro nasazení operací. Týmy pro nasazení byly dále rozděleny do skupin jako sítě a databáze. Každé předání nezávislému týmu přinášelo úzká místa.
DevOps umožňuje týmům dodávat bezpečnější a kvalitnější řešení rychleji a za nižší náklady. Organizace očekávají dynamický a spolehlivý zážitek při používání softwaru a služeb. Týmy musí rychle iterovat aktualizace softwaru a měřit dopad aktualizací. Musí rychle reagovat novými vývojovými iteracemi, aby řešila problémy nebo přinesla větší hodnotu.
Cloudové platformy jako Microsoft Azure odstraňují tradiční úzká místa a pomáhají komoditizovat infrastrukturu. Software je klíčovým odlišujícím faktorem a faktorem v obchodních výsledcích každé firmy. Organizace, vývojáři a IT pracovníci by měli rozumět postupům DevOps.
Vyspělí odborníci na DevOps přijmou několik následujících postupů. Tyto postupy zahrnují lidi , kteří vytvářejí strategie na základě obchodních scénářů. Nástroje můžou pomoct automatizovat různé postupy.
- Týmy využívají agilní plánování a projektové řízení k plánování a rozdělení práce do sprintů, řízení kapacity týmu a pomoci týmům rychle se přizpůsobit měnícím se potřebám firmy.
- Správa verzí, obvykle s Gitem, umožňuje týmům umístěným kdekoli na světě sdílet zdroj a integrovat je s nástroji pro vývoj softwaru k automatizaci kanálu vydávání verzí.
- Kontinuální integrace řídí probíhající slučování a testování kódu, což vede k včasnému zjištění vad. Mezi další výhody patří méně času ztraceného na problémy při sloučení a rychlá zpětná vazba pro vývojové týmy.
- Průběžné doručování softwarových řešení do produkčního a testovacího prostředí pomáhá organizacím rychle opravit chyby a reagovat na neustále se měnící obchodní požadavky.
- Monitorování běžících aplikací – včetně produkčních prostředí pro zdraví aplikací a uživatelskou potřebu – pomáhá organizacím vytvořit hypotézu a rychle ověřit nebo vyvrátit strategie. Proces zachycuje a ukládá bohatá data v různých formátech pro záznamy.
- Infrastruktura jako kód (IaC) je praxe, která umožňuje automatizaci a ověřování vytváření a demontáže sítí a virtuálních strojů, aby pomohla s poskytováním bezpečných a stabilních platforem pro hostování aplikací.
- Týmy používají architekturu mikroslužeb k izolaci obchodních případů použití do malých opakovaně použitelných služeb. Tato architektura umožňuje škálovatelnost a efektivitu.
Další kroky
Další informace o řešení zabezpečení a auditu najdete v následujících článcích: