Úvod do zabezpečení Azure

Zabezpečení je důležité v dnešním cloudovém prostředí. Kybernetické hrozby se neustále vyvíjejí a chrání vaše data, aplikace a infrastruktura vyžadují komplexní a multilayerovaný přístup. Bezpečnost je v cloudu zásadní a potřebujete přesné a aktuální informace o bezpečnosti Azure.

Tento článek obsahuje komplexní přehled zabezpečení, které jsou k dispozici v Azure. Ucelené zobrazení zabezpečení Azure uspořádané podle možností ochrany, detekce a reakce najdete v tématu End-to-end zabezpečení v Azure.

Přístup Azure k zabezpečení typu obrana v hloubce

Azure využívá strategii hloubkové obrany, která poskytuje vícevrstvou ochranu v celé struktuře – od fyzických datacenter po výpočetní jednotky, úložiště, sítě, aplikace a identitu. Tento vícevrstvý přístup zajišťuje, že pokud je jedna vrstva kompromitována, další vrstvy nadále chrání vaše zdroje.

Infrastruktura Azure je navržena od základů, zahrnuje vše od fyzických zařízení až po aplikace, aby bezpečně hostovala miliony zákazníků současně. Tento pevný základ pomáhá firmám splnit jejich bezpečnostní požadavky. Informace o tom, jak Microsoft zabezpečuje samotnou platformu Azure, najdete v tématu Azure zabezpečení infrastruktury. Podrobnosti o zabezpečení fyzického datacentra najdete v tématu Azure fyzické zabezpečení.

Azure je platforma veřejných cloudových služeb, která podporuje širokou škálu operačních systémů, programovacích jazyků, architektur, nástrojů, databází a zařízení. Může spouštět kontejnery Linuxu s integrací Dockeru; vytvářet aplikace pomocí JavaScriptu, Python, .NET, PHP, Java a Node.js; a vytvářet back-endy pro zařízení s iOSem, Androidem a Windows. Azure veřejné cloudové služby podporují stejné technologie, na které už spoléhají miliony vývojářů a IT specialistů.

Integrované zabezpečení platformy

Azure poskytuje výchozí ochranu zabezpečení integrovanou do platformy, která pomáhá chránit vaše prostředky od okamžiku jejich nasazení. Podrobné informace o možnostech zabezpečení platformy Azure najdete v tématu Azure přehled zabezpečení platformy.

  • Network Protection: Azure DDoS Protection automaticky chrání vaše prostředky před distribuovanými útoky na dostupnost služby.
  • Šifrování ve výchozím nastavení: Šifrování ukládání dat je ve výchozím nastavení povoleno pro Azure Storage, SQL Database a mnoho dalších služeb.
  • Identity Security: Microsoft Entra ID poskytuje zabezpečené ověřování a autorizaci pro všechny služby Azure.
  • Detekce hrozeb: Vestavěná detekce hrozeb monitoruje podezřelé aktivity ve vašich prostředcích Azure.
  • Compliance: Azure udržuje největší portfolio dodržování předpisů v oboru, které vám pomůže splnit zákonné požadavky.

Tyto základní kontrolní mechanismy zabezpečení fungují nepřetržitě na pozadí, aby chránily cloudovou infrastrukturu bez další konfigurace vyžadované pro základní ochranu.

Sdílená odpovědnost v cloudu

Zatímco Azure poskytuje silnou bezpečnost platformy, bezpečnost v cloudu je sdílenou odpovědností mezi Microsoft a vámi. Rozdělení zodpovědností závisí na vašem modelu nasazení (IaaS, PaaS nebo SaaS):

  • Odpovědnost společnostiMicrosoft: Azure zabezpečuje základní infrastrukturu, včetně fyzických datacenter, hardwaru, síťové infrastruktury a hostitelského operačního systému.
  • Vaše odpovědnost: Zodpovídáte za zabezpečení dat, aplikací, identit a správy přístupu.

Každá úloha a aplikace se liší s jedinečnými požadavky na zabezpečení na základě oborových předpisů, citlivosti dat a obchodních potřeb. Pokročilé bezpečnostní služby Azure tyto požadavky řeší. Další informace o modelu sdílené odpovědnosti najdete v tématu Sdílená odpovědnost v cloudu.

Note

Primárním cílem tohoto dokumentu je ovládací prvky, které můžete použít k přizpůsobení a zvýšení zabezpečení pro vaše aplikace a služby.

Pokročilé služby zabezpečení pro každou úlohu

Pro splnění jedinečných požadavků na zabezpečení poskytuje Azure komplexní sadu pokročilých služeb zabezpečení, které můžete nakonfigurovat a přizpůsobit pro vaše konkrétní potřeby. Tyto služby jsou uspořádané do šesti funkčních oblastí: Operace, Aplikace, Úložiště, Sítě, Výpočty a Identita. Komplexní katalog služeb a technologií zabezpečení najdete v tématu Azure bezpečnostní služby a technologie.

Kromě toho vám Azure poskytuje širokou škálu konfigurovatelných možností zabezpečení a možnost řídit je, abyste mohli přizpůsobit zabezpečení tak, aby splňovalo jedinečné požadavky nasazení vaší organizace. Tento dokument vám pomůže pochopit, jak vám Azure možnosti zabezpečení můžou pomoct splnit tyto požadavky.

Strukturované zobrazení kontrolních mechanismů zabezpečení Azure a standardních hodnot najdete v Srovnávací test zabezpečení cloudu Microsoft, který poskytuje komplexní pokyny k zabezpečení pro Azure služby.

Zabezpečení výpočetních prostředků

Zabezpečení virtuálních počítačů a výpočetních prostředků je zásadní pro ochranu úloh v Azure. Azure poskytuje několik vrstev zabezpečení výpočetních prostředků, od hardwarových ochrany až po detekci softwarových hrozeb. Podrobné informace o zabezpečení virtuálních počítačů najdete v tématu Azure Virtual Machines přehled zabezpečení.

Ověřené spuštění

Trusted launch je výchozí hodnota pro nově vytvořené virtuální počítače Azure generace 2 a Virtual Machine Scale Sets. Důvěryhodné spuštění chrání před pokročilými a trvalými technikami útoku, včetně spouštěcích sad, rootkitů a malwaru na úrovni jádra.

Důvěryhodné spuštění poskytuje:

  • Secure Boot: Chrání před instalací rootkitů a bootovacích sad založených na malwaru tím, že zajišťuje, že se mohou spustit pouze podepsané operační systémy a ovladače.
  • vTPM (virtuální modul důvěryhodné platformy): Vyhrazený bezpečný trezor pro klíče a měření, který umožňuje potvrzování a ověřování integrity bootu.
  • Monitorování integrity bootu: Používá ověřování přes Microsoft Defender for Cloud k ověření integrity boot chain a upozornění na selhání.

Důvěryhodné spuštění můžete povolit na existujících virtuálních počítačích a Virtual Machine Scale Sets.

Azure důvěrné výpočetní prostředí

Azure důvěrné zpracování poskytuje konečný, chybějící díl do skládanky ochrany dat. Tato schopnost vám umožňuje uchovávat data šifrovaná i v klidovém režimu, během přenosu a používání v paměti. Díky možnosti vzdáleného ověření identity také můžete kryptograficky ověřit, že se virtuální počítač, který nasadíte, bezpečně nasadí a správně nakonfigurovaný, před odemknutím dat.

Spektrum možností se liší od povolení scénářů "lift and shift" stávajících aplikací až po plnou kontrolu nad funkcemi zabezpečení. Pro infrastrukturu jako službu (IaaS) můžete použít:

Pro platformu jako službu (PaaS) nabízí Azure několik možností důvěrného výpočetního prostředí na bázi kontejnerů, včetně integrací s Azure Kubernetes Service (AKS).

Antimalware a antivirová ochrana

S Azure IaaS můžete používat antimalwarový software od dodavatelů zabezpečení, jako jsou Microsoft, Symantec, Trend Micro, McAfee a Kaspersky, k ochraně virtuálních počítačů před škodlivými soubory, adwarem a dalšími hrozbami. Microsoft Antimalware pro Azure Virtual Machines je funkce ochrany, která pomáhá identifikovat a odstranit viry, spyware a další škodlivý software. Microsoft Antimalware poskytuje konfigurovatelné výstrahy, pokud se známý škodlivý nebo nežádoucí software pokusí nainstalovat sám sebe nebo spustit ve vašich Azure systémech. Microsoft Antimalware můžete nasadit také pomocí Microsoft Defender for Cloud.

Note

Pro moderní ochranu zvažte Microsoft Defender pro servery která poskytuje pokročilou ochranu před hrozbami, včetně detekce koncových bodů a reakce (EDR) prostřednictvím integrace s Microsoft Defender for Endpoint.

Modul hardwarového zabezpečení

Šifrování a ověřování nezlepšují zabezpečení, pokud samotné klíče nejsou chráněné. Správu a zabezpečení důležitých tajných kódů a klíčů můžete zjednodušit jejich uložením do Azure Key Vault. Key Vault nabízí možnost ukládat klíče do modulů hardwarového zabezpečení (HSM) certifikovaných pro standardy FIPS 140–3 úrovně 3. Šifrovací klíče SQL Server pro zálohování nebo použití se průhledným šifrováním dat můžete ukládat do Key Vault spolu se všemi klíči nebo tajnými klíči z vašich aplikací. Microsoft Entra ID spravuje oprávnění a přístup k těmto chráněným položkám.

Podrobné informace o možnostech správy klíčů, včetně Azure Key Vault, spravovaného HSM a platebního HSM, najdete v tématu Správa klíčů v Azure.

Zálohování virtuálních počítačů

Azure Backup je řešení, které chrání data vašich aplikací s nulovou kapitálovou investicí a minimálními provozními náklady. Chyby aplikací můžou poškodit vaše data a lidské chyby můžou do vašich aplikací způsobit chyby, které můžou vést k problémům se zabezpečením. S Azure Backup jsou vaše virtuální počítače s Windows a Linuxem chráněné.

Azure Site Recovery

Důležitou součástí strategie provozní kontinuity a zotavení po havárii (BCDR) vaší organizace je zjištění, jak udržovat podnikové úlohy a aplikace v provozu, když dojde k plánovaným a neplánovaným výpadkům. Azure Site Recovery pomáhá orchestrovat replikaci, převzetí služeb při selhání a obnovení úloh a aplikací tak, aby byly dostupné ze sekundárního umístění, pokud dojde k výpadku primárního umístění.

Transparentní šifrování dat SQL VM (TDE)

Transparentní šifrování dat (TDE) a šifrování na úrovni sloupců (CLE) jsou funkce šifrování SQL Serveru. Tato forma šifrování vyžaduje správu a ukládání kryptografických klíčů používaných k šifrování.

Služba Azure Key Vault (AKV) je navržená tak, aby zlepšila zabezpečení a správu těchto klíčů v zabezpečeném a vysoce dostupném umístění. Konektor SQL Server umožňuje SQL Server používat tyto klíče z Azure Key Vault.

Pokud používáte SQL Server s místními počítači, můžete postupovat podle kroků pro přístup k Azure Key Vault z místní SQL Server instance. Pro SQL Server ve virtuálních počítačích Azure můžete ušetřit čas pomocí funkce integrace Azure Key Vault. Pomocí několika Azure PowerShell rutin k povolení této funkce můžete automatizovat konfiguraci potřebnou pro virtuální počítač SQL pro přístup k trezoru klíčů.

Úplný seznam osvědčených postupů zabezpečení databáze najdete v kontrolním seznamu zabezpečení databáze Azure.

Šifrování disků virtuálního počítače

Důležité

Azure Disk Encryption je plánováno na vyřazení dne 15. září 2028. Do tohoto data můžete dál používat Azure Disk Encryption bez přerušení. 15. září 2028 se úlohy s podporou ADE budou dál spouštět, ale šifrované disky se po restartování virtuálního počítače nepodaří odemknout, což vede k přerušení služeb.

Pro nové virtuální počítače používejte šifrování na hostiteli nebo zvažte velikosti důvěrných virtuálních počítačů s šifrováním disku s operačním systémem pro důvěrné výpočetní úlohy. Všechny virtuální počítače s podporou ADE (včetně záloh) se musí migrovat na šifrování na hostiteli před datem vyřazení, aby nedošlo k přerušení služeb. Podrobnosti najdete v tématu Migrace z Azure Disk Encryption na šifrování na hostiteli.

Pro moderní šifrování virtuálních počítačů nabízí Azure:

  • Šifrování na hostiteli: Poskytuje kompletní šifrování dat virtuálních počítačů, včetně dočasných disků a mezipamětí disku s operačním systémem nebo datovými disky.
  • Šifrování důvěrných disků: K dispozici u důvěrných virtuálních počítačů pro hardwarové šifrování.
  • Serverové šifrování pomocí klíčů spravovaných zákazníkem: Správa vlastních šifrovacích klíčů prostřednictvím Azure Key Vault nebo spravovaného HSM Azure Key Vault.

Další informace najdete v tématu Přehled možností šifrování spravovaných disků.

Virtuální síť

Virtuální počítače potřebují síťové připojení. Aby bylo možné tento požadavek podporovat, Azure vyžaduje připojení virtuálních počítačů k Azure Virtual Network. Azure Virtual Network je logická konstrukce vybudovaná na fyzické Azure síťové vrstvě. Každá logická Azure Virtual Network je izolovaná od všech ostatních virtuálních sítí Azure. Tato izolace pomáhá zajistit, aby síťový provoz ve vašich nasazeních nebyl přístupný jiným zákazníkům Microsoft Azure.

Aktualizace záplat

Aktualizace oprav poskytují základ pro vyhledání a řešení potenciálních problémů a zjednodušení procesu správy aktualizací softwaru. Snižují počet aktualizací softwaru, které musíte nasadit ve svém podniku, a zvyšují schopnost monitorovat dodržování předpisů.

Správa a reportování zásad zabezpečení

Defender for Cloud pomáhá předcházet hrozbám, zjišťovat je a reagovat na ně. Poskytuje lepší přehled a kontrolu nad zabezpečením vašich Azure prostředků. Poskytuje integrované monitorování zabezpečení a správu zásad napříč předplatnými Azure. Pomáhá zjišťovat hrozby, které by jinak nemusely být nepozorované, a funguje s rozsáhlým ekosystémem řešení zabezpečení.

Zabezpečení aplikací

Zabezpečení aplikací se zaměřuje na ochranu aplikací před hrozbami v průběhu jejich životního cyklu – od vývoje po nasazení a modul runtime. Azure poskytuje komplexní nástroje pro zabezpečený vývoj, testování a ochranu aplikací. Pokyny k vývoji zabezpečených aplikací najdete v tématu Develop zabezpečené aplikace na Azure. Osvědčené postupy zabezpečení specifické pro PaaS najdete v tématu Zabezpečení nasazení PaaS. Informace o zabezpečení nasazení IaaS najdete v tématu o osvědčených postupech Security pro úlohy IaaS v Azure.

Penetrační testování

Microsoft neprovádí penetrační testování vaší aplikace, ale chápe, že chcete a potřebujete provést testování na vlastních aplikacích. Již nemusíte Microsoft informovat o aktivitách penetračního testování, ale vy (nebo jakákoli oprávněná třetí strana provádějící testování vaším jménem) musíte i nadále dodržovat Jednotná pravidla zapojení pro penetrační testování v cloudu Microsoft.

Firewall webových aplikací

Web Application Firewall (WAF) v Azure Application Gateway chrání webové aplikace před běžnými webovými útoky, jako jsou injektáž SQL, skriptování mezi weby a napadení relací. Je předem nakonfigurovaná tak, aby se bránila před 10 hlavními ohroženími zabezpečení identifikovanými projektem OWASP (Open Web Application Security Project).

Ověřování a autorizace v Azure App Service

Autentizace nebo autorizace App Service je funkce, která umožňuje vaší aplikaci přihlásit uživatele, takže nemusíte měnit kód na pozadí aplikace. Poskytuje snadný způsob, jak chránit aplikaci a pracovat s uživatelskými daty.

Architektura vrstveného zabezpečení

Vzhledem k tomu, že App Service Environment poskytují izolované prostředí runtime nasazené do Azure Virtual Network, můžou vývojáři vytvořit vrstvenou architekturu zabezpečení poskytující různé úrovně síťového přístupu pro každou aplikační vrstvu. Je běžné skrývat API backendy před běžným přístupem k internetu a povolovat volání API pouze upstream webovými aplikacemi. Můžete použít Skupiny zabezpečení sítě (NSG) v podsítích Azure Virtual Network obsahujících App Service Environments k omezení veřejného přístupu k API aplikacím.

Webové aplikace App Service nabízejí silné diagnostické schopnosti pro zachycování logů jak z webového serveru, tak z webové aplikace. Tyto diagnostiky jsou rozdělené do diagnostiky webového serveru a diagnostiky aplikací. Diagnostika webového serveru zahrnuje významný pokrok při diagnostice a řešení potíží s weby a aplikacemi.

První nová funkce je informace o stavu aplikací, pracovních procesů, webů, domén aplikací a spouštění požadavků v reálném čase. Druhou novou funkcí jsou podrobné trasovací události, které sledují požadavek během celého procesu žádosti a reakce.

Pokud chcete povolit shromažďování těchto událostí trasování, můžete nakonfigurovat službu IIS 7 tak, aby automaticky zaznamenávala komplexní protokoly trasování ve formátu XML pro konkrétní požadavky. Sbírka může záviset na uplynulém čase nebo kódech pro odezvu na chyby.

Zabezpečení úložiště

Zabezpečení úložiště je nezbytné pro ochranu dat v klidovém stavu a během přenosu. Azure poskytuje několik vrstev šifrování, řízení přístupu a monitorování, aby vaše data zůstala zabezpečená. Podrobné informace o šifrování dat najdete v tématu Azure přehled šifrování. Možnosti správy klíčů najdete v tématu Klíčová správa v Azure. Osvědčené postupy šifrování dat najdete v tématu Azure osvědčené postupy zabezpečení a šifrování dat.

Azure řízení přístupu na základě role (Azure RBAC)

Účet úložiště můžete zabezpečit pomocí řízení přístupu na základě rolí v Azure (Azure RBAC). Pokud chcete vynutit zásady zabezpečení pro přístup k datům, omezte přístup na základě potřeb znát zásady zabezpečení a nejnižších oprávnění . Udělte těmto přístupovým právům přiřazením příslušné role Azure skupinám a aplikacím v určitém rozsahu. K přiřazení oprávnění uživatelům použijte Azure předdefinované role, jako je přispěvatel účtu úložiště. Přístup k klíčům úložiště pro účet úložiště můžete řídit pomocí modelu Azure Resource Manager prostřednictvím Azure RBAC.

Sdílený přístupový podpis

Sdílený přístupový podpis (SAS) poskytuje delegovaný přístup k prostředkům ve vašem účtu úložiště. Pomocí sdíleného přístupového podpisu můžete udělit klientovi omezená oprávnění k objektům ve vašem účtu úložiště po určitou dobu a se zadanou sadou oprávnění. Udělte tato omezená oprávnění, aniž byste museli sdílet přístupové klíče k účtu.

Šifrování během přenosu

Šifrování při přenosu je mechanismus ochrany dat při přenosu mezi sítěmi. S Azure Storage můžete zabezpečit data pomocí:

  • Šifrování na úrovni přenosu, například HTTPS při přenosu dat do Azure Storage nebo mimo Azure Storage.

  • šifrování Wire, například šifrování SMB 3.0 pro sdílené složky Azure.

  • Šifrování na straně klienta pro šifrování dat před přenosem do úložiště a dešifrování dat po jejich přenosu z úložiště.

Šifrování dat v klidu

Pro mnoho organizací je šifrování dat v klidu povinným krokem k ochraně soukromí dat, souladu a suverenitě dat. Tři funkce zabezpečení úložiště Azure šifrují neaktivní data:

Analýza úložiště

Azure Analýza úložiště provádí protokolování a poskytuje data metrik pro účet úložiště. Tato data můžete použít ke sledování požadavků, analýze trendů využití a diagnostice problémů s účtem úložiště. Analýza úložiště protokoluje podrobné informace o úspěšných a neúspěšných požadavcích na službu úložiště. Tyto informace můžete použít k monitorování jednotlivých požadavků a k diagnostice problémů se službou úložiště. Požadavky se zaznamenávají na základě nejlepšího možného úsilí. Protokolují se následující typy ověřených požadavků:

  • Úspěšné požadavky.
  • Neúspěšné požadavky, včetně vypršení časového limitu, omezení výkonu, síťových, autorizačních a dalších chyb.
  • Požadavky využívající sdílený přístupový podpis (SAS), včetně neúspěšných a úspěšných požadavků.
  • Požadavky na analytická data

Povolte klienty v prohlížeči pomocí CORS

Cross-Origin Resource Sharing (CORS) je mechanismus, který umožňuje doménám vzájemně si udělovat oprávnění pro přístup k prostředkům. Uživatelský agent odesílá další hlavičky, aby zajistil, že kód JavaScriptu načtený z určité domény má povolený přístup k prostředkům umístěným v jiné doméně. Druhá doména pak odpoví dalšími hlavičkami, které povolují nebo zakazují přístup k původním prostředkům domény.

Azure služby úložiště teď podporují CORS. Jakmile nastavíte pravidla CORS pro službu, vyhodnocuje se správně ověřený požadavek vůči službě z jiné domény, abyste zjistili, jestli je povolená podle vámi zadaných pravidel.

Zabezpečení sítě

Zabezpečení sítě řídí tok provozu do a z vašich Azure prostředků. Azure poskytuje komplexní sadu služeb zabezpečení sítě, od základního firewallu po pokročilou ochranu před hrozbami a globální vyrovnávání zatížení. Podrobné informace o zabezpečení sítě najdete v tématu Azure přehled zabezpečení sítě. Informace o osvědčených postupech zabezpečení sítě najdete v části Osvědčené postupy zabezpečení sítě Azure.

Ovládací prvky síťové vrstvy

Řízení přístupu k síti je omezení připojení k určitým zařízením nebo podsítím a představuje jádro zabezpečení sítě. Cílem řízení přístupu k síti je zajistit, aby vaše virtuální počítače a služby byly přístupné jenom uživatelům a zařízením, které autorizujete.

Skupiny zabezpečení sítě

Skupina zabezpečení sítě (NSG) je základní stavová brána firewall pro filtrování paketů. Umožňuje řízení přístupu na základě pěti-tuple. Skupiny zabezpečení sítě neposkytují kontrolu aplikační vrstvy ani ověřené řízení přístupu. Můžete je použít ke kontrole provozu mezi podsítěmi v rámci Azure Virtual Network a provozu mezi Azure Virtual Network a internetem.

Azure Firewall

Azure Firewall je cloudová nativní a inteligentní služba zabezpečení brány firewall sítě, která poskytuje ochranu před hrozbami pro cloudové úlohy spuštěné v Azure. Jedná se o plně stavový firewall jako služba s integrovanou vysokou dostupností a neomezenou škálovatelností v cloudu. Zajišťuje kontrolu provozu na východ-západ i sever-jih.

Azure Firewall nabízí tři skladové položky: Basic, Standard a Premium:

  • Azure Firewall Basic - Navržená pro malé a střední firmy, která nabízí základní ochranu v cenově dostupné cenové bodě.
  • Azure Firewall Standard – Poskytuje filtrování L3-L7, Microsoft zpravodajské zdroje o hrozbách a může škálovat až na 30 Gbps.
  • Azure Firewall Premium - Rozšířená ochrana před hrozbami pro vysoce citlivá a regulovaná prostředí s:
    • Kontrola protokolu TLS: Dešifruje odchozí provoz, zpracuje ho pro hrozby a pak se před odesláním do cíle znovu zašifruje.
    • IDPS (Systém detekce a prevence neoprávněných vniknutí):: IDPS založené na podpisu s více než 67 000 podpisy ve více než 50 kategoriích, aktualizováno o 20 až 40 nových pravidel denně.
    • Filtrování adres URL: Rozšiřuje filtrování plně kvalifikovaného doménového názvu tak, aby zahrnovalo celou cestu URL.
    • Pokročilé webové kategorie: Rozšířená kategorizace založená na úplných adresách URL pro provoz HTTP i HTTPS.
    • Vylepšený výkon: Vertikálně navyšuje kapacitu až 100 Gb/s podporou toku tuku o velikosti 10 Gb/s.
    • Dodržování předpisů PCI DSS: Splňuje požadavky standardu zabezpečení dat odvětví platebních karet.

Azure Firewall Premium je nezbytné pro ochranu proti ransomwaru, protože dokáže detekovat a blokovat příkazy a řízení (C& C) připojení používané ransomwarem k načtení šifrovacích klíčů. Přečtěte si další informace o ochraně ransomware pomocí Azure Firewall.

Azure DDoS Protection

Azure DDoS Protection v kombinaci s osvědčenými postupy návrhu aplikací nabízí vylepšené funkce pro ochranu před útoky DDoS. Azure DDoS Protection automaticky ladí ochranu pro vaše konkrétní Azure zdroje ve virtuální síti. Povolení ochrany je jednoduché v jakékoli nové nebo existující virtuální síti a nevyžaduje žádné změny vašich aplikací nebo prostředků.

Azure DDoS Protection nabízí dvě úrovně: DDoS Network Protection a DDoS IP Protection.

  • DDoS Network Protection – poskytuje vylepšené funkce pro ochranu před útoky DDoS (Distributed Denial of Service). Funguje na síťových vrstvách 3 a 4 a zahrnuje pokročilé funkce, jako je podpora rychlé odezvy DDoS, ochrana nákladů a slevy na Web Application Firewall (WAF).

  • DDoS IP ochrana – Používá model platby za chráněnou IP. Obsahuje stejné základní inženýrské prvky jako DDoS síťová ochrana, ale nenabízí dodatečné služby jako rychlá DDoS reakce, ochranu nákladů a WAF slevy.

Řízení tras a vynucené tunelování

Schopnost řídit chování směrování ve virtuálních sítích Azure je důležitá schopnost zabezpečení sítě a řízení přístupu. Pokud například chcete mít jistotu, že veškerý provoz do a z vašeho Azure Virtual Network prochází přes toto virtuální zařízení zabezpečení, musíte mít možnost řídit a přizpůsobit chování směrování. Toto řízení a přizpůsobení můžete provést tak, že v Azure nakonfigurujete trasy User-Defined.

User-Defined Trasy umožňují přizpůsobit příchozí a odchozí cesty pro přesuny do jednotlivých virtuálních strojů nebo podsítí a zajistit tak nejbezpečnější možnou trasu. Nucené tunelování je mechanismus, který můžete použít, abyste zajistili, že vaše služby nebudou moci navázat spojení se zařízeními na internetu.

Toto omezení se liší od toho, aby bylo možné přijímat příchozí připojení a reagovat na ně. Front-end webové servery musí reagovat na požadavky od internetových hostitelů. Takže internetový provoz je povolen na tyto servery a tyto servery mohou reagovat.

Běžně se používá nucené tunelování k donucení odchozího provozu na internet přes lokální bezpečnostní proxy a firewally.

Zařízení zabezpečení virtuální sítě

I když skupiny zabezpečení sítě, uživatelsky definované trasy a vynucené tunelování poskytují úroveň zabezpečení v síťové a přenosové vrstvě modelu OSI, může se stát, že budete chtít povolit zabezpečení ve vyšších vrstvách zásobníku. K těmto rozšířeným funkcím zabezpečení sítě můžete přistupovat pomocí řešení Azure partnerského zařízení zabezpečení sítě. Nejnovější řešení zabezpečení partnerských sítí Azure najdete tak, že navštívíte Azure Marketplace a vyhledáte zabezpečení security a network.

Virtuální síť Azure

Virtuální síť Azure představuje vaši vlastní síť v cloudu. Jedná se o logickou izolaci síťové struktury Azure vyhrazenou pro vaše předplatné. Můžete plně řídit bloky IP adres, nastavení DNS, zásady zabezpečení a směrovací tabulky v rámci této sítě. Virtuální síť můžete segmentovat do podsítí a umístit Azure virtuální počítače IaaS do virtuálních sítí Azure.

Kromě toho můžete virtuální síť připojit k místní síti pomocí některé z možností připojení dostupné v Azure. Ve skutečnosti můžete rozšířit vaši síť do Azure a získat plnou kontrolu nad bloky IP adres s výhodou podnikového škálování poskytované Azure.

Azure sítě podporují různé scénáře zabezpečeného vzdáleného přístupu. Mezi tyto scénáře patří:

Azure Virtual Network Manager

Azure Virtual Network Manager poskytuje centralizované řešení pro správu a zabezpečení virtuálních sítí ve velkém měřítku. Používá pravidla správce zabezpečení k centrálnímu definování a vynucování zásad zabezpečení v celé organizaci. Pravidla správce zabezpečení mají přednost před pravidly skupiny zabezpečení sítě (NSG) a používají se ve virtuální síti. Tato priorita umožňuje organizacím vynucovat základní zásady pomocí pravidel správce zabezpečení a zároveň umožnit podřízeným týmům přizpůsobit skupiny zabezpečení sítě podle jejich konkrétních potřeb na úrovni podsítě a síťové karty.

V závislosti na potřebách vaší organizace použijte k vynucení zásad zabezpečení akce Povolit, Odepřít nebo Vždy povolit :

Akce pravidla Description
Povolit Povolí zadaný provoz ve výchozím nastavení. Podřízené skupiny zabezpečení sítě tento provoz stále přijímají a můžou ho zamítnout.
Vždy povolit Povolte vždy zadaný provoz, bez ohledu na jiná pravidla s nižší prioritou nebo síťové skupiny zabezpečení. Pomocí tohoto pravidla se ujistěte, že monitorovací agent, řadič domény nebo správní provoz není blokovaný.
Zamítnout Zablokujte zadaný provoz. Podřízené skupiny zabezpečení sítě nevyhodnocují tento provoz po zamítnutí pravidlem správce zabezpečení a zajišťují, aby vaše vysoce rizikové porty pro existující a nové virtuální sítě byly ve výchozím nastavení chráněné.

V Azure Virtual Network Manager skupování sítí umožňují seskupovat virtuální sítě pro centralizovanou správu a vynucování zásad zabezpečení. Skupiny sítí jsou logické seskupení virtuálních sítí na základě vašich potřeb z hlediska topologie a zabezpečení. Členství ve virtuální síti můžete aktualizovat ručně nebo můžete definovat podmíněné příkazy pomocí Azure Policy dynamicky aktualizovat skupiny sítě a automaticky aktualizovat členství ve skupině sítě.

Azure Private Link vám umožňuje přístup ke službám Azure PaaS (například Azure Storage a SQL Database) a Azure hostovaným službám vlastněným zákazníky nebo partnerům soukromě ve vaší virtuální síti přes privátní koncový bod. Nastavení a využití přes Azure Private Link jsou konzistentní napříč Azure PaaS, zákaznicky vlastněnými i sdílenými partnerskými službami. Provoz z vaší virtuální sítě do služby Azure zůstává vždy v páteřní síti Microsoft Azure.

Použitím privátních koncových bodů můžete své kritické zdroje Azure služeb zabezpečit pouze z vašich virtuálních sítí. Azure privátní koncový bod používá privátní IP adresu z vaší virtuální sítě k privátnímu a bezpečnému připojení ke službě, která využívá Azure Private Link, a tím efektivně přináší službu do vaší virtuální sítě. Zveřejnění virtuální sítě na veřejný internet už není nutné k využívání služeb na Azure.

Ve virtuální síti můžete také vytvořit vlastní službu privátního propojení. Azure Private Link je odkaz na vaši vlastní službu, kterou Azure Private Link nabízí. Můžete povolit přístup ke své službě, která běží za Azure Standard Load Balancerem, přes Private Link, aby k ní příjemci vaší služby mohli privátně přistupovat ze svých vlastních virtuálních sítí. Vaši zákazníci můžou ve své virtuální síti vytvořit privátní koncový bod a namapovat ho na tuto službu. Zpřístupnění vaší služby veřejnému internetu již není nutné k poskytování služeb na Azure.

VPN brána

Pokud chcete odesílat síťový provoz mezi Azure Virtual Network a místní lokalitou, musíte pro Azure Virtual Network vytvořit bránu VPN. Brána VPN je typ brány virtuální sítě, která odesílá šifrovaný provoz přes veřejné připojení. Brány VPN můžete také použít k odesílání provozu mezi Azure virtuálními sítěmi přes síťovou strukturu Azure.

ExpressRoute

ExpressRoute je speciální WAN spojení, které vám pomáhá rozšířit vaše on-premises sítě do Microsoft cloudu přes speciální soukromé připojení zprostředkované poskytovatelem připojení.

ExpressRoute

Pomocí ExpressRoute můžete navázat připojení ke cloudovým službám Microsoftu, jako jsou Microsoft Azure a Microsoft 365. Připojení může být ze sítě VPN typu any-to-any (IP), ethernetové sítě typu point-to-point nebo z virtuálního křížového připojení prostřednictvím poskytovatele připojení v kolokačním zařízení.

ExpressRoute připojení neprobíhá přes veřejný internet a je bezpečnější než řešení založená na VPN. Tento design umožňuje připojení ExpressRoute nabízet větší spolehlivost, vyšší rychlosti, nižší latence a vyšší bezpečnost než běžná připojení přes internet.

Aplikační brána

Microsoft Azure Application Gateway poskytuje Application Delivery Controller (ADC) jako službu, která nabízí různé možnosti vyvažování zátěže na vrstvě 7 pro vaši aplikaci.

Application Gateway

Application Gateway umožňuje optimalizovat výkon webové farmy přenesením výpočetně náročného ukončování TLS do služby Application Gateway (označovaného také jako TLS offload nebo TLS bridging). Application Gateway také nabízí další možnosti směrování na 7. vrstvě, včetně rozdělování příchozího provozu metodou round-robin, afinity relací na základě souborů cookie, směrování na základě cest URL a možnosti hostovat více webových lokalit za jedinou službou Application Gateway. Azure Application Gateway je nástroj pro vyrovnávání zatížení vrstvy 7.

Application Gateway poskytuje převzetí služeb při selhání a směrování požadavků HTTP na základě výkonu mezi různými servery, ať už jsou v cloudu, nebo v místním prostředí.

Application Gateway poskytuje mnoho funkcí řadiče doručování aplikací (ADC), včetně nástroje pro vyrovnávání zatížení HTTP, afinity relace na základě souborů cookie, odlehčení TLS, vlastních sond stavu, podpory více webů a mnoha dalších.

Firewall webových aplikací

Web Application Firewall je funkce Azure Application Gateway, která chrání webové aplikace využívající Application Gateway pro standardní funkce řízení doručení aplikací (ADC). Firewall webových aplikací je chrání před většinou nejčastějších ohrožení zabezpečení webu OWASP.

Firewall webových aplikací

  • Ochrana před útoky prostřednictvím injektáže SQL.

  • Ochrana před běžnými webovými útoky, jako jsou injektáž příkazů, pašování požadavků HTTP, rozdělení odpovědí HTTP a vzdálené zahrnutí souborů

  • Ochrana před narušením protokolu HTTP.

  • Ochrana před anomáliemi protokolu HTTP, například chybějícím hostitelem, uživatelským agentem a hlavičkami accept

  • Ochrana před roboty, prohledávacími moduly a skenery.

  • Detekce běžných chyb konfigurace aplikací (například Apache, IIS)

Centralizovaný firewall webových aplikací (WAF) zjednodušuje správu zabezpečení a vylepšuje ochranu před webovými útoky. Poskytuje lepší jistotu proti hrozbám průniků a může rychleji reagovat na bezpečnostní hrozby tím, že známé zranitelnosti záplatuje centrálně, místo aby chránil každou jednotlivou webovou aplikaci. Můžete upgradovat stávající aplikační brány o webový aplikační firewall.

Azure Front Door

Azure Front Door je globální škálovatelný vstupní bod, který používá globální hraniční síť Microsoftu k vytváření rychlých, zabezpečených a široce škálovatelných webových aplikací. Front Door poskytuje:

  • Globální vyvažování zátěže: Distribuujte provoz mezi více backendů v různých regionech.
  • Integrovaný Web Application Firewall: Chraňte před běžnými webovými zranitelnostmi a útoky.
  • Ochrana proti DDoS: Vestavěná ochrana proti distribuovaným útokům typu denial-of-service.
  • SSL/TLS offload: Centralizovaná správa certifikátů a šifrování provozu.
  • Směrování založené na URL: Směrujte provoz na různé backendy podle vzorů URL.

Front Door kombinuje doručování obsahu, akceleraci aplikací a zabezpečení do jedné služby.

Správce provozu

Microsoft Azure Traffic Manager umožňuje řídit distribuci uživatelského provozu pro koncové body služby v různých datacentrech. Koncové body služby, které Traffic Manager podporuje, zahrnují Azure virtuální počítače, Web Apps a cloudové služby. Traffic Manager můžete také použít s externími koncovými body, které nejsou Azure.

Traffic Manager pomocí systému DNS (Domain Name System) směruje požadavky klientů na nejvhodnější koncový bod na základě metody směrování provozu a stavu koncových bodů. Traffic Manager poskytuje řadu metod směrování provozu, které vyhovují různým potřebám aplikace, monitorování stavu koncových bodů a automatickému převedení při selhání. Traffic Manager je odolný proti selhání, včetně selhání celé Azure oblasti.

Azure Load Balancer

Azure Load Balancer poskytuje vašim aplikacím vysokou dostupnost a výkon sítě. Jedná se o nástroj pro vyrovnávání zatížení vrstvy 4 (TCP, UDP), který distribuuje příchozí provoz mezi instance služby definované v sadě s vyrovnáváním zatížení. Můžete nakonfigurovat Azure Load Balancer na:

  • Vyrovnání zatížení příchozího internetového provozu do virtuálních strojů. Tato konfigurace se označuje jako veřejné vyrovnávání zatížení.

  • Vyrovnávání zatížení provozu mezi virtuálními počítači ve virtuální síti, mezi virtuálními počítači v cloudových službách nebo mezi místními počítači a virtuálními počítači v místní virtuální síti. Tato konfigurace se označuje jako interní vyrovnávání zatížení.

  • Přesměrování externího provozu na konkrétní virtuální počítač

Interní DNS

Seznam serverů DNS používaných ve virtuální síti můžete spravovat na portálu Azure nebo v konfiguračním souboru sítě. Pro každou virtuální síť můžete přidat až 12 serverů DNS. Při zadávání serverů DNS ověřte, že vypíšete servery DNS ve správném pořadí pro vaše prostředí. Seznamy DNS serverů nefungují metodou round-robin. Používají se v pořadí, ve kterém zadáte. Pokud je první server DNS v seznamu dostupný, klient použije tento server DNS bez ohledu na to, jestli server DNS funguje správně, nebo ne. Pokud chcete změnit pořadí serverů DNS pro vaši virtuální síť, odeberte servery DNS ze seznamu a přidejte je zpět v požadovaném pořadí. DNS podporuje aspekt dostupnosti triády "CIA".

Azure DNS

DNS (Domain Name System) je zodpovědný za překlad (nebo rozlišení) názvu webu nebo služby na jeho IP adresu. Azure DNS je hostitelská služba pro domény DNS, která poskytuje překlad názvů pomocí infrastruktury Microsoft Azure. Hostováním domén v Azure můžete záznamy DNS spravovat pomocí stejných přihlašovacích údajů, rozhraní API, nástrojů a fakturace jako ostatní služby Azure. DNS podporuje aspekt dostupnosti tří prvků bezpečnosti "CIA".

Azure Monitor protokoly NSG (skupin zabezpečení sítě)

U NSG můžete povolit následující kategorie diagnostických protokolů:

  • Událost: Obsahuje položky, pro které se pravidla NSG použijí na virtuální počítače a role instancí na základě adresy MAC. Stav těchto pravidel se shromažďuje každých 60 sekund.

  • Čítač pravidel: Obsahuje položky pro to, kolikrát je každé pravidlo NSG použito k povolení nebo odepření provozu.

Microsoft Defender for Cloud

Microsoft Defender for Cloud nepřetržitě analyzuje stav zabezpečení vašich prostředků Azure s ohledem na osvědčené postupy zabezpečení sítě. Když Defender for Cloud identifikuje potenciální ohrožení zabezpečení, vytvoří doporučení , která vás provedou procesem konfigurace potřebných ovládacích prvků pro posílení a ochranu vašich prostředků.

Pokročilé služby kontejnerových sítí (ACNS)

Advanced Container Networking Services (ACNS) je komplexní sada navržená tak, aby zvýšila provozní efektivitu clusterů Azure Kubernetes Service (AKS). Poskytuje pokročilé funkce zabezpečení a pozorovatelnosti, které řeší složitost správy infrastruktury mikroslužeb ve velkém měřítku.

Tyto funkce jsou rozdělené do dvou hlavních pilířů:

  • Bezpečnost: Pro clustery využívající Azure CNI Powered by Cilium zahrnují síťové politiky plně kvalifikované filtrování doménových jmen (FQDN), které řeší složitosti udržování konfigurace.

  • Pozorovatelnost: Tato funkce sady Advanced Container Networking Services přináší výkon řídicí roviny Hubble do roviny dat Cilium i non-Cilium Linux a poskytuje lepší přehled o sítích a výkonu.

Operace zabezpečení a správa

Správa a monitorování zabezpečení Azure prostředí je nezbytná pro zajištění silného stavu zabezpečení. Azure poskytuje komplexní nástroje pro operace zabezpečení, detekci hrozeb a reakce na incidenty. Podrobné informace o správě zabezpečení a monitorování najdete v tématu Azure přehled správy zabezpečení a monitorování. Osvědčené postupy provozního zabezpečení najdete v tématu Azure osvědčené postupy provozního zabezpečení. Úplný přehled provozního zabezpečení najdete v tématu Azure přehled provozního zabezpečení.

Microsoft Sentinel

Microsoft Sentinel je škálovatelné, nativně cloudové řešení správy informací a událostí zabezpečení (SIEM) a orchestrace, automatizace a reakce na zabezpečení (SOAR). Microsoft Sentinel poskytuje inteligentní analýzy zabezpečení a analýzu hrozeb v celém podniku a poskytuje jediné řešení pro detekci útoků, viditelnost hrozeb, proaktivní proaktivní vyhledávání a reakci na hrozby.

Microsoft Sentinel je nyní k dispozici na portálu Microsoft Defender pro všechny zákazníky a nabízí jednotné prostředí pro operace zabezpečení, které zjednodušuje pracovní postupy a zlepšuje viditelnost. Integrace se službou Security Copilot umožňuje analytikům pracovat s Microsoft Sentinel daty pomocí přirozeného jazyka, generovat dotazy proaktivního vyhledávání a automatizovat vyšetřování pro rychlejší reakci na hrozby.

Microsoft Defender for Cloud

Microsoft Defender for Cloud pomáhá předcházet hrozbám, zjišťovat je a reagovat na ně tím, že získáte lepší přehled o zabezpečení Azure prostředků a kontrolu nad nimi. Microsoft Defender for Cloud poskytuje integrované monitorování zabezpečení a správu zásad napříč předplatnými Azure, pomáhá zjišťovat hrozby, které by jinak nemusely být nepovšimnuty, a funguje s širokým ekosystémem řešení zabezpečení.

Microsoft Defender for Cloud nabízí komplexní ochranu plánů specifických pro úlohy, mezi které patří:

  • Defender for Servers – Pokročilá ochrana proti hrozbám pro servery Windows a Linux.
  • Defender for Containers – Bezpečnost pro kontejnerizované aplikace a Kubernetes.
  • Defender for Storage – detekce hrozeb pomocí skenování malwaru a detekce citlivých dat.
  • Defender for Databases – Ochrana pro Azure SQL, Azure Database for MySQL a PostgreSQL.
  • Defender for Foundry Tools – Ochrana Foundry Tools za běhu proti pokusům o jailbreak, vystavení datům a podezřelým přístupovým vzorcům.
  • Defender CSPM – Správa bezpečnostního stavu v cloudu s analýzou cesty útoku, správou bezpečnosti a správou bezpečnostního stavu pomocí AI.

Defender for Cloud navíc pomáhá s operacemi zabezpečení tím, že poskytuje jeden řídicí panel, který zobrazí výstrahy a doporučení, se kterými můžete okamžitě pracovat. Integrace Copilot zabezpečení poskytuje souhrny generované AI, skripty pro nápravu a možnosti delegování, které urychlují nápravu rizik.

Komplexní možnosti detekce hrozeb napříč Azure najdete v tématu Azure ochrana před hrozbami.

Šifrování disků virtuálního počítače

Azure spravované disky používají ve výchozím nastavení šifrování na straně serveru v klidu. Šifrování na hostiteli je volitelné nastavení virtuálního stroje, které rozšiřuje šifrování na dočasné disky, cache OS a datových disků a datové toky mezi počítačovým hostitelem a Azure Storage. Před povolením šifrování na hostiteli si zkontrolujte podporované velikosti a omezení VM. Můžete používat klíče spravované platformou nebo konfigurovat klíče spravované zákazníkem uložené v Azure Key Vault nebo Azure Key Vault Managed HSM. Pro více informací viz Přehled možností řízení šifrování disku a správy klíčů v Azure.

Azure Resource Manager

Azure Resource Manager umožňuje pracovat s prostředky ve vašem řešení jako se skupinou. Všechny prostředky pro vaše řešení můžete nasadit, aktualizovat nebo odstranit v rámci jediné koordinované operace. Pro nasazení použijete šablonu Azure Resource Manager a tato šablona může fungovat pro různá prostředí, jako je testování, příprava a produkční prostředí. Resource Manager poskytuje funkce zabezpečení, auditování a označování, které vám po nasazení pomůžou spravovat prostředky.

Nasazení založená na šablonách v Azure Resource Manager zvyšuje bezpečnost řešení nasazených v Azure, protože můžete integrovat nastavení řízení bezpečnosti do standardizovaných nasazení založených na šablonách. Šablony snižují riziko chyb konfigurace zabezpečení, ke kterým může dojít během ručního nasazení.

Application Insights

Application Insights je flexibilní služba APM (Application Performance Management) určená pro webové vývojáře. Application Insights vám umožňuje sledovat vaše živé webové aplikace a automaticky detekovat problémy s výkonem. Pomocí výkonných analytických nástrojů můžete diagnostikovat problémy a získat přehled o interakcích uživatelů s vašimi aplikacemi. Application Insights monitoruje vaši aplikaci nepřetržitě od vývoje až po testování a do produkčního prostředí.

Application Insights generuje přehledné grafy a tabulky, které zobrazují špičku doby aktivity uživatelů, rychlost odezvy aplikací a výkon všech externích služeb, na které spoléhá.

Pokud dojde k pádům, poruchám nebo problémům s výkonem, můžete podrobně prohledat data a zjistit příčinu. Služba vám posílá e-maily, pokud dojde ke změnám v dostupnosti a výkonu vaší aplikace. Application Insight se tak stává cenným nástrojem zabezpečení, protože pomáhá s dostupností v triádě zabezpečení důvěrnosti, integrity a dostupnosti.

Azure Monitor

Azure Monitor nabízí vizualizaci, dotazování (vyhledávání), směrování, upozorňování, automatické škálování a automatizaci u dat jak z předplatného Azure (Protokol činností), tak z každého jednotlivého prostředku Azure (Protokoly prostředků). Pomocí Azure Monitor můžete upozorňovat na události související se zabezpečením, které se generují v protokolech Azure.

protokoly Azure Monitor

Soubory protokolu Azure Monitor poskytují řešení pro správu IT pro místní i cloudovou infrastrukturu třetích stran (například Amazon Web Services) kromě prostředků Azure. Data z Azure Monitor můžete směrovat přímo do logů Azure Monitor, abyste viděli metriky a logy pro celé prostředí na jednom místě.

Logy Azure Monitor mohou být užitečným nástrojem při forenzní a další bezpečnostní analýze, protože vám pomáhají rychle procházet velké množství bezpečnostních záznamů s flexibilním přístupem k dotazům. Navíc můžete exportovat on-premises firewall a proxy logy do Azure a zpřístupnit je k analýze pomocí logů Azure Monitor.

Azure Advisor

Azure Advisor je individuální cloudový konzultant, který vám pomůže optimalizovat nasazení Azure. Analyzuje konfiguraci prostředků a data o využití. Pak doporučí řešení, která pomohou zlepšit výkon, zabezpečení a spolehlivost vašich prostředků a současně hledat příležitosti ke snížení celkových výdajů na Azure. Azure Advisor poskytuje doporučení zabezpečení, která můžou výrazně zlepšit celkový stav zabezpečení pro řešení nasazená v Azure. Tato doporučení vycházejí z analýzy zabezpečení prováděné Microsoft Defender for Cloud.

Správa identit a přístupu

Identita je primární hraniční zabezpečení v cloud computingu. Ochrana identit a řízení přístupu k prostředkům je zásadní pro zabezpečení Azure prostředí. Microsoft Entra ID poskytuje komplexní možnosti správy identit a přístupu. Podrobné informace najdete v Přehledu správy identit Azure. Osvědčené postupy pro správu identit viz Azure osvědčené postupy správy identit a řízení přístupu. Pokyny k zabezpečení infrastruktury identit najdete v pěti krocích zabezpečení infrastruktury identit.

Microsoft Entra ID

Microsoft Entra ID je cloudová služba microsoftu pro správu identit a přístupu. Poskytuje:

  • Single Sign-On (SSO): Umožnit uživatelům přístup k více aplikacím s jednou sadou přihlašovacích údajů.
  • Vícefaktorová autentizace (MFA): Vyžaduje více forem ověření pro přihlášení.
  • Podmíněný přístup: Kontrola přístupu ke zdrojům na základě uživatele, zařízení, polohy a rizika.
  • Ochrana identity: Detekujte a reagujte na rizika založená na identitě.
  • Privileged Identity Management (PIM): Poskytuje privilegovaný přístup k Azure zdrojům v reálném čase.
  • Správa identity: Spravujte životní cyklus identity a přístupová práva.

Řízení přístupu na základě role (RBAC)

Azure řízení přístupu na základě role (RBAC) pomáhá spravovat, kdo má přístup k Azure prostředkům, co může s těmito prostředky dělat a k jakým oblastem má přístup. Řízení přístupu na základě role poskytuje jemně odstupňovanou správu přístupu pro prostředky Azure a umožňuje uživatelům udělit jenom práva, která potřebují k provádění svých úloh.

Microsoft Entra Privileged Identity Management

Microsoft Entra Privileged Identity Management (PIM) umožňuje spravovat, řídit a monitorovat přístup k důležitým prostředkům ve vaší organizaci. PIM poskytuje aktivaci role na základě času a schválení, která zmírňují rizika nadměrného, zbytečného nebo zneužití přístupových oprávnění.

Spravované identity pro prostředky Azure

Spravované identity pro prostředky Azure poskytují službám Azure automaticky spravovanou identitu v Microsoft Entra ID. Tuto identitu použijte k ověření ve všech službách, které podporují ověřování Microsoft Entra bez přihlašovacích údajů v kódu.

Aktualizace oprav poskytují základ pro vyhledání a řešení potenciálních problémů a zjednodušení procesu správy aktualizací softwaru. Snižují počet aktualizací softwaru, které musíte nasadit ve svém podniku, a zvyšují schopnost monitorovat dodržování předpisů.

Správa a reportování zásad zabezpečení

Defender for Cloud pomáhá předcházet hrozbám, zjišťovat je a reagovat na ně. Poskytuje lepší přehled a kontrolu nad zabezpečením vašich Azure prostředků. Poskytuje integrované monitorování zabezpečení a správu zásad napříč předplatnými Azure. Pomáhá zjišťovat hrozby, které by jinak nemusely být nepozorované, a funguje s rozsáhlým ekosystémem řešení zabezpečení.

Zabezpečená identita

Microsoft ke správě identit a přístupu využívá více postupů a technologií zabezpečení v rámci svých produktů a služeb.

  • Vícefaktorové ověřování vyžaduje, aby uživatelé používali více metod pro přístup, místní i v cloudu. Poskytuje silné ověřování s celou řadou možností snadného ověření a současně uživatelům umožňuje jednoduchý proces přihlašování.

  • Microsoft Authenticator poskytuje uživatelsky přívětivé prostředí pro vícefaktorové ověřování, které funguje s účty Microsoft Entra ID i Microsoft. Zahrnuje podporu pro nositelnou elektroniku a schválení na základě otisků prstů.

  • Ochrana heslem pomáhá blokovat slabá a často napadaná hesla. Používejte dostatečně dlouhá hesla, multifaktorovou autentizaci, blokování účtu a kontroly založené na riziku. Dodržujte aktuální doporučení ohledně politiky hesel: vyhněte se rutinnímu vypršení hesel u účtů pouze v cloudu a vyžadujte změnu hesla, pokud je podezření nebo potvrzeno kompromitování.

  • Autentizace založená na tokenech umožňuje autentizaci prostřednictvím Microsoft Entra ID.

  • Azure řízení přístupu na základě role (Azure RBAC) umožňuje udělit přístup na základě přiřazené role uživatele. Uživatelům je snadné poskytnout jen množství přístupu, které potřebují k plnění svých pracovních povinností. Azure RBAC můžete přizpůsobit podle obchodního modelu a tolerance rizik vaší organizace.

  • Integrovaná správa identit (hybridní identita) umožňuje udržovat kontrolu nad přístupem uživatelů napříč interními datacentry a cloudovými platformami. Vytvoří jednu identitu uživatele pro ověřování a autorizaci pro všechny prostředky.

Zabezpečení aplikací a dat

Microsoft Entra ID, komplexní cloudové řešení pro správu identity a přístupu, pomáhá zajistit přístup k aplikacím a datům jak v prostředí, tak v cloudu. Kombinuje základní adresářové služby, správu identity, ochranu identity a správu přístupu k aplikacím. Schopnosti a licence se v průběhu času mění; viz Microsoft Entra licensing pro aktuální edice a dostupnost funkcí.

  • Cloud App Discovery je prémiová funkce Microsoft Entra ID, která umožňuje identifikovat cloudové aplikace, které zaměstnanci ve vaší organizaci používají.

  • Microsoft Entra ID Protection je služba zabezpečení, která používá možnosti detekce anomálií Microsoft Entra k zajištění konsolidovaného přehledu o detekcích rizik a potenciálních ohroženích zabezpečení, která by mohla ovlivnit identity vaší organizace.

  • Microsoft Entra Doménové služby umožňuje připojit Azure virtuální počítače k doméně bez nutnosti nasazovat řadiče domény. Uživatelé se do těchto VM přihlašují pomocí svých firemních přihlašovacích údajů služba Active Directory a mají přístup ke zdrojům.

  • Microsoft Entra B2C je vysoce dostupná globální služba správy identit pro aplikace určené pro spotřebitele, které se můžou škálovat na stovky milionů identit a integrovat je mezi mobilními a webovými platformami. Vaši zákazníci se můžou přihlásit ke všem vašim aplikacím prostřednictvím přizpůsobitelných prostředí, která používají existující účty sociálních médií, nebo můžete vytvořit nové samostatné přihlašovací údaje.

  • Microsoft Entra B2B Collaboration je zabezpečené řešení pro integraci partnerů, které podporuje vztahy mezi společnostmi tím, že partnerům umožňuje selektivní přístup k podnikovým aplikacím a datům pomocí vlastních identit.

  • Microsoft Entra Join umožňuje rozšířit možnosti cloudu na zařízení s Windows 10 pro centrální správu. Umožňuje uživatelům připojit se k podnikovému nebo organizačnímu cloudu prostřednictvím Microsoft Entra ID a zjednodušit přístup k aplikacím a prostředkům.

  • Microsoft Entra proxy aplikace poskytuje jednotné přihlášení a zabezpečený vzdálený přístup pro webové aplikace hostované místně.

Další kroky